スマートフォン
 Computer >> コンピューター >  >> スマートフォン >> スマートフォン

Androidのモーションセンサーが抱える3つのセキュリティリスクと自分を守る方法

スマートフォンなどのデバイスを使う際、セキュリティにどれだけ注意していても、気づかないリスクが残っていることがあります。セキュリティ研究者たちは、悪意ある攻撃者が個人情報へアクセスできる可能性のある新たな脅威を日々発見しています。

その意外な脅威源のひとつが、スマートフォンのハードウェアに組み込まれたモーションセンサーです。これらのセンサーは端末の動きを検知するために設計されており、多くの正当な用途があります。しかし、悪用される可能性もあるのです。本記事では、その実態と対策をご紹介します。

Androidのモーションセンサーが抱える3つのセキュリティリスクと自分を守る方法

1. モーションセンサーから音声データを収集するアプリ

セキュリティ研究者らは最近、Androidスマートフォンにおける恐るべき脆弱性を実証しました。この攻撃は「Spearphone」と呼ばれ、スピーカーの音声データを捕捉することができます。その結果、スマートフォンの近くで行われる会話を盗み聞きされる可能性があるのです。この攻撃は加速度センサー(アクセラロメーター)を利用します。加速度センサーは端末の加速度や傾き・回転を測定する部品で、Googleマップのような位置情報アプリでも現在地の特定に使われています。

Spearphoneは、この部品を一種のマイクロフォンとして機能させる仕組みです。加速度センサーはスマートフォンのスピーカーと同じ平面上に配置されているため、話し声による振動(反響)を拾うことができます。スピーカーフォンモードで通話したり、Googleアシスタントのようなスマートアシスタントを操作したりすると、加速度センサーが音声の反響を記録し、攻撃者のサーバーへ送信されてしまうのです。

arXivで発表された研究では、脆弱性を発見した研究者たちが、悪意のあるAndroidアプリを作成してその仕組みを実証しました。LG G3、Samsung Galaxy S6、Samsung Galaxy Note 4などの端末でテストしたところ、このアプリは加速度センサーを使って音声を録音し、研究者が管理するサーバーに送信した後、機械学習ソフトウェアで自動解析することができました。

この方法で収集したデータをもとに、研究者たちは90%の確率で話者の性別を特定し、80%の確率で話者本人を正しく識別することに成功しました。

2. モーションセンサーデータを使って正体を隠すアプリ

マルウェアがモーションセンサーを悪用するもうひとつの巧妙な手口は、本来の目的を隠蔽することです。Trend Microの報告によると、別のセキュリティ研究者グループが、こうした手法を使う2つのAndroidアプリを発見しました。「Currency Converter」と「BatterySaverMobi」は、それぞれ通貨換算ツールとバッテリー監視ツールとして公開されていましたが、実際にはクレジットカード情報やオンラインバンキングのログイン情報を盗む「Anubis」という銀行型マルウェアを隠していたのです。

これらのアプリは、モーションセンサーを利用して検出を回避しました。セキュリティ研究者がマルウェアを調査する際は、通常、コンピュータ上で動作する仮想OSでテストを行います。この環境ではモーションセンサーが動きを検知することはありません。一方、実際のユーザーがスマートフォンにアプリをインストールすれば、普通は端末を持ち歩くため、センサーは大量の動きを検知します。

問題の悪意あるアプリは、モーションセンサーで動きをチェックしていました。動きが検知されなければ、アプリがテスト中だと判断して悪意のあるコードを展開せず、セキュリティ研究者には何も怪しい点が見えません。しかし、実際のユーザーがアプリをインストールして持ち歩き始めると、マルウェアが起動し、データ窃取を開始する仕組みだったのです。

3. モーションセンサーデータでフィンガープリント(指紋)化するアプリ

Androidのモーションセンサーが抱える3つのセキュリティリスクと自分を守る方法

聞いたことがある方もいるかもしれませんが、「ブラウザフィンガープリント(端末指紋)」という問題があります。これは、コンピュータやブラウザからのデータを使ってあなたを識別・追跡する手法です。例えば、インストールされているブラウザ拡張機能や、パソコンに入っているフォントの種類などを調べることで機能します。こうしたデータから固有のプロファイルが作られ、インターネット上であなたが追跡されてしまうのです。

