スマートフォン
 Computer >> コンピューター >  >> スマートフォン >> スマートフォン

【要注意】Android版WhatsApp・Telegramを狙う「メディアファイルジャッキング」攻撃の脅威と対策

エンドツーエンド暗号化を採用するWhatsAppやTelegramなどのセキュアなメッセージアプリは、「メッセージやデバイスをより安全に守ってくれる」という信頼のもとで多くの人に利用されています。確かにその通りなのですが、こうしたアプリにもユーザーが知っておくべきセキュリティ上の問題点が存在します。

近年、Android端末で動作するWhatsAppおよびTelegramにおいて、「メディアファイルジャッキング(Media File Jacking)」と呼ばれる脆弱性が明らかになりました。これらのアプリを利用している方は、自分自身とデバイスを守るために、今すぐ対策を講じる必要があります。

メディアファイルはなぜセキュリティリスクになるのか?

この脆弱性を公表したのはセキュリティ企業のSymantec(シマンテック)です。同社によると、この脆弱性は偽ニュースの拡散や、ユーザーを騙して誤った送金先への支払いを行わせるために悪用される可能性があります。攻撃は、友人から写真や動画を受け取るときなど、メッセージアプリがメディアファイルを受信する仕組みを通じて行われます。

ファイルを受信するためには、Android端末側で「外部ストレージへの書き込み」権限が必要になります。これは、送られてきたファイルを端末のSDカードに保存できるという意味です。

理想的には、TelegramやWhatsAppのようなアプリは内部ストレージにのみ書き込む権限を持つべきです。そうすれば、ファイルはアプリ内でのみ閲覧可能となり、他のアプリからアクセスされることはありません。しかし、その場合、受け取った写真がカメラのギャラリーに自動的に表示されないという不便さが生じます。

実際には、WhatsAppはデフォルトで外部ストレージにファイルを保存します。Telegramも「ギャラリーに保存」オプションが有効になっている場合、SDカードにファイルを保存します。

メディアファイルジャッキングとは?

この攻撃は、メッセージアプリがメディアファイルを保存するプロセスを横取りすることで成立します。

まず、被害者は一見無害なアプリ(無料ゲームなど)をダウンロードします。しかしそのアプリには実はマルウェアが隠されており、端末のバックグラウンドで常時動作しています。

次に、ユーザーがメッセージアプリを開きます。アプリがメディアファイルを外部ストレージに保存する設定になっている場合、悪意あるアプリは「ファイルがストレージに書き込まれた瞬間」から「アプリ内に表示される瞬間」までの間を狙って干渉できます。

これは中間者(Man-in-the-Middle)攻撃に似た手法です。悪意のあるアプリは外部ストレージの変化を監視しており、変化を検知した瞬間に介入します。メッセージアプリから本物のファイルが端末に保存されると、マルウェアが即座に割り込み、そのファイルを自分の用意した偽ファイルで上書きします。そして、偽ファイルがメッセージアプリ内に表示されるのです。

この攻撃は画像や音声ファイルに対して機能し、メッセージアプリ内のサムネイルまでも差し替えます。そのため、ユーザーは開いたファイルが相手から送られた本物ではないことに気づく術がほとんどありません。

どんな情報が改ざんされる可能性があるのか?

悪用例として挙げられるのが、WhatsAppやTelegramを使って取引先に請求書を送る業者のケースです。クライアント側の端末にマルウェアが仕込まれていれば、本物の請求書が偽の請求書にすり替えられます。偽の請求書には、業者ではなく詐欺師の銀行口座情報が記載されています。

クライアントはその金額を詐欺師の口座に支払ってしまいます。騙されていることに気づくことはまずありません。クライアントから見れば、いつもの業者からの普通の請求書にしか見えず、疑う理由がないからです。

その他の個人的・業務的なデータもリスクにさらされます。この脆弱性によって、個人の写真や動画、ボイスメモ、ビジネス文書などが改ざんされる恐れがあります。アプリ経由で送られた写真を不適切な画像に差し替えるといった小規模ないたずらから、役員が録音したボイスメモを秘書に文字起こし依頼で送る際に内容を書き換えられるといった高度な攻撃まで、さまざまなシナリオが考えられます。

