ラベル マルウェア の投稿を表示しています。 すべての投稿を表示
ラベル マルウェア の投稿を表示しています。 すべての投稿を表示

木曜日, 11月 28, 2019

Androidスマートフォンに潜む脆弱性、146件

Androidスマートフォンの一部に「最初から」潜む脆弱性、新たに146件も見つかる


Androidスマートフォンの多くには、さまざまなアプリがプリインストールされたり、システムに組み込まれたりしている。これらのアプリに個人情報の流出につながる脆弱性が計146件も見つかった。

29社が発売しているスマートフォンの一部は、買ったときから“危険”な状態にあるというのだ。この問題には、Android端末ならではの課題も潜んでいる。



iPhoneは、いま購入できるデヴァイスのなかで最もセキュアな製品のひとつだ。悪質なウェブサイトから長期にわたりハッキングを受けるという大きな失策が明らかにされたものの、いまだに安全であることには変わりない。

この安全性には、アップルが承認したアプリのみダウンロードできるという「App Store」のエコシステムが大きく貢献している。ところが、見落とされることもある。App Storeには、アップルの監視の目をすり抜けた悪意あるアプリが18個も含まれていたのだ。

これらの悪意あるアプリのうち17個は、モバイルセキュリティ企業のワンデラ(Wandera)によって発見され、すべて同じデヴェロッパーによるものだった。残るひとつもアップルが同様の手法を使って発見した。現在、これらはすべてApp Storeから削除されている(電卓からヨガポーズ集のアプリまで幅広いアプリが含まれていた)。

これらのアプリは、最近取り沙汰されている別のiOSの欠陥のように、被害者のデヴァイスからデータを盗んだり、デヴァイスをコントロールしたりすることはなかった。その代わりに、デヴァイスのバックグラウンドで見えない広告を流して広告収入を水増しするために、広告がクリックされたようにでっち上げていたのだ。


ちょっとしたきっかけで発覚

こうしたアドウェアは、Androidではよくみられる。これはAndroidプラットフォームのアプリストアに悪意をもったデヴェロッパーが数多くいることが一因だ。

では、iOSはどうだろうかといえば、Androidほどではない。

アドウェアによってユーザーが被る最悪の影響は、バッテリーが早くなくなってしまうことと、データ使用料の請求が高額になってしまうことだろう。一方、iOSのマルウェアの最新事情で注目すべき点は、マルウェアが何をするのかではなく、どのように侵入してきたのかである。

これらのマルウェアは、ちょっとしたきっかけで見つかった。あるときワンデラのセキュリティソフトウェアが、顧客のiPhoneで発生した異常なアクティヴィティにフラグを立てた。ある速度計アプリが、コマンド&コントロール(C&C)サーヴァーと予期せぬ通信を行ったのだ。

このC&Cサーヴァーは、別のAndroid向けのキャンペーンにおいてアドフラウド(広告不正)を実施するマルウェアに指令を出しているとされたことがあった。要するに、このiOSアプリは不正な動作を行っていたのだ。


単純だが“スマート”な手口

ワンデラはそこから逆向きにたどっていった。このアプリのデヴェロッパーがインドのAppAspect Technologiesであることを突き止め、さらなるテストのために同社が提供する多数のアプリをiPhoneにインストールした。まず実施したのは静的解析だ。コードにじっくりと目を通し、悪意のある部分がないかを確認する。次は動的解析によって、遠く離れたサーヴァーへ悪意をもって外部接続していないかを探す。

「普通だと、ここで怪しいアクティヴィティが見つかります」と、ワンデラの製品担当ヴァイスプレジデントのマイケル・コヴィントンは語る。「しかし今回、この段階では怪しいアクティヴィティは見つかりませんでした」

まったく何もだ。ヒントすら見つからなかった。しかしワンデラは調査を進めた。同社の標準的なテストセットアップでは、Wi-Fiに接続した数台のiPhoneを使っていた。大量のダウンロードが行われるので、結局のところ、そのデータすべてを使用する必要はない。しかし分析で行き詰ったあと、調査員たちはSIMカードを挿入すると何が起きるのかを見ることに決めた。

そして待った。数日後になって、17個のアプリが同じアドウェアサーヴァーにつながり始めたのである。

「これらのアプリはただ数日待つだけでなく、デヴェロッパーが意図したほかのコンテキストが揃うまで実際に待つような“知性”ももち合わせていました」とコヴィントンは語る。今回のケースでSIMカードの利用は、そのスマートフォンが実際のユーザーの所有物であることを示していた。つまり、セキュリティの調査員や、App Storeの承認のためにアプリのスクリーニングを行う人の目をかいくぐろうとしていたのだ。

単純だが賢い手口だ。そしてさらに重要なのは、今回のケースでこの手口が有効だったということだろう。こうしたアプリのひとつをダウンロードした場合、そのアプリはあなたが調査員などではなく実際のユーザーであることを確信できるまで、完全に普通のアプリであるかのように振る舞う。そして、ユーザーだと判断する段階まで来たときに、このアプリのボス、つまりC&Cサーヴァーに接続し、見えないクリックを生成するように指示を受けるのだ。

コードに潜む悪意

AppAspect Technologiesは質問に対して、この問題を認識していなかったとメールで反論した。アップルがアプリを削除したあとで初めてこの問題に気づいたのであり、現在はコンプライアンスの基本に立ち戻って取り組んでいるという。

公平な立場から言えば、「アプリがこのような動作をしていることを知らなかった」という言い分はもっともだと言えるだろう。デヴェロッパーは、サードパーティーや無認可の製造元のコードをアプリの開発に組み込むことがある。このため誤ったコードを組み込んでしまった場合、簡単に、そして図らずもアプリを悪意あるものにしてしまう。

アップルは、今回より大きな規模の問題を経験したことがある。2015年には、一部のデヴェロッパーフォーラムがホストしたXcodeソフトウェアツールに、データを盗み出すコードが追加されていたのだ。その結果、多数の感染したアプリがデヴァイスに忍び込むことになった。

アドウェアは、それに比べれば深刻な問題ではない。そして再三になるが、iOSよりもAndroidに蔓延した問題だ。セキュリティ企業のESETはこのほど、「Google Play ストア」でアドウェアに感染したアプリを42個発見したと発表した。アプリのダウンロード数は数百万件にもなる。こうした事例はiOSでも前代未聞ではないが、特にこれほどの件数を出すようなケースは、Androidの場合よりもずっとまれだ。

「よく今回のマルウェアを見つけたと思います」とSudo Security Groupの創業者で、iOS向けGuardian Firewallアプリの開発者であるウィル・ストラファックは言う。



これらは「マルウェア」ではない?

この事実は、アップルのApp Storeのスクリーニング手順が思っているほど堅牢ではないということも示している。アドウェアに関しては特にだ。「アドフラウドはユーザーにとって実際に害のあるアクティヴィティとは関係ないので、アップルによる取り締まりの優先度はあまり高くないようです」とストラファックは話す。

「アドウェアはアップルによるチェックの対象外でした。アドウェアが発見されたことによって、アップルがチェックする内容が少し変わったのではないかと思います」と、ワンデラのコヴィントンは話す。

この点において、アップルは同社の規定に違反しているアプリを削除したこと、および今後このような禁止アクティヴィティをもっと検出できるようにスクリーニングツールをアップデートしたことを認めている。

しかし同時に、これらを「マルウェア」と呼ぶことについては異議を唱えている。アドフラウドはスマートフォンの使用体験を直接妨害したり、スマートフォンからデータを盗んだりするものではないからだ。つまり、権威主義国家がもしかしたら実施しているかもしれない大規模な監視行為とは、わけが違うということだ。


より大きな問題

マルウェアの定義はさておき、おそらくiPhoneの所有者のほとんどは、App Storeでアプリを探す際に、クリックをでっちあげるようなアプリが見つからないことを望むだろう。しかし今回の問題は、そうしたことが起こりうるもので、実際に起こったという教訓になる。

「このようなアプリを取り締まったり、防止したりするのは本当に難しいと思っています」と、サイバーセキュリティ企業マルウェアバイツ(Malwarebytes)でMacおよびモバイルリサーチディレクターを務めるトーマス・リードは語る。


