シマンテックは5月下旬に、日本語のワンクリック詐欺が3年ぶりに悪質なAndroidアプリとして再び現れたことを報告した。その後、攻撃者はこのアプリのiOSバージョンも作成しており、同様の詐欺サイトで配布していることも確認された。なお、この詐欺は、ジェイルブレイクされているかどうかにかかわらず、iOSデバイスに影響する。

これは、悪質なiOSアプリがワンクリック詐欺に利用された初めてのケースで、攻撃者はこの攻撃にiOS Developer Enterprise Programを悪用したと推測されるが、現時点でその確認は取れていないという。このアプリをインストールしてしまった場合、ユーザーはサイトの会員登録に合意したとして、期限内であれば9900円(約800ドル)、3日を過ぎたら30万円(約2400ドル)を支払うよう要求される。

iOSアプリをAppleのApp Store以外で配布できることは、一般には知られていないが、アプリをOver The Air(OTA)で配布するには通常2つの方法がある。アドホックプロビジョニングを介する方法と、iOS Developer Enterprise Programを介して配布する方法だ。

アドホックプロビジョニングでアプリを配布する場合、エンドユーザーの重複しないデバイス ID(UDID)を、開発者側に登録する必要がある。また、アプリの配布先も1年当たり100デバイスまでと制限があるほか、iOS Developer Programにも登録する必要があり、この登録には年間99ドルかかる。さらに、エンドユーザーは、App Store で正式にアプリがリリースされる前に、ベータプログラムに参加している可能性もある。

一方、iOS Developer Enterprise Programを介する場合、UDIDは不要。開発者はOver The Airで誰にでもアプリを配布できる。このプログラムへの参加を申請する場合、年間299ドルを支払う必要があるが、社内アプリを開発して従業員のデバイスにインストールしようという企業には向いている。

これまでのサイバー攻撃者は、年会費やAppleへの登録を避けるためにiOS への投資を敬遠してきたと推測できる。しかし、2年前に現れた詐欺サイトアプリ「サクラ」は、開発者がiOS Developer Programに登録する必要があるものだった。iOS に対するワンクリック詐欺攻撃の場合、詐欺師はアプリを拡散するためDeveloper Enterprise Program に登録したと推測される。攻撃者が独自にこのプログラムに登録した可能性もあるが、第三者のアカウントに侵入し、登録を行った可能性もある。

今回発見されたワンクリック詐欺の場合、ユーザーはスパムメッセージ中のリンクをクリックし、詐欺サイトに誘導された可能性もある。また、アダルトサイトを検索する内に偶然詐欺サイトにたどり着いた可能性も否めない。

詐欺サイト内では、再生ボタンをクリックすると、アプリのインストールを求めるポップアップメッセージが表示される。このアプリは、ジェイルブレイクしていなくても iOS デバイスにインストールできてしまう。

詐欺用のアダルトサイトが、ユーザーを欺いて悪質なiOSアプリをインストールさせようとする

iOS デバイスの場合、開発元が信用されないとメッセージで表示され、このソフトウェアを信頼するかどうかの選択を求められる。しかし、信頼する選択をすると、アプリは通常通りデバイスで実行される。

iOS デバイスが、アプリの開発元を信頼するかどうかという確認を求めてくる

このアプリを起動すると、アダルト動画サイトの会員ページが表示される。しばらくすると、会員登録の見返りとして料金の支払いが求められる。この過程はAndroidの場合と同様だ。

会員料金の支払いを要求するアダルトサイト

こうしたアプリは、ユーザーに不正な料金を請求する詐欺の一部にすぎない。アプリ自体はデバイスに対して有害ではなく、単独で個人情報や支払い情報などを収集することはない。このアプリをインストールしてしまった場合は、すぐにアンインストールし、支払い要求は無視する必要がある。

シマンテックでは、ユーザーはアプリのインストールを信頼できるソースに限定するべきだと注意している。なお、今回の詐欺はすでにAppleに報告しており、このアプリの登録に使用された開発者IDは取り消される予定だ。