1read 100read
2011年11月2期24: 【ソフト】米アップル(Apple)「App Store」に悪質ソフト存在の可能性=専門家[11/11/08] (213)
TOP カテ一覧 スレ一覧 2ch元 削除依頼 ▼
【ソフト】米アップル(Apple)「App Store」に悪質ソフト存在の可能性=専門家[11/11/08]
- 1 :11/11/08 〜 最終レス :11/11/16
- [7日 ロイター] セキュリティ問題の専門家チャーリー・ミラー氏は、
米アップルの携帯端末「iPhone(アイフォーン)」と
タブレット型端末「iPad(アイパッド)」のソフトの欠陥が、
ハッカーに悪質アプリケーションの構築を許している可能性があると指摘した。
セキュリティー企業Accuvant Labsのリサーチャーである同氏は、
プロトタイプ版の悪質ソフト(マルウェア)を使ってソフトの欠陥をテスト。
アップルのアプリケーション配信サービス
「App Store(アップストア)」では、そうしたマルウェアは
検出されず、セキュリティー審査を突破したと述べた。
ハッカーがアップルの基本ソフト(OS)「iOS」の脆弱性を悪用した
という証拠はまだないが、ミラー氏は、今回のテストでアップストアに
本物のマルウェアが潜んでいる可能性が示されたと指摘。
「これまでは悪質行為を心配することなくアップストアから何でも
ダウンロードできたが、今となっては、アプリが何をやらかすか
分からなくなった」としている。
同氏の指摘について、アップルからのコメントは今のところ得られていない。
ソースは
http://jp.reuters.com/article/topNews/idJPJAPAN-24036520111108
- 2 :
- いまさら
- 3 :
- なんかバタバタしてまいりました
- 4 :
- 以下itune禁止
- 5 :
- iPhoneはウィルス無いんじゃなかったの
- 6 :
- またソニーか。
- 7 :
- しってた
- 8 :
- クソと言う意味の悪質ソフトは山ほどある
- 9 :
- 幼稚園の砂場に垂れる野良猫がいるから、砂場も安心できんな。
- 10 :
- 全く中身のない記事
- 11 :
- 危険性がある(かもしれない)なんてポジショントーク丸出しの話をしてまでAppleサゲ
- 12 :
- 何十万ものアプリがあるのに審査がザルでないわけがないだろ
- 13 :
- iOSのことか!!
- 14 :
- そんなこと言ってたら、悪質ソフトの存在しない端末なんてこの地球上にひとつもないよ
- 15 :
- App Storeに泥棒が1人いたのなら……Androidマーケットには1万人はいるのだろうw
- 16 :
- 通信の処理とか他人のソース拾ってきて適当にやってる開発者多すぎ
- 17 :
- geee
- 18 :
- 大多数のappleユーザーは、そんなことに気づかないし
不具合の原因特定もできないから、全くもって無問題。
- 19 :
- 「かもしれない」で警告出されてもなあ……。
- 20 :
- フォーンw
- 21 :
- >>19
こういう表の人間が気付く抜け道ってのは
そういうことを生業にする人間はとっくに気付いてるモノだよ。
確実に存在する、と思ったほうが良い。
まあどの程度あるかどうかってのはわからんし、
根本的には>>14の言うとおりなんだけれども。
- 22 :
- お花畑のウジ虫Apple信者は否定するだろうけど
悪意に作られたソフトなら、ありえる話
- 23 :
- ipodでよかった。
- 24 :
- 林檎自体が悪質な独占企業だからな、当然と言えば当然。
さらに悪質なパクリ企業のサムスン泥仕合してるのは、
類は友を呼ぶとしか言いようがない w
- 25 :
- >>14
俺のR
- 26 :
- これって実害が何年何十年後に出るかは分からんけど取り敢えず言っておいて
いざ出てきたら「ほれ見た事か、ウリの言った通りニダ」って言う為だけのネタふりじゃん。
- 27 :
- そら可能性は有るだろうよ。 だから何?って感じだが。
- 28 :
- >>1
>「これまでは悪質行為を心配することなくアップストアから何でも
>ダウンロードできたが
App Storeに限らず、可能性はどこでもあるわけなので今更驚かないが、
未確認なのに安心してたって...本当に実在する専門家なのか?