「こうしたことが起きたというのは、そこまで大きな問題ではありません。元来は避けられないことですから。それより問題なのは、人々が非現実的なレヴェルの信頼をアップルのApp Storeに寄せてしまっていることです。まるでかつて多くの人が『Macはウイルスに感染しない』と信じ込んでいたように。







水曜日, 10月 28, 2015

スパイ型マルウェア「Regin」

ドイツ当局、米英によるスパイ活動疑惑の調査を開始。首相府高官らのPCからマルウェア検出


ドイツ検察庁がスパイ型マルウェア「Regin」について調査を開始したと独シュピーゲル紙が伝えています。Regin は昨年11月にシマンテックなどが公表したトロイの木馬の一種。各国政府や企業、著名研究者などの PC にバックドアを仕掛け、多様な情報を盗み出しているとされる悪質なマルウェアです。

※見出しの写真は記事内容と関係ありません。
 

Regin は、5段階の攻撃手法や高度なステルス/暗号化機能を駆使してセキュリティソフトの検出を巧みに逃れるよう作られています。また攻撃手法別にモジュール化 されたプログラムをロードする仕組みを備え、目的とする攻撃に応じて柔軟なカスタマイズが可能。感染したコンピューターどうしでP2Pネットワークを構成 し、TCP、UDP にくわえ偽装した ICMP を利用して通信内容の検出を困難にするなど、情報を盗み出すための悪質さではトップクラスのマルウェアと言えます。

また、その考えぬかれた構造から Regin の開発にはある程度大きな(例えば国家)組織が絡んでいると言われており、遅くとも2008年ごろから各国政府や主要研究機関、著名研究者、企業などを対象に情報の収集をしていた可能性があるとされます。

今回調査を開始したドイツでは、メルケル首相に近い首相府高官らが使用していたノート PC で Regin の活動痕跡があったとされています。ドイツといえば、2013年に米国家安全保障局(NSA)によるメルケル首相の携帯電話盗聴の疑いが浮上し、両国の関 係はある意味緊張状態となりました。ドイツ政府は盗聴の犯人を特定すべく捜査を継続していましたが、立証困難としてこの6月、2年間にわたる調査を終了し ています。
 

Regin はロシアやサウジアラビア、中東諸国、インド、欧州の一部で活動の痕跡がみつかる一方、米国、英国、カナダ、オーストラリア、ニュージーランドの5か国か らはまったく発見されていません(一部には米英からもみつかったとする情報もある)。この5か国は Five Eyes と呼ばれる諜報同盟を結んでいることが米国家安全保障局(NSA)の元職員エドワード・スノーデンが暴露した情報から明らかになっています。

メルケル首相近辺からの情報収集についても Five Eyes、特に NSA および英政府通信本部(GCHQ)による諜報活動が噂されています。しかし、もしこの5か国がそれぞれ Regin を個別に利用していたとするならば、ドイツ首相府の PC を操っていたのは誰か、またはどこの機関か、犯人を特定するのは非常に困難なことかもしれません。

 

木曜日, 9月 24, 2015

App StoreのXcodeGhost事件、作者名乗る人物がソースコード公開

App StoreのXcodeGhost事件、手法はCIAの研究と一致。作者名乗る人物がソースコード公開


App Store 史上初のマルウェア大量感染を起こしたXcodeGhostの続報。ツールを改竄することで開発者の意志とは無関係にアプリをマルウェア化するXcodeGhostの手法は、かつてCIAが進めていた「アップル製デバイスのセキュリティを破る研究」と同一であることが指摘されています。

今年3月、米国の調査報道サイトThe Interceptは、CIAのセキュリティ会合 Jamboree 2012 について流出資料を元に報じていました。The Interceptといえば、 NSA(米国家安全保障局)にいたエドワード・スノーデンの内部告発を伝えた記者グレン・グリーンワルドが編集者を務めるニュースサイト。 Jamboree 2012で発表されたハッキング技術のひとつに、アップル製品から情報を盗むためXcodeを改竄し、そうとは知らない開発者のアプリにバックドアを仕込 む手法がありました。XcodeGhostの最初のバージョンは The Intercept の報道の直後に見つかっていることから、作者が Jamboree 2012 の研究をヒントにして、コンセプトを実証するために作成したとも考えられそうです。

