モバイルセキュリティ、またはモバイルデバイスセキュリティとは、スマートフォン、タブレット、ノートパソコンを無線コンピューティングに関連する脅威から保護することです。[ 1 ]モバイルコンピューティングにおいて、その重要性はますます高まっています。現在スマートフォンに保存されている個人情報やビジネス情報のセキュリティは特に懸念されています。[ 2 ]
スマートフォンは、コミュニケーションだけでなく、仕事や私生活の計画・整理にもますます活用されるようになっています。企業内では、こうした技術が情報システムの組織構造に大きな変化をもたらし、新たなリスクの源泉となっています。実際、スマートフォンは機密性の高い情報をますます多く収集・蓄積しており、ユーザーのプライバシーと企業の知的財産を保護するためには、これらの情報へのアクセスを適切に管理する必要があります。
攻撃の大部分はスマートフォンを標的としています。これらの攻撃は、ショートメッセージサービス(SMS、テキストメッセージ)、マルチメディアメッセージングサービス(MMS)、無線接続、Bluetooth、モバイル通信の事実上の国際標準であるGSMなど、さまざまな通信モードに起因するスマートフォンの脆弱性を悪用します。スマートフォンのオペレーティングシステムやブラウザも弱点です。一部のマルウェアは、一般ユーザーの限られた知識を利用します。2008年のMcAfeeの調査によると、モバイルマルウェアに直接接触したと報告したユーザーはわずか2.1%で、11.6%のユーザーがこの問題で被害を受けた人の話を聞いたことがあることがわかりました。しかし、この数字は増加すると予測されています。[ 3 ] 2023年12月現在、世界中で毎月約540万件のモバイルサイバー攻撃が発生しています。これは前年比147%の増加です。[ 4 ]
スマートフォン向けには、ソフトウェアにおけるセキュリティのベストプラクティスからエンドユーザーへの情報伝達に至るまで、様々なセキュリティ対策が開発・適用されている。対策は、オペレーティングシステムの開発、ソフトウェア設計、ユーザーの行動変容など、あらゆるレベルで実施可能である。
スマートフォンユーザーは、電話を使用する際にさまざまな脅威にさらされます。ABI Researchによると、2012年の最後の2四半期だけで、固有のモバイル脅威の数は261%増加しました。[ 3 ]これらの脅威は、スマートフォンの動作を妨害したり、ユーザーデータを送信または変更したりする可能性があります。アプリケーションは、取り扱う情報のプライバシーと完全性を保証する必要があります。さらに、一部のアプリ自体がマルウェアである可能性があるため、その機能と活動は制限する必要があります(たとえば、アプリが全地球測位システム(GPS)を介して位置情報にアクセスすることを制限したり、ユーザーのアドレス帳へのアクセスをブロックしたり、ネットワーク上でのデータ送信を防止したり、ユーザーに課金されるSMSメッセージを送信したりしないようにします)。[ 1 ]悪意のあるアプリは、所有者の許可や知識なしにインストールされることもあります。
モバイルデバイスにおける脆弱性とは、攻撃を受けやすいシステムセキュリティの側面を指します。脆弱性は、システムに弱点があり、攻撃者がその弱点にアクセスでき、攻撃者がその弱点を悪用する能力を持っている場合に発生します。[ 1 ]
潜在的な攻撃者は、AppleのiPhoneと最初のAndroidデバイスが市場に登場したときから脆弱性を探し始めました。ハッカーにとって重要な標的であるアプリ(特にモバイルバンキングアプリ)の登場以来、マルウェアが蔓延しています。国土安全保障省のサイバーセキュリティ部門は、スマートフォンのオペレーティングシステムの脆弱なポイントの数が増加していると主張しています。携帯電話がユーティリティや家電製品に接続されているため、ハッカー、サイバー犯罪者、さらには諜報機関の職員でさえ、これらのデバイスにアクセスできます。[ 5 ]
2011年以降、従業員が業務目的で自分のデバイスを使用することを許可することがますます一般的になった。2017年に発表されたCrowd Research Partnersの調査によると、2017年には、モバイルデバイスの使用を義務付けた企業のほとんどがマルウェア攻撃や情報漏洩の被害に遭った。ユーザーの許可なく不正なアプリケーションがユーザーのデバイスにインストールされることが一般的になっている。これらはプライバシーを侵害し、デバイスの有効性を阻害する。[ 6 ]
近年のモバイル攻撃の増加に伴い、ハッカーは認証情報の窃盗や盗聴を通じてスマートフォンを標的にするケースが増えている。スマートフォンをはじめとするデバイスを標的とした攻撃件数は50%増加した。調査によると、モバイルバンキングアプリが攻撃増加の原因となっているという。