架空か、ネームバリュー商法じゃないの?
- 29 :
- サムスンに仕込まれたか?
- 30 :
- こういうのは商売でやってるから実態どうあれ騒がないと金にならないからな
結局マルウェアとか改造品とかでしかネタを上げられない
- 31 :
- 専門家なら具体的なアプリ挙げろよw
- 32 :
- つーかAppleの審査がザルなんて今更セキュリティ会社がドヤ顔で言うようなことか…?
AppStoreの無法地帯っぷりは1年も前にWallStreetJournalにまで取り上げられて今やアメリカでは常識だろ
- 33 :
- ストアの利点は悪質ソフト発見後の対処がしやすいことでねーの
誰がダウンロードしたか確実にわかるわけだし
- 34 :
- >>31
それがない以上、煽り記事だと思われても仕方ないよな。
セキュリティ会社なんて、マッチポンプみたいなものだからな。
不安煽って、それにつけ込むのが商売。
- 35 :
- >>34
【続報】iPhone版Dolphin Browserも情報送信 ―公式Blogが謝罪と釈明
http://ggsoku.com/2011/10/dolphin-browser-blog/
- 36 :
- >>34
テゼリング通信機能付き懐中電灯アプリを見抜けないほどのザル審査ですが何か
- 37 :
- つーか審査という名のただの画面操作テストに
ウイルススキャン並の効果を期待しちゃいかんでしょ。
そして完全なウイルス対策ソフトなんてのもない。
iPhone版カスペル先生まだかー
- 38 :
- そろそろキルスイッチの発動を見てみたいな。
- 39 :
- apple たるんどる
- 40 :
- iphone版ノートン先生がないのはなぜなの?
- 41 :
- >>36 デザリングはアプリ的には違法では無いから無理
>>37 つーか審査という名のただの画面操作テストに
内部にアタックかけるようなAPIは機械審査してるし
マルチタスクっていってもアプリは常駐起動できないからクレジットカード
を読み取るロガーのような物はできないよ
せいぜい 電話帳読み取ってサーバーにアップするとかGPSで行動記録するとか
そんな感じ
電話帳操作できるAPI使えるようになったのは弊害が多い気がする
メーラーアプリの作者とかの一部にしかメリット無いのにデメリットおおすぎ
- 42 :
- 表立った実害が出ていない状況で、今後起こりうる危険性に警告を発することが悪いわけではない。
Appleが警告を真摯に受け取ってiOSの改善や審査の厳格化に役立てるなら信頼性を高めることになる。
- 43 :
- iPad限定ってことは、例のお風呂のフタのバグを利用した奴でしょ
次のバージョンアップで穴は潰れるよ
- 44 :
- >>42
>表立った実害が出ていない状況で、今後起こりうる危険性に警告を発することが悪いわけではない。
それは そうだけど >>1の真意はどうだろ?
結局 カレログのようなアプリの事を言ってるんだろ?
マルウェアっていっているし
中途半端に危険を煽るのはどうかと思う
>>1を読んで キーロガーみたいなのを想像しちゃうユーザーいるんだろうし
- 45 :
- Apple=Virus
- 46 :
- >>41
> 内部にアタックかけるようなAPIは機械審査してるし
隠しAPIのコールは機械走査していると言われているけど、
実行バイナリに対する静的な機械走査で検出可能なのは一番単純な直接コールだけだから
作る側に悪意があってちょっとでも隠そうと思ったら簡単に隠せるよ。
あくまで悪意のない開発者がうっかり旧版の非推奨APIを使っていないか程度のチェックしかできない。
> マルチタスクっていってもアプリは常駐起動できない
常駐は出来ないけど閉じた後にも一定時間裏で処理を続けることは可能だよ。
でもバックグラウンドタスクはフォアグラウンドのキーは取れないんじゃないかな。
…取れないよね?少なくともAndroidやWPは無理。
- 47 :
- >>44
カレログはキーロガーじゃなくてGPSロガー
iOS4から一般アプリでバックグラウンドGPS使えるからカレログみたいなのはiOSでも作れるよ
でも正直電話機において最優先守秘項目であるはずの電話帳がノーガードの時点でGPS守ってもナー…
Androidはroot取られない限りキーロガーは作れない(「root化端末」という意味ではない)
これはiPhoneでもjailbreak meみたいな外部からの脱獄攻撃をされると何でも有りってのと同じ
- 48 :
- >>46
バックグラウンド時にUI死んじゃうから大丈夫だと思う
でもAPI隠せる?単にマルウェアは正常アプリの一部だから作るのは可能だろうけど
サンドボックスには手出しできないよね?