中国ではインターネット環境の悪いところも多く、特に海外サーバへの接続は特有の事情から遅いため、国外のサーバーにある数GBの Xcode をダウンロードするのに何時間もかかることがあります。登録した開発者ならばアップルから無料で入手できるはずのXcodeをわざわざ野良サイトから落と して改竄バージョンを掴んでしまった理由としては、少しでも早く入手するため、中国国内にサーバがあるファイル共有サイトにある「ミラー」を選んだことが 考えられます。

アップル純正の Xcode に幾つかのコードを付け足して改ざんしたとされる XcodeGhost も、こうしたコピー版と同じように、バイドゥのクラウドファイル共有サービスにアップロードされていたことがわかっています。バイドゥは騒動の発覚後、す べての Xcode コピーを削除しました。
 

今回の件では、iOS アプリそのものではなく開発環境の Xcode が改ざんされ、配布されました。アプリだけが感染しているだけならばそのアプリを削除すれば解決できますが、開発環境が改変されているとなると、それに気 づかずに使っている開発者が感染アプリを続々とアップロードしてしまうことも考えられます。アップルはすでに感染アプリ(の一部)を App Store から削除し、開発者に対して正規の Xcode でアプリを更新するよう伝えています。

実は Xcode を改ざんする手法が世に知れたのはこれが初めてではありません。今年3月、CIA が開催した極秘の研究者会合でアップルの端末ににキーロガーを仕込む研究が発表されていたと The Intercept が伝えました。その内容は「Xcodeを改ざんし、開発者が知る知らないにかかわらずアプリに悪意ある処理を埋め込む」という手法。改ざんした Xcode で作ったアプリを使えば、通信の傍受やパスワードの盗聴が可能になるとの説明は XcodeGhost の特徴とほぼ同じです。

早くから XcodeGhost について警告を発していたパロアルトネットワークスによると、The Intercept がこのことを伝えたのと同じ3月に最初の XcodeGhost が見つかっています。情況証拠だけではあるものの、XcodeGhost の開発者が、CIA の会合で発表された Xcode に関する研究の記事を参考にしていたとしても不思議ではありません。

一方、ソースコード共有サービス GitHub には XcodeGhost の作者を自称する人物がそのソースを公開しているのが見つかっています。この人物は、Xcode に発見した予想外の挙動を検証するために作ったのが XcodeGhost であり、間違った方法で公開してしまったために騒動になったと説明文に綴っています。そして、自分の XcodeGhost で作ったアプリは、アプリ名、バージョン、インストール時刻、デバイス名、デバイスの型式といった基本情報を収集するだけだと主張しています。
 

感染アプリによる実質的な被害はまだ報告がありません。また当初報じていたフィッシング目的のパスワード入力プロンプトの表示については、見つかっている XcodeGhost のコードにエラーがあり、実際には動作しないことがわかりました。ただ、エラーは2~3行のコードを修正するだけで取り除けるため、悪意ある開発者なら簡 単にこの機能を有効化できてしまいます。

XcodeGhost が拡がった原因のひとつにあげられるのは、中国のインターネット環境の問題です。中国当局(もしくはアップル)が、開発者が短時間で Xcode を入手できる環境を提供できていれば、わざわざ非正規のサーバーからソフトウェアを入手しようという気にもならず、今回のような問題は発生しなかったはず です。

ちなみに新たな 情報としては、中国のセキュリティソフトメーカー Qihoo360 が「XcodeGhost で作られたアプリが別のアプリをインストールする」と報じ、その模様を収めた動画も公開しました。ただ、この現象はこれまでに知られている挙動とは異なるため、本当に XcodeGhost による問題なのかはやや疑問の残るところです。


  • GHOST IN THE SHELL 攻殻機動隊 [DVD]
GHOST IN THE SHELL 攻殻機動隊 [DVD]