ランサムウェア、ワーム、ボットネット、トロイの木馬、ウイルスなどのマルウェアは、モバイルデバイスの脆弱性を悪用するために開発されています。攻撃者は、個人情報にアクセスしたり、ユーザーにデジタル的な危害を加えたりするために、マルウェアを配布します。たとえば、マルウェアがユーザーの銀行サービスに侵入した場合、取引情報、ログイン権限、および資金にアクセスできる可能性があります。マルウェアの中には、検出を回避するためのアンチ検出技術を用いて開発されているものもあります。マルウェアを使用する攻撃者は、悪意のあるコードを隠蔽することで検出を回避できます。
トロイの木馬ドロッパーは、マルウェアの検出を回避することもできます。デバイス内のマルウェア自体は変化しませんが、ドロッパーは毎回新しいハッシュ値を生成します。さらに、ドロッパーは多数のファイルを作成することができ、これがウイルスの生成につながる可能性があります。Androidモバイルデバイスは、トロイの木馬ドロッパーの被害を受けやすいです。バンキングトロイの木馬は、スマートフォンのバンキングアプリへの攻撃も可能にし、金銭や資金の窃盗に利用するためのデータ窃盗につながります。
iOSデバイスの脱獄は、iPhone上でのコード署名を無効にすることで、App Store以外からダウンロードしたアプリケーションを実行できるようにする仕組みです。この方法では、iOSが提供するすべての保護レイヤーが無効化され、デバイスがマルウェアに晒されます。これらの外部アプリケーションはサンドボックス内で実行されないため、潜在的なセキュリティ上の問題が生じます。攻撃手法によっては、悪意のある認証情報や仮想プライベートネットワーク(VPN)をインストールしてモバイルデバイスの構成設定を変更し、情報を悪意のあるシステムに送信するものもあります。さらに、個人を追跡するためにスパイウェアがモバイルデバイスにインストールされることもあります。
Triadeマルウェアは一部のモバイルデバイスにプリインストールされています。Haddadに加えて、システムの脆弱性を悪用して正規のアプリケーションを再パッケージ化するLotoorもあります。[ 7 ]デバイスは、スパイウェアやアプリケーションを介した漏洩動作によっても脆弱です。モバイルデバイスは、マルウェアの脅威、情報漏洩、盗難の効果的な伝達システムでもあります。
Wi-Fi干渉技術は、セキュリティが脆弱なネットワークを介してモバイルデバイスを攻撃することもあります。ネットワークを侵害することで、ハッカーは重要なデータにアクセスできるようになります。公共ネットワークに接続されているデバイスは、攻撃の危険にさらされています。一方、VPNはネットワークを保護するために使用できます。システムが脅威にさらされるとすぐに、アクティブなVPNが作動します。フィッシングなどのソーシャルエンジニアリングの手法もあり、これは、疑いを持たない被害者に悪意のあるWebサイトに誘導するリンクを送信するものです。攻撃者はその後、被害者のデバイスに侵入し、すべての情報をコピーすることができます。
モバイルデバイスへの攻撃の中には、防止できるものもあります。例えば、コンテナ化によって、ビジネスデータとその他のデータを分離するハードウェアインフラストラクチャを構築できます。さらに、ネットワーク保護によって悪意のあるトラフィックや不正アクセスポイントを検出できます。データセキュリティは認証によっても確保されます。[ 1 ]
モバイルデバイスには、迷惑行為、金銭の窃盗、プライバシーの侵害、拡散、悪意のあるツールなど、多くの脅威が存在します。[ 8 ]攻撃者の主な標的は 3 つあります。[ 9 ]
モバイルセキュリティシステムへの攻撃には以下のようなものがあります。
これらの攻撃の発生源は、非モバイルコンピューティング分野で見られるのと同じアクターです。[ 9 ]
スマートフォンが攻撃者に感染した場合、攻撃者は次のようなことを試みる可能性があります。
一部の攻撃は、ショートメッセージサービス(SMS)およびマルチメディアメッセージサービス(MMS)の管理上の欠陥に起因する。
一部の携帯電話モデルでは、バイナリSMS メッセージの処理に問題があります。不正なブロックを送信することで、電話が再起動し、サービス拒否攻撃につながる可能性があります。Siemens S55のユーザーが中国語の文字を含むテキスト メッセージを受信すると、サービス拒否につながります。[ 19 ] 別のケースでは、標準では Nokia Mail アドレスの最大サイズは 32 文字ですが、一部のNokia電話はこの標準を検証していないため、ユーザーが 32 文字を超える電子メール アドレスを入力すると、電子メール ハンドラーが完全に機能しなくなり、使用できなくなります。この攻撃は「沈黙の呪い」と呼ばれています。SMS インフラストラクチャの安全性に関する調査では、インターネットから送信された SMS メッセージを使用して、大都市のモバイル通信インフラストラクチャに対して分散型サービス拒否(DDoS) 攻撃を実行できることが明らかになりました。この攻撃は、メッセージの配信の遅延を利用してネットワークを過負荷にします。
