ニュース
» 2017年10月11日 09時36分 公開

パスワード詐取に悪用の恐れ:iOSアプリでのフィッシング詐欺、ダイアログ偽造で簡単に? 開発者が警告

アプリによってシステムダイアログに見せかけたポップアップを表示し、Apple IDのパスワード入力を求めることは、極めて簡単だという。

[鈴木聖子ITmedia]
photo フィリックス・クラウス氏

 AppleのiOSでApple IDのパスワード入力を促す仕組みを悪用し、アプリ内でフィッシング詐欺のポップアップ画面を表示させ、ユーザーのパスワードを盗むことができてしまう問題が見つかったとして、開発者が10月10日のブログで概略を公表した。

 この問題は、iOSとAndroid向けの開発ツール「fastlane.tools」を手掛けるフィリックス・クラウス氏が発見した。同氏のブログによると、Apple IDのパスワード入力を促すポップアップ画面は、iOSの更新版をインストールする際などで求められるが、ロック画面やホーム画面だけでなく、例えばiCloudにアクセスしたりアプリ内購入を行う場合などに、アプリ内でも表示されることがある。

 だが、この仕組みはアプリによって簡単に悪用できるとクラウス氏は解説する。UIAlertControllerを使ってシステムダイアログそっくりに見せかけたアラート画面を表示させれば、テクノロジーに詳しいユーザーでさえも、それがフィッシング詐欺だと見抜くのは難しいという。

photo 本物のシステムダイアログ(左)とフィッシング詐欺用のダイアログ(右)。見た目では見分けがつかない(フィリックス・クラウス氏のブログより)

 しかも、システムダイアログに見せかけた詐欺ダイアログを表示することは極めて簡単で、どんなiOSエンジニアでも、手早くフィッシングコードを作成できてしまうとクラウス氏は指摘する。詐欺ポップアップでユーザーの電子メールアドレスを表示せずに、パスワードの入力を促すことも可能だとしている。

 ユーザーがフィッシング詐欺を見分ける方法としては、ホームボタンを押してアプリと一緒にダイアログが消えれば、それはフィッシング詐欺であり、ダイアログとアプリがまだ表示されていれば、システムダイアログと判断できるという。

 モバイルアプリ内のフィッシング詐欺については、まだあまり研究が進んでいないものの、今後はもっと現実的な問題になるだろうとクラウス氏は予想している。

Copyright© 2017 ITmedia, Inc. All Rights Reserved.

セキュリティ記事ランキング

  • 本日
  • 週間
  • 半月
  • 月間

Special

- PR -

VMware環境をクラウド化するにあたって重要視したい「ベアメタルサーバ」という選択肢。そのメリットを最大限活かせるクラウドとは?

2020年1月にWindows 7の延長サポートが終了します。Windows 10に順次移行する必要がありますが、そのためには準備が必要です。何をすればいいのか確認しましょう。

Web上に公開されている数百億単位のデータを自動収集して解析――そんな日本の先端研究に耐え得るクラウド基盤、京都大学が重視した4つのポイントを解説!

「IoTを始めるには、データ収集から」。そんな風潮に異を唱えるエバンジェリストがいる。既存データの分析から始めてもいいじゃないか――そう考える理由とは?

クリナップ、アイセイ薬局、日本マイクロソフトなど、100社700超のプロジェクト実績あり。デジタルトランスフォーメーションを加速する新しい開発サービスとは

接続した順番や位置により、スピードや安定性が変わる無線LANに悩んでいませんか。最新の平等通信対応アクセスポイントなら、皆がストレスなく無線LANを使えます。

2020年に向けて激化が予想されるサイバー攻撃に対し、企業はどのような対策を講じていくべきか――。3人のプロがこれからの企業のセキュリティ対策の在り方を徹底討論!

ビジネスにIoTへの取り組みが欠かせなくなってきたが、セキュリティ面の懸念から、踏み出せない企業は多い。こうした企業を、支援できるのは通信サービス事業者である。

Special

- PR -

IoTを始めるには、まずデータを収集? それ以外でも成功する方法がある!

Linux上のSQL Serverで動かしたい――2100社を支えるEDI製品が移行を決断!

社内無線LANのトラブルにもう振り回されない、最新アクセスポイントの秘密

数百億単位のデータを解析、京都大学の先端研究に耐え得るクラウド基盤とは?

エキスパートが語る VMware環境のクラウド化でベアメタルサーバが使えるワケ

メーカー以外の事業者が保守を行う「第三者保守」、そのメリットと品質とは

アイセイ薬局、日本マイクロソフトなどでも実績のあるモバイル開発の秘訣。

ランサムウェア対策、市場動向など、セキュリティに関する最新情報をチェック

3人のプロがこれからの企業のセキュリティ対策の在り方を徹底討論!

2020年1月に延長サポートが終了。今からWindows 10移行を着実に進めよう。

IoTを推進するには、避けて通れないセキュリティ 支援してくれるのは……!?

ピックアップコンテンツ

- PR -

注目のテーマ