「Pwn2Own」コンテストのハッカーたちが iOS と Samsung のセキュリティを大破~どんな課題でも、彼らは成し遂げるだろう(The Register) | ScanNetSecurity
2024.04.27(土)

「Pwn2Own」コンテストのハッカーたちが iOS と Samsung のセキュリティを大破~どんな課題でも、彼らは成し遂げるだろう(The Register)

「この脆弱性がどのような影響を与えるのか気がかりだ。あなたは注意深くリンクをクリックしているかもしれない。しかしモバイル機器を利用する際、デスクトップで行うのと同じぐらいの慎重さでリスクを判断し、用心するとは考え難い」

国際 TheRegister
有名なハッキングコンテスト「Pwn2Own」のモバイル機器バージョンとして、日本で開催されたセキュリティカンファレンス「PacSec 2013」に参加した研究者たちが、iPhone、および Android 携帯 Samsung Galaxy S4 のハッキング方法を実演し、7 万ドル(編集部註:約 700 万円)弱の賞金を獲得した。

日本企業の三井物産セキュアディレクションは、Samsung Galaxy S4 から機微情報を盗み出し、さらに攻撃コードをインストールするための手法を示して、4 万ドル(編集部註:約 400 万円)を獲得した。それは、工場出荷時の S4 にインストールされているソフトウェアの欠陥を利用したハッキングだった。この攻撃の手法においては、ユーザーに「特別に構築されたウェブサイト」を訪問させることが必要となるが、それ以外のユーザーの操作は一切要求しない。

このコンテストの協賛企業である HP のシニアセキュリティコンテンツディベロッパー Heather Goudey はブログに記している。「この脆弱性がどのような影響を与えるのか気がかりだ。あなたは(よく表示される『クリックは慎重に』という、少々ばかげたアドバイスを聞き入れて)注意深くリンクをクリックしているかもしれない。しかしモバイル機器を利用する際、デスクトップで行うのと同じぐらいの慎重さでリスクを判断し、用心するとは考え難い」

一方、中国の Keen Cloud Tech の 8 人組は、iOS 7.0.3 の脆弱性を利用して Facebook のログイン認証情報を盗み出す方法、および iOS 6.1.4 を搭載したデバイスから写真データを盗み出す方法を示し、27,500ドル(編集部註:約 275 万円)の賞金を獲得した。この攻撃では、Apple のサンドボックス技術を破ることができなかった;もしもそれができていたならば、彼らはより多額の賞金を獲得しただろう。

その様子は以下の動画で見ることができる。
Keen Team Discusses Safari exploits at Mobile Pwn2Own - YouTube

この Apple のハッキングは、どちらのケースにおいても、ユーザーに特定のリンクをクリックさせなければならない。だがソーシャルエンジニアリングの技術を適切に利用すれば、それは難しいことではない。中国のチームが Pwn2Own コンテストで受賞し、また攻撃を 5 分以内に完了させたのは今回が初めてのことだった。

Pwn2Own のチームは既に、これらのセキュリティホールに関わる全メーカーへ連絡を済ませている。全てのチームのメンバーは、その攻撃がどのように行われたのかを詳細に説明し、また利用したコードを残さず伝えることが要求されているので、それらの欠陥はまもなく修正されることになるだろう。

オリジナルの「Pwn2Own」コンテストは、5 月にバンクーバーで開催されている毎年恒例のセキュリティ懇談会 CanSecWest のイベントの一つとして始まった。もともとはデスクトップのシステムのみに焦点を当てた大会であったが、スマートフォンの利用と勢力の成長に伴い、モバイルの分野に乗り出した。

このコンペティションでは現在のところ、スマートフォンの通信の背後にあるベースバンドエレクトロニクスを首尾よくクラッキングしたチームのために、まだ 10 万ドル(編集部註:約 1,000 万円)の賞金が残されている。参加者のチームはすでに作業を開始し、コードを最適化している。その結果の発表は木曜日になると予想されている。

※本記事は全文を掲載しました。

© The Register.


(翻訳:フリーライター 江添佳代子

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

    タカラベルモントの海外向けウェブサイトのサーバがフィッシングメール送信の踏み台に

  3. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  4. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  5. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  6. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  7. 国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

    国内カード発行会社のドメイン毎の DMARC 設定率 36.2%「キャッシュレスセキュリティレポート(2023年10-12月版)」公表

  8. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  9. Linux の GSM ドライバにおける Use-After-Free の脆弱性(Scan Tech Report)

    Linux の GSM ドライバにおける Use-After-Free の脆弱性(Scan Tech Report)

  10. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

ランキングをもっと見る