野生の偽“Pokemon GO”があらわれた! 非正規のapkファイルにマルウェアが混入

» 2016年07月11日 13時30分 公開
[ITmedia]

 マカフィー(インテルセキュリティ)の公式ブログによると、位置情報ゲーム「Pokemon GO」の二次配布された非正規apkファイルから、マルウェアが発見された。二次配布サイトでのapkファイルの入手は控え、公式マーケットでアプリが入手可能になるのを待つようにとしている。

 見つかった「偽Pokemon GO」は、apkの二次配布サイト「apkmirror.com」で配布されているファイル名に酷似していたが、apkmirror.comではこのマルウェアは発見されなかった。そのため、恐らく別のサイトから配布されたものと同社のモバイルマルウェアリサーチチームは推測している。

 このマルウェアを最新のAndroidデバイスにインストールするときには、公式アプリと同様に特別なアクセス権限は要求されない。

Android 6.0のインストール画面では、公式アプリと区別がつかない Android 6.0のインストール画面では、公式アプリと区別がつかない

 しかし公式アプリとは異なり、このマルウェアを起動するとSMSメッセージの送信や閲覧など、ゲームとは無関係のアクセス権限が要求される。

公式アプリのアクセス権限要求(左)と、マルウェアのアクセス権限要求(右) 公式アプリのアクセス権限要求(左)と、マルウェアのアクセス権限要求(右)

 この挙動は実行時に権限を要求するAndroid 6.0以降のデバイスでの動作で、Android 5.1など古いOSではインストール時にアクセス権限が要求される。ユーザーがアクセス権限を許可するとゲームは正常に動作するが、同時にバックグラウンドで「Controller」という悪質なサービスが起動する。

ユーザー情報を盗み、任意のコマンドをリモートで実行するサービス「Controller」が起動する ユーザー情報を盗み、任意のコマンドをリモートで実行するサービス「Controller」が起動する

 このサービスは「DroidJack」(別名SandroRAT)という遠隔操作ツールによって正規のアプリに埋め込まれたものだという。DroidJackは感染したデバイス上で、SMSメッセージ・通話履歴・電話帳・ブラウザ閲覧履歴・位置情報やインストールアプリの一覧といったユーザー情報を盗み、写真撮影・ビデオ録画・通話録音やSMS送信など任意のコマンドをリモートで実行できるという。この偽Pokemon GOはトルコにあるサーバと通信し、アプリの起動情報を定期的に通知していた。

 また、デバイスのスリープ状態もサーバに通知されている。これによって例えば、ユーザーに気付かれないようにブラウザで特定のリンクを開くこともできるということだ。

Copyright © ITmedia, Inc. All Rights Reserved.

アクセストップ10

2026年06月13日 更新
  1. スタバ長時間滞在、なぜ「一律ルール」設けない? “スマホでゲーム、PCで仕事も…広報見解は (2026年06月12日)
  2. 新エントリースマホ「arrows We3」発表 コンパクトな高耐久ボディーに5000mAhバッテリーや新カメラを搭載 (2026年06月11日)
  3. 「JALモバイル powered by ahamo」のお得度を検証 本家ahamoやIIJmio版とは何が違う? (2026年06月12日)
  4. スマホの“ミニ”外付けディスプレイが流行の兆し? 若者がインカメラではなく「アウトカメラ」で自撮りする理由 (2026年06月10日)
  5. 「日本通信アプリ」の新バージョン提供開始 FPoS対応で本人確認のセキュリティを強化 (2026年06月11日)
  6. 20万円超も珍しくない高額スマホ時代、「スマホ保険」の選び方と料金の目安は? (2026年06月12日)
  7. なぜ? マクドナルド「巨大セルフ注文端末」に批判殺到の理由 UI/UXに価格表示まで……直面している課題とは (2026年05月14日)
  8. 「Nintendo Switch 2」が“転売ヤー”の餌食に 多言語版の買い占め→「プレイ50時間」条件復活 (2026年06月12日)
  9. ソフトバンクが「今回もやる」とGalaxy S26を月額1円で販売――販売方法を早急に見直さないと撤退を迫られるメーカーも (2026年03月08日)
  10. あのシャープが「ウェアラブル」に参戦? スマホ「AQUOS」新製品予告 詳細は16日に発表 (2026年06月10日)
最新トピックスPR

過去記事カレンダー