>>47
だね、一時あったAndorid,Winでキーロガー取られて見たいな報道で
中途半端な素人が言っているの迷惑.中途半端な>>1も迷惑
電話帳ノーガードで素人説得しにくいんだよね
iPhoneもAndroidも業務でしっかり運用すれば そんなに間違いは無いんだけどね
- 49 :
- この間の、ブラウザがデータを別の鯖に送った件かと思えば・・・
(アンドロイド も 同じブラウザにやられた)
- 50 :
- >>48
> バックグラウンド時にUI死んじゃうから大丈夫だと思う
つ Task Compression
まあどのみちキーは取れないだろうけど
> でもAPI隠せる?
> サンドボックスには手出しできないよね
「サンドボックス」と「審査」は全くの別物。
サンドボックスで守られているもの、例えば他アプリのデータ領域なんかはOSにバグが無ければ安全。こちらは審査も必要ない。
そうでないもの、例えば電話帳APIとかサンドボックス保護されていない隠しAPIなどの使用に対して
バイナリを機械走査してチェックするような「いわゆる審査」は簡単に騙せる。
で、今のiOSは電話帳とか予定表といったアウトすぎるものがサンドボックス化されてないので…。
これはほんと良くないと思う。
iOS/Androidの比較調査でもこの辺に関してはiOSの方が遥かに無法地帯と化してるし
有効な自衛手段もないし知らないユーザは無防備だから完全に中国人のやりたい放題になってる。
>>1の報告はちょっと意味わかんないんだよね。
情報抜きソフトを作って審査に出したら通っちゃったよとか言ってるだけなら「今更何言ってんだよ」でしかないわけで。
- 51 :
- 「動画:iOS に非署名コードを動かす脆弱性、実演した研究者はApp Storeから除名」
http://japanese.engadget.com/2011/11/08/ios-app-store/
Engadget入りしてた
- 52 :
- >>51
こ…これは……だめだろ……審査がザルってのはただの枕で本題がやばすぎるじゃねえか。
・サンドボックスが破壊できる
・更にそういう実行コードをアプリに埋め込まずに外部から取り寄せられる
・というようなアプリを実際に審査に出したら通った
三振、アウト。セキュリティの前提が根底から崩れとる。
3週間前ってことは今テスト中のiOS5.01では対応されてるんだろうな?されてなかったらさすがに引くわ
- 53 :
- 俺も可能性があると言ってたのに
- 54 :
- 「可能性」どころか実際作ってザル審査通してプギャーするとこまで実演してんじゃねえかwww
- 55 :
- つか一番笑えるのは最後の一文だなw
どこからどーみてもAppleにとっていわく付きの人物が作った
一見簡単な(=つまり極めて怪しすぎる)アプリを通しちゃってるところ
- 56 :
- >1
アンドロイドよりマシじゃ、ボケ!
- 57 :
- >>52
つくづくスラドのこのコメントを噛み締める思いです。
http://apple.slashdot.jp/comments.pl?sid=542466&cid=2007534
- 58 :
- いつもの人か
- 59 :
- Storeのアプリのレビューがとんでもなく
池沼な書き込みが多いのは何故なんだろうな
- 60 :
- 客層がなぁ。
- 61 :
- そりゃユーザーが増えればウイルスだって増えるし、悪質アプリも増えるだろう
今までアップル製品は少数派だからこそ安全だったのにな…
- 62 :
- >>61
Apple製品って少数派だから狙われないのとイメージ戦略が上手いおかげで安心イメージだけはあるけど
技術的には基本ノーガードだからな
>>58
Apple系のハッキング大会で毎回優勝して賞品のMacBookを貰って帰り
つい3か月ほど前に外部からバッテリを燃やせるセキュリティホールを見つけて
検証するために手持ちのMacBookを片っ端から破壊したアイツさ。
なんでこんな超危険人物の出してきたアプリをエア審査で通してんだよ。
ザルと呼ぶのもおこがましいわ。ザルってのはな、バスケットボールとかは通らねえんだ。
- 63 :
- アップルボムのあいつか
- 64 :
- >>61-62
その話を聞くたびに思うが、マックのシェアが5%だとして
マック版ウィルスのシェア比が5%に遠く及ばない
合理的な説明をだれか教えて欲しい
- 65 :
- >>64
ウィルス作成者は稼げるとこにみんな一斉に集まるし、
被害はウィルス作成者×ユーザ数なので2乗オーダーだよ
逆に聞くけどMacのシェアが20%とか30%とかになって大丈夫だと本気で思う?w
- 66 :
- >>65
んじゃ、iPhoneと暗泥のウィルスが、シェアを全く反映していない件については?
- 67 :
- >>65
その理屈ならマック版アプリ作る人や
現時点でのウィンドウズフォン版アプリとか、もっと極端に少ないはず
あるいは逆にガラケー版ウィルスは相当な数になるはず
つまりガラケーのように技術的にはそれほどでなくても
実際にはウィルスを作りにくい理由があるんじゃないの?
実際、例のOS混合ハッキング大会とかで優勝されたからって
(彼でないにせよ別の悪意ある者から)同様の手法でクラック被害受けたなんて話聞いた事ない
ついでに一応答えておくと、審査つきだから単純比較は出来ないけど
それなりのシェア比があるアイフォンとアンドロイド比べても
OS別ウィルス比率は目に見えて低いから
状況証拠的に考えればマックも20%でも大丈夫と言えちゃうんじゃないの
つーか林檎のウィルス率が低いちゃんとした理由が説明できないと
そういうアンチ的な煽りは無意味
- 68 :
- 本当に審査してるのか疑わしいレベルのが複数あったし何があっても不思議じゃないな
- 69 :
- >>64
マジレスするといつの時代もPCの方がMacより安かったからだと思うよ
ていうか昔のMac IIシリーズとか一時期異常に高かったよ
昔どっかがデータで出してたが、ユーザーの職種の内訳とか、
ソフトにいくらお金を出すかとかも結構違ってて驚いた記憶がある
要するにMacユーザーのほうが金離れがいいって結果
- 70 :
- >>65
iOSのシェアとAndroidのシェアはそんなに変わらないが
ウイルスは圧倒的にAndroid
- 71 :
- スパイウェアも素通しだったみたいだしなぁ
インストール時に有る程度のアクセス権が判るだけAndroidの方が自衛出来る気もする
>>59
iOS向けのは知らないけど、Androidマーケットは凄いのが多い
端末側の問題なのに最低評価とか付けているのを見ると作者が可哀想になる
- 72 :
- >>70
自己増殖機能を持ついわゆるウイルスは
Androidにもほとんどない。
自己増殖機能は持たないが悪意はあるマルウェアについて言えば、
iOSに非常に多い電話帳ぶっこ抜き&外部送信するアプリなんて
即刻マルウェアなわけで、
下手すっとAPPstoreのアプリの半分くらいはマルウェアじゃね?
な勢い。
- 73 :
- >>71
>iOS向けのは知らないけど、Androidマーケットは凄いのが多い
>端末側の問題なのに最低評価とか付けているのを見ると作者が可哀想になる
愚者は経験と愚者から学ぶけど、賢者はそうじゃ無いから大丈夫!
