【ITニュース解説】The Malvertising Supply Chain Behind the Toll Fraud Campaign: 1,235 Ads, 74 Profile Names
2026年10月10日に「Dev.to」が公開したITニュース「The Malvertising Supply Chain Behind the Toll Fraud Campaign: 1,235 Ads, 74 Profile Names」について初心者にもわかりやすく解説しています。
ITニュース概要
CERT Polskaが大規模な有料詐欺キャンペーンを報告。Metaの不正広告1,235件と74の偽プロフィールを使い、Google Playのアプリで利用者を有料サービスに誘導する。広告やアプリは一見無害だが、巧妙に審査をかいくぐり、プラットフォームのサプライチェーン問題を浮き彫りにした。
ITニュース解説
今回の調査は、インターネット広告を悪用した大規模な「トール詐欺(Toll Fraud)」キャンペーンの実態を明らかにしたものだ。トール詐欺とは、スマートフォンユーザーが知らない間に高額な有料サービスに登録させられたり、通信料を不当に徴収されたりする詐欺行為を指す。CERT Polskaという組織が2026年9月に行ったこの調査は、たった2つのFacebook広告から始まり、最終的には1,235件ものMetaプラットフォーム上の広告記録と、それらを配信していた74の異なるプロフィール名、そしてGoogle Playストアで宣伝されていた29のアプリケーションが関与していることが判明した。
このキャンペーンの厄介な点は、詐欺に使われた広告やアプリケーションが、プラットフォームの審査を巧妙にすり抜けていたことだ。広告自体は悪意のあるファイルを含まず、宣伝されていたアプリケーションも、メッセージアプリやユーティリティアプリとして一見すると正常に機能するように見えた。しかし、それらの内部に、ユーザーを騙して高額課金に誘導する仕組みが隠されていたのである。これは、プラットフォームが広告やアプリを審査する際の「サプライチェーン問題」を示している。つまり、広告配信やアプリストアの仕組みのどこかに、悪用される隙があったということだ。
調査は、2026年9月14日に発見された2つのFacebook広告から開始された。これらはPDFアプリの偽のアップデートを装い、実際にはPDFとは全く関係のない「Messenger Pro」というメッセージアプリのGoogle Playストアページへと誘導するものだった。この最初の手がかりを元に、アナリストたちは関連する広告やアプリを芋づる式に探し出し、証拠の確実性に応じていくつかのグループに分類した。例えば、532件の広告は、直接的にトール詐欺を行うモジュールがアプリ内に含まれていることが確認され、320件の広告は、後に悪意のあるペイロードをダウンロードさせるための「ローダー」と呼ばれるプログラムが含まれていることが判明した。ローダーとは、それ自体が悪意のある機能を持つのではなく、別の悪意のあるコードをダウンロードして実行するためのプログラムのことだ。
この詐欺キャンペーンのもう一つの特徴は、広告に使われる素材の再利用が非常に多かったことである。複数の広告が全く同じ画像やテキストを使い回しており、中には1つの広告ファイルが55件もの新しい広告に使われ、異なる20のアプリと39のプロフィール名で宣伝されていたケースもあった。このような広範囲にわたる素材の再利用は、独立した複数の詐欺師が偶然同じものを使ったのではなく、裏で連携した組織的なキャンペーンが行われていた強い証拠となった。実際に、Britney Harris、Joshua Wilson、James Davisといった低評判の表示名が、多数の広告で使われていたことも確認されている。これらの表示名は、あくまで広告に付随するラベルであり、実際の身元が確認されたものではない。
最終的に、コードやインフラストラクチャの証拠によって、17のアプリケーションがこの詐欺操作と関連付けられた。そのうち「Cool Wallpaper」や「Text Chat」、「Messenger Pro」など8つのアプリは、直接的なトール詐欺の機能やそのペイロード(実際に悪意のある動作を行う部分)へのリンクを含むことが確認された。残りの11のアプリは、直接の詐欺モジュールは見つからなかったものの、広告の誘導先、Androidの隠しコンポーネント、起動ロジック、あるいはインフラストラクチャといった点で、同じ詐欺操作に関連する悪意のあるローダーを含んでいることが判明した。特に「Colorful Message」というアプリは、他の詐欺アプリと同じ広告画像を使っていたにもかかわらず、悪意のあるコードの実行パスが異なっていたため、同じキャンペーンの一部とされつつも、マルウェアの実装は別物として扱われた。
CERT Polskaは、この調査結果に基づいて、関連するアプリケーションをGoogleに報告し、これらのアプリはGoogle Playストアから削除された。また、Metaにも広告の削除を要請し、該当する広告はプラットフォーム上から消去された。しかし、これらの対策は根本的な解決には至っていない。削除されたのは調査で特定された広告とアプリに限られ、同じキャンペーンに属する他の広告が活動を続けていた可能性や、自然に期限切れになっただけのケースもあった。さらに、詐欺師たちが利用していたC2(コマンド&コントロール)インフラストラクチャ、つまりマルウェアが攻撃者から指示を受けたり、情報を送ったりするための通信拠点となるサーバー群は、アプリストアからの削除後も応答を続けていた。
過去の経緯を振り返ると、CERT Polskaは2025年3月の評価で、Metaがユーザーからの報告処理の改善、悪質な広告主のプロアクティブなブロック、CERT Polskaの警告リストとの連携など、いくつかの提案された保護策をまだ実施していないことを指摘していた。今回のキャンペーンは、こうした既存のプラットフォームの課題が未解決のままであることを浮き彫りにした形だ。
この種の詐欺キャンペーンのインフラを追跡する難しさも明らかになった。広告やプロフィール名、ストアの掲載情報はプラットフォームのシステム内部にあり、外部から直接観測することは難しい。しかし、ZoomEyeのようなインターネットサービス検索ツールを使って、詐欺アプリのペイロードが最終的に通信するバックエンドインフラを調査することは可能だ。2026年9月の調査では、詐欺師自身の具体的なエンドポイント(通信の終点となるサーバー)はほとんど見つからなかったが、「aliyuncs.com」というドメインを多数利用していることが判明した。これは、アリババクラウドなどの大手クラウドストレージサービスを悪用していたことを示唆している。つまり、大規模なキャンペーンであるにもかかわらず、攻撃者自身の痕跡はほとんど残さず、一般的なクラウドサービスに紛れて活動していたことになる。
今回の報告は、CERT Polskaが回収・検証できた広告セットに限定されており、キャンペーン全体の規模を完全に把握したものではない。詐欺の影響を受けたユーザー数や広告の表示回数といった具体的な数値は公表されていない。また、この報告は特定の個人や組織に攻撃を帰属させるものではない。この調査は、サイバーセキュリティの専門家たちが、見えない脅威をどのように追跡し、その全貌を解明しようと努力しているかを示す貴重な事例と言える。