トロイの木馬とは?普通のアプリに見せかけるマルウェアを解説
便利で安全そうな外見でも、裏側に危険な機能が隠れている場合があります。
動画再生アプリ、宅配確認、セキュリティソフト、ゲーム、PDFツールなどに見せかけ、裏でパスワードを盗んだり、別のマルウェアを導入したりするものがあります。このように、安全・便利そうなアプリやファイルを装い、利用者自身に実行させるマルウェアがトロイの木馬です。
トロイの木馬とは?
英語ではTrojan HorseまたはTrojanと呼ばれます。古代ギリシャの物語で、贈り物に見える木馬の中へ兵士が隠れていたことが名前の由来です。外見は安全そうでも、内部へ危険な機能が隠れている点が共通しています。
CISAはトロイの木馬を、正規のソフトウェアを装う、または正規ソフトへ埋め込まれた悪意あるプログラムとして説明しています。
コンピューターウイルスとの違い
コンピューターウイルスは、他のファイルへ感染して自己増殖する性質を持ちます。トロイの木馬は安全なものを装い、利用者に中へ入れてもらうことが特徴で、自己増殖が中心ではありません。
「ウイルスは感染して増える」「トロイの木馬はだまして実行させる」と考えると分かりやすいでしょう。どちらも悪意あるソフトウェア全体を表すマルウェアの一種です。
トロイの木馬は何をする?
トロイの木馬は侵入の見せ方を表す分類として使われ、中に含まれる悪意ある機能は一定ではありません。
- パスワード、Cookie、ログインセッションの窃取
- 写真、動画、文書、SMS、通知の外部送信
- 本物のアプリへ偽ログイン画面を重ねる
- 別のマルウェアやランサムウェアを追加する
- バックドアやRATによる遠隔操作
- カメラ・マイクへのアクセス
- ボットネットへ組み込み、他人への攻撃に使う
ダウンローダーとドロッパー
ダウンローダーは別のマルウェアを外部から取得・実行します。ドロッパーは、自身の内部などに持つ悪意あるファイルを端末へ展開します。最初のファイルが小さくても、その後により危険な機能が加わる場合があります。
RATとバンキングトロジャン
RATは攻撃者による遠隔操作を可能にするタイプです。バンキングトロジャンは、銀行や決済アプリを狙い、本物に似た偽画面、通知やSMSの読み取りなどで認証情報やコードを盗もうとします。
よくある偽装
- 動画を見るための専用プレイヤー
- 「感染しています」と表示して入れさせる偽セキュリティアプリ
- SMSから誘導する偽宅配アプリ
- 海賊版、Crack、Keygen、Activator
- 非公式サイトの無料ツールや偽更新プログラム
- 請求書ZIPの中にある実行ファイル
- マクロ有効化を求めるOffice文書
invoice.pdf.exeのような二重拡張子
Webページの「ウイルスが5個あります」という表示だけで端末全体を正確に診断できるとは限りません。IPAも、偽の感染警告が恐怖をあおり、電話などの行動を促すサポート詐欺へ注意を呼びかけています。慌てて電話、ダウンロード、インストール、セキュリティ機能の無効化をしないでください。
「セキュリティ機能を無効に」は危険な兆候
怪しいソフトや海賊版が「誤検知なのでPlay ProtectやMicrosoft Defenderを無効にしてください」と案内することがあります。保護を解除してマルウェアを実行させる目的かもしれません。警告を回避してインストールしないでください。
Androidで特に注意する権限
SMS、通知、写真、カメラ、マイクに加え、アクセシビリティ、端末管理、「不明なアプリのインストール」などの強い権限に注意します。配送や動画アプリが用途を説明せずアクセシビリティを求める場合は不自然です。
Google Play ProtectはGoogle Play内外のアプリを検査し、潜在的に有害なアプリを警告・無効化・削除する場合があります。Googleは安全のため有効のままにすることを推奨しています。ただし、正規ストアと保護機能を使ってもリスクをゼロにはできないため、開発者、用途、権限を確認します。
感染の兆候は?
- 知らないアプリや不審な権限がある
- 身に覚えのないログインやセキュリティ設定の変更
- 使っていないアプリの通信量や電池使用量が多い
- 不審な広告、警告、偽ログイン画面が出る
電池消費や動作の遅さだけでは、通常アプリや電池劣化でも起こるため断定できません。情報窃取型は気付かれないよう静かに動くこともあります。
疑わしいときの対応
- ネットワークから隔離する
- 会社の端末なら担当部署へ連絡する
- 不審アプリ、権限、発生時刻、警告を記録する
- Play ProtectやMicrosoft Defenderなど信頼できる機能で検査する
- 安全な別端末から重要アカウントを保護する
- パスワード変更、全セッション終了、多要素認証、ログイン履歴を確認する
- 必要に応じて初期化し、信頼できるバックアップから復元する
見分け方と予防策
- アプリは正規ストア、PCソフトは開発元の公式サイトから入手する
- 海賊版・クラックソフトを使わない
- SMSや広告から突然APKを入れない
- ファイルの最後の拡張子を確認する
- 不審な文書でマクロを有効にしない
- 用途に合わない強い権限を許可しない
- OS、アプリ、保護機能を最新にする
- 固有のパスワードと多要素認証またはパスキーを使う
SECRET CLOUD
安全を確認したファイルだけを保管
シークレットクラウドは個人ファイルを非公開で保管するサービスですが、トロイの木馬を検出・駆除するセキュリティ製品ではありません。クラウドへ置けば不審なファイルが安全になるわけではないため、入手元と内容を確認し、端末の保護機能を有効にしてください。
禁止コンテンツと安全な利用を見るまとめ
トロイの木馬の中心は「安全なものに見せかけ、利用者に実行させる」ことです。名前やアイコンではなく、入手元、開発者、最後の拡張子、要求権限、警告内容を確認し、不自然なら実行しないでください。
参考情報
- CISA「Cybersecurity Framework Implementation Guidance」
- Google「Android Ecosystem Security FAQs」
- Google「Use Google Play Protect to help keep your apps safe & your data private」
- IPA「パソコンに偽のウイルス感染警告を表示させるサポート詐欺に注意」
マルウェアの偽装や保護機能は変化します。OS、アプリストア、利用中の保護機能の最新案内も確認してください。