別の潜在的な攻撃は、添付ファイル付きのMMSを他の電話に送信する電話から始まる可能性があります。この添付ファイルはウイルスに感染しています。MMSを受信したユーザーは、添付ファイルを開くかどうかを選択できます。開くと電話が感染し、ウイルスは感染した添付ファイル付きのMMSをアドレス帳のすべての連絡先に送信します。この攻撃の実際の例があります。ウイルスCommwarrior [ 18 ]は、携帯電話のアドレス帳のすべての受信者にMMSメッセージ(感染したファイルを含む)を送信します。受信者が感染したファイルをインストールすると、ウイルスは新しいアドレス帳から取得した受信者にメッセージを送信して、これを繰り返します。
攻撃者は、GSM モバイル ネットワークの暗号化を破ろうとする可能性があります。ネットワーク暗号化アルゴリズムは、A5と呼ばれるアルゴリズムファミリーに属します。セキュリティを秘匿する方針のため、これらのアルゴリズムの堅牢性を公にテストすることは不可能でした。元々、このアルゴリズムにはA5/1とA5/2 (ストリーム暗号) の 2 つのバリアントがあり、前者は比較的強力になるように設計され、後者は暗号解読や盗聴を容易にするために意図的に弱く設計されていました。ETSIは、一部の国 (通常はヨーロッパ以外) に A5/2 の使用を強制しました。暗号化アルゴリズムが公開されて以来、破られることが証明されました。A5/2 はオンザフライで破ることができ、A5/1 は約 6 時間で破ることができました。[ 20 ] 2007 年 7 月、3GPP は、新しい携帯電話での A5/2 の実装を禁止し、このアルゴリズムを廃止するという変更要求を承認しました。現在、携帯電話には実装されていません。
GSM 規格には、ETSI が公開した A5/3 および A5/4 (ブロック暗号)、別名KASUMI または UEA1 [ 21 ]という、より強力な公開アルゴリズムが追加されました。ネットワークが A5/1 または電話機で実装されている他の A5 アルゴリズムをサポートしていない場合、基地局はヌル アルゴリズムである A5/0 を指定でき、これにより無線トラフィックは暗号化されずに送信されます。携帯電話が3Gまたは4G (2G GSM よりもはるかに強力な暗号化) を使用できる場合でも、基地局は無線通信を 2G GSM にダウングレードして A5/0 (暗号化なし) を指定できます。[ 22 ]これは、一般的にIMSI キャッチャーと呼ばれる偽の基地局を使用してモバイル無線ネットワークを盗聴する攻撃の基礎となっています。
さらに、モバイル端末がネットワークにアクセスしたり、ネットワークからアクセスされたりするたびに、モバイル端末に新しい一時識別子(TMSI)が割り当てられるため、モバイル端末の追跡は困難です。TMSIは、次回ネットワークにアクセスする際にモバイル端末の識別子として使用されます。TMSIは暗号化されたメッセージでモバイル端末に送信されます。
GSMの暗号化アルゴリズムが破られると、攻撃者は被害者のスマートフォンが行う暗号化されていない通信をすべて傍受できるようになる。

攻撃者は、Wi-Fi通信を傍受して情報(ユーザー名、パスワードなど)を入手しようとする可能性があります。この種の攻撃はスマートフォンに限ったことではありませんが、スマートフォンはWi-Fiが唯一の通信手段であり、インターネットへのアクセス手段でもあるため、こうした攻撃に対して非常に脆弱です。したがって、無線ネットワーク(WLAN)のセキュリティは重要な課題です。
当初、無線ネットワークはWEPキーで保護されていました。WEPの弱点は、接続されているすべてのクライアントで同じ短い暗号化キーを使用することです。さらに、研究者によってキーの検索空間がいくつか縮小されていることが発見されています。現在、ほとんどの無線ネットワークはWPAセキュリティプロトコルで保護されています。WPAは、既に導入されている機器でWEPからWPAへの移行を可能にするために設計されたTemporal Key Integrity Protocol (TKIP)に基づいています。セキュリティの主な改善点は、動的暗号化キーです。小規模ネットワークの場合、WPAは共有キーに基づく「事前共有キー」を使用します。共有キーの長さが短い場合、暗号化は脆弱になる可能性があります。入力の機会が限られている場合(つまり、数字キーパッドのみの場合)、携帯電話ユーザーは数字のみを含む短い暗号化キーを定義する可能性があります。これにより、攻撃者が総当たり攻撃に成功する可能性が高まります。WPAの後継であるWPA2は、総当たり攻撃に耐えられるほど安全であるとされています。