AndroidとiOSの両方のデバイスは、モーションセンサーを利用した同様の手法に対して脆弱です。「SensorID」と呼ばれるこの技術では、スマートフォンのジャイロスコープと磁力計のセンサーデータからフィンガープリントを作成できます。これらのセンサーはユーザーごとに固有の方法でキャリブレーション(較正)されているため、個人を識別することが可能です。アプリやウェブサイトがモーションセンサーへのアクセス権限を持っていれば、インターネット利用の様子を追跡できてしまいます。

恐ろしいことに、この手法はVPNの使用やブラウザの変更といったセキュリティ対策を講じても機能し続けます。さらに、工場出荷状態へのリセット(初期化)後も持続します。モーションセンサーのキャリブレーション指紋は決して変わらないためです。しかも攻撃は非常に高速で、研究者によれば「フィンガープリントの生成にかかる時間は1秒未満」だそうです。

モーションセンサーデータを悪用するアプリから身を守る方法

これらの攻撃への防御は容易ではありません。しかし、スマートフォンのモーションセンサーを悪用したセキュリティリスクから自分を守るために、いくつかの対策を講じることができます。

新しいアプリをインストールする前に必要な権限を確認する

Androidのモーションセンサーが抱える3つのセキュリティリスクと自分を守る方法

まず、アプリの権限付与には注意しましょう。Playストアからアプリをインストールする際、スマートフォンのさまざまな機能を使用する許可を求められます。例えば、カメラアプリならカメラへのアクセス権限を求めます。

多くのユーザーは内容をよく確認せずに権限を承認してしまいますが、これはセキュリティリスクになり得ます。次にアプリをインストールするときは、どんな権限が必要かを必ず確認してください。モーションセンサーの使用許可を求めてきたら、なぜそれが必要なのか考えてみましょう。正当な理由がないのにセンサーへのアクセスを求めるアプリは、インストールしないことをおすすめします。

スマートフォンのスピーカーを物理的に保護する

次に、モーションセンサーが会話を盗み聞きするのに悪用されることが本当に心配なら、より直接的な対策も可能です。スピーカーの周囲に防振材を取り付ければ、加速度センサーが音声の振動を拾うのを防げます。

あるいは、スピーカーを使用するときは、テーブルなどの硬く平坦な面にスマートフォンを置かないようにしましょう。これにより、加速度センサーが音の情報を拾うのを防ぐことができます。

スマートフォンのOSを最新の状態に保つ

フィンガープリント攻撃への最善の対策は、スマートフォンのOSを最新の状態に保つことです。この問題はiOS 12.2などのOSで既に対処されています。Googleもこの問題を認識しており、Androidシステムの更新によって保護に取り組んでいます。

Androidスマートフォンはセキュリティリスクになり得る

モーションセンサーの活用を含め、アプリが巧妙な手口でデータを盗む方法に注意しましょう。一部の問題は個人が自力で防ぐのが難しいものです。だからこそ、Androidスマートフォンを常に最新かつ安全な状態に保つことが重要なのです。

  1. Androidのデータ使用量を管理・追跡する方法|「Check Data Usage」で通信量を賢く節約

    何か調べものをしたいとき、私たちはスマートフォンのロックを解除してGoogleに答えを求めます。それだけではありません。オンライン決済、友人とのビデオ通話、タクシーの配車予約、ネットショッピング、お気に入りの動画視聴など、スマホは生活のあらゆる場面で活躍しています。しかし、こうした活動はすべてモバイルデータを大量に消費し、気づけば携帯電話の請求額が膨らんでいることも少なくありません。だからこそ、自分のデータ使用量をしっかりと把握しておくことが非常に重要なのです。 そのためには、データ管理アプリを活用するのがおすすめです。Google Playには、データ使用量を管理・監視して上限を守り、使いす

  2. 出会い系サイトで安全とプライバシーを守るには?知っておきたいリスクと対策

    マッチングアプリや出会い系サイトでは、自分自身についての情報を開示することが求められます。プロフィール写真や詳細な自己紹介など、情報が多いほどマッチしやすいという考え方もあるでしょう。しかし一方で、詐欺、データ漏洩、なりすましといったリスクは常に存在します。悪意ある第三者にとって、個人情報は格好の標的となるからです。この記事では、出会い系サイトを利用する際に身元を守るための方法と、オンラインデート特有のリスクについて詳しく解説します。 出会い系サイトで安全とプライバシーを守る方法 出会い系サイト、特に無料の出会い系サイトにはさまざまなリスクがありますが、専門家が推奨するプライバシー・セキュリテ