盗まれたスマートフォンを携帯通信ネットワークから締め出すために設計されたシステムが、実際には一度も盗まれていないスマートフォンに悪用される可能性がある。
Michigan State Universityの研究者らは最近、紛失・盗難端末の報告システムに6件の欠陥があり、正規の端末を携帯通信サービスから遠隔でブラックリストに登録できる可能性があると報告した。
この攻撃は、報告システムにおける基本的な前提を悪用する。端末が盗まれたと報告されると、携帯通信ネットワークはその端末を拒否することになっている。しかし研究者らは、端末を報告できる人物が誰なのか、またその人物が実際に端末を所有しているのかについて通信事業者が行う確認は不十分な場合があることを突き止めた。その結果、盗難防止の仕組みが、正規の機器を携帯通信サービスから締め出す手段になり得る。
実際には盗まれていないスマートフォンが盗まれる仕組み
新品の端末を購入し、箱を開けて電源を入れたところ、通信事業者から盗んだものと思われていた――そんな状況を想像してみてほしい。研究者らは、Zero-Day Flagship Phone Ambushと呼ぶ攻撃によって、これが可能であることを実証した。この攻撃は、スマートフォンを盗難品として報告する人物の身元を通信事業者が確認する仕組みの弱点を悪用する。
この手口は、6月に起きたInstagramのインシデントと似ている。このインシデントでは、攻撃者がMetaのAIサポートのフローを操作し、攻撃者が管理するメールアドレスをアカウント所有者のものとして扱わせた。両者は別の攻撃だが、悪意ある人物が安全対策の仕組みをだまし、機密性の高い状況を報告する権限があると信じ込ませられる点が共通している。
このスマートフォン攻撃がさらに奇妙なのは、研究者らが所有者の決まる前の端末を標的にできたことだ。研究者らはそれを証明するため、Samsung Galaxy Z Fold7が発売される前にそのInternational Mobile Equipment Identity(IMEI)を入手し、その識別子を紛失端末として報告した。その後、封印された端末を開封すると、正規のスマートフォンが携帯通信ネットワークからブロックされていた。
これは実質的に、通信事業者のサポート業務のワークフローにある欠陥を、新しいスマートフォン、さらにはすでに手元にあるスマートフォンに対するサービス拒否攻撃の手段へと変えてしまう。
同じ弱点は携帯通信のセキュリティー用バックアップにも影響し得る
研究者らは、ホームセキュリティーシステムに対しても同じ報告の弱点を悪用する別の方法を発見した。今回は、システムをオンライン状態に保つはずの携帯通信接続を、Wi-Fi接続が使えなくなったときに狙う攻撃であり、Home Security System Freezingと名付けた。
さらに、研究者らが発見した別の欠陥は、今度はホームセキュリティーシステムの携帯通信モデムに存在していた。攻撃者はこの欠陥を利用してシステムのIMEIを入手でき、攻撃の次の段階に必要な識別子を手に入れられる。
Digital Trendsによると、この欠陥の影響を受けたのは大手ホームセキュリティー事業者2社で、両社を合わせると米国のホームセキュリティー市場の41%を占める。
そこから先の攻撃は、スマートフォンへの攻撃と同じ基本パターンをたどる。通信事業者がそのIMEIをブラックリストに登録し、携帯通信ネットワークが正規のセキュリティー機器を盗難品として扱うようになる。
この攻撃によって警報ソフトウェア自体が侵害されるわけではない。標的となるのは、Wi-Fiが利用できないときにもシステムを接続状態に保つために設計された携帯通信接続だ。そのバックアップ接続がブロックされると、システムは重要な第2の通信経路を失う可能性がある。
ユーザーにとってこれは何を意味するのか
ユーザーにとってより大きな懸念は、システムが悪用されたときに何が切断されるのかという点だ。スマートフォンは一度も盗まれていないにもかかわらず、突然携帯通信サービスを失う可能性がある。端末が新品の場合、この状況はさらに分かりにくくなる。
影響は混乱だけにとどまらない。Wi-Fiの電波が届かない場所に入ったり、緊急の電話をかけようとしたりしたとき、端末がブラックリストに登録されていることに気づくという事態もあり得る。
一方、ホームセキュリティーシステムは、Wi-Fiが使えなくなったときに頼りにする携帯通信のバックアップを失う可能性がある。その結果、住宅所有者がバックアップ接続を無効にされたことに気づかないままになる恐れがある。その空白の瞬間は、窃盗などの悪意ある目的に悪用され得る。
つまりこれは、単なる奇妙な通信事業者のバグではない。ユーザーや資産を守るために信頼されているシステムが、研究者らの実証した条件下では、正規のユーザーに牙をむく可能性がある。
研究者らは、GSM Association(GSMA)を含む関係機関に報告を提出し、正規のユーザーにとってサービスを有用なものに保ちながら、悪意ある攻撃者に求められるハードルを引き上げる対策を提案した。
提案には次のようなものがある。
- 3rd Generation Partnership Projectの適合性試験を拡張し、IMEIを保護する。
- 紛失端末の報告を提出する人物の身元確認を強化する。
- 報告者と端末の関係を確認するため、複数の要素を用いる。
- ブロックされた端末情報を通信事業者間で共有するGSMAのCentral Equipment Identity Register(CEIR)について、セキュリティー要件を厳格化する。
ユーザー側には、通信事業者のブラックリスト登録インフラの弱点を修正する簡単な設定はない。そのため、理由の分からない携帯通信サービスの喪失が起きた場合は、端末のIMEIが紛失または盗難として誤って登録されていないか、通信事業者に確認する必要があるかもしれない。
より大きな修正を担うのは、通信事業者、端末メーカー、業界団体だ。研究者らの研究は、盗難端末を保護するために構築されたシステムも、そもそもどの端末をブラックリストに載せるかを決めるプロセスと同じ程度にしか信頼できないことを示している。
サイバーセキュリティー関連のその他のニュースでは、攻撃者がHBO Maxの認証済みRedditアカウントを乗っ取ったと報じられ、WindowsとmacOSのユーザーを情報窃取マルウェアのインストールを狙うClickFix攻撃へ誘導する悪意ある広告108件の掲載に利用された。





