| 通話内容を記録する最新のAndroidマルウェア | 2011/08/24 |
史上初のAndroidマルウェアであるAndroid/FakePlayer.aが確認されてから、1年が経過しました。Android/FakePlayer.aはムービープレーヤーを装っていますが、実際にはムービーを再生しません。代わりに、プレミアSMSの番号にSMSを自動送信し、送信の際に課金された金額は、サイバー犯罪者のアカウントに送金されるというものでした。Android/FakePlayer.aの後、Android/Geinimi、Android/DRAD、Android/DNightmare、Android/HippoSMSなどの有名なマルウェアが登場しました。そして、最新のマルウェアがAndroid/NickiSpyです。
これまで、Androidマルウェアの目的は、高額な料金が課金される番号にSMSを送信するか、ユーザーの位置を特定することでした。Android/NickiSpyが他と異なるのは、ユーザーの通話内容を記録し、乗っ取ったユーザーのSDメモリカードに保存できることです。
Android/NickiSpyには、通話記録および通話の種類の監視、デバイスの現在位置の把握、IMEI番号、IPアドレス、ポートの検索など、他のAndroidマルウェアでおなじみの多くの悪質なペイロードが組み込まれています。しかし、このマルウェアの最も興味深い点のひとつは、乗っ取った電話で発着信される通話の内容を記録できることです。また、主に音声ベースのオーディオファイルのエンコードに使われる圧縮テクノロジーである.AMR(Adaptive Multi-Rate)形式で会話を保存できます。
インストール時、Android/NickiSpyはユーザーに以下のパーミッションを求めます。
求められるパーミッションの中で、音声を録音するのに必要なハードウェア制御の許可に注目してください。
アプリケーションをインストールして再起動すると、以下のサービスがバックグラウンドで起動します。
インストール後、構成ファイルが携帯電話に作成されます。このファイルには、通信するコマンドサーバー、ポート番号など、Android/NickiSpyが必要とするすべての情報が格納されています。
Android/NickiSpのペイロードを起動するため、2つのエミュレーターを使用し、片方を管理された環境から呼び出しました。Android/NickiSpは会話を記録し、乗っ取った電話のSDカードに保存しました。
会話内容はSDカードの/sdcard/shangzhou/callrecord/にyyyyMMddHHmmssというフォーマットで保存されました。2011年8月8日PM12:07に行われた通話のファイルは「20110808120727.amr」です。
また、乗っ取ったモバイルデバイスのIMEI番号を検索し、情報を「15859268161」(携帯電話番号)に送信します。
以下はAndroid/NickiSpyのサンプルデモです。
マカフィーのモバイルセキュリティ製品では、このマルウェアを「Android/NickiSpy」という名前で検出します。くれぐれも、見知らぬソフトウェアや信頼できないアプリケーションをインストールしないよう、注意してください。
■関連サイト
McAfee Blogのエントリー
McAfee Blog Central(英語)
McAfee Blog(日本語)
※この記事は、McAfeeの運営しているブログから、注目のエントリーを編集部でピックアップし、転載しているものです。
引用元URL: http://ascii.jp/elem/000/000/629/629215/
[ タイトル一覧(news) ]
[ 一括表示(月別) ]
- 201111(54)
- 201110(143)
- 201109(528)
- 201108(399)
- 201107(364)
- 201106(142)
- 201105(5)
- 201104(7)
- 201103(7)
- 201102(2)
- 201101(6)
- 201012(2)
- 201009(1)
- 201008(43)
- 201007(17)
- 201006(67)
- 201005(53)
- 201004(56)
- 201003(55)
- 201002(46)
- 201001(95)
- 200912(82)
- 200911(34)
- 200910(81)
- 200909(73)
- 200908(101)
- 200907(68)
- 200906(66)
- 200905(58)
- 200904(39)
- 200903(49)
- 200902(69)
- 200901(83)
- 200812(35)
- 200811(48)
- 200810(69)
- 200809(110)
- 200808(99)
- 200807(59)
- 200806(63)
- 200805(51)
- 200804(50)
- 200803(52)
- 200802(50)
- 200801(42)
- 200712(40)
- 200711(44)
- 200710(62)
- 200709(9)
- 200708(1)
- 199801(6)











