Pixelのファームウェアには危険なセキュリティ脆弱性が組み込まれています

Pixelのファームウェアには危険なセキュリティ脆弱性が組み込まれています
Pixelのファームウェアには危険なセキュリティ脆弱性が組み込まれています

ライフハッカーのロゴ

  • Bluesky ページを見る (新しいタブで開きます)
  • Instagramページを見る(新しいタブで開きます)
  • Facebookページで見る(新しいタブで開きます)
  • YouTubeページを見る(新しいタブで開きます)
  • Twitterページを見る(新しいタブで開きます)
  • コピーしました

この欠陥は2017年から存在していた。

Pixel 9を持っている人

クレジット: マルケス・ブラウンリー/YouTube

目次


GoogleがPixel 9シリーズを世界に発表してから48時間も経たないうちに、同社の祝賀ムードに一時の冷や水を浴びせるかもしれないニュースが流れた。2017年以来、Pixelはファームウェアに重大なセキュリティ脆弱性が組み込まれた状態で出荷されており、ユーザーはそれを削除したり修正したりできないのだ。

このニュースは、自称「モバイル脅威ハンティング」企業であるiVerifyと、データ分析ソフトウェア企業であるPalantir Technologiesから発信された。iVerifyは木曜日のブログ投稿で脆弱性を発見したことを発表し、このセキュリティ上の欠陥により、Pixelスマートフォンに搭載されたAndroidが中間者攻撃やマルウェア、スパイウェアのインストールの危険にさらされると警告した。

この脆弱性の仕組み

この脆弱性は、Androidアプリパッケージ「Showcase.apk」に起因しており、このアプリは「非常に大きな割合」のPixelスマートフォンにインストールされています(iVerifyは正確な数字は明らかにしていませんが、「数百万台」のPixelデバイスが影響を受けていると主張しています)。報告によると、Showcase.apkは「高度な権限を持つコンテキスト」で実行され、スマートフォンのOSに影響を与える権限を持っています。これには、リモートコード実行やリモートパッケージインストール機能が含まれており、これによりリモートの攻撃者は独自のコードを実行したり、デバイス上で独自のプログラムをインストールしたりすることが可能になります。

ライフハッカーのロゴ

あなたも気に入るかもしれない

悪意のある人物があなたのスマートフォンを乗っ取る可能性があるのは、こうした仕組みのためですが、まず侵入口が必要です。これはShowcase.apkがホストと通信する方法に起因します。このパッケージは、安全でないHTTP接続を介してファイルをダウンロードするように設計されており、悪意のある人物はこれを悪用してPixelにアクセスする可能性があります。理論的には、この仕組み全体によって、悪意のある人物がPixelにマルウェアやスパイウェアを注入し、OSを自由に操作できるようになる可能性があります。

Pixelコミュニティ全体がパニックに陥る前に、この脆弱性が現在積極的に悪用されているという報告は今のところありません。iVerifyによると、Showcase.apkはデフォルトで有効化されておらず、有効化するには手動で操作する必要があるとのことです。iVerifyはアプリパッケージの有効化に成功しましたが、その方法は明らかにしていません。有効化にはスマートフォンへの物理的なアクセスが必要と思われますが、悪意のあるユーザーが理論上はShowcase.apkをリモートで有効化することも可能です。

これはどこから来たのですか?

そもそも、なぜこれほど多くのPixelスマートフォンにこのようなアプリパッケージが搭載されているのでしょうか?iVerifyによると、Showcase.apkは、ペアレンタルコントロール、リモートアクセスツール、データ削除プログラムなどのアプリパッケージを開発するSmith Micro社によって開発されたとのことです。iVerifyによると、Smith Micro社はShowcase.apkを、Verizonの店頭展示時にスマートフォンをデモ機として利用するためのプログラムとして開発しました。Verizonのような店舗でスマートフォンを使ったことがある人なら、そのスマートフォンで動作しているAndroidが個人用デバイスのAndroidとは異なることをご存知でしょう。Showcase.apkのようなプログラムは、まさにこのことを実現するのに役立っています。

これまでのところどう思いますか?

店頭販売の端末であれば全く問題ありませんが、なぜ.apkパッケージが個人向けのPixel端末すべてに配布されたのかは不明です。Pixelに「デモモード」を有効にするツールが必要なのは明らかですし、そもそもプログラムにこれほど高いシステム権限を与える理由もありません。この組み合わせは、何百万人ものユーザーを不必要なリスクにさらすことになります。

実際、Palantirは今回の件を受けてPixelデバイスの使用を中止し、今後数年でAppleデバイスに切り替える予定だと発表しています。しかし、iVerifyはWiredに対し、他のAndroidデバイスも影響を受ける可能性があると述べ、その後、他のAndroidメーカーにもこの問題について注意喚起を行いました。

何ができるでしょうか?

残念ながら、iPhoneを購入する以外に、個人でShowcase.apkを削除する方法はありません。iVerifyによると、このパッケージはPixelのファームウェアに組み込まれており、Googleから直接ダウンロードしたAndroidのバージョンの一部です。iVerifyは5月にGoogleにこの問題を報告しており、GoogleはWiredに対し、PixelスマートフォンからShowcase.apkを削除するソフトウェアアップデートを「数週間以内に」リリースする予定だと語っています。他のAndroidスマートフォンにもこのアプリパッケージが搭載されている場合は、このアップデートも利用可能になることを期待しましょう。Googleはまた、Pixel 9シリーズのどのスマートフォンにもこのアプリパッケージが搭載されていないことを確認しています。しかし現時点では、アップデートがリリースされるまで、Showcase.apkはPixelにインストールされたままです。

ダウンロードニュースレター 技術ニュースを見逃さない

ジェイク・ピーターソンのポートレート ジェイク・ピーターソン シニア技術編集者

ジェイクとチームからの最新の技術ニュース、レビュー、アドバイスを入手してください。

ダウンロードニュースレター テクノロジー 関連のニュースを見逃さないでください。ジェイクとチームからの最新のテクノロジーニュース、レビュー、アドバイスをお届けします。

次の記事へスクロールしてください