iOSの安全神話が崩壊
iOSに新たな脅威、Facebookを乗っ取りの可能性も
iOSモバイル端末上のプロファイルが悪用されると、Appleのセキュリティ機能が迂回され、重大なダメージを受ける可能性があるという。
Facebookを乗っ取られる可能性も
米Appleのアプリ審査プロセスとアプリのサンドボックス化のおかげで、iOSユーザーはマルウェアに対して比較的安全が保たれている。だがイスラエルのセキュリティベンダー、Skycure Securityの最新報告書によれば、「iOSのプロファイル(別名mobileconfigファイル)の悪用で新手の危険な攻撃が浮上する恐れがある」という。
このmobileconfigファイルは、携帯電話事業者や一部のモバイルアプリ、およびエンタープライズ向けモバイル端末管理(MDM)製品が、Wi-Fi、電子メール、VPN、APNといった重要なシステムレベルを設定するために合法的に利用されている。
Skycure Securityの報告書は、「これまでのところ、iOSユーザーはセキュリティに関してかなり良好な状態にある」と指摘する。Appleの厳格なアプリ審査により攻撃者が悪質なアプリをApp Storeに置くことが難しいためだ。また、Appleはシステムレベルの設定変更やリソースへのアクセス制限を行う「サンドボックス化」をアプリに施している。これにより、たとえ悪質なアプリがiOS端末に入り込んでもパーミッションや機能が制限される。
しかし、Skycure Securityの研究者は、「iOSモバイル端末上のmobileconfigファイルを改ざんすることにより、攻撃者がAppleのセキュリティモデルを迂回して、被害者に重大なダメージを与える可能性がある」と予想する。具体的には、リモートからモバイル端末を制御したり、ユーザーの行動を監視または操作したり、ユーザーセッションを乗っ取ったりされる可能性がある。被害者のトラフィック全てに攻撃者のサーバを経由させることができる他、ルート証明書を被害者の端末にインストールさせることもできるという。
これにより、重要なデータを転送するためにほとんどのアプリケーションが使っている、SSL/TLSのセキュアな接続をシームレスに傍受して、暗号解除することが可能になる。「例えばFacebookやLinkedIn、電子メール、さらには銀行の口座情報を盗んでアカウント上で本人になりすまし、混乱を生じさせる可能性もある」という。
ユーザーをだます手口
では攻撃者は、どのようにしてこうした悪質なファイルを被害者にダウンロードさせるのか。
1つは「Web上で人気映画やテレビ番組を無料で見られる」と持ちかけ、それと引き換えに「端末を視聴用に設定するため」として、プロファイルをインストールさせる手口だ。「バッテリー性能向上」、あるいは単に「必見」などとうたった電子メールをユーザーに送り付け、インストールを促す手口も考えられる。
従って、悪質なmobileconfigファイルを使った攻撃を防ぐためには、「信頼できるWebサイトやアプリケーションのみからiOSプロファイルをインストールする」「ダウンロードにはhttpsで始まるセキュアなチャネルのみを使用する」「非認定mobileconfigに注意する」といった対策が必要だという。
Skycure Securityが現在開発しているモバイルファイアウォールでは、「mobileconfigファイルの正当性を確認することによって、この種の攻撃から端末を守るクラウドコンポーネント」を搭載する予定だ。また同社では、携帯電話事業者に対しても、店頭で顧客の端末にAPN設定をする際に使うmobileconfigファイルについて、暗号化されたチャネルを通じてのみダウンロードするよう促しているという。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社ガラパゴス] 「AIっぽい広告」の山に埋もれさせない AIマーケで着実に成果をだす秘訣とは? -
製品資料
[株式会社ガラパゴス] 「広告投資」調査レポート2026:勝ち組企業は何に投資しているのか? -
製品資料
[株式会社Helpfeel] 「問い合わせの渋滞」を解消、情シスの負担を軽減する“次世代型AI”活用方法 -
製品資料
[株式会社Helpfeel] 対話型AIエージェント×RAGで社内情報の検索/問い合わせを効率化するには? -
技術文書・技術解説
[株式会社クレスコ] ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「データストレージの活用方法」に関するアンケート
-
4
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
5
AIエージェントが自社を襲う 人間より危険な「非人間ID」の盲点
-
6
AIエージェントはどう作る? まず押さえておきたい重要技術
-
7
「AIならすぐできるはず」と言われるエンジニア 他職種とのずれを埋めるには
-
8
Microsoft 365が狙われる 「パスキー更新」を口実にした攻撃の連鎖
-
9
「セキュリティ疲れ白書 2026」 4社に3社が疲弊し9割が属人化
-
10
LLMの「過学習」、正しく説明している文章はどれ?
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー