#GoldDiggerPlus
GoldFactory、東南アジアで改ざんされた銀行アプリを使い11,000件以上の感染を引き起こす

GoldFactoryとして知られる金銭目的のグループに関連するサイバー犯罪者が、インドネシア、タイ、ベトナムのモバイルユーザーを標的に、政府サービスを装って新たな攻撃を仕掛けていることが確認されました。 2024年10月以降に観測された活動は、改ざんされた銀行アプリケーションを配布し、Androidマルウェアの媒介として機能させるものだと、Group-IBは水曜日に発表した技術レポートで述べています。…
GoldFactory、東南アジアで改ざんされた銀行アプリを使い11,000件以上の感染を引き起こす
GoldFactoryとして知られる金銭目的のグループに関連するサイバー犯罪者が、インドネシア、タイ、ベトナムのモバイルユーザーを標的に、政府サービスを装って新たな攻撃を仕掛けていることが確認されました。 2024年10月以降に観測された活動は、改ざんされた銀行アプリケーションを配布し、Androidマルウェアの媒介として機能させるものだと、Group-IBは水曜日に発表した技術レポートで述べています。 2023年6月にはすでに活動していたと評価されているGoldFactoryは、昨年初めに初めて注目を集めました。シンガポールに本社を置くサイバーセキュリティ企業が、GoldPickaxe、GoldDigger、GoldDiggerPlusなどのカスタムマルウェアファミリーを使い、AndroidおよびiOSデバイスの両方を標的にした脅威アクターの手口を詳述しました。 証拠によると、GoldFactoryは中国語を話すサイバー犯罪グループで、Gigabudという2023年中頃に発見された別のAndroidマルウェアと密接な関係があるとみられています。コードベースには大きな違いがあるものの、GoldDiggerとGigabudはいずれも偽装ターゲットやランディングページに類似点が見られます。 最新の攻撃波の最初の事例はタイで検出され、その後2024年末から2025年初頭にかけてベトナム、2025年中頃からはインドネシアでも脅威が現れました。 Group-IBによると、インドネシアで2,200件近い感染を引き起こした改ざん銀行アプリのユニークなサンプルを300件以上特定したとのことです。さらに調査を進めた結果、11,000件以上の感染につながったとされる3,000件超のアーティファクトも発見されました。改ざんされた銀行アプリの約63%はインドネシア市場向けです。 感染チェーンの概要としては、政府機関や信頼されたローカルブランドを装い、電話でターゲットに接触し、Zaloなどのメッセージアプリで送信したリンクをクリックさせてマルウェアをインストールさせる手口です。 Group-IBが記録した少なくとも1件の事例では、詐欺師がベトナムの公営電力会社EVNを装い、被害者に未払いの電気料金を支払うよう促し、支払わなければ即時サービス停止のリスクがあると脅しました。通話中、脅威アクターは被害者にZaloで連絡を取るよう求め、アプリのダウンロードリンクとアカウント連携のための案内を送りました。 リンクは被害者を偽のランディングページにリダイレクトし、Google Playストアのアプリリストを装っています。その結果、Gigabud、MMRat、Remoなどのリモートアクセス型トロイの木馬が展開されます。これらはGoldFactoryと同じ手口で今年初めに登場しました。これらのドロッパーは、Androidのアクセシビリティサービスを悪用してリモート操作を可能にするメインペイロードの導入につながります。 「このマルウェアは[...]元のモバイルバンキングアプリケーションをベースにしています」と研究者のAndrey Polovinkin、Sharmine Low、Ha Thi Thu Nguyen、Pavel Naumovは述べています。「アプリケーションの一部にのみ悪意のあるコードを注入することで動作し、元のアプリケーションの通常機能は維持されます。注入された悪意のあるモジュールの機能はターゲットごとに異なる場合がありますが、主に元のアプリケーションのセキュリティ機能を回避します。」 具体的には、アプリケーションのロジックにフックしてマルウェアを実行します。改ざんアプリでランタイムフックを行うために使用されるフレームワークに基づき、FriHook、SkyHook、PineHookという3種類のマルウェアファミリーが発見されています。これらの違いに関わらず、モジュールの機能は重複しており、次のことが可能です。 アクセシビリティサービスが有効なアプリ一覧を隠す 画面キャスト検出を防ぐ Androidアプリの署名を偽装する インストール元を隠す カスタムインテグリティトークンプロバイダーを実装する 被害者の口座残高を取得する SkyHookは公開されているDobbyフレームワークを使ってフックを実行し、FriHookはFridaガジェットを正規の銀行アプリに注入して利用します。PineHookはその名の通り、PineというJavaベースのフックフレームワークを使っています。 Group-IBによると、GoldFactoryが構築した悪意のあるインフラを分析した結果、Gigabudマルウェアの後継とみられる新たなAndroidマルウェア「Gigaflower」のプレリリーステストビルドも発見されました。 このマルウェアは約48種類のコマンドをサポートしており、WebRTCを使ったリアルタイムの画面・デバイスアクティビティのストリーミング、アクセシビリティサービスを悪用したキーロギングやユーザーインターフェース内容の読み取り、ジェスチャーの実行、システムアップデートやPIN入力、アカウント登録を模倣した偽画面の表示による個人情報の収集、内蔵の文字認識アルゴリズムを使った身分証画像からのデータ抽出などが可能です。 現在開発中の機能としては、ベトナムの身分証明書上のQRコードを読み取るQRコードスキャナーがあり、詳細情報の取得プロセスを簡素化することが目的とみられます。 興味深いことに、GoldFactoryは独自のiOSトロイの木馬を捨て、被害者に家族や親戚からAndroid端末を借りて手続きを続けるよう指示するという、これまでにない手法を採用しているようです。この方針転換の理由は明らかではありませんが、iOSのセキュリティ強化やアプリストアの審査厳格化が背景にあると考えられています。 「以前のキャンペーンがKYCプロセスの悪用に焦点を当てていたのに対し、最近の活動では正規の銀行アプリケーションを直接改ざんして詐欺を行っています」と研究者らは述べています。「Frida、Dobby、Pineなどの正規フレームワークを使って信頼された銀行アプリを改ざんする手法は、高度かつ低コストで、従来の検知を回避しつつサイバー犯罪者が迅速に活動を拡大できることを示しています。」 翻訳元:
