【ITニュース解説】Android malware uses VNC to give attackers hands-on access
2025年10月02日に「BleepingComputer」が公開したITニュース「Android malware uses VNC to give attackers hands-on access」について初心者にもわかりやすく解説しています。
ITニュース概要
Androidを狙う新たなマルウェアが、IPTVやVPNアプリに偽装して広がる。このマルウェアは「VNC」技術を悪用し、攻撃者が感染したスマホを遠隔から自由に操作できるようにする。銀行情報を盗むなど、すでに3,000台以上のデバイスが被害に遭った。
ITニュース解説
Klopatraという新たなAndroidマルウェアが発見され、ヨーロッパを中心に3,000台以上のデバイスに感染し、深刻な脅威を与えている。このマルウェアは、銀行口座の情報や個人情報を狙うバンキング型トロイの木馬と、デバイスを遠隔操作するリモートアクセス型トロイの木馬(RAT)の両方の性質を併せ持つ。通常、IPTVアプリやVPNアプリなど、ユーザーにとって魅力的なサービスを装って配布されるため、不注意なユーザーが容易に感染してしまう危険性がある。
このKlopatraの最も特徴的な機能は、VNC(Virtual Network Computing)という技術を悪用して、攻撃者が感染したAndroidデバイスを「まるで手元にあるかのように」遠隔操作できる点にある。VNCとは、本来はパソコンの画面を別の場所から共有し、キーボードやマウスで操作するための正規の技術である。例えば、自宅のパソコンを会社から操作したり、ITサポートがユーザーのパソコンを遠隔で診断したりする際に利用される。しかし、Klopatraはこの便利な技術を悪用し、感染したスマートフォンの画面を攻撃者の手元に映し出し、タップやスワイプ、文字入力といった操作を自由に実行してしまうのだ。
一般的なリモートアクセス型トロイの木馬(RAT)は、感染デバイスからキーボード入力情報を盗んだり、SMSメッセージを傍受したり、カメラやマイクを勝手に起動したりといった自動化された機能を持つことが多い。しかし、KlopatraがVNCを介して実現する「手動による遠隔操作」は、これらの自動機能よりもはるかに高度で危険である。攻撃者は感染デバイスの画面をリアルタイムで監視し、状況に応じて臨機応変に操作を実行できるため、自動化された攻撃では難しいような複雑な操作も可能になる。
具体的に、Klopatraはどのようにしてデバイスを乗っ取るのだろうか。まず、ユーザーが偽装アプリをダウンロードしてインストールすると、KlopatraはAndroidの「アクセシビリティサービス」の利用許可を求める。アクセシビリティサービスとは、本来は視覚や聴覚に障がいのあるユーザーがデバイスをより使いやすくするための補助機能である。しかし、この機能は画面上の要素を読み取ったり、タップ操作をシミュレーションしたり、通知を傍受したりといった非常に強力な権限を持つため、悪用されるとデバイスのほぼすべての操作を乗っ取ることが可能になる。Klopatraはこの強力な権限を手に入れることで、ユーザーの意図しない操作をバックグラウンドで実行できるようになるのだ。
アクセシビリティサービスの権限を得たKlopatraは、次に感染デバイス内にVNCサーバーを起動させる。これにより、外部にいる攻撃者がVNCクライアントソフトウェアを使って、そのデバイスのVNCサーバーに接続できるようになる。接続が確立されると、攻撃者は自分のパソコン画面に被害者のスマートフォンの画面をリアルタイムで表示し、まるで自分のデバイスであるかのようにマウスやキーボードを使って操作を開始する。
この手動操作によって、攻撃者はさまざまな悪事を働く。例えば、正規の銀行アプリや仮想通貨アプリを起動し、ユーザーが保存している認証情報や、アクセシビリティサービスで傍受したワンタイムパスワードなどの多要素認証(MFA)コードを不正に入力して、銀行口座から不正に送金したり、仮想通貨を盗み出したりする。MFAは通常、セキュリティを強化するための仕組みだが、KlopatraのVNCによる手動操作は、MFAの保護も突破してしまう可能性がある点が非常に危険である。また、攻撃者はデバイス内の個人情報、例えば写真、連絡先、メッセージなどを閲覧・窃取することもできる。
さらに巧妙なことに、攻撃者はVNCを通じてKlopatra自身のアイコンをホーム画面から非表示にしたり、通知を無効にしたり、設定を変更したりして、マルウェアがデバイス内に存在していることをユーザーに気づかれにくくする。これにより、マルウェアの検出や削除が困難になり、被害が長期間にわたって続く可能性が高まる。
このような脅威から身を守るためには、いくつかの重要な対策を講じる必要がある。第一に、アプリは必ずGoogle Playストアのような信頼できる公式ストアからのみダウンロードするべきである。見知らぬウェブサイトやメッセージから提供されるアプリのリンクは絶対にクリックしないようにする。第二に、アプリをインストールする際には、アプリが要求する権限を注意深く確認することが重要である。特にアクセシビリティサービスのように強力な権限を求めるアプリは、そのアプリの機能と関連性があるかを慎重に判断する必要がある。例えば、動画再生アプリがアクセシビリティサービスを要求するのは不自然である。第三に、信頼できるセキュリティソフト(アンチウイルスアプリ)をAndroidデバイスにインストールし、常に最新の状態に保つことも有効な対策となる。そして、Android OS自体も常に最新バージョンにアップデートし、最新のセキュリティパッチを適用しておくことが、既知の脆弱性を塞ぐ上で非常に重要である。
Klopatraのような高度な手法を用いるマルウェアの登場は、スマートフォンが単なる通信機器ではなく、銀行口座や個人情報が詰まった重要な資産であることを改めて認識させる。常にセキュリティ意識を持ち、怪しいアプリや不審な挙動には十分注意を払うことが、デジタル社会を安全に生きる上で不可欠である。