5社のスマートフォン調査で判明
「危険なAndroid」の原因はメーカーの独自アプリ? 調査で明らかに
マルウェアの脅威だけでは不十分だったと言わんばかりに、Androidスマートフォンユーザーは、デバイスのメーカーが組み込んだアプリに起因する脆弱性と戦っている。
米ノースカロライナ州立大学(NCSU)が実施した調査で、韓国のSamsung、台湾HTC、韓国LG、Sony、米Googleのスマートフォンで検出された脆弱性のうち、約60%(平均値)の原因がメーカーにあることが明らかになった。さらに、メーカーのソフトウェアの85%には過剰な権限が付与されていることも判明した。つまり、ユーザーは、アプリケーションの利用に本来は不要な電話サービスなどへのアクセスを、許可することが求められている。
NCSUは、Googleが出荷しているAndroidの基本バージョンに組み込まれているメーカー独自のアプリを分析した。このようなアプリは、特殊な機能と外観を提供して、スマートフォンが市場で注目を集めることを目的としている。デバイスにインストールされている80%のアプリは、Googleではなくメーカーが作成したものだ。
この調査では次のように報告されている。「全体的に見て、メーカーによるスマートフォンのカスタマイズが、各デバイスで発生しているセキュリティの問題の大半の原因となっている」
許可なく音声録音も
NCSUの調査チームは、各メーカーにつき2台のスマートフォンの調査を実施した。各メーカーで調査するスマートフォンについては、Android 2.xとAndroid 4.xが実行されているものをそれぞれ1台採用した。古いモデルでは平均で22個の脆弱性が検出され、新しいモデルでは平均で18個の脆弱性が検出された。
脆弱性の数は少なくても、新しいモデルの方が古いモデルよりもセキュリティが強固とは限らない。独ベルリンで最近開催された「ACM Conference on Computer and Communications Security」では、調査チームはより深刻な欠陥であると問題視したアプリの動作を発表した。
その動作とは、ユーザーの許可なく、ユーザーデータの削除、音声録音、発信を行うものだ。一般的に「脆弱性は、攻撃者がデータを盗んだり、許可なくサービスにアクセスするために使用できる欠陥」と定義されており、これらの動作は欠陥そのものである。
Sony以外のメーカーの各スマートフォンで検出された脆弱性の85%(Sonyのモデルでは65%)がメーカーのカスタマイズに起因している。Sonyのスマートフォンは、メーカーのカスタマイズに起因する欠陥が他社よりも少なかった。
複雑さがもたらした間違い
2007年にAndroidがリリースされて以来、スマートフォンのカスタマイズは、市場で競争が激化したことで複雑になっている。
この調査では次のようにも報告されている。「現在、主要デバイスの外観は、基本となるAndroidバージョンと大きく異なり、多数のサードパーティー製のアプリが組み込まれている」
この調査結果は、「新しいスマートフォンを使い始めた瞬間から脆弱性が存在していることをAndroidユーザーに警告している」とNCSUのリード調査員と准教授を務めているシュシアン・チアン氏は言う。
「ユーザーは、(特に規制されていないサードパーティーのオンラインストアから)アプリをダウンロードするときには注意すべきだ。スマートフォンには脆弱性が存在する。信用できないアプリによって、脆弱性が悪用される恐れがある」(チアン氏)
米国では、多くのAndroidユーザーが、Google Playからアプリをダウンロードしている。Google Playではマルウェアのスキャンを行っている。そのため、今のところ、マルウェアをインストールする可能性は極めて低い。
アジアとロシアでは、サードパーティーのアプリストアからアプリをダウンロードすることが多い。そのため、マルウェアは大きな問題となっている。
全体的な感染率は低いが、「犯罪の世界では、Androidマルウェアを開発および配布するソフトウェアツールは進化している」と専門家は言う。6月には204種類のマルウェアが存在することが確認されている。最新のSymantecの「Mobile Adware and Malware Analysis」では、これが前年比69%の増加であることが指摘された。マルウェアのサンプル数は約4倍になっている。
NCSUの調査チームが古いモデルと新しいモデルで特定した脆弱性の数には、大きな違いは見られなかった。HTCは例外で、新しいモデルでは脆弱性の数が減っていた。
HTCは2013年2月、同社が何百万台ものモバイルデバイス用にデザインおよびカスタマイズしたソフトウェアで、ユーザーの個人データとプライバシーを危険にさらしたとして連邦取引委員会から告訴された事案に対応したばかりだ。この事案に対応するに当たり、HTCは次の事項に同意した。「顧客の個人データのセキュリティを保護する」「脆弱性を修正する仕組みを導入する」「デバイスの開発プロセスにセキュリティを組み込む」
当時、業界観測筋は、この取り決めには、セキュリティに重点を置く必要があることを他のAndroidデバイスのメーカーに警告する狙いがあると指摘していた。
今日Androidデバイスを取り巻くセキュリティ問題の多くは、オペレーティングシステムとメーカー組み込みのアプリの定期的な更新で修正できる。しかし、「デバイスのメーカーとワイヤレス接続サービスのプロバイダーが協力しなければ、定期的な修正が行われる可能性は低い」と米国自由人権協会(ACLU:American Civil Liberties Union)のプロジェクト「Speech, Privacy and Technology」で主席テクノロジストを務めているクリストファー・ソゴイアン氏は言う。
メーカーの収益源は、新しいスマートフォンの販売だ。古いスマートフォンの問題を修正しても収益は得られないので、必然的に更新の優先順位は下がる。一方、通信サービス会社は、ワイヤレス接続サービスの利用料によってスマートフォンから毎月収益が得られる。
通信サービス会社または消費者が、定期的な更新の代金をメーカーに支払うことに同意しない限り、「メーカーが信頼に足る効果的なサービスを提供する可能性は低いだろう」とソゴイアン氏は言う。その理由は、アプリのカスタマイズにより、更新の開発は複雑でコストが掛かる作業になっているからに他ならない。
「SamsungとGoogleに毎月5ドルのAndroid手数料を支払えば、もっと頻繁に更新を受けられるだろう」とソゴイアン氏は言う。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー