1771429764
2026-02-18 15:34:00
研究者らは、消費者に届く前にタブレットに感染する、デバイスのファームウェアの奥深くに埋め込まれた新しい Android バックドアを発見しました。
「Keenadu は、攻撃者が被害者のデバイスを事実上無制限に制御できるようにする本格的なバックドアです」と研究者らは述べています。
Kaspersky は、世界中で 13,700 人を超えるユーザーが Keenadu またはそのモジュールに遭遇したと報告しました。検出数が最も多かったのは、ロシア、日本、ドイツ、ブラジル、オランダでした。
このマルウェアは主に広告詐欺に使用されました。 Keenadu にリンクされたモジュールは、ブラウザの検索エンジンをハイジャックし、新しいアプリケーションのインストールを監視し、広告コンポーネントと対話して不正な収益を生み出すことができました。場合によっては、感染したタブレットが知らないうちにマーケットプレイスのショッピング カートに商品を追加していたとユーザーが報告しています。
研究者らは、キーナドゥは他のメーカーのハードウェアにも見つかったと述べたが、メーカー名は明らかにしなかった。同社は影響を受けたベンダーに通知したと述べた。
研究者らは、このマルウェアはファームウェアの構築段階で(おそらく侵害されたサプライチェーンを通じて)標的のシステムに挿入されたと考えており、これは顧客に届く前にデバイスが感染していた可能性があることを意味している。
「ベンダーは、市場に流通する前に自社のデバイスが感染していることに気づいていなかった可能性がある」とカスペルスキーは述べた。
バックドアの亜種がいくつか確認されました。最も強力なバージョンはデバイスのファームウェアに直接組み込まれました。他の亜種は、デバイスのロック解除に使用される顔認識アプリを含むアプリケーションや、Google Play などの公式ストアやサードパーティのリポジトリを通じて配布されるアプリにも隠されていました。
研究者らは、このキャンペーンが特定の攻撃者によるものではなかったが、開発者らは「Android アーキテクチャ、アプリの起動プロセス、オペレーティング システムの中核となるセキュリティ原則に対する深い理解」を示したと述べた。
このマルウェアは、特定の地域を回避するように設計されているようです。デバイスの言語設定とタイムゾーンをチェックし、インターフェイス言語が中国語の方言に設定されており、デバイスが中国のタイムゾーンにある場合は終了します。また、Google Play ストアまたは Google Play サービスがないデバイスでは非アクティブなままになります。
キーナドゥ作戦には2025年の作戦との類似点がある 感染 これには、主要なオンライン マーケットプレイスで販売される偽造 Android デバイスのファームウェアに Triada バックドアが組み込まれており、攻撃者がメッセージング アプリやソーシャル メディア アプリから認証情報を盗むことができます。
Keenadu はファームウェア レベルで組み込まれているため、標準の Android セキュリティ ツールを使用して削除することはできないと研究者らは述べています。信頼できるソースからクリーンなファームウェア バージョンをインストールすることをお勧めします。場合によっては、デバイスを完全に交換することが最も安全な選択肢になる可能性があると警告しています。
でさらに洞察を得る
記録された未来
インテリジェンスクラウド。
もっと詳しく知る。
#ロシアドイツ日本のユーザーをターゲットにした #Android #タブレットで新たなバックドアが発見