発見時に対処していれば……
Googleの対応の是非は? 4年前に発見されたAndroidの脆弱性で被害発生
Androidで深刻な脆弱性「StrandHogg」が発見された。実際に金銭的な被害も発生している。問題は、この脆弱性は4年前から知られていたことだ。4年前にGoogleが取った行動とは?
Androidに、マルウェアが正規アプリになりすませるという脆弱(ぜいじゃく)性が新たに発見されたという。サイバー犯罪者がこれを悪用すれば、テキストメッセージ、写真、ログイン資格情報、位置情報にアクセスできるだけでなく、電話の通話や通話記録の作成、端末のカメラやマイクのアクティブ化なども可能になる。
この脆弱性は「StrandHogg」と呼ばれている。バイキングの奇襲攻撃戦術を表す古ノルド語だ。この脆弱性を指摘したのはPromonとパートナー関係にある専門金融サービスセキュリティ企業だ。Promonによると、チェコにある複数の銀行の顧客がこの脆弱性によって金銭を失ったという。
「金銭を得るためにStrandHoggを悪用する攻撃者を既に確認している」と話すのは、PromonでCTO(最高技術責任者)を務めるトム・リズモス・ハンセン氏だ。
「これを放置すれば、引き起こされる損害規模や損害額の面で前例のない影響が起きる恐れがある。デフォルトの状態では大半のアプリが脆弱で、全バージョンのAndroidが影響を受けるためだ」(ハンセン氏)
StrandHoggは、最新リリースのAndroid 10を含むGoogleのモバイルOSの全バージョンに影響する。端末のルート化の有無は関係しない。
StrandHoggは、Androidのマルチタスクシステムの欠陥を悪用する。これにより、悪意を持ったアプリは標的の端末に存在する事実上全てのアプリになりすますことができる。これはAndroid制御設定の「taskAffinity」に基づく。この設定により、どのアプリでもマルチタスクシステム内で任意のIDを自由に使えるようになる。
つまり、悪意を持ったアプリは正規アプリになりすまして自身の存在を隠し、標的のアプリにとっては自然に見えるさまざまな権限を要求できる。正規アプリのアイコンがクリックされたときに悪意を持ったバージョンを表示し、ログイン資格情報などの機密情報を盗み出せるように端末を欺くことも可能だ。
Promonによると、StrandHoggに対する調査は4年前に米ペンシルベニア州立大学が行った調査を大幅に拡大したものだという。当時の調査でもStrandHoggの多くの側面を理論上特定していた。ただしGoogleが当時この調査内容をはねつけたため、StrandHoggの進化と実際の悪用が可能になったと同社は指摘する。
Googleの広報担当者によると、同社はサイバー犯罪者がStrandHoggを悪用する能力を軽減しようとしているとして、次のように話す。「当社は研究者の仕事に感謝し、有害になる恐れがあると研究者が指摘したアプリの機能を停止している。この手法を利用するアプリは『Google Play プロテクト』で検出してブロックしている」
「さらに、当社は同様の問題からユーザーを保護するため調査を継続し、Google Play プロテクトの機能を強化していく」
Promonの指摘によると、同社がテストしたサンプルはGoogle Playからダウンロードしたものではなく、Androidアプリストアで配布され、Googleが現在利用を中止しているドロッパーアプリでインストールしたものだという。
そうだとしても、悪意を持ったアプリが公開され続け、依然見過ごされる恐れがあるため注意を怠らないようにする必要があると補足する。
OneSpanで製品マーケティング担当の上級マネジャーを務めるサム・バッケン氏は次のように話す。「モバイルバンキング資格情報を盗み出したり、SMS経由で送信されたワンタイムパスワードにアクセスすることで金銭を得たりする可能性があるとしたら、それをサイバー犯罪者が見逃さないのは想像に難くない。Promonたちが見つけたこの脆弱性はかつてないほどに深刻だ」
「アプリの利用者も開発者も、この4年間にさまざまな種類の詐欺にさらされてきた。その上2017年以来、この脆弱性を攻撃するマルウェアが36件特定されている。攻撃者はこの脆弱性を認識し、積極的に悪用してバンキング資格情報と金銭を盗み出していることが分かる」(バッケン氏)
バッケン氏は、開発者が製品の設計段階で確実にセキュリティを組み込めるように、企業がアプリの設計プロセスに取り入れるべき手順を指摘した。
この手順には、
- コードの安全性を確保するための教育を行うこと
- アプリの静的/動的分析を定期セキュリティテストとしてワークフロー項目にすること
- 堅牢(けんろう)な認証と共に信頼できるソフトウェア開発キット(SDK)のみを使い、保存時も転送中もデータを確実に保護すること
- 市場に出回っているアプリの保護を強化するため、アプリシールドやランタイム保護などの高度な手法を利用すること
などが盛り込まれている。
「アプリシールドやランタイム保護など、アプリ内保護に分類されるさまざまなモバイルアプリセキュリティ技術によって、AndroidとiOSの両方でセキュリティ問題に起因するこうした悪用の軽減が容易になる。クリックジャッキングやモバイルアプリに対して成功した攻撃の50%以上は、2022年までにアプリ内保護で防止できるようになるだろうとGartnerは予測している」(バッケン氏)
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは -
技術文書・技術解説
[フォーティネットジャパン合同会社] AIランサムウェアに勝つ 自律型エンドポイント管理導入で確認すべき条件4つ -
技術文書・技術解説
[フォーティネットジャパン合同会社] LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント -
製品レビュー
[ネットアップ合同会社] 研究分野でAI活用が進まない? 真の成果につなげるデータ管理の在り方とは -
製品レビュー
[ヴィーム・ソフトウェア株式会社] SCS評価制度を導入するだけで十分? 組織の防御力を高める活用方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
2
デンソークリエイト、Excelからの移行も簡単に行えるプロジェクト管理ツールを発表
-
3
VMware離れの決め手は“機能”以外だった 情シス109人が選んだ新基準と死角は
-
4
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
5
二極化する生成AI活用 「一部の社員しか使いこなせない」をどう解消すべきか
-
6
「Apple Watch」、読者の95%は「仕事で使える」、5%は何に不満?
-
7
「クラウドDR」4大基礎用語 クラウドバックアップやDRaaSとの違いは?
-
8
Claude Opus 5.5、GPT-6 Sol/Luna登場 情シスが迫られるモデル使い分け
-
9
高機能化が進む“タブレット型電子カルテ”は次の段階へ
-
10
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
10
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー