国内11の自動車関連 Android アプリの危険性~遠隔操作は可能か (CODE BLUE 2016) | ScanNetSecurity[国内最大級のサイバーセキュリティ専門ポータルサイト]
2018.09.19(水)

国内11の自動車関連 Android アプリの危険性~遠隔操作は可能か (CODE BLUE 2016)

実際に見つかった脆弱性を見ていこう。一般的なモバイルアプリでも見かけるが、ユーザー情報をPOSTする画面がHTTP通信のままになっており、クリアテキストがそのままインターネットに流れてしまうアプリがあった。仕様なのかもしれないが個人情報が漏えいする可能性がある。

研修・セミナー・カンファレンス セミナー・イベント
自動車のハッキングデモの流れ。コネクテッドカーはサイバー攻撃の標的にもなる
自動車のハッキングデモの流れ。コネクテッドカーはサイバー攻撃の標的にもなる 全 8 枚 拡大写真
CODE BLUE 2016において、「IoTとしての自動車のセキュリティ:リモートサービスのセキュリティ評価とその対策の検討」というセッションが行われた。登壇したのは、和栗 直英 氏 (FFRI)だ。

●インターネットから自動車のハッキングが可能に

近年、セキュリティカンファレンスで実際の自動車をハッキングしたというデモやPoCの紹介が注目されるようになってきた。自動車へのハッキング問題の指摘は以前からあったが、2015年に行われたクライスラーの遠隔操作実験は社会に衝撃を与えた。これまでのハッキングデモは、車の内部の配線やECUに直接手を加えなければできなかったが、インターネットを経由して完全に遠隔地から車の制御をオーバーライドできることが実証されたからだ。

メーカーがハッキングされたIVIのファームウェアの改修を行い、現在、この脆弱性はふさがれているが、今後、類似のアプリケーションやサービスが普及するにつれ、同様な問題やリスクは高まるものと予想される。

●国内11の自動車関連アプリを検証

国内でも自動車に関連したアプリやサービスが出始めている。これらのアプリの安全性や脆弱性の有無はどのようになっているのだろうか。和栗氏は、市場に流通している自動車関連のAndroidアプリ、11種について独自の検証を行った。

《中尾真二》

関連記事

この記事の写真

/
PageTop

特集

アクセスランキング

  1. 正規のデジタル証明書で署名されたマルウェアを確認(カスペルスキー)

    正規のデジタル証明書で署名されたマルウェアを確認(カスペルスキー)

  2. 特定条件での脆弱性が発覚、「消費税転嫁・下請取引申告受付システム」を一時停止(経済産業省)

    特定条件での脆弱性が発覚、「消費税転嫁・下請取引申告受付システム」を一時停止(経済産業省)

  3. パスワードや認証情報を狙う脅威が多発--四半期レポート(ウォッチガード)

    パスワードや認証情報を狙う脅威が多発--四半期レポート(ウォッチガード)

  4. ローソンIDサイトにパスワードリスト攻撃が多発、全パスワードのリセットを実施(ローソン)

    ローソンIDサイトにパスワードリスト攻撃が多発、全パスワードのリセットを実施(ローソン)

  5. リスト攻撃と推測される不正ログインでワオンポイントが別のカードに移行される被害(イオンマーケティング)

    リスト攻撃と推測される不正ログインでワオンポイントが別のカードに移行される被害(イオンマーケティング)

  6. ローソンアプリを使ったdポイントの不正利用が判明、「デジタルdポイントカードサービス」を一時停止に(ローソン)

    ローソンアプリを使ったdポイントの不正利用が判明、「デジタルdポイントカードサービス」を一時停止に(ローソン)

  7. 日本に22番目の拠点を設立、シェア3位を狙う(ESET、キヤノンITS)

    日本に22番目の拠点を設立、シェア3位を狙う(ESET、キヤノンITS)

  8. ここが変だよ日本のセキュリティ 第34回 「セキュリティ・〇ンコ知新ドリル」前編 過去に学ぶ

    ここが変だよ日本のセキュリティ 第34回 「セキュリティ・〇ンコ知新ドリル」前編 過去に学ぶ

  9. Appleが「Safari」「iOS」など5製品のセキュリティアップデートを公開(JVN)

    Appleが「Safari」「iOS」など5製品のセキュリティアップデートを公開(JVN)

  10. ここが変だよ日本のセキュリティ 第35回 「セキュリティは夏を制したものが勝つ?」後編 過去に学ぶ

    ここが変だよ日本のセキュリティ 第35回 「セキュリティは夏を制したものが勝つ?」後編 過去に学ぶ

ランキングをもっと見る