![]() |
pod2gを名乗るiOSセキュリティ研究者が、iOSのSMS機能を通じてユーザーがフィッシングなどの攻撃に遭う可能性を指摘し、ショートメッセージの安全性を懸念する声が広がっている。pod2gによると、脆弱性は全てのバージョンのiOSに存在し、現在開発中のiOS 6 (今年秋リリース予定)の最新ベータ版でも修正されていない。「すでに他のセキュリティ研究者も気づいていると断言できるような脆弱性だけに、悪用されないか心配だ」と、Appleに迅速な対応を促している。
SMSには、ショートメッセージに様々な機能の定義を付与するUDH (User Data Header)というオプションが用意されている。メッセージの返信アドレスの指定も可能で、これを悪用して銀行などを装った攻撃者がユーザーから個人情報を盗み取ったり、ユーザーを詐欺サイトに導くというようなことが起こり得る。ほかにも、なりすましメッセージを送り、それを何らかの証拠に仕立て上げるなど、信用を捏造する様々な手口が考えられるという。
現時点での対策としては、返信先の番号やリンクされているWebページに注意を払うしかない。また、これはiOS特有の脆弱性ではない。UDHをサポートし、SMS機能で送信元と返信先を区別しにくい端末では同様の問題が起こり得るので、iPhone以外の携帯ユーザーも注意が必要だ。
The Vergeによると、AppleもSMSを通じた攻撃が起こる可能性を認めており、可能であればSMSよりもセキュアなiMessageを使用することを勧めているという。iMessageではアドレスの識別が行われ、pod2gが指摘するような偽装やなりすましからユーザーが保護されるそうだ。
一方で、脆弱性が存在してもなりすまし攻撃が成功する可能性は低いと見る専門家もいる。通信キャリアの多くがSMSメッセージを通じた攻撃への対策をすでに講じており、PCWorldの取材に対してLookout Mobile SecurityのDerek Halliday氏は「米国とカナダの携帯電話で、このように偽装したメッセージがユーザーに届いたケースはない」とコメントしている。
![]() |
【レポート】フィッシング詐欺から身を守り、自分も加害者にならないように! - IPAの今月の呼びかけ [2012/7/9] |
![]() |
【レポート】MWC 2012 - Kasperskyがタブレット向けセキュリティソフトを公開 [2012/3/2] |
![]() |
【レポート】スマートフォンを狙ったワンクリック詐欺-IPAの今月の呼びかけ [2012/2/8] |
![]() |
iPhoneを乗っ取る"SMS攻撃"、Black Hat USAで公開 [2009/7/31] |
| ソフトバンク、「タダデコ」が6月26日にサービス終了 [22:36 5/25] |
| KDDI、Smart TV Box向けに「ビデオパス」提供開始 - うたパスは6月に [22:10 5/25] |
| ドコモ、iモードケータイ「P-01E」のシャンパンゴールドを5月28日発売 [18:07 5/25] |
| LG、iPhone/Android対応のモバイルフォトプリンター「Pocket photo」 [17:39 5/25] |
| 【レポート】人気の無料/有料アプリを毎週紹介 - 5月16日~22日のAndroidアプリランキング [17:08 5/25] |
|
ガラパゴス諸島の美しさをストリートビューで - Google Official Blog [23:44 5/25] パソコン |
|
【レビュー】天板がシースルーだと何が便利か - スリムでかっこいい日本HPの複合機「HP ENVY 120」を試す [23:43 5/25] パソコン |
|
【レビュー】タブグループ機能をさらに使いやすくするFirefoxアドオン「Pano」 [22:39 5/25] パソコン |
|
ソフトバンク、「タダデコ」が6月26日にサービス終了 [22:36 5/25] 携帯 |
|
KDDI、Smart TV Box向けに「ビデオパス」提供開始 - うたパスは6月に [22:10 5/25] 携帯 |