検索
ニュース

「スマホのセンサーデータ」からパスワードが解読されてしまう恐れ 英大学が論文で指摘「最初の推測で、4桁のPINならば70%の精度で割り出せる」

「サイバー犯罪者がスマートフォンのセンサーデータを使ってPINやパスワードを解読する恐れがある」との研究結果が米ニューカッスル大学のグループによって発表された。これはどういうことか。ESETがその概要を解説した。

Share
Tweet
LINE
Hatena

 「サイバー犯罪者が、スマートフォンのセンサーデータを使ってPINやパスワードを解読する恐れがある」との研究結果が、英ニューカッスル大学のグループによって発表された。これはどういうことか。スロバキアのセキュリティ企業 ESETが2017年4月11日(現地時間)、公式ブログでその概要を解説した。以下、内容を抄訳する。

 「スマートフォンの内部センサーは、ユーザーのPIN(暗証番号)やパスワードを推測するのに十分な情報をサイバー犯罪者に提供してしまうかもしれない」──。英ニューカッスル大学が2017年4月11日に発表した同大学の研究者グループによる新しい研究結果は、この可能性を示唆している。

 発表によると、研究者グループは、PINやパスワードを比較的簡単な方法で解読できることを発見したという。テストの結果「サイバー犯罪者は、スマートフォンが出力する多くの内部センサーから集めたデータを使い、最初の推測で4桁のPINを70%の精度で割り出せる」というのだ。内部センサーから集めたデータから、ユーザーが情報を入力するときの端末の傾け方などを分析できる。それをPINなどの推測に利用するという仕組みのようだ。

 この研究結果をまとめた論文は、2017年4月11日付けで「International Journal of Information Security」で発表された。著者らはこうしたセンサーデータの危険性について、「厄介な問題だ。多くの人は、スマートフォンのセンサーに関連するセキュリティリスクを認識していないからだ」と述べている。併せて、「ユーザーはスマートフォンのセンサーが実際に果たす機能をほとんど理解していない傾向がある」と論文で指摘した。

Are your sensors spying on you?(Newcastle University)

 スマートフォンには多種多様のセンサーが搭載され、例えば、GPS、カメラ、マイク、NFC、ジャイロセンサーなどと関連している。昨今のモバイルデバイスには、多い機種では約25種類ものセンサーが搭載されているという。

 「モバイルアプリやWebサイトは、(機能単位、アプリ単位でのオン/オフ設定があるにせよ)基本的には許可を求めることなく大半のセンサーにアクセスできる。このため、悪意あるプログラムがセンサーデータをこっそり”リッスン”することも可能だ」と、ニューカッスル大学コンピュータサイエンス学部のリサーチフェローで、同論文の主著者を務めたマリヤム・マーネズハド氏は述べている。

 「サイバー犯罪者はセンサーデータを使って、ユーザーのさまざまな機密情報を特定できる可能性がある。その中には、電話をするタイミングや身体活動、さらにはタッチ操作、PIN、パスワードが含まれる」(マーネズハド氏)

photo スマホには機能向上や生活を豊かにするためのさまざまなセンサーが内蔵されているが……

 機密情報の特定につながるセンサーデータが流出する恐れがあるのは、スマートフォンやタブレットだけではない。ネットワークに接続されるセンサー搭載モバイルデバイス、例えば活動量計などにも同様の危険があるという。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  2. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  3. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  4. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  5. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  6. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  7. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
  8. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  9. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
  10. アニメ「こうしす!」に学ぶ、「セキュリティとAI」の未来を予想しながら今からできるリスク対策とは
ページトップに戻る