無料かつ高速なWi-Fiにアクセスできることは、そうでない企業に比べて大きな優位性となります。無料Wi-Fiは、空港、カフェ、レストランなどの組織によって提供されることが多く、その理由は、顧客が施設内でより多くの時間とお金を使うように促したり、ユーザーの生産性を維持したりすることなど多岐にわたります。[ 1 ]また、顧客追跡の強化も理由の一つです。多くのレストランやカフェは、顧客に関するデータを収集し、顧客のデバイスに直接広告を配信できるようにしています。つまり、顧客は施設が提供するサービスを知ることができるのです。一般的に、人々はインターネット接続を基準にビジネス施設を絞り込み、競争優位性を獲得しようとします。ネットワークセキュリティは組織の責任であり、セキュリティ対策が施されていないWi-Fiネットワークは多くのリスクにさらされます。中間者攻撃は、当事者間のデータの傍受と改ざんを伴います。さらに、マルウェアは無料Wi-Fiネットワークを介して配布される可能性があり、ハッカーはソフトウェアの脆弱性を悪用して接続されたデバイスにマルウェアを密輸することができます。また、特殊なソフトウェアやデバイスを使用してWi-Fi信号を盗聴し、ログイン認証情報をキャプチャしてアカウントを乗っ取ることも可能です。[ 11 ]
GSMと同様に、攻撃者が識別キーの解読に成功した場合、電話機本体と、それが接続されているネットワーク全体が攻撃にさらされることになる。
多くのスマートフォンは、以前接続した無線LANを記憶しているため、ユーザーは接続のたびに再認証する必要がありません。しかし、攻撃者は、実際のネットワークと同じパラメータと特性を持つWi-Fiアクセスポイントの偽物を作成する可能性があります。スマートフォンが不正なネットワークに自動的に接続すると、攻撃者に脆弱になり、暗号化されていないデータを傍受される可能性があります。[ 23 ]
Lascoは、SISファイル形式[ 24 ]を使用してリモートデバイスに最初に感染するワームです。SISファイル形式は、ユーザーの操作なしにシステムによって実行できるスクリプトファイルの一種です。そのため、スマートフォンはファイルが信頼できるソースから来たものだと信じてダウンロードし、マシンに感染します。[ 24 ]
モバイルデバイスのBluetoothに関連するセキュリティ問題が研究され、さまざまな携帯電話で多数の問題が明らかになっています。悪用しやすい脆弱性の1つは、未登録のサービスが認証を必要とせず、脆弱なアプリケーションが電話を制御するために使用される仮想シリアルポートを持っていることです。攻撃者はポートに接続するだけでデバイスを完全に制御できます。[ 25 ]
別の例として、攻撃者がBluetooth経由で、検出モードのBluetoothを備えた範囲内の電話にファイルを送信するケースがあります。受信者がこれを受け入れると、ウイルスが送信されます。この例として、Cabirと呼ばれるワームがあります。[ 18 ]このワームは、検出モードのBluetoothを備えた近くの電話を検索し、ターゲットデバイスに自身を送信します。ユーザーは受信したファイルを受け入れてプログラムをインストールする必要があり、その後、ワームがマシンに感染します。
その他の攻撃は、スマートフォンのOSやアプリケーションの欠陥に基づいています。
モバイルウェブブラウザは、モバイルデバイスに対する新たな攻撃経路として注目されています。一般的なウェブブラウザと同様に、モバイルウェブブラウザもウィジェットやプラグインによって純粋なウェブナビゲーション機能を拡張したもの、あるいは完全にネイティブなモバイルブラウザとして開発されています。
ファームウェア 1.1.1 を搭載した iPhone の脱獄は、ウェブ ブラウザの脆弱性に完全に依存していました。 [ 26 ]この場合、ウェブ ブラウザで使用されるライブラリ ( LibTIFF ) のスタック ベースのバッファ オーバーフローに基づく脆弱性がありました。Android のウェブ ブラウザでも同様の脆弱性が 2008 年 10 月に発見されました。[ 27 ] iPhone の脆弱性と同様に、これも古く脆弱なライブラリが原因でしたが、Android のサンドボックス アーキテクチャにより、この脆弱性の影響がウェブ ブラウザ プロセスに限定されるという点で大きく異なっていました。
スマートフォンも、フィッシング、悪意のあるウェブサイト、バックグラウンドで実行されるマルウェアなど、従来のウェブベースの攻撃に対して脆弱です。しかし、コンピューターとは異なり、スマートフォン向けの強力なウイルス対策ソリューションはまだ広く普及していません。[ 28 ]
