アイコン 「LINE」 全情報漏洩の脆弱性指摘 修正バージョンアップデートを

全世界で5億人以上が利用しているメッセージ・アプリ「LINE」に 深刻なセキュリティ脆弱性が存在していたことが判った。この脆弱性を悪意ある攻撃者に突かれると、利用者のスマートフォンに保存されているLINE内の トーク履歴や写真、友達リストなどを外部から不正に抜き出されたり、改竄される恐れがある。

サイバーインシデント・レポート: http://csi.sproutgroup.co.jp/
LINE: http://official-blog.line.me/ja/

 この脆弱性はサイバーセキュリティ・ラボのスプラウトが発見し、1月30日にソフトウェア等の脆弱性情報を取り扱うIPA(独立行政法人情報処理推進機構)に報告。
IPAから2月2日に脆弱性の通知を受けたLINEは、2月12日に脆弱性の一部についてサーバー側で対策。3月4日のアップデートで、アプリケーション側の抜本対策が完了したとしている。

LINEは詳細を明らかにしていないが、今回見つかったのは「クロスサイト・スクリプティング」と「マン・イン・ザ・ミドル(中間者)」と呼ばれるサイバー攻撃の標的になる複数の脆弱性。

これらの脆弱性は、LINEがインストールされている「iPhone」や「Android」搭載の主要なスマートフォン上で確認されており、多くの利用者が危険な状態に置かれていた(最新版にアップデートされていなければ現在も危険な状態)。

この脆弱性がある状態で前述の攻撃を受けると、LINE内で不正なプログラム・コード(JavaScript)が実行され、攻撃者が内部のデータに自由にアクセスできてしまう。

非常に深刻なのは、攻撃者がアクセスできるデータの対象が広範囲なこと。対象となるデータは、LINE内の全トーク履歴、写真、友達リスト、グループリスト、認証情報、プロファイル情報、位置情報に及ぶ。
つまり、LINEの利用者が「安全」に保存されていると信じている殆どのデータが、実は危機に晒され続けていたことを意味する。

影響がここまで広範囲に渡ったのは、攻撃者がJavaScriptを使って内部の様々な処理を実行できる仕様になっていたため。

想定される攻撃手法は、大きく分けて2つ。一つは、攻撃者が駅やカフェといった公共の場所に偽の無線LANアクセスポイントを設置し、そこに不用意に接続した利用者がブラウザなどからインターネットに繋いだ瞬間に、前述のサイバー攻撃を仕掛けて不正なプログラム・コードを実行させるというもの。それに従いLINEが動作すれば、いくつかの処理を経た後に利用者のLINEデータが攻撃者のサーバーに送信される。

もう一つは、攻撃者がターゲットとする利用者に複数の「友だち申請」を行い、その「名前」に不正なプログラム・コードを埋め込む手法。
その状態で、メッセージやリンクなどを通じて不正なプログラム・コードが実行されれば、後は同じように利用者のLINEデータが攻撃者のサーバーに送られる。

名前やグループ名にプログラム・コードを埋め込まれないよう回避策を取るのはセキュリティ上必須だが、LINEにはそこに漏れがあった。

今回見つかった脆弱性は、最新バージョンで修正されたものの、今後また似たような脆弱性が出てこないとも限らない。

<身を守るには・・・>
LINEに限らず、利用者がこういったサイバー攻撃から身を守るには、
1、不用意に運営元が分からない地下鉄や大型店舗や施設など公共・公衆無線LANに接続しない、
2、SNS(ソーシャル・ネットワーキングサービス)などで見知らぬ相手と繋がることを避ける、
3、不審なリンク先に接続しない、
4、重要なデータは安全性が確認されていないアプリやサービスではやり取りしない、
といった基本的な自衛が必要。
とはいえ、利用者側の自衛には限度がある。多くの利用者を抱えるLINEの様なサービス事業者には、多様化するサイバー攻撃から利用者を守るための様々な対策が求められる。
以上、報道参照

公共無線ランは、各地の自治体や大手事業者により地下鉄や商業施設・店舗など公共施設が競うって導入されたが、セキュリテイ面の脆弱性から使用するのは非常に危険と指摘されたままとなっている。・・・何とかせいや。

[ 2015年3月16日 ]
スポンサード リンク

 

コメントをどうぞ

関連記事

  • この記事を見た人は以下も見ています
  •  
  • 同じカテゴリーの記事です。
  •   
スポンサード リンク
 
JCNET注目記事!
「医療法人社団菫会」前田章理事長と黒い巨頭(06/08 11:36) 2015:06:08:11:36:29
PR いま建設業界の求人が急増中、当サイトおすすめの「建設・建築求人ナビ」 が便利です。


PICK UP

↑トップへ