ちぇッ、愚者にアプリ売って儲けようとしてたのに!だと、賢者というより中韓・・・(ry
- 74 :
- 根本的なとこで分かってない奴がいるようだが
iphoneのマルウェアは調査すらされていないぞ
ゼロなのは調査対象外なだけだからな?
前段階的なAPI使用調査を行った報告はあるが
その結果からするとiphoneの方がマルウェアは倍くらい多い計算
>>72
いわゆる自己増殖機能は今のところandroidでは出てきていないはず
今回のようなバックドア型マルウェアは
androidでもdroiddreamがあるが
公式マーケットに上げようとしたら自動で即削除
androidのマルウェア報告って基本的に中華の野良割れアプリなんだよね
- 75 :
- >>74
ソース
- 76 :
- だが待ってほしい
アホン厨は電話帳や予定表や位置情報が抜かれるのをマルウェアと思ってなくね?
- 77 :
- >>75
AppStoreにあるアプリのうち、
利用者に許可を取らずに勝手にUDIDなど送信するアプリは全体で見ても半数に及ぶ。
さらに2割以上は電話帳全件や位置情報なども勝手に送信してる、
とかのソースは実際ネット上にある。
たしか、
「有償ビジネスアプリで2割」
「無償ビジネスアプリで4割」
「無償ゲームアプリでは8割近く」
っていう感じのソース。
今出先だけど、夜以降の帰ってからでいいなら
後で貼るよ。
- 78 :
- >>77
2割は初耳だわ。去年の段階では電話帳14%とかだったよな。Androidで8%。
ただしこれは「正当な用途」も含んだ数。
まあセキュリティ屋の大規模参戦が相次いでるから犯罪者がごっそりAppStoreに移動してるのかもなー…。
AppStoreの審査を抜けるより、Android Marketの事後削除を逃れる方が難しそうだしね…。
- 79 :
- >>77-78
どっちもソース2chだろwww
- 80 :
- >>78
しかもAppStoreって一見NDAなり何なりの壁の向こうの世界だからなぁ。
Androidのカレログの時見たいな、ユーザや野良デベ側からの
調査・追試なんて真似もかなり不自由で、不透明なんだよな。
あの調査もでけん不透明さの中で何やられてるかまじわからん。
- 81 :
- >>79
それってもしかして超有名な
去年のBlackhatでLookout社が発表した調査報告を
ご存じないということですかね。
http://blog.mylookout.com/2010/07/introducing-the-app-genome-project/
なにげにiPhoneのこと一番知らないのってApple信者だよな・・・
- 82 :
- >>79
>77 は海外の調査機関の調査結果からのソースだったと思う。
ちなみに、それとは違うソース元だけど
「iPhoneの個体識別番号にセキュリティ上のリスク」とかでぐぐると、
たぶんマイコミジャーナルの記事が出てくると思う。
それをさらに詳しく、位置情報やら電話帳やら
ぶっこ抜きAPIの利用についてまで調べたのがまた別にあって、
自分はそれのことを言ってる。
- 83 :
- 初代iPhoneのほうが良かったのかなぁ。
アプリなんてなかったし。
- 84 :
- iPhoneは操作性とかはいいなぁと思うところもなくもないが
対衝撃性能が残念だって聞くからなぁ
昔のThinkPadのように落下試験とかやって
その辺の心配が排除された新たなガラを設計してもいいんじゃない?
- 85 :
- 対衝撃性?