blackhatnews.tokyo
December 4, 2025 at 9:40 AM
Gigabud clones your banking app into a hidden Android work profile invisible to fraud detection. https://intel.threadlinqs.com/threat/TL-2026-2444 #ThreatIntel #Gigabud #GoldDigger #GoldDiggerPlus
September 11, 2026 at 12:54 PM
GoldFactory マルウェアが銀行アプリに FriHook/SkyHook を注入し、東南アジアの 1.1 万人のユーザーを悪用

GoldFactory グループは、東南アジア全域のモバイルバンキング利用者を標的とする新たな攻撃の波を開始しました。攻撃者は政府機関や著名企業を装い、改ざんした銀行アプリケーションを配布しています。Group-IB によると、インドネシア、タイ、ベトナムで既に 1 万 1,000 台以上のデバイスが侵害されています。 現在の攻撃の急増は 2024 年 10 月から記録されていますが、GoldFactory は 2023…
GoldFactory マルウェアが銀行アプリに FriHook/SkyHook を注入し、東南アジアの 1.1 万人のユーザーを悪用
GoldFactory グループは、東南アジア全域のモバイルバンキング利用者を標的とする新たな攻撃の波を開始しました。攻撃者は政府機関や著名企業を装い、改ざんした銀行アプリケーションを配布しています。Group-IB によると、インドネシア、タイ、ベトナムで既に 1 万 1,000 台以上のデバイスが侵害されています。 現在の攻撃の急増は 2024 年 10 月から記録されていますが、GoldFactory は 2023 年半ばから活動しています。同グループは、マルウェアファミリー GoldPickaxe、GoldDigger、GoldDiggerPlus を通じて初めて注目を集めました。アナリストは、このオペレーションを中国語圏のエコシステムに関連付けており、コードは異なるものの、標的やフィッシングページの構造を共有している点で Gigabud マルウェアとの重なりを指摘しています。 最初の攻撃はタイで観測され、その後ベトナムとインドネシアへと拡大しました。Group-IB は、インドネシアだけで約 2,200 件の感染を引き起こした 300 以上の改ざん銀行アプリを特定しました。合計で 3,000 を超える関連アーティファクトが明らかになっており、その結果 1 万 1,000 台のデバイスが侵害されました。悪意あるアプリの大半は、インドネシア市場向けに特化して作られています。 攻撃チェーンは、政府当局や大企業を名乗る電話から始まります。被害者は、負債やサービスに関連する「問題を解決する」ためとして、Zalo 経由で送られてくるリンクに従うよう説得されます。ベトナムでは、犯罪者は電力会社 EVN を装い、ユーザーに「サービス」アプリのインストールを促しました。このリンクは、Gigabud、MMRat、または Remo を配布する偽の Google Play ページへリダイレクトします。これらのマルウェアはリモートアクセスを可能にし、Android のユーザー補助サービスを悪用して、デバイスを秘匿的に制御するメインモジュールのインストールを準備します。 このキャンペーンの特徴は、正規の銀行アプリケーションに悪意あるコードを注入する点です。Group-IB によると、元のアプリはインターフェースと機能を保持したまま、埋め込まれたモジュールが内部ロジックを乗っ取ります。 このようなモジュールファミリーとして、FriHook、SkyHook、PineHook の 3 種類が特定されています。これらは、ユーザー補助サービスが有効なアプリを隠蔽し、インストール元を秘匿し、署名を偽造し、完全性チェックを回避し、残高情報を抽出します。SkyHook は Dobby フレームワークを使用し、FriHook は Frida に依存し、PineHook は Java フレームワークの Pine を利用します。 GoldFactory のインフラストラクチャを分析した結果、新たな Android マルウェア亜種 Gigaflower の準備が明らかになりました。これはおそらく Gigabud の後継とみられます。Gigaflower は WebRTC を通じてデバイス画面をストリーミングし、ユーザー補助ツールを悪用してタップを傍受しインターフェースを読み取り、偽のアップデート通知や PIN コード入力ダイアログを表示し、書類画像からデータを抽出できます。将来的な機能として、ベトナムの身分証明書に記載された QR コードのスキャンも想定されています。 iOS における戦術の明確な転換も見られます。独自のトロイの木馬を展開する代わりに、攻撃者は被害者に対し、親族などから Android スマートフォンを借りるよう促すようになりました。アナリストは、この変化を Apple の強化されたセキュリティと厳格なエコシステム管理によるものと見ています。 専門家は、GoldFactory が KYC なりすましスキームから距離を置き、改ざんされた正規の銀行アプリケーションへの依存度を高めていると指摘しています。Frida、Dobby、Pine の活用により、運用コストは大幅に削減され、急速なスケーリングが可能となり、このキャンペーンは地域の金融機関にとって極めて危険なものとなっています。 投稿ナビゲーション 翻訳元:
blackhatnews.tokyo
December 5, 2025 at 1:01 PM