惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

宝玉的分享
宝玉的分享
L
LINUX DO - 最新话题
Stack Overflow Blog
Stack Overflow Blog
月光博客
月光博客
雷峰网
雷峰网
Apple Machine Learning Research
Apple Machine Learning Research
V
Visual Studio Blog
Attack and Defense Labs
Attack and Defense Labs
O
OpenAI News
The GitHub Blog
The GitHub Blog
A
About on SuperTechFans
B
Blog RSS Feed
H
Help Net Security
量子位
小众软件
小众软件
SecWiki News
SecWiki News
N
Netflix TechBlog - Medium
TaoSecurity Blog
TaoSecurity Blog
美团技术团队
博客园 - 司徒正美
Hacker News - Newest:
Hacker News - Newest: "LLM"
Recent Commits to openclaw:main
Recent Commits to openclaw:main
The Cloudflare Blog
N
News and Events Feed by Topic
C
Cybersecurity and Infrastructure Security Agency CISA
The Last Watchdog
The Last Watchdog
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
Scott Helme
Scott Helme
T
The Exploit Database - CXSecurity.com
K
Kaspersky official blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
T
Threat Research - Cisco Blogs
C
CERT Recently Published Vulnerability Notes
Application and Cybersecurity Blog
Application and Cybersecurity Blog
U
Unit 42
Google DeepMind News
Google DeepMind News
J
Java Code Geeks
Schneier on Security
Schneier on Security
G
Google Developers Blog
Forbes - Security
Forbes - Security
C
CXSECURITY Database RSS Feed - CXSecurity.com
Y
Y Combinator Blog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
P
Palo Alto Networks Blog
A
Arctic Wolf
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
The Hacker News
The Hacker News
B
Blog
D
DataBreaches.Net
Simon Willison's Weblog
Simon Willison's Weblog

Sophos Blogs

Sophos and the Cybersecurity Poverty Line You do surprise me.exe: An unexpected executable in Hola Browser You do surprise me.exe: An unexpected executable in Hola Browser Pointing a Cursor at evading detection Pointing a Cursor at evading detection Pointing a Cursor at evading detection Canvas attack aftermath: What risks come next Canvas attack aftermath: What risks come next? Gartner EPP MQ-17 Sophos named a Leader in the 2026 Gartner® Magic Quadrant™ for Endpoint Protection Platforms for the 17th consecutive report GitHub internal repositories breached. GitHub internal repositories breached WantToCry ransomware remotely encrypts files WantToCry ransomware remotely encrypts files Why AMOS matters: The macOS malware stealing data at scale Why AMOS matters: The macOS malware stealing data at scale May’s Patch Tuesday hauls out 132 CVEs May’s Patch Tuesday hauls out 132 CVEs Operating inside the lethal trifecta: Blast radius reduction in AI agent deployments Sophos Endpoint in action: Blocking a novel supply chain attack Inside the lethal trifecta: Blast radius reduction in AI agent deployments Ransomware: AI changes the writer. It doesn't change the math. GPT-5.5-Cyber is here. What it means for defenders operating at the frontier. Donuts and Beagles: Fake Claude site spreads backdoor QEMU abused to evade detection and enable ransomware delivery Adobe Reader zero-day vulnerability in active exploitation We let OpenClaw loose on an internal network. Here’s what it found The vulnerability flood is here. Here’s what it means – and how to prepare Is compliance complexity outpacing IT capacity? Sophos named a 2026 Gartner® Peer Insights™ Customers' Choice for Managed Detection and Response Amazon GuardDuty enhances detection efficacy with Sophos threat intelligence Axios npm package compromised to deploy malware The Cybersecurity Trust Reality in 2026 The High Cost of Low Trust: Our Commitment to Radical Transparency Incident responders, s'il vous plait: Invites lead to odd malware events Sophos Firewall、「G2 Spring 2026」レポートでファイアウォールソリューション総合第1位を獲得 世界の CISO の現状: 無視できないリーダーシップギャップの大きさ レポートのエンドポイント、EDR、XDR、MDR、ファイアウォール各部門で総合 1 位に March Patch Tuesday visits 15 product families From Security Operations to Security Leadership: Sophos CISO Advantage
Android devices ship with firmware-level malware
著者について · 2026-03-19 · via Sophos Blogs

