米アップルは米国時間8月11日、同社の「iPhone」「iPod touch」「iPad」に使われているOS「iOS」に脆弱(ぜいじゃく)性が見つかったことを明らかにした。細工が施されたWebサイトにアクセスす るだけでウイルスに感染し、iPhoneなどを乗っ取られる恐れがある。対策は、同日公開されたiOSの新版にアップデートすること。
iOSには、PDFファイルの処理に関する脆弱性と、権限の昇格が可能になる脆弱性が見つかった。2件の脆弱性を悪用されると、細工が施されたPDF ファイルを開くだけで、任意のプログラム(ウイルスなど)を管理者権限で実行される恐れがある。そういったPDFファイルが仕込まれたWebサイトにアク セスするだけでも、被害に遭う危険性がある。
今のところ、脆弱性を悪用した攻撃は確認されていない(8月27日現在)。だが、脆弱性を“利用”するWebサイトは既に存在する(図1)。そのサイト では、今回の脆弱性を利用してiPhoneを“脱獄(jailbreak)”させる。ここでの脱獄とは、iPhoneの保護機能を無効にすること。通常 iPhoneでは、アプリ配布サイト「App Store」からしかアプリをインストールできないが、脱獄すると、どのようなアプリでもインストールできるようになる。このため脱獄させているユーザー は少なくない。ただし脱獄させると、アップルの保証を受けられなくなる。

脱獄する方法は今までにも複数出回っているが、過去の方法では、「脱獄用のソフトをインストールしたパソコンに、iPhoneを接続する必要があ る」(セキュリティ企業ラックのコンピュータセキュリティ研究所所長を務める岩井博樹氏)。ところが、今回の脆弱性を利用する脱獄サイトでは、 iPhoneに搭載されるWebブラウザー「Safari」で同サイトにアクセスするだけで脱獄できてしまう。
この脱獄サイトが話題になったことで、今回の脆弱性の存在が明らかとなった。しかもこのサイトでは、iOSの新版がリリースされたのと同時に、同サイト のソースコードを公表した。ソースコードを見れば、脆弱性の悪用方法が分かるので、「実際の攻撃が出現するのは時間の問題だ」(岩井氏)。
予想される攻撃のシナリオは以下の通り(図2)。攻撃者はまず、正規のWebサイトに不正侵入してWebページを改ざん。そのWebサイトにアクセスし たユーザーを、攻撃者のWebサイトに誘導する「わな(悪質プログラム)」を仕掛ける。攻撃者のWebサイトに誘導されると、脆弱性を突くPDFファイル がダウンロードされ、iPhoneにウイルスが感染。ウイルスはiPhoneを乗っ取り、攻撃者からの命令を待ち受ける。
乗っ取られた場合の脅威としては、まず第一に、iPhoneに保存されている情報を盗まれることが挙げられる。例えば、住所録や送受信メール、写真など を盗まれる。iPhoneの電話機能を乗っ取られて、有料ダイヤルに電話されたり、犯罪に悪用されたりする恐れもある。迷惑メールの送信や、他のコン ピューターへの攻撃の踏み台にされる危険性もある。
対策は、iOSの最新版をインストールすること。iPhoneとiPod touchについては「iOS 4.0.2」、iPadについては「iOS 3.2.2」に更新する。iTunes経由でインストールする。「今後も、深刻な脆弱性が見つかる可能性は高い」(岩井氏)。このためラックでは、iOS などの新版が公開された際には、速やかにアップデートすることを勧めている。
年賀状は早いほうが・・ 2017.09.07
パソコンメンテナンス 2017.07.06
土日もなんだか忙しいなあ 2016.12.12
PR
キーワードサーチ
カレンダー
コメント新着
フリーページ