業界のモバイルセキュリティ研究では、モバイルアプリにおけるアプリケーションのリバースエンジニアリング、ランタイム改ざん、API の悪用によるリスクの高まりも指摘されています。[ 29 ]
インターネットは、エンゲージメント率を高め、より多くの関連データを収集し、ブランドロイヤルティを向上させるための数多くのインタラクティブな機能を提供しています。ブログ、フォーラム、ソーシャルネットワーク、Wikiなどは、最も一般的なインタラクティブなウェブサイトの例です。インターネットの驚異的な成長に伴い、個人や企業が経験するセキュリティ侵害の件数も急速に増加しています。
モバイルブラウザのユーザーは、コンピュータのセキュリティを定期的に確認したり、安全で秘密のパスワードを使用したり、必要な機能を修正、アップグレード、交換したりするなど、いくつかの方法で使用と注意のバランスを取ることができます。[30] ウイルス対策プログラムとスパイウェア対策プログラムをインストールすることは、マルウェア、スパイウェア、ウイルスから保護してくれるため、コンピュータを保護する最も効果的な方法です。さらに、これらのプログラムはファイアウォールを使用します。ファイアウォールは通常、信頼できるネットワークまたはデバイスとインターネットの間にインストールされます。ファイアウォールはウェブサーバーとして機能することで、外部ユーザーが内部コンピュータシステムにアクセスするのを防ぎます。[ 31 ]
ファームウェアの操作や悪意のある署名証明書の使用など、オペレーティングシステム(OS)自体を改変することで、セキュリティ対策を突破できる場合もある。しかし、こうした攻撃は困難である。
2004 年、特定のデバイスで実行されている仮想マシンの脆弱性が明らかになった。バイトコード検証をバイパスして、ネイティブの基盤となるオペレーティングシステムにアクセスすることができた。[ 3 ]この研究の結果は詳細には公表されなかった。Nokia のSymbian Platform Security Architecture (PSA)のファームウェア セキュリティは、SWIPolicy と呼ばれる中央構成ファイルに基づいている。2008 年、Nokia ファームウェアをインストールする前に操作することが可能だった。実際、このファイルのダウンロード可能なバージョンの中には人間が読めるものもあったため、ファームウェアのイメージを変更することが可能だった。[ 32 ]この脆弱性は Nokia のアップデートによって解決された。
理論上、スマートフォンはハードドライブよりも優位性があります。OS ファイルは読み取り専用メモリ(ROM) にあり、マルウェアによって変更されることはありません。しかし、一部のシステムではこれを回避することができました。Symbian OSでは、同じ名前のファイルでファイルを上書きすることが可能でした。[ 32 ] Windows OS では、一般的な設定ファイルから編集可能なファイルへのポインタを変更することが可能でした。
アプリケーションがインストールされると、このアプリケーションの署名は一連の証明書によって検証されます。有効な証明書を使用せずに有効な署名を作成し、それをリストに追加することができます。 [ 33 ] Symbian OS では、すべての証明書はディレクトリにありますc:\resource\swicertstore\dat。上記のファームウェアの変更により、一見有効だが悪意のある証明書を挿入することが非常に容易になります。
Androidはユーザーベースが最も大きいため、最も攻撃を受けているOSです。サイバーセキュリティ企業は、2016年に約1800万件の攻撃を阻止したと報告しています。[ 34 ]
2015年、フランス政府機関であるフランス国家情報システムセキュリティ庁( ANSSI )の研究者らは、 「特定の電磁波形」を使用して、特定のスマートフォンの音声インターフェースを遠隔操作で起動できることを実証した。 [ 5 ]この脆弱性は、脆弱なスマートフォンの音声出力ジャックに差し込まれたヘッドホンのケーブルのアンテナ特性を利用し、音声入力を偽装して音声インターフェースを介してコマンドを注入するものである。[ 5 ]
ジュースジャッキングとは、モバイルプラットフォーム特有の物理的またはハードウェア上の脆弱性です。USB充電ポートの二重の用途を悪用し、公共の場所に設置された悪意のある充電キオスクや、通常の充電アダプターに隠された装置などを利用して、多くのデバイスからデータが抜き取られたり、マルウェアがインストールされたりする危険性があります。
脱獄は物理的なアクセス脆弱性でもあり、モバイルデバイスのユーザーがオペレーティングシステムの弱点を悪用してデバイスをハッキングし、ロックを解除します。モバイルデバイスのユーザーは脱獄によって自分のデバイスを制御できるようになり、アプリケーションをインストールしてインターフェースをカスタマイズしたり、デバイスで許可されていないシステム設定を変更したり、OS プロセスを調整したり、未認証のプログラムを実行したりできるようになります。この開放性により、デバイスはさまざまな悪意のある攻撃にさらされ、プライベートデータが侵害される可能性があります。[ 7 ]
2010年、ペンシルベニア大学の研究者らは、指紋攻撃(画面上の指紋の跡を画像化してユーザーのパスワードを識別する)によってデバイスのパスワードを解読できる可能性を調査した。 [ 30 ]研究者らは、特定の条件下では最大68%の確率でデバイスのパスワードを識別することができた。[ 30 ]第三者は、特定のキーストロークやパターンジェスチャーを観察するなど、被害者の肩越しに監視を行い、デバイスのパスワードやパスコードを解除する可能性がある。

スマートフォンは常時インターネットに接続されているため(多くの場合電源が入っている)、パソコンと同様にマルウェアに感染しやすい。マルウェアとは、侵入したシステムに損害を与えることを目的としたコンピュータプログラムのことである。
トロイの木馬、ワーム、ウイルスはすべてマルウェアに分類されます。トロイの木馬は、外部ユーザーが密かに接続できるようにするデバイス上のプログラムです。ワームは、ネットワークを介して複数のコンピュータで自己複製するプログラムです。ウイルスは、正規のプログラムに自身を挿入し、プログラムを並行して実行することで他のコンピュータに拡散するように設計された悪意のあるソフトウェアです。
マルウェアは、コンピュータに比べてスマートフォンでは数も深刻度もはるかに低い。しかしながら、近年の研究によると、スマートフォンのマルウェアの進化はここ数年で急激に進み、分析や検出に脅威を与えている。[ 27 ] 2017年には、モバイルマルウェアの亜種が54%増加した。[ 36 ]
何百万人ものユーザーがインストールしている様々な一般的なアプリは、たとえGoogle Playストアのような信頼できるソフトウェア配信サービスからインストールされたものであっても、プライバシーを侵害する可能性があります。例えば、2022年には、人気アプリのTikTokが大量のデータを収集しており、国家安全保障法に基づき中国共産党(CCP)に提供する必要があることが明らかになりました。これには、何百万人ものアメリカ人の個人情報が含まれています。
デバイスにプリインストールされているファームウェアや「標準ソフトウェア」、そしてプリインストールされたソフトウェアで更新されるソフトウェアにも、望ましくないコンポーネントやプライバシーを侵害するデフォルト設定、あるいは重大なセキュリティ脆弱性が含まれている可能性があります。2019年、Kryptowireは、ユーザーの同意なしに機密データを収集・送信する悪意のあるファームウェアを搭載したAndroidデバイスを特定しました。
Android の派生バージョンを実行している人気スマートフォンのデータ トラフィックの分析により、プリインストールされているソフトウェアによるオプトアウトなしで、デフォルトで大量のデータ収集と共有が行われていることが判明しました。[ 37 ] [ 38 ]この問題は、従来のセキュリティ パッチでも対処できません。送信インターネット トラフィックは、パケット アナライザーや、ブロックされたトラフィック ログを読み取ることができる Android 用NetGuardファイアウォール アプリなどのファイアウォール アプリを使用して分析できます。[ 39 ]
一般的に、マルウェアによるスマートフォンへの攻撃は、ホストへの感染、目的の達成、そして他のシステムへのマルウェアの拡散という3つの段階で行われます。マルウェアは、感染したスマートフォンが提供するリソースを悪用することがよくあります。Bluetoothや赤外線などの出力デバイスを使用するだけでなく、感染者のアドレス帳やメールアドレスを利用して、ユーザーの知人を感染させることもあります。マルウェアは、知人から送信されたデータに対する信頼を悪用します。
感染とは、マルウェアがスマートフォンにアクセスするために使用する方法であり、内部の脆弱性を悪用したり、ユーザーの騙されやすさを利用したりする可能性があります。感染は、ユーザーとのインタラクションの度合いに応じて4つのクラスに分類されます。[ 40 ]
目標の達成
マルウェアが電話に感染すると、通常は次のいずれかの目的を達成しようとします。[ 41 ]
マルウェアがスマートフォンに感染すると、新たなホストに拡散しようとします。[ 42 ]これは通常、Wi-Fi、Bluetooth、赤外線を介して近接するデバイスに、または電話、SMS、電子メールを介して遠隔ネットワークに発生します。

モバイルランサムウェアは、モバイルデバイスをロックしてロック解除のために金銭を要求するマルウェアの一種です。2014年以降、脅威のカテゴリとして著しく増加しています。[ 45 ]モバイルユーザーは、特にアプリケーションやウェブリンクを精査することに関して、セキュリティ意識が低いことが多く、モバイルデバイスのネイティブ保護機能を信頼しています。
モバイルランサムウェアは、機密情報や連絡先への即時アクセスと可用性に依存する企業にとって重大な脅威となります。出張中のビジネスマンは、時間的な制約やIT担当者への直接的なアクセスが限られているといった不便さから、デバイスのロック解除のために身代金を支払う可能性が著しく高くなります。近年のランサムウェア攻撃により、多くのインターネット接続機器が動作不能となり、企業にとって復旧に多大なコストがかかっています。
攻撃者は、マルウェアを複数のプラットフォームを標的にするように設定できます。一部のマルウェアはオペレーティングシステムを攻撃しますが、異なるシステム間で拡散することも可能です。
まず、マルウェアはJava仮想マシンや.NET Frameworkなどのランタイム環境を利用できます。また、多くのオペレーティングシステムに存在する他のライブラリも利用できます。[ 47 ]一部のマルウェアは、複数の環境で実行するために複数の実行可能ファイルを持ち、拡散プロセス中にこれらを利用します。実際には、この種のマルウェアは、攻撃ベクトルとして使用するために2つのオペレーティングシステム間の接続を必要とします。この目的のためにメモリカードを使用したり、同期ソフトウェアを使用してウイルスを拡散したりできます。
モバイルセキュリティは、その手法が必ずしも同じレベルで機能するわけではなく、それぞれ異なる脅威を防止するように設計されているため、さまざまなカテゴリに分類されます。これらの手法は、オペレーティングシステムによるセキュリティ管理(アプリケーションによるシステムの破損を防ぐ)から、ユーザーへの行動教育(疑わしいソフトウェアのインストールを防止する)まで多岐にわたります。
デバイスへのアクセス保護を処理するメカニズムの中には、工場出荷時設定へのリセットまたは FRP (工場出荷時設定リセット保護) 後にロックされたデバイスのロック解除やリセットを支援するサービスやサードパーティツールがあります。[ 48 ] [ 49 ]
スマートフォンのセキュリティにおける第一層は、オペレーティングシステムです。デバイス上での通常の役割(リソース管理、プロセスのスケジューリングなど)を処理するだけでなく、外部アプリケーションやデータをリスクなく導入するためのプロトコルを確立する必要もあります。
モバイルオペレーティングシステムの中心的なパラダイムは、サンドボックスの概念です。スマートフォンは現在、多くのアプリケーションに対応するように設計されているため、これらのアプリケーションが電話自体、システム上の他のアプリケーションやデータ、そしてユーザーにとって安全であることを保証するメカニズムが必要です。悪意のあるプログラムがモバイルデバイスに到達した場合、システムが示す脆弱な領域はできるだけ小さくする必要があります。サンドボックスはこの概念を拡張し、異なるプロセスを区画化して、それらが相互作用して互いに損害を与えることを防ぎます。オペレーティングシステムの歴史に基づいて、サンドボックスの実装は異なります。たとえば、iOS はデフォルトで App Store からのアプリケーションのパブリック API へのアクセスを制限することに重点を置いていますが、Managed Open In を使用すると、どのアプリがどのタイプのデータにアクセスできるかを制限できます。Android は、 LinuxとTrustedBSDのレガシーに基づいてサンドボックスを実装しています。
以下の項目は、オペレーティングシステム、特にAndroidに実装されているメカニズムを重点的に解説したものです。
オペレーティングシステムのセキュリティの上には、セキュリティソフトウェアの層があります。この層は、マルウェアや侵入の防止、ユーザーが人間であることの識別、ユーザー認証など、さまざまな脆弱性を強化するための個々のコンポーネントで構成されています。この層には、コンピュータセキュリティの経験から学習したソフトウェアコンポーネントが含まれていますが、スマートフォンでは、このソフトウェアはより大きな制約に対処する必要があります(制限事項を参照)。
悪意のあるアプリケーションがセキュリティ障壁を突破した場合、設計されたとおりの動作を実行できます。ただし、この動作は、電話機で使用されるさまざまなリソースを監視することで検出できる場合があります。マルウェアの目的によって、感染の結果は必ずしも同じではありません。すべての悪意のあるアプリケーションが、展開されたデバイスに損害を与えることを目的としているわけではありません。[ 66 ]
