リパック:偽人気アプリにご用心 情報抜き取られる恐れ
http://mainichi.jp/select/news/20140817k0000m040129000c.html
リパック:偽人気アプリにご用心 情報抜き取られる恐れ
毎日新聞 2014年08月17日 08時30分
スマートフォンなどに搭載されているグーグルの基本ソフト(OS)「アンドロイド」のアプリに、ウイルスを紛れ込ませるソフト(キット)が、ネット上で無料配布されていることが分かった。アプリをいったんバラバラにし、ウイルスを仕込んで組み直す「リパック」と呼ばれる動作を行うキットで、リパック後の偽アプリをインストールすると、感染に気付かないまま個人情報を抜き取られる恐れがあり、セキュリティー会社が警戒を呼びかけている。【関谷俊介】
◇組み込みソフト出回る
アンドロイドのアプリは、幅広く使われているプログラム言語「Java」で開発されているため、改良しやすい半面、改ざんもされやすい。リパックはアプリをパーツと呼ばれる単位まで分解したうえで、ウイルスを忍ばせ再構成する仕組み。情報セキュリティー大手・トレンドマイクロが確認したところ、リパックを可能にするキットは昨年6月には約4000円で売られていたが、同11月以降、無料化されている。
同社や情報セキュリティー会社・アンラボによると、リパックされた不正な偽アプリは、人気無料通信アプリ「カカオトーク」や、世界的な人気ゲーム「モンキー・ジャンプ2(正式名=Monkey Jump 2)」など少なくとも8種類で見つかっている。正規のアプリ同様、通話したりゲームを楽しんだりすることができ、感染に気付かないのが特徴だ。
偽アプリ作成者の狙いは、主に個人情報の入手にあると見られる。インストール時に公式アプリにはない確認画面が現れ(1)通話履歴(2)連絡帳(3)位置情報などへの外部からのアクセスを認めるよう求められる。悪質なケースでは、遠隔操作機能のあるウイルスを忍ばせ、通話音声の盗聴やメールの内容などを盗み見されてしまうものもあるという。
偽アプリは、メールやソーシャル・ネットワーキング・サービス(SNS)に張られたリンクから誘導されるサイトに置かれているケースが多い。正規のアプリと同じアイコンを利用し、本来なら有料なのに「無料」をうたうものもある。
トレンドマイクロの岡本勝之シニアスペシャリストは「偽アプリがインストールされる恐れのあるサイトにアクセスしないことが大切。アンドロイドユーザーへの攻撃は増えており、セキュリティー対策ソフトを導入し、インストール時に個人情報への多くのアクセスを求められた場合は疑ってほしい」と話している。
◇公式サイト以外で配布
リパック以外の手口で生み出される偽アプリも数多く存在する。トレンドマイクロが7月に、アンドロイドの公式マーケット「グーグルプレイ」上にある、人気上位50位までの無料アプリの全バージョン336件を調べたところ、77%に当たる259件で偽アプリが確認された。すべて、公式マーケット外のサイトに置かれ、大半がインストールしても正規アプリのように動作せず、個人情報を抜き取るタイプだった。
過去にはグーグルプレイ上に不正アプリが置かれていたこともある。昨年はメールアドレスなどを盗み取られる不正アプリが見つかり、5万回超インストールされたことが確認された。グーグル広報部は「不正アプリの数は公表していない。アプリのなりすましや知的財産の侵害については、開発者向けガイドラインで禁止している」とコメントした。
一方、アップルジャパン広報部によると、iOS向けアプリは、配布が公式マーケットに限られ、ウイルスが仕込まれた事例は確認されていない。
【ことば】アンドロイド
グーグルが提供するスマートフォンやタブレット端末向け基本ソフト(OS)。アップルのスマートフォン「iPhone(アイフォーン)」などに搭載されているOS「iOS」は同社製品専用なのに対し、アンドロイドはどのメーカーの製品にも搭載できる。米調査会社IDCによると、世界のスマホにおける2013年のシェアは、アンドロイドが78・6%とトップで、2位がiOSの15.2%。グーグルによると、アンドロイド向けアプリは100万種類以上あり、延べ500億回以上インストールされている。
http://mainichi.jp/select/news/20140817k0000m040129000c.html
.*.
<必ずお読みください>
◆コメントについて
内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。
◆注意事項
当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。
内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。
◆注意事項
当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。
組織・個人・商品・サービス等について固有名詞が引用されますが、関連考察は誹謗中傷を意図したものでは有りません。また内容の真否は一切確認しておりません。鵜呑みにしないでください。
記事は同じような内容が繰り返し記載されたり、矛盾することが記載されたりします。事実誤認もあります。これらの修正は必ずしも行うものではありません。
◆禁止事項
ブログ訪問者は直接閲覧すること以外の行為は遠慮してください。ブログ内容の一部または全部に関わらず、印刷、コピー、ダウンロード、保管、編集、利用、及び他の人への紹介・情報提供等を禁じます。
2004/04/01
2004/04/01
人気の投稿:月間
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
審査結果報告にある観察事項のグッドポイントって何ですか? 観察事項としてグッドポイント(良い点)を残すケースがある。これが実に理解できない。余計なお世話と言って嫌がるクライアントもいるとか。確かに、経営陣がドライブしようとしていたことに触るような話が出たら返ってやり難さがある...
