ハッカーがSamsung Galaxyスマートフォンをハイジャック

- サイバーセキュリティ研究者が発見 上陸, WhatsAppで共有された画像を介してサムスン・ギャラクシー端末を狙う高度なスパイウェアキャンペーン。
- この作戦は、サムスンの画像処理ライブラリのゼロデイ脆弱性を悪用し、攻撃者に完全な監視アクセス権を与えた。
- 中東の国家支援型スパイウェア活動に関連するこの発見は、Googleが新しいChromeの脆弱性を修正した時期と一致している。
サイバーセキュリティ企業Unit 42は、Samsung Galaxyデバイスにおけるスパイウェアキャンペーンを発見しました。これはゼロデイ脆弱性を悪用し、WhatsApp経由で送信された画像を通じてスマートフォンに侵入しています。
セキュリティ研究者は、この活動は2024年半ばから継続しており、攻撃者がユーザーの操作なしでデバイスの完全な監視を可能にする高度なAndroidマルウェアを展開することを可能にしていると警告しています。
この活動は、サイバーセキュリティ研究者によってLANDFALLと名付けられ、2025年半ばにiOSの脆弱性サンプルの調査を開始してから9月に検出されました。
LANDFALLマルウェアはAndroid Samsungデバイスに攻撃を仕掛ける
Unit 42の調査報告書によると 公開した 11月7日、Android固有のマルウェアが、Digital Negative (DNG) 画像ファイルに隠されたiOSサンプルに含まれていました。
一部のSamsung Galaxyユーザーは、2024年7月から2025年初頭にかけて、モロッコ、イラン、イラク、トルコなどの場所からVirusTotalにアップロードされた、「IMG-20240723-WA0000.jpg」のようなWhatsApp風のファイル名を目撃したと報告しています。
LANDFALLは「CVE-2025-21042」と呼ばれるタイプの脆弱性を利用しています。これはSamsungの画像処理ライブラリの欠陥です libimagecodec.quram.so。CVE-2025-12725は、Google製のブラウザChromeのグラフィックス処理コンポーネントであるWebGPUにおける、配列外書き込みエラーでもあります。
この脆弱性は パッチ が2025年4月に適用されました。これはアクティブな悪用に関する報告の後でしたが、その前に、付加されたZIPアーカイブを含む不正なDNGファイルが複数のデバイスで悪用されました。Unit 42は、これが脆弱なライブラリを騙し、共有オブジェクト(.so)ライブラリを抽出して実行させ、 スパイウェア をデバイスにインストールさせると説明しています。
Unit 42の報告書によると、スパイウェアはマイクを起動して録音を行い、GPSを通じてユーザーを追跡し、写真、連絡先、通話履歴、メッセージなどの情報を密かに盗み出します。影響を受けたSamsung Galaxyモデルには、Androidバージョン13、14、15を搭載したS22、S23、S24、Zシリーズが含まれます。
このゼロデイの欠陥は、 Apple iOSにおけるDNG画像の解析にも影響を与えており、WhatsAppの開発者は攻撃者がAppleの脆弱性とこの欠陥をチェーン化して、デバイスに悪意のあるURLからのコンテンツを処理させていることを発見しました。
LANDFALLの2番目の部分であるb.soは、標準ではない一時的なTCPポートを介したHTTPSを使用して、コマンド・アンド・コントロール(C2)サーバーに接続します。マルウェアは暗号化された通信を開始する前に、サーバーが稼働しているかどうかを確認するためにping信号を送信できます。これは報告書の技術的付録で説明されています。
HTTPS接続が確立されると、b.soは感染したデバイスとスパイウェアインスタンスに関する詳細情報(エージェントID、デバイスパス、ユーザーIDなど)を含むPOSTリクエストを送信します。
9月、WhatsAppはSamsungに関連する脆弱性(CVE-2025-21043)を報告しました。メッセージング会社は、悪意のあるメッセージが エクスプロイト(脆弱性攻撃) OSの欠陥を利用してデバイスを侵害し、そこに含まれるデータを危険にさらす可能性がある
とユーザーにアドバイスしました。Metaはセキュリティアップデートで、「私たちの調査によると、悪意のあるメッセージがWhatsAppを介して送信され、デバイスのOSの他の脆弱性と組み合わされた可能性があります。デバイスが侵害されたかどうかは確実ではありませんが、過剰な注意からお知らせします。」と述べています。
先週、ニュース出版物The Peninsulaは、このキャンペーンが中東のモバイルデバイスにおける国家関連のスパイウェアに遡れると報告しました。NSO GroupのPegasus、Cytox/IntellexaのPredator、GammaのFinFisher FinSpyは、同様の攻撃と長年関連付けられてきました。
Googleはゼロデイのセキュリティ欠陥に対抗するためのアップデートを提供
以前のGoogleの報告によると、これらのアクターは2014年から2023年の間にGoogleの製品におけるゼロデイ脆弱性のほぼ半分を引き起こしました。先月、米国の連邦裁判所は、イスラエルのNSO Groupがスパイウェアを配信するためにWhatsAppをリバースエンジニアリングすることを禁じました。
「WhatsAppのような企業が『販売』している情報の一部は情報プライバシーであり、不正なアクセスはその販売への干渉です」と、米連邦地方裁判所のPhyllis Hamilton判事は判決で述べました。
テクノロジー大手は先週、5つの重大なセキュリティ脆弱性に対抗するためにChromeバージョン142をリリースしました。そのうち3つは「高リスクの重大度」評価があると述べました。このアップデートは、Google Playを介して展開されたパッチを通じて、デスクトッププラットフォームとAndroidデバイスで利用可能になりました。
CVE-2025-12727は、パフォーマンス実行を担当するChromeのJavaScriptエンジンV8に影響を与え、CVE-2025-12726はブラウザのユーザーインターフェースマネージャーであるChrome Viewsに影響を与えます。
サイバーセキュリティ専門家は現在、Samsung Galaxyユーザーに対し、CVE-2025-21042をパッチするために2025年4月のセキュリティアップデートを直ちに適用するよう求めています。
これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。
免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Florence Muchai
フローレンスは過去6年間、暗号資産、ゲーム、テクノロジー、AIに関するニュースを報道してきました。メルウ科学技術大学でのコンピュータ学およびMMUSTでの災害管理と国際外交の学習により、言語能力、観察力、技術スキルを十分に備えています。フローレンスはVAPグループで勤務し、複数の暗号資産メディアハウスで編集者として活躍しました。
