ボイスメモは攻撃者が望むどんな内容にも書き換えられるため、大きな混乱を引き起こしかねません。

この状況が特に懸念されるのは、人々が「エンドツーエンド暗号化されたサービスで送るメッセージは安全だ」と信じ込んでいるからです。SMSやメールは偽装されうることを多くの人が知っており、たとえ知り合いからのメッセージに見えても警戒心を抱きます。しかし、暗号化メッセージへの信頼は絶大で、これらのアプリが抱える潜在的なセキュリティ脅威にはあまり意識が向いていないのです。

メディアファイルジャッキングはどのようにフェイクニュースを拡散しうるのか?

この攻撃が引き起こしうる予想外の問題の一つが、偽ニュースの拡散です。多くの人がTelegramの「チャンネル」という機能を利用しています。チャンネルとは、管理者が多数の購読者へメッセージを一括配信できる仕組みで、信頼できるチャンネルから毎日のニュースをTelegramアプリ内で読む人も少なくありません。

懸念されるのは、メディアファイルジャッキングがニュースチャンネルへの干渉に使われる可能性です。信頼できるニュースチャンネルの管理者がニュース性の高い画像を配信しても、受信者のスマホ上の悪意あるアプリがその画像を横取りし、偽のニュース画像にすり替えてしまうかもしれません。管理者は何も気づかず、受信者はその画像を本物のニュースだと信じてしまうのです。

メディアファイルジャッキングからデバイスを守る方法

この脆弱性の根本的な解決には、開発者がAndroidにおけるファイル保存のあり方を見直す必要があります。しかし、それまでの間でもユーザーが取れる簡単な対策があります。それは「外部ストレージへのファイル保存を無効にする」ことだけです。

Telegramの場合:画面左端からスワイプしてメニューを開き、「設定」→「チャット設定」と進みます。「ギャラリーに保存」のトグルスイッチをオフにしてください。

WhatsAppの場合:「設定」→「チャット」と進みます。「メディアの表示」のトグルスイッチをオフにしてください。

この設定を変更すれば、メッセージアプリはメディアファイルジャッキング攻撃から保護されます。

設定を見直してメディアジャッキングを防ごう

メディアファイルジャッキングは、攻撃者がメッセージアプリを通じていかに巧妙にデバイスへ干渉できるかを示す好例です。自分の端末が脆弱になっていないか、今すぐ設定を見直しておきましょう。

メッセージアプリのセキュリティについて学ぶ際は、WhatsAppユーザーが知っておくべきその他のセキュリティ脅威についてもあわせてチェックしてみてください。

  1. AndroidにMicrosoft Edgeをインストールして使いこなす方法

    Microsoftの「Edge」は、標準ブラウザとして快適に使える機能が満載です。すでにサポートが終了したInternet Explorerとは比べものにならないほど完成度の高いブラウザです。Edgeがお気に入りの方なら、スマートフォンでも同じ体験を楽しめるようにするのがおすすめです。この記事では、AndroidにEdgeブラウザをインストールする手順と、その後の便利な使い方について詳しく解説します。AndroidへのEdgeのインストール手順Android版Edgeは、GoogleやFacebook、Microsoftなどが共同開発したブラウザエンジン「Blink」をベースにしており、PC版

  2. Androidスマホでファイルやフォルダを非表示にする方法|名前の先頭に「.」を付けるだけの簡単テクニック

    「プライバシーは生まれながらにして持つ権利である」。私たちには、スマートフォンやパソコンの中にあるファイルやフォルダを他人に見られないように隠す権利があります。法律に触れるものでない限り、何かを秘密にしておくこと自体は決して悪いことではありません。 この記事では、Androidスマートフォンでファイルやフォルダを非表示にする方法を詳しく解説します。なお、写真を隠したい場合やアプリそのものを隠したい場合は、それぞれ別の方法が必要になるので注意してください。 隠せるファイルは、画像・ドキュメント・音声・動画など何でも構いません。もちろん、端末にロックをかけたり、フォルダにパスワード保護を設定したり