-
適用範囲を変更する時は認証の前提が変わるので変更による規格適合性からの逸脱の有無を確認する特別審査が実施される。 ロケーションの変更: 最も多くのケースがこれ。サイトの引越し。住所の変更にともない、環境も変わる。同一ビル内でもフロアや占有スペースの場所が変わるケースは住所...
-
残留リスクの承認とは? 審査用語は面倒で本質を見失わせてしまう。その手伝いをするのが愚かしい審査員とコンサル。何故コンサルか?。審査機関との癒着。 BSIジャパンに限らないが契約審査員は審査機関に片足突っ込んで審査をやりながらコンサルをやっている。BSIジャパンの場...
-
ワンタイムパスワード 内容は理解できていないが、取り敢えずバックアップメモ。 あとで、削除しておくこと。 さっと目を通したら内容は単純。 形だけの2段階認証を採用しているサイトが少ないと言う話。 形だけというのは、例えばID/PW/トークン(ワンタイムPW)の3要素 としてト...
-
自分はそんな大事な仕事をしていないから関係ないと思えばそれまで。だれがいつどのような意図を持つか分からないと思えば注意深くなれる。 > https://internet.watch.impress.co.jp/docs/news/1508514.html 個人のメールアドレス...
-
ラベリングについて ファイリングは古くて新しい問題。誰でも出来るがこれ!っと言った物にはなかなか行き着けない。ラベリングはその要素の一つ。 属性情報の全てをラベルにすると視認性が落ちる。 収納場所を変えるとラベルも変えるのでは管理ロスが出る。 組織変更の度に...
人気の投稿:年間
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
同じ居室内に違う会社が席を並べることは珍しいことではない。 先に問題になった偽装派遣は殆どが該当。偽装でなく、正しく業務委託(請負)の場合も、オフィスに同居して、ある一角を請け負い先が占めることがあるし、中には委託元の社員にサンドイッチのこともある。 業務...
-
審査工数は組織に出向いて行う審査のほかに当然ながら準備の工数も発生する。準備工数が取れていない審査は適切な審査か疑わしい。そういうことだ。 ガイドライン(実際何処にガイドラインがあるか分からないから、そのうち確認する必要がありそうだ)で、例えば10人日とある場合、これは準備のた...
-
遠隔診断用及び環境設定用ポートの保護とは? コンピューターを外部と接続させるポートには幾つかあるらしい。このポートは脆弱性の一つにされることもあるため適切に保護しなければならない。相手を特定したり、通信プロトコルを特定したり、多分、するんでしょう。 遠隔診断、環境設...
-
審査結果報告にある観察事項のグッドポイントって何ですか? 観察事項としてグッドポイント(良い点)を残すケースがある。これが実に理解できない。余計なお世話と言って嫌がるクライアントもいるとか。確かに、経営陣がドライブしようとしていたことに触るような話が出たら返ってやり難さがある...
-
適用範囲を変更する時は認証の前提が変わるので変更による規格適合性からの逸脱の有無を確認する特別審査が実施される。 ロケーションの変更: 最も多くのケースがこれ。サイトの引越し。住所の変更にともない、環境も変わる。同一ビル内でもフロアや占有スペースの場所が変わるケースは住所...
-
経営者インタビューの要点 トップインタビューの要点 → 経営者インタビューの要点 昔の規格訳文では「経営者」という用語を使用しているので、トップインタビューよりは経営者インタビューの方が収まりがいい。今は経営陣と少し幅を持たせている。だから経営陣インタビューとか。規...
人気の投稿
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
経営者インタビューの要点 トップインタビューの要点 → 経営者インタビューの要点 昔の規格訳文では「経営者」という用語を使用しているので、トップインタビューよりは経営者インタビューの方が収まりがいい。今は経営陣と少し幅を持たせている。だから経営陣インタビューとか。規...
-
クリアデスクは時間の無駄? クリアデスク方針を改めて考えてみると、本質と言えるものは何かを考察することになるように思う。 クリアデスクは基本的には、自分が業務で利用する情報を不用意に第三者の目に触れたり、第三者により持ち出されたり、破損されたりすることを防止するため...
-
ISO 27002 :2013関連情報 いろいろ資料が回ってきた。これからも結構大変だね。こういう大事な資料を継続的に入手できないものだろうか。定期的にサイトを閲覧するしかないかな。頑張っている人がたくさんいるんだ。感謝ですね。 さてと、 要求規格ISO2700...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
名簿業者も利用者も違法行為?ベネッセもジャストシステムも説明責任を果たしていない? ベネッセの罪: http://www.benesse.co.jp/ 預かった個人情報は適切に管理する義務を果たさなかった。基本的に契約違反だ。ミニマムでも1件につき\50...
-
ASR :エイエスアール株式会社 あまり馴染みのない会社ですが、設立は2000年。審査機関として10年以上の経験があるのかな? http://www.armsr.co.jp/index.html 2011年11月の審査実績がJIPDECのデータでは38件。この件...
-
嗚呼、勘違いの情報資産台帳 情報資産台帳を単純に考えれば情報資産だけをリストにしたものになります。 ですから、多くの組織では情報資産を前提に洗い出しを始めます。ところが状況によっては単純には行きません。作業はもっと深くなる。情報資産の1つである「資産台帳」自身が...