以下の内容はhttps://mitanyan98.hatenablog.com/entry/2026/02/27/121822より取得しました。


Helio G99搭載格安タブレットで話題になっているマルウェア情報書きちらし

当ブログは広告を利用しています。

まとめではなく、「散らし」です。

 

 

何があったのか

「Keenadu」というマルウェアが格安中華タブレットメーカーの複数機種で発見され、その感染範囲がかなり広いと話題になっています。

 

ロシア・ドイツ・日本のAndroidタブレットにKeenaduバックドアが見つかる

codebook.machinarecord.com

Divide and conquer: how the new Keenadu backdoor exposed links between major Android botnets

securelist.com

おそらく開発者環境が侵害されていて、正規署名されてAndroidファームウェアレベルで存在するバックドア「Keenadu」

www.sdsg.moe

 

マルウェアの動作は情報流出などの深刻なものでなく、アフィリエイトで小遣い稼ぎみたいな挙動をしている程度のようです。しかしほぼRoot権限で何でもできるのでヤバいですよ。

Systemパーティション(書き込み不可)内にあるファイルが感染しているので一般ユーザーが除去することはできず、メーカーの対応待ちとなります。

 

発生しているメーカーは中堅~無名の中華格安タブレットメーカーで、Alldocubeを筆頭に複数のメーカーで確認されています。

感染経路は出荷時(OSビルド時)、OTAアップデート経由のようです。

開発環境がしっかりしているXiaomi等大手は問題なさそうです。

 

  • マルウェアが出荷時点/OTAのタイミングでOS内部に混入
    • 中小メーカーの開発環境・OTAサーバーの汚染が原因と考えられるため
  • 1メーカー1機種ではなく、複数のメーカー・機種で感染が確認
    • Helio G99搭載機種に多く検出報告あり
    • 報告のある機種でも検出されない場合もある
  • Systemパーティションに感染ファイルがあるので、メーカー対応(アップデート)以外で一般ユーザーが除去することは不可能
    • ROM焼きをする必要がある!
    • 言語を中国語、タイムゾーンを中国に変更するとマルウェアが動作しなくなる模様

 

検出方法

play.google.com

このアンチウイルスソフトで検出ができるようです。

入れてすぐだと検出されないようなので、パターン更新後にスキャンしてください。

感染報告

Teclast

T50 Pro (G99)

 

T65 Max(G99)

 

公式声明?

 

alldocube

iPlay 50 mini pro (android13)

iPlay 60 mini pro (android14)

iPlay 60 Pro (android14)

iPlay 70 pro (android14)

がメーカーで確認されているようです。(すべてG99)

iPlay 60 mini Pro/ProのAndroid15バージョンは問題ないようです。なのでバージョンによって感染している・していないがあります。

修正OTAアプデが3月5日までに出すと発表しています。

 

iplay70 pro(G99)

 

iPlay 60 mini pro(G99)

 

iPlay 60 Pro (G99)

 

iPlay 50 mini pro (G99)

 

iPlay 60 Pad Pro(G99)は検出されてないらしい

Hitabt

 

G30A (g99)

 

P30A(G99)

egg.5ch.net

Headwolf

 

Fpad6(G99)

 

 

Fpad5pro(G99)

aiwa

 

tab AG10(G99)

 

AvidPad DOOGEE

A90(G99),T30 Pro(G99)

 

Ulefone

 

armor 23 ultra (Dimensity8020)

 

コミュニティノートの言い訳

このやたら拡散されたツイートに人生で初めてコミュニティノートが付いたので言い訳を、します。

・投稿までの経緯

我がDiscord鯖にて、話題になっていた8999円Helio G99タブレットを欲しいと言っている人がおりまして、その話題になった時マルウェアが話題になっているという内容の投稿がありました。そこでそのタブレットもマルウェア検出している情報を得て、Xにも投稿しようと思い、この投稿になりました。

・投稿の意図

決して「Helio G99搭載タブレット「全て」でマルウェアが混入している」という意味で投稿したわけではないです。貼り付けた記事も、どのようなマルウェアなのかという参考のために添付した物で記事の内容を表したツイートでもないです。

 

Helio G99の問題でないならそれ以外のSoCで感染しているものはありますか?

→ありました

Alldocube以外でも感染報告があるのですから…

 

対策方法

発見したカスペルスキーによると、

  • タイムゾーン、本体言語を中国語に変更する
  • Google Mobile Service(GMS)を無効化する

のいずれかするとマルウェアの動作が停止するようです。どうしても使いづつける必要がある場合は、試してみてください。

 

アプデが来るまで電源切って放置するしかない

ROM焼き

Systemパーティションに感染ファイルがあるので、ROM焼きでOSを書き換えてしまえば除去は可能です。

実機持ってないので試せません。ください

 

ブートローダーアンロックをし、GSI カスタムROMをFlashすればOKです。

mitanyan98.hatenablog.com

Alldocube(MTK)、Headwolfなどは特に塞いでないが、DOOGEEは塞いでいるっぽいので諦め

 

GSI ROMをFlashする

mitanyan98.hatenablog.com

fastboot erase system

fastboot -w

fastboot flash vbmeta --disable-verity --disable-verification vbmeta.img

fastboot flash system_a rom.img

 

https://www.reddit.com/r/androidtablets/comments/1i4m8mn/crdroid_1011_on_alldocube_iplay_mini_60_pro_fixed/?tl=ja




以上の内容はhttps://mitanyan98.hatenablog.com/entry/2026/02/27/121822より取得しました。
このページはhttp://font.textar.tv/のウェブフォントを使用してます

不具合報告/要望等はこちらへお願いします。
モバイルやる夫Viewer Ver0.14