“偽Pokemon GO”も多数発見
「Pokemon GOでGoogleアカウント情報が丸見え」問題とは何だったのか(2/2 ページ)
悪意のない手違いが原因か
過剰な権限の付与は、NianticとGoogleの悪意のない手違いによるもので、パーミッションが悪用されることもなかったようだとルービンスタイン氏は推測する。「フルアカウントアクセスの権限が付与されても、このトークンを当初指摘されたようなやり方で使うことは難しい。なぜならそうした利用の仕方はプログラムされていないからだ」(同氏)。ただしそれは、トークンの操作に関する隠しAPIが、どこか別の場所に存在していない場合に限る。
NianticはかつてGoogleの傘下にあったが、2015年にスピンオフして独立企業になった。Nianticが、フルアカウントアクセスの権限を取得するアプリケーションで通常表示されるパーミッション通知をどうかわしたのかは、依然として不明だ。米サイバーセキュリティ企業Trail of Bitsのダン・ギド最高経営責任者(CEO)はブログの中で、同僚のセキュリティ研究者のジェイ・リトル氏と共に、Googleの開発者サイトでPokemon GOによるパーミッション要求を再現しようとしたところ、正確には再現できなかったと伝えている。
「Googleが2012年から段階的に廃止して2015年に打ち切った『OAuth 1.0』ベースAPIの一部が原因だったのかもしれない」と、ギド氏は指摘する。OAuthは、Googleが自社サービスのAPIに利用している認証仕様だ。「もしそうであれば、Pokemon GOがなぜOAuth 1.0ベースのAPIを利用できたのかが分からない。われわれがチェックしたところ、『OAuth 2.0』ベースのAPIへ移行したアカウントは、もう古いOAuth 1.0ベースのAPIにはアクセスできなかった」(ギド氏)
今のところ、Pokemon GOのパーミッション問題は解決されたように見える。「Googleがトークン置換攻撃の可能性を排除するため、さかのぼってトークンの設定を変更しているとすれば、Pokemon GOはあと数日で、あるいはもう既に、安全にプレイできるはずだ。ぜひゲームを楽しんでほしい」(ルービンスタイン氏)
Pokemon GOの他のセキュリティ問題
iOS版Pokemon GOのパーミッション問題は解決したが、NianticとGoogleが対処すべき他のセキュリティ問題も既に浮上している。サイバーセキュリティ企業のProofpointは、リモートアクセスツール「DroidJack」に感染したAndroid版Pokemon GOを発見した。
この悪質なAPK(Androidアプリの配布パッケージ)が出回っている様子はまだ観測されていないと、Proofpointは説明する。だがこのAPKが、悪質ファイルをまとめたリポジトリサービスにアップロードされたのは、ニュージーランドとオーストラリアで同ゲームが正式リリースされてから72時間もたたない協定世界時2016年7月7日午前9時19分27秒だったという。
Proofpointは、Pokemon GOの公式リリースが世界同時ではなかったことから、自分の地域でリリースされる前にプレイしたいと思ったゲーマーの多くは、サードパーティーからAPKをダウンロードしたとみている。
Microsoftプログラムマネジャーでエンジニアのデニス・ディレマースキ氏は、ミニブログの「Twitter」で、Pokemon GOでは証明書ピンニング(正規の電子証明書の情報をあらかじめ記録し、それ以外の証明書によるHTTPS通信を禁止すること)をしていないと指摘した。つまりPokemon GOを公衆無線LANで使えば、通信の途中で割り込んで情報を盗み見る「中間者攻撃」を仕掛けられる可能性がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー