【セキュリティ】Androidの設計問題突く攻撃手法「Cloak & Dagger」、米研究者が論文公開 [無断転載禁止]©2ch.net
■ このスレッドは過去ログ倉庫に格納されています
0001ののの ★
垢版 |
2017/05/25(木) 18:19:10.31ID:CAP_USER9
http://www.itmedia.co.jp/enterprise/articles/1705/25/news080.html

この攻撃では、Androidのパーミッションを悪用し、ユーザーに気づかれないまま端末を制御できてしまうという。

[鈴木聖子,ITmedia]2017年05月25日 11時30分 更新

米ジョージア工科大学の研究者が、Androidのパーミッションを悪用してユーザーに気づかれないまま端末を制御できてしまう攻撃方法を発見したとして、5月22日付で論文を発表した。この攻撃を「Cloak & Dagger」と命名して解説サイトも公開している。

 それによると、この攻撃はAndroidの「System Alert Window」(draw on top)と「Bind Accessibility Service」(a11y)という2つのパーミッションを単独で、または組み合わせて利用する。

 この2つのパーミッションは、GoogleのPlay Storeからインストールしたアプリであれば、ユーザーに許可を求める画面が表示されないため、ユーザーに気づかれないまま攻撃を成功させることができてしまうという。

 この手口を利用すれば、高度なクリックジャッキング、制約を受けないキー入力の記録、ステルスフィッシング、全ての権限を持った“神モード”アプリの密かなインストールといった攻撃が可能になるとしている。

 研究チームはデモ映像も公開し、「ユーザー20人を対象にした調査で、この攻撃が現実的であることを実証した」と説明。何が起きているのか理解できたユーザーは1人もいなかったと報告した。

http://image.itmedia.co.jp/enterprise/articles/1705/25/os_cloak-01.jpg
透明のグリッドでキー入力を記録できる

http://image.itmedia.co.jp/enterprise/articles/1705/25/os_cloak-02.jpg
重要なメッセージを乗っ取り、「OK」ボタンを押させる

https://youtu.be/NceNhsu87iA
キー入力をすべて記録できる“Invisible Grid Attack”

https://youtu.be/RYQ1i03OVpI
クリックを乗っ取り、裏で自在にアプリのインストールなどを行う“Clickjacking + Silent God-mode App Install”

https://youtu.be/oGKYHavKZ24
偽の画面を表示してパスワードを盗む“Stealthy Phishing Attack"

今回の問題は主に、Androidのユーザーインタフェース(UI)に存在する設計上の不具合に起因するという。5月20日現在、Android 5.1.1〜最新バージョンの7.1.2で影響を受けることが確認され、それ以前のバージョンも影響を受ける可能性が大きいとしている。

 研究チームは2016年から2017年にかけてGoogleのセキュリティチームと連絡を取り合った経緯も公表した。GoogleはAndroid 7.1.2に限ってこの問題に部分的に対処したものの、現時点ではこれをセキュリティ問題とはみなさず、修正しない方針を示しているという。

 これに対して研究チームでは、「今回の研究で示した攻撃は、5月5日の最新パッチを適用したAndroid 7.1.2に対してさえも、依然として通用する」と主張している。
0003名無しさん@1周年
垢版 |
2017/05/25(木) 18:20:52.66ID:2wtBNkqF0
missionより、オートマトンやろ
0004名無しさん@1周年
垢版 |
2017/05/25(木) 18:21:01.18ID:08NoRVwr0
また北朝鮮が仕掛けてくるぞ
0005名無しさん@1周年
垢版 |
2017/05/25(木) 18:25:34.04ID:LWfSI8N50
Androidこわい
0006転載OK
垢版 |
2017/05/25(木) 18:32:13.80ID:CotxQ5NN0
これが日本の警察とマスコミがイスラム国で騒ぐ理由

https://sites.google.com/site/worldthreatoftruth/islamicofstateoftruth/conspiracyoftruth#koresawa
上のサイトにつながらなかったら下のキャプチャー画像をどうぞ
http://i.imgur.com/AboMVBj.jpg

