サイバー攻撃者の餌食になりやすいモバイルアプリの特長とは?
ランサムウェア攻撃やフィッシング攻撃が注目を集めている。だが、危険な攻撃はそれだけではない。モバイルアプリにも危険が潜む。
サイバー攻撃が狙うターゲットはさまざまだ。一気に多額の身代金を奪うランサムウェア攻撃が目立つものの、それだけではない。ユーザー数の多いモバイルアプリケーションも攻撃対象だ。
サイバー攻撃者が"大好きな"危ないモバイルアプリとは
ある調査で、サイバー攻撃者に狙われやすいモバイルアプリの特長が分かった。
ユーザー数が多く、現金を扱うモバイルアプリケーションが特に危険だ。例えばスポーツに関連するアプリケーションだ。
スポーツ関連の賭け事の一種「モバイルスポーツベッティング」や、実在するスポーツ選手から成る架空のチームを作って他のユーザーと競う「ファンタジースポーツ」の人気が爆発的に高まっている。米国では何百万人ものファンがアプリケーションをダウンロードして人気のスポーツイベントに賭けたり、お気に入りの選手の成績に賭けたりしている。経済産業省によれば、日本でもファンタジースポーツが広がっている(注1)。
American Gaming Associationは2022年の第56回スーパーボウルのロサンゼルス・ラムズ対シンシナティ・ベンガルズの試合で、3100万人以上の米国人が総額76億ドルを賭けたと推定した(注2)。
Synopsysのジョナサン・クヌードセン氏(Synopsys Cybersecurity Research Center《CyRC》のグローバルリサーチの責任者)は、モバイルスポーツベッティングアプリケーションのセキュリティの調査に乗り出した理由として、こうしたアプリケーションの人気が急上昇していることがリスク増大につながることを挙げた。
「多くの企業は安全に動作するアプリケーションを作ることよりも、必要な機能がうまく動作するものを作ることに重点を置いている。オープンソースのコンポーネントをビルディングブロックとして使用すれば、開発チームは機能を迅速に実装できる。ただし、オープンソースのコンポーネントは、セキュリティリスクを最小限に抑えるために適切に管理しなければならない」(クヌードセン氏)
どの程度の脆弱性が含まれているのか
クヌードセン氏の提言は守られていない。CyRCが2023年2月7日に発表した研究結果によれば(注3)、モバイルスポーツベッティングのアプリケーションは危険だ。なぜならバージョンが古いオープンソースソフトウェアコンポーネントを使用しているからだ。
CyRCの研究者は「Google Playストア」から2150万回以上ダウンロードされた人気のある10種類のアプリケーションを分析した。各アプリケーションには平均10個の脆弱(ぜいじゃく)なコンポーネントが含まれており、1アプリケーション当たり179個の脆弱性があることが判明した。これは、1アプリケーションが平均125個のコンポーネントを備えるということに基づく数字だ。
この研究では2~3年前のオープンソースコンポーネントを「古い」としている。実際には2010年のコンポーネントも発見されている。
今回の調査では50万ダウンロードを超えるトップアプリケーションだけを選んでおり、特定のアプリケーションを意図的に指定することはしていない。アプリケーションをそれぞれ、2022年12月に1回、2023年1月に2回ダウンロードして分析した。
状況は悪化している
今回の調査対象となったアプリケーションは、2021年に実施されたモバイルアプリケーションに関するより広範な調査で調べたものよりも著しくリスクが高いというのが、CyRCの研究者の警告だ。先行するレポートでは、3300以上のモバイルアプリケーションを調査した結果、脆弱なコンポーネントを含んでいるものは63%にとどまり、1つのアプリケーションに含まれる脆弱性は39個に過ぎない。
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
7歳からのLinux愛好家が、なぜ今「Windows」に? OSの見方が変わった理由:896th Lap
-
2
Googleの自動化ツール「Workspace Studio」×Gemini、4つの業務効率化アイデア
-
3
ChatGPT「Pro」プランで新規加入を一時停止 GPT-6 Astraの「前例のない」需要で
-
4
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
5
図解で分かる「Microsoft Copilot」のデータ漏えい防止機能とは
-
6
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
7
ゼロから分かる「Python in Excel」 プログラミング未経験の筆者がデータ分析してみた
-
8
2027年、情報処理技術者試験が刷新 2026年終了の試験と新設のデータ試験を徹底解説
-
9
“脱・C言語”を狙う開発者が「Cの代替言語を作っても失敗する」と断言するワケ:894th Lap
-
10
AIを入れても会社の仕事は変わらない AIに仕事を任せられない「根本原因」
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー