- Google Play上で2つの偽ウォレットアプリを発見
- サイバーセキュリティ企業によって、Google Play上で2つに偽ウォレットアプリが確認された。内1つは、人気仮想通貨ウォレットのTrezorを模倣したもので、フィッシング詐欺等での情報の悪用が懸念される。
Google Play上で2つの偽ウォレットアプリを発見
ビットコイン価格が高騰する中、ここ最近で2つの偽仮想通貨ウォレットアプリがGoogle Play上で確認された。1つは「Trezor Mobile Wallet」という名前の、ハードウェアウォレットTrezorを模倣したもので、もう一方は「Coin Wallet – Bitcoin、Ripple、Ethereum、Tether」という名前のものとなっている。
なお、それらの偽ウォレットは、サーバーが共通している点や、コードやインターフェースが共通している点から、同一の作成者によるものと、サイバーセキュリティ企業のESETは報告している。
ESETによると、まず偽Trezorの詳細については次の点が明らかになっているという。
- Trezorの複数のセキュリティレイヤを考慮すると、Trezorユーザーに害を及ぼすことはない。
- 2019年5月1日に、開発者名「Trezor Inc.」としてアップロードされた。
- Google Playで「Trezor」を検索すると、偽のアプリが公式の次、2番目の結果として登場した。
以下はGoogle Playで表示されていた偽アプリであるが、違和感はない見た目となっていて判別は難しい。
また、同偽アプリの仕組みとしては、アプリ起動後に一般的なログイン画面が登場し、そこに入力したログイン情報がアプリ作成者のサーバーに転送されるようになっていた。ここから得た情報をもとに、Trezorユーザーへのフィッシング詐欺を行う可能性などが指摘されている。
もう1つの偽ウォレットアプリ「Coin Wallet」については、2019年2月7日〜5月5日まで公開されており、1000人以上のユーザーがインストールしていたという。
この偽アプリは、ユーザーにそれぞれの通貨に対応したユニークアドレスを与えるように見せかけて、実際はアプリ作成者自身のウォレットアドレスだ。そこへ通貨を転送させる仕組みをとっていた。
偽ウォレットへの対策は
ESETは、それら偽ウォレットへの対策として次の事柄に留意することを推奨している。
- 仮想通貨関連やその他金融サービスは、公式Webサイトからリンクされている場合にのみ信頼する
- 機密情報の入力は、機密性と正当性が確実な場合にのみにする。
- デバイスを常に最新の状態に保つ。
現在は、それらの偽ウォレットの表示はなくなっているものの、今後も類似した詐欺目的のウォレットが出てくる可能性はある。また、以前にもCoinPostで報じたように、ウォレットへのDDoS攻撃による不正なメッセージ表示など、手口も巧妙化していることから、ユーザーは一層の注意が必要になる。