イスラム国も実在していない

https://sites.google.com/site/worldthreatoftruth/islamicofstateoftruth

上のサイトにつながらなかったら下のキャプチャー画像をどうぞ
http://i.imgur.com/AboMVBj.jpg
http://i.imgur.com/T9iZ6p0.jpg
http://i.imgur.com/H7u5D3d.jpg
http://i.imgur.com/OT9uhOG.jpg
http://i.imgur.com/gSbpJH3.jpg
http://i.imgur.com/g0IoYAN.jpg
http://i.imgur.com/hbKhK5z.jpg
http://i.imgur.com/bbPz4eH.jpg
http://i.imgur.com/uLmGtK4.jpg
http://i.imgur.com/dApRPR1.jpg
http://i.imgur.com/bsGBYXH.jpg
たな
0010名無しさん@1周年
垢版 |
2017/05/25(木) 19:00:53.94ID:Gl7UvMxS0
Androidは駄目だな
やっぱりiPhoneが安全
0013名無しさん@1周年
垢版 |
2017/05/25(木) 19:29:51.48ID:TcHEHAue0
あいぽんに変えたのでこの記事よく分かんない
0014名無しさん@1周年
垢版 |
2017/05/25(木) 19:47:35.31ID:8NDrwlO20
>>10
iPhoneはこの前3年ほどほったらかしにした穴塞いでたぞw
0015名無しさん@1周年
垢版 |
2017/05/25(木) 19:51:43.47ID:Lq8bpUy10
同じような機能のアプリでもPermission全然違うからなぁ
見てない層は全く見てないだろう
プライバシーポリシーも
0016名無しさん@1周年
垢版 |
2017/05/25(木) 19:55:15.06ID:yg8Vyu9X0
>>10
アップルは致命的な穴を放置しまくることで有名なんだが
おまけに頻繁にOSを上げて切り捨てっぱなし

セキュリティは下の下でサーバや端末としての数が少ないからターゲットにならんだけだよ
0017名無しさん@1周年
垢版 |
2017/05/25(木) 22:53:09.69ID:P32Yn9J/0
>>10
何で脱獄が出来るか分かってないだろ間抜け
0018名無しさん@1周年
垢版 |
2017/05/25(木) 22:54:42.84ID:fwmjsE8h0
サムチョン終了ww
0020名無しさん@1周年
垢版 |
2017/05/25(木) 23:13:56.12ID:v5RnwMVW0
Androidはセキュリティ的に穴になってるJavaを排除すりゃいいんだよ。
ネイティブコード以外のプログラムを受け付けないようにして
0021名無しさん@1周年
垢版 |
2017/05/25(木) 23:18:14.95ID:fwmjsE8h0
>>19
完全に止まるだろ?
0022名無しさん@1周年
垢版 |
2017/05/25(木) 23:52:43.78ID:pCNMvxIl0
>>20
ええっ、ネイティブだけにすんの?
Windowsに過去の資産捨てろって言ってるようなもんじゃん。
0024名無しさん@1周年
垢版 |
2017/05/26(金) 00:07:52.33ID:D3tNrmoK0
>>12
シナ製なんてハードウェアレベルでバックドア仕掛けてるじゃん。Huaweiとか中華人民解放軍出身者が社長で欧米で危険視されてるメーカーだし。事実滅茶苦茶危険なメーカーだよ。女子供や一人暮らしの個人情報が送信されて中国から日帰り強と。。。
0025名無しさん@1周年
垢版 |
2017/05/26(金) 00:11:12.02ID:6VivJ1qy0
Cloak'n'Dagger, かッちょエ〜の〜。
で、ゴキブリ検索は穴と認めん。と。不逞M$より性質悪じゃな。
しかし、解説サイト公開はど〜なんじゃろ、購買者に罪は無いぞよ?(。・ω・。)y━・~~
0027名無しさん@1周年
垢版 |
2017/05/26(金) 00:19:58.38ID:6mupz8X90
WindowsPhoneならPCと同様に月例アップデートや緊急パッチが適用できる
日本のアプリはほぼ無いけどな
0028名無しさん@1周年
垢版 |
2017/05/26(金) 04:41:45.64ID:2bI+nzE20
iPhoneがええわー
ウチの会社は異様にAndroid率高くて怖かったんだが
最近どんどんiPhoneが増えとる
0029名無しさん@1周年
垢版 |
2017/05/26(金) 06:55:16.07ID:KittOOEw0
割と最近使いだしたがw貰いもののXperiaに、そこまで期待していないw
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況