2026 年 2 月下旬、SophosLabs のアナリストは、Android デバイス上で Keenadu バックドアに関連する複数の悪意のある活動を特定しました。Kaspersky によると、Keenadu は libandroid_runtime.so (共有オブジェクトライブラリ) に埋め込まれたファームウェア感染型マルウェアであり、Zygote プロセスに自身を注入します。Zygote はすべての Android アプリの親プロセスであるため、攻撃者は感染したデバイスを事実上完全制御できるようになります。Keenadu は第 2 段階のマルウェアモジュールのダウンローダーとして機能し、複数のアプリケーション内のデータを標的にします。すべての Android アプリは実行時に libandroid_runtime.so に依存しているため、感染デバイスにインストールされた全アプリのアドレス空間に Keenadu がコピーされることになります。

Keenadu のコードは、感染デバイス上の静的ライブラリ (libVndxUtils.a) 内に存在し、正規の MediaTek コードを装った悪意のある依存関係を悪用します。Kaspersky は Keenadu の展開に関連するアーティファクトに基づき、これが侵害された OTA (Over-the-Air) サーバー経由で後からインストールされたのではなく、サプライチェーン攻撃によって「ビルド段階でファームウェアに組み込まれた」と結論付けました。

このマルウェアが標的にするアプリは、攻撃者がダウンロードするモジュールによって異なります。例として、Shein、Temu、Amazon などのオンラインストアが挙げられます。また、YouTube、Facebook、およびデジタルウェルビーイングアプリはすべて「クリッカー」モジュールの標的となります。このモジュールは、バックグラウンドで密かに Web サイトに接続してクリック報酬型広告 (PPC) の収益を生み出します。別のクリッカーモジュールはシステムランチャー (com.android.launcher3) に埋め込まれており、インストールごとに収益化するよう設計されているようです。また、Google Chrome ブラウザを標的とするモジュールも存在します。

ソフォスが検知した感染デバイスでは、一貫して 2 つのシステムレベルの APK ファイル (PriLauncher.apk、PriLauncher3QuickStep.apk) が関与していました。これらのファイルはシステムレベルのディレクトリ (例:/system/system_ext/priv-app/PriLauncher3QuickStep/PriLauncher3QuickStep.apk) に配置されていました。QuickStep は Android 標準のシステムランチャーであり、Android Open Source Project (AOSP) のコアコンポーネントです。これらの APK ファイルが悪意のあるものとして検知されたことは、特定のデバイス上で Keenadu を実行するために、これらのコンポーネントがトロイの木馬化されたことを示唆しています。なお、Android 向けの Sophos Intercept-X エージェントは、QuickStep の正規バージョンをブロックすることはありません。

3 月 4 日時点で、Sophos X-Intercept のテレメトリによると、約 50 機種の Android デバイス 500 台以上で感染が確認されています。感染したデバイスの大半は低価格モデルで、製造したメーカーはAllview、BLU、Dcode、DOOGEE、Gigaset、Gionee、Lava、Ulefone でした。Kaspersky の報告では Alldocube のデバイスへの影響も観察されていましたが、今回のリストには含まれていません。確認された感染は世界的に広がっており、デバイスの所在地は 40 カ国に及びます。

個人所有のデバイスから企業リソースへのアクセスを許可している組織は、特にリスクが高まっています。データはデバイスから抜き取られますが、攻撃者は感染デバイス上のアプリに保存されている認証情報を悪用して、企業ネットワークにアクセスする可能性があります。

SophosLabs のアナリストは、ナレッジベース記事 KBA-000047016 に記載された手順に従うことを推奨しています。Android ユーザーは、ベンダーから更新されたファームウェアがリリースされた場合、それをインストールする必要があります。ファームウェアが更新されるまでの間、組織は影響を受けるモデルが企業ネットワークにアクセスできないように制限することを検討すべきです。

この脅威に関連するソフォスの保護機能は以下の通りです。

  • Andr/Bckdr-SBS

表 1 に示す脅威の指標は、この脅威に関連するアクティビティを検知するために使用できます。なお、IP アドレスは再割り当てされる可能性がありますので、注意してください。また、これらのドメインとIP アドレスには悪意のあるコンテンツが含まれている可能性があるため、ブラウザで開く際はリスクを十分に考慮してください。

