物流企業を標的にした新たなAndroidスパイウェア「Corp MDM」のキャンペーンが確認されました。偽のGoogle Playページ(CEVA、TKW Logistics)からAPKが配布され、システムサービスに偽装してインストールされます。
インストールされたアプリはパッケージ名「com.corp.mdm」を持ち、SMSの取得や通話のリダイレクト、端末情報の収集を行います。
被害は物流業務の機密情報漏洩や通信の乗っ取りにつながる可能性があります。
技術的詳細・特徴
主な特徴は以下の通りです。
- 偽Google Playページで正規アプリに見せかけて配布。
- APKはシステムサービスとしてインストールされ、権限昇格を狙う。
- SMS読み取り、通話リダイレクト、デバイス情報取得、位置情報取得が可能。
- 通信は暗号化されたC2サーバへ送信され、検知が困難。
影響・対策方法
物流企業のモバイル端末が感染すると、顧客情報や配送計画が外部に漏洩し、業務妨害や詐欺に利用される恐れがあります。
- 不審なアプリストアやリンクからのインストールを禁止。
- MDM(モバイルデバイス管理)でインストール可能アプリをホワイトリスト化。
- 端末のOSとセキュリティパッチを常に最新に保つ。
- SMSや通話の異常挙動を監視し、疑わしい通信をブロック。
- 社員教育で「公式ストア以外からのアプリインストールは危険」旨を周知。
情報元: The Hacker News