以下の情報はあくまで参考情報であり、アプリケーションの活動の正当性を保証するものではありません。しかし、これらの基準は、特に複数の基準を組み合わせた場合、疑わしいアプリケーションを特定するのに役立ちます。
電話機間でやり取りされるネットワークトラフィックは監視できます。異常な動作を検出するために、ネットワークルーティングポイントに安全対策を講じることができます。モバイルのネットワークプロトコルの使用はコンピュータよりもはるかに制限されているため、予想されるネットワークデータストリーム(たとえば、SMSを送信するためのプロトコル)を予測することができ、これによりモバイルネットワークの異常を検出できます。[ 68 ]
モバイルデバイスの製造および流通チェーンにおいて、メーカーはデバイスが脆弱性のない基本構成で納品されることを保証する責任を負っています。ほとんどのユーザーは専門家ではなく、セキュリティ脆弱性の存在を認識していないユーザーも多いため、メーカーが提供するデバイス構成は多くのユーザーによって維持されます。一部のスマートフォンメーカーは、モバイルセキュリティを強化するためにTitan M2s(セキュリティハードウェアチップ)を追加しています。[ 69 ] [ 70 ]
セキュリティサイクルにおいて、ユーザーは大きな責任を負っています。これは、パスワードの使用といった簡単なことから、アプリケーションに付与する権限を厳密に制御するといった詳細なことまで多岐にわたります。特に、ユーザーが業務データをデバイスに保存する企業の従業員である場合は、この対策が重要になります。
悪意のある行為の多くは、ユーザーの不注意によって許されています。スマートフォンのユーザーは、アプリケーションのインストール中、特にアプリケーションの選択や、アプリケーションの評判、レビュー、セキュリティ、同意メッセージを確認する際に、セキュリティメッセージを無視していることがわかりました。[ 6 ]インターネットセキュリティの専門家であるBullGuardによる最近の調査では、携帯電話に影響を与える悪意のある脅威の増加に対する認識が不足していることが示され、ユーザーの53%がスマートフォンのセキュリティソフトウェアを知らないと主張しています。さらに21%は、そのような保護は不要だと主張し、42%は考えたこともなかったと認めています(「APAの使用」、2011年)。これらの統計は、消費者がセキュリティリスクを深刻な問題ではないと考えているため、セキュリティリスクを気にしていないことを示しています。しかし、実際には、スマートフォンは実質的に携帯型コンピュータであり、同様に脆弱です。
スマートフォンにおけるセキュリティ管理のために、ユーザーが講じることができる対策は以下のとおりです。
これらの対策により、悪意のある人物やアプリケーションがユーザーのスマートフォンを悪用する能力が低下します。ユーザーが注意を払えば、多くの攻撃、特にフィッシング攻撃や、デバイス上の権限取得のみを目的とするアプリケーションによる攻撃を防ぐことができます。
モバイル保護の一形態として、企業がテキストメッセージの配信と保存を制御できるものがあり、これはメッセージを送信者や受信者の電話ではなく、企業のサーバーに保存することによって実現されます。有効期限などの特定の条件が満たされると、メッセージは削除されます。[ 83 ]
この記事で言及されているセキュリティメカニズムは、コンピュータセキュリティに関する知識と経験から大きく受け継がれています。2種類のデバイスを構成する要素は類似しており、ウイルス対策ソフトウェアやファイアウォールなど、共通の対策を講じることができます。しかし、これらのソリューションをモバイルデバイス内で実装することは必ずしも可能ではなく(あるいは少なくとも非常に制約が多い)、その理由はコンピュータとモバイルデバイスで利用できる技術的リソースにあります。スマートフォンの処理能力は向上していますが、他にも制約があります。
さらに、アップデートが存在する場合や開発可能な場合でも、必ずしも展開されるとは限らないのが一般的です。たとえば、ユーザーがオペレーティングシステムのアップデートに気づかない場合や、ユーザーが既知の脆弱性を発見しても、長い開発サイクルの終わりまで修正されないため、その脆弱性を悪用する時間を与えてしまう場合があります。[ 72 ]
将来のセキュリティフレームワークは、以下のモバイル環境で構成されると予想されます。
タイに拠点を置くFlexiSPYは「世界で最も強力な監視ソフトウェア」と自称しており、同社のウェブサイトには、子供を監視したい心配性の親や従業員をこっそり監視したい企業などが購入希望者として挙げられている。しかし、このアプリは当初、不倫を疑う嫉妬深い配偶者向けに販売されていたため、「ストーカーウェア」とも呼ばれている。
{{cite conference}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)