頑丈なケースを付ければ済む話w
- 86 :
- それはちょっと無理かもー。
Appleの立ち位置ってば、「見た目が高級品」なブツを
コンシューマ向けの値段と品質で数作って売りさばくという会社なんで。
見た目が高級品なだけでパーツや構造が高級品って訳じゃあないような。
マジにしっかりした高級品とかVERTU位しか無いかと。
最新版の中身はNokia N8かなあれ。
- 87 :
- >>81
デタラメだったなwww
リンク先読んでみろよ。どこにもデータ送信してるなんて書いてないぞ。
コンタクト情報にアクセス出来る機能があるアプリが14%あるってだけ。
例えばアプリ内からメールが送れる場合、アドレス帳にアクセスして、
送り先一覧を表示するだけで引っかかる。
電話帳アプリもアウト。
だいたいそのリンク先のブログの記事をずらっと確認すればわかるけど、
8-9割はAndroidのセキュリティ問題についての記事だよwww
自分の都合の良い様に脳内変換しすぎだろ。ワロタ
- 88 :
- 14%ものアプリがアドレス帳にアクセスする正当な理由があると思える信者脳が羨ましいです
外部送信は暗号化されてると「何か送ってる」としか分からないからな
セキュリティ企業がiPhoneやりたがらない理由でもある
まあアドレス帳で何をしていて何を通信しているのか、全部が全部明らかになるまで審査無敵神話を信じるのはお前の勝手
- 89 :
- つーかBoxcarやtwitterクライアントが
webviewでxssやらかしてアドレス帳ウハウハなんてのも
その14%に含まれているのかねぇ。
- 90 :
- なるほど、アンドロイドだと暗号化せずに外部送信してるってことか。
セキュリティ企業は頑張りがいがありそうだね。
>>審査無敵神話を信じるのはお前の勝手
別に無敵なシステムなんてあり得ないだろ。アンドロイドよりiPhoneの
方が現実に安全だって事実があるだけ。
それ以上でもそれ以下でもない。
iPhone危険伝説を妄想して、アンドロイド安全神話を夢見るのはあなたの
自由だけどねwww
- 91 :
- ファビョ━━━<# `Д´>━━━ン!! スレと予想
- 92 :
- >>89
Androidはパーミッションから調べてるだろうけど
iPhoneはAPIコールの静的マッチで引っかかったものだけだと思う
何十万単位になるとそれしか調べられない
送信内容もAndroidならカスタムROMで暗号化解除とかできるがiPhoneはなぁ
条件が犯罪者側に有利すぎて調べる気失せる感じ
調べてもどうせセキュリティ締め出しだから商売にならんし
- 93 :
- あるかも知れないが現状では見つかっていない
今後出てくる可能性はあるが、出てこないかも知れない
もし将来出てきたならば私に先見の明があったと言えるだろうし、
もし出てこないならば、私の警告が功を奏したとも言えなくはない
なんだそりゃ
- 94 :
- 三年もしないうちにソニーのpsn事件よりひどい事件起こすよアップルは
- 95 :
- http://itunes.apple.com/jp/app/tango-video-calls/id372513032?mt=8
マルウェアってこういうのだろ
- 96 :
- 完全に動作するマルウェアを実際に作って
Appleセキュリティ最凶の危険人物の提出アプリが余裕で審査通過し
9月から昨日までずっと本当にAppStoreで公開されていて
発覚したのも本人が「3週間前に教えてやった穴の連絡ねえし、俺が9月に出したマルウェアが審査余裕で公開されっぱなしなんだけどwww」と言って初めて削除
なんて現実もキチ信者フィルタ通すと>>93になるのかw
- 97 :
- いいじゃんべつに
これがジョブズの思想なんでしょ
信者は黙って従っとけばいい
- 98 :
- >>94
でもiPhone4SってBluetooth4.0積んだんしょ?低電力プロファイル対応のアレ。
アレの使い道っつーたら体重計とか、
(女子なら)生理予測のための基礎体温計&ルナルナ連携とか、
そーいうケア情報収集&webサービスへの送信で
便利&セキュアに使えるデバイスとしても売れてくれなきゃ困るのよね。
つーか化けてまだまだ市場規模を開拓して拡大してかにゃならんわけで。
その割にはiTunesでケア周辺のビジョンを示して来ないし。
やるきあんのかなぁ。
- 99 :
- >>96
>>1についての話だろ?そんなはなし>>1でも出てねーだろ
おめーはアンドロイドでも使ってろよ
- 100read 1read
1read 100read
TOP カテ一覧 スレ一覧 2ch元 削除依頼 ▲
-