指標タイプコンテキスト
11eaf02f41b9c93e9b3189aa39059419MD5 ハッシュKeenadu に感染した BLU Bold K50 のファームウェア (PriLauncher3QuickStep.apk)
7db58b72a3493a86e847c3685eca74c690d50b55SHA1 ハッシュKeenadu に感染した BLU Bold K50 のファームウェア (PriLauncher3QuickStep.apk)
52db1f284a0dccbb750314cf765131a17a8284a2aeea04701a2b71f35fb9d9eeSHA256 ハッシュKeenadu に感染した BLU Bold K50 のファームウェア (PriLauncher3QuickStep.apk)
3c03168c98ad6111c3aa0a960f8b7eeaMD5 ハッシュKeenadu に感染した BLU G84 のファームウェア (PriLauncher3QuickStep.apk)
dcf2b51bfc43494bb27f5da26f3f706ca878d17eSHA1 ハッシュKeenadu に感染した BLU G84 のファームウェア (PriLauncher3QuickStep.apk)
cdf1d41d732ba882184060933bec2c1f4b8eefc081c06471132a690f2205da31SHA256 ハッシュKeenadu に感染した BLU G84 のファームウェア (PriLauncher3QuickStep.apk)
cb0d514d86ddfaf4345d25cef064863bMD5 ハッシュKeenadu に感染した Ulefone Armor 22 のファームウェア (PriLauncher.apk)
b73c94e56932f607108ec1efb74004c763a9e42bSHA1 ハッシュKeenadu に感染した Ulefone Armor 22 のファームウェア (PriLauncher.apk)
ab6d744dccf4c6266474df4b8aa3be6ae5663dbee39c579a552a4cfa1c1d12fdSHA256 ハッシュKeenadu に感染した Ulefone Armor 22 のファームウェア (PriLauncher.apk)
cd619b4e1e793f96eca877616a741bc1MD5 ハッシュKeenadu に感染した Ulefone Armor X13 のファームウェア (PriLauncher.apk)
c33b025bac789d3742278f784377fc36f83fd1ffSHA1 ハッシュKeenadu に感染した Ulefone Armor X13 のファームウェア (PriLauncher.apk)
da1c7f53add0abaa8a49b773e5cea9c9171799f644ec24e366aaf7ce29962a11SHA256 ハッシュKeenadu に感染した Ulefone Armor X13 のファームウェア (PriLauncher.apk)
b80b39ed95d54c8c1bf12e35f92e23ccMD5 ハッシュKeenadu に感染した Ulefone Armor 24 のファームウェア (PriLauncher3QuickStep.apk)
7eb32a90d556bb9954707014843a67f7039ea7f1SHA1 ハッシュKeenadu に感染した Ulefone Armor 24 のファームウェア (PriLauncher3QuickStep.apk)
34a0236b5c7b47577be4501e2c18908916ef9ec22032a6ea41b0ecceaf4e8d8aSHA256 ハッシュKeenadu に感染した Ulefone Armor 24 のファームウェア (PriLauncher3QuickStep.apk)
playstations[.]clickドメイン名Keenadu バックドア用の C2 サーバー
uscelluliar[.]comドメイン名Keenadu バックドア用の C2 サーバー
gstatic2[.]comドメイン名Keenadu バックドア用の C2 サーバー
glogstatic[.]comドメイン名Keenadu バックドア用の C2 サーバー
ytimg2[.]comドメイン名Keenadu バックドア用の C2 サーバー
gmsstatic[.]comドメイン名Keenadu バックドア用の C2 サーバー
gsonx[.]comドメイン名Keenadu バックドア用の C2 サーバー
keepgo123[.]comドメイン名Keenadu バックドア用の C2 サーバー
sliidee[.]comドメイン名Keenadu バックドア用の C2 サーバー
newsroomlabss[.]comドメイン名Keenadu バックドア用の C2 サーバー
fbgraph[.]comドメイン名Keenadu バックドア用の C2 サーバー
dllpgd[.]clickドメイン名Keenadu バックドア用の C2 サーバー
gvvt1[.]comドメイン名Keenadu バックドア用の C2 サーバー
proczone[.]comドメイン名Keenadu バックドア用の C2 サーバー
goaimb[.]comドメイン名Keenadu バックドア用の C2 サーバー
aifacecloud[.]comドメイン名Keenadu バックドア用の C2 サーバー
gbugreport[.]comドメイン名Keenadu バックドア用の C2 サーバー
tmgstatic [.]comドメイン名Keenadu バックドア用の C2 サーバー
fbsimg[.]comドメイン名Keenadu バックドア用の C2 サーバー
launcher[.]szprize[.]cnドメイン名Keenadu バックドア用の C2 サーバー
iboot[.]siteドメイン名Keenadu バックドア用の C2 サーバー
67[.]198[.]232[.]187IP アドレスKeenadu バックドア用の C2 サーバー
67[.]198[.]232[.]4IP アドレスKeenadu バックドア用の C2 サーバー
110[.]34[.]191[.]82IP アドレスKeenadu バックドア用の C2 サーバー
110[.]34[.]191[.]81IP アドレスKeenadu バックドア用の C2 サーバー

表 1: 今回の脅威の指標