GMOあおぞらネット銀行を装うAndroidマルウェアを確認―法人口座を狙い、e-Tax・還付金をかたる手口も

セキュリティニュース

投稿日時: 更新日時:

GMOあおぞらネット銀行を装うAndroidマルウェアを確認―法人口座を狙い、e-Tax・還付金をかたる手口も

GMOあおぞらネット銀行は2026年10月8日、同行の法人口座利用者を標的とした、公式アプリを装う不正なAndroidアプリ(マルウェア)を確認したと発表しました。国税庁やe-Taxをかたり、「還付金の受取手続き」が必要であるかのように偽装してアプリのダウンロードを促す事例も報告されています。

確認された偽アプリは、正規の銀行アプリに酷似した画面で取引パスワードなどの入力を求め、入力された認証情報を攻撃者のサーバーへ送信する仕組みです。銀行は、不正出金・不正送金につながるおそれがあるとして注意を呼びかけています。

GMOあおぞらネット銀行の偽アプリに関するサマリー

  • 2026年10月8日、GMOあおぞらネット銀行が公式アプリを装うAndroidマルウェアについて注意喚起を公表しました。
  • 標的として示されているのは、同行の法人口座を利用する顧客です。
  • 偽アプリは同行のロゴ、「取引パスワード」入力欄、「取引認証」ボタンなどを模したログイン画面を表示します。
  • 画面で入力した認証情報は、攻撃者のサーバーへ送信されます。
  • 直近では、国税庁やe-Taxを装い、還付金の受け取りを口実に偽アプリをインストールさせようとする事例も報告されています。
  • 銀行はSMS・メール、関係機関を装うWebサイト、Google Play以外の配布サイトなどを主な感染経路として想定しています。
  • アプリをインストールした可能性がある場合、同行はアンインストール、パスワード変更、取引履歴の確認、問い合わせを案内しています。
項目 内容
公表日 2026年10月8日
注意喚起元 GMOあおぞらネット銀行
確認された脅威 公式アプリを偽装したAndroidマルウェア
主な標的 法人口座利用者
窃取の対象となる情報 ユーザーID、パスワード、取引パスワード、デビットカード情報など
確認された偽アプリの動作 偽ログイン画面に入力された認証情報を攻撃者のサーバーへ送信
想定される被害 不正出金・不正送金など

正規アプリに酷似した画面で取引パスワードを窃取

同行が実際に確認した偽アプリの検体には、銀行のロゴや「取引パスワード」の入力欄、「取引認証」ボタンなどが表示されていました。利用者が通常の取引認証と誤認して情報を入力すると、認証情報が攻撃者側へ送信される仕組みです。

今回の注意喚起は、銀行のシステム自体への不正アクセスを公表したものではありません。利用者のAndroid端末に偽アプリを導入させ、正規の取引に必要な情報を奪うことを狙った手口です。

こうした不正なソフトウェアの仕組みや対策については、セキュリティ対策Labのマルウェアの解説記事でも紹介しています。

国税庁やe-Taxを装い、還付金の受け取りを口実に誘導

同行によると、直近では国税庁やe-Tax(国税電子申告・納税システム)の名前を使い、還付金を受け取るための手続きが必要だと装って偽アプリをダウンロードさせる事例も報告されています。

銀行を直接名乗る案内だけでなく、税務手続きに関係する機関を装った通知にも注意が必要です。「還付金」「手続きの完了」といった文面を見ても、メッセージ内のURLからアプリを導入せず、普段利用している公式サイトなどから案内の真偽を確かめる対応が考えられます。

銀行が挙げた主な感染経路は、SMSやメールのリンク、銀行・関係機関を装うWebサイト、Google Play以外の非公式な配布サイトです。これらは同行が想定する経路であり、今回確認された個々の検体がすべての経路で配布されたと示したものではありません。

GMOあおぞらネット銀行が案内する偽アプリへの対策

同行はAndroid利用者に対し、銀行アプリをGoogle Playから入手するよう呼びかけています。銀行の公式サイトに掲載されたストアへのリンクを利用し、開発元が正規の提供者かどうかも確認する必要があります。

また、同行はSMSやメールでアプリのインストールURLを送ることはないと説明しています。同行を名乗るSMSを受け取った場合も、記載されたURLにアクセスしたり、電話番号へ連絡したりしないよう求めています。

操作の途中で不自然に取引パスワードやワンタイムパスワードを求められた場合は入力を中止し、端末のOSやセキュリティソフトを最新の状態に保つよう案内しています。

偽アプリをインストールした可能性がある場合、銀行は次の対応を呼びかけています。

  1. 該当する偽アプリを直ちにアンインストールする。
  2. インターネットバンキングのログインパスワードと取引パスワードを変更する。
  3. 最近の取引履歴を確認し、身に覚えのない取引がないか調べる。
  4. 不審な点があれば銀行のカスタマーセンターへ問い合わせる。

金融犯罪の被害に遭った場合は、速やかに警察へ相談するよう案内しています。

法人口座を利用する企業の情報システム・経理部門が確認したいこと

企業で同行の法人口座を利用している場合は、経理・財務担当者や取引承認者が使用するAndroid端末のアプリ入手経路を確認することが対策の一つになります。私物端末から銀行サービスを利用している場合も、業務での利用状況と注意喚起の対象者を把握しておくと、社内連絡の漏れを抑えられます。

特に、税務・還付金関連の通知を経理担当者が受け取った際は、メッセージ内のリンクからアプリをインストールしないこと、銀行の取引パスワードを不審な画面へ入力しないことを周知できます。

偽アプリの利用が疑われるときは、銀行への連絡に加え、社内の情報システム・セキュリティ担当者にも速やかに報告し、他の承認者への同様の誘導や不審な取引がないかを確認する対応が考えられます。

2025年に確認されたフィッシング手口との違い

セキュリティ対策Labでは、2025年10月に「GMOあおぞらネット銀行を騙るフィッシングキャンペーン」を取り上げています。当時は、URLに含まれるBasic認証形式の表記を悪用し、正規銀行のドメインに見える文字列から別のサイトへ誘導する手法が報告されていました。

一方、今回の発表では、Androidの偽アプリそのものが確認され、入力情報が攻撃者のサーバーへ送信される動作が説明されています。過去のWebサイト誘導型フィッシングとは、利用者が接する不正な仕組みが異なります。両事例が同じ攻撃者や一連のキャンペーンによるものと確認されたわけではありません。

金融機関や公的機関になりすます手口全般については、フィッシング詐欺の仕組みと対策でも解説しています。

出典