Appleの公証を受けたマルウェアによるアドウェアキャンペーンが発生 16
認知 部門より
AppleはDeveloper IDで署名されたMac用ソフトウェアに対する「公証」の仕組みを用意しているが、この公証を受けたマルウェアによるアドウェアキャンペーンが確認されたそうだ(Objective See's Blogの記事、 Malwarebytes Labsの記事、 WIREDの記事、 The Vergeの記事)。
公証は審査ではなく、Appleが提出を受けたソフトウェアを自動的にスキャンしてセキュリティチェックを実行するというもので、数分で完了するという。公証済みソフトウェアにはチケットが添付され、Gatekeeperが認識できるようになる。macOS Mojave 10.14以降では公証済みソフトウェアを初めて実行する際にGatekeeperが既知のマルウェアでないことを表示するようになっている。macOS Catalina 10.15以降ではDeveloper IDで署名されたソフトウェアの実行に公証が必須となっており、今年2月には要件が厳格化された。
発見された公証済みマルウェアはFlash Playerアップデートに偽装するアドウェアOSX.Shlayerのバリアント。TwitterユーザーのPeter H. Dantini氏(@PokeCaptain)が発見し、元NSAハッカーでセキュリティ研究者のPatrick Wardle氏が詳細な調査結果を公表した。Wardle氏から報告を受けたAppleは署名に使われた開発者の証明書を8月28日に失効させているが、8月30日には別の公証済みマルウェアによるアドウェアキャンペーンが継続していることが確認されたという。Wardle氏の記事はここで終わっているが、Appleは後者の署名に使われた証明書も失効させたとWIREDに説明しているとのことだ。
すみやかに証明書が失効されている (スコア:0, フレームのもと)
やっぱりAppStoreのアプリは安心だってことが証明されましたね。
素晴らしいニュースです。
Re:すみやかに証明書が失効されている (スコア:1)
ほんとにね
完全に防ぐことはてきないが問題があった時に迅速に対処できる点はとても素晴らしいと思うよ
Androidじゃこうはいかない
Re: (スコア:0)
釣り針のデカさに一安心
Re: (スコア:0)
AppStoreは関係ない
Re:すみやかに証明書が失効されている (スコア:1)
つっこむのはそこじゃないだろ!
Re: (スコア:0)
正直、そこすらもたつくだろうと思ってた俺、そっと反省する。人間不信過ぎだ。。
中国? (スコア:0)
昔も似たことあったけど、簡単には真似できる方法じゃなかったからなぁ
法人登録した企業を使い捨てするようなことが出来るなら
日本ではまず手間やお金がかかるので無理w
まぁ無理だよね (スコア:0)
「公証」たって審査に掛けられる現実的なコストってもんがあるわけで、漏れはあるよね。
逆に言えば無意味とは言わないが、安全を保証できるようなもんじゃない。気休め。
しかし全件検査ってゲームプラットフォームなら昔から当たり前で、大昔のプレスCD配布の時代ならPCでも出来たかもしれないが(これとか [blogs.com])、インターネットで大量に流通するようになって以降まぁ無理みたいなイメージだった。
最近はオープンソース開発がさらに活発になってきて状況は厳しくなってると思うのに、一つのプラットフォームで流通するソフトウェアを全部確認ってできるもんなのね。
macOS向けに開発してる人自体少ないってことかも知れないけど、WinFormsとかXamarin.Macとか使えばさくっと作れそうなのに。確かmacOSってXも動くよね。
まぁ切り捨てればどうとでもなるのかな?
Re: (スコア:0)
ソフト的に検査してるだけで人の目は皆無で自動的にパスしていくので
全然コストはかかってないはず。マシンパワー次第でしょう。
数分で終わるらしいし。
Re: (スコア:0)
そこまで?
何の意味があるのか。気休めにすらなってない。
計算負荷高めのウイルス対策を中央が代わりにやってくれる的な意味合いなのかな。
Re: (スコア:0)
macはウイルス対策不要って言ってたのを真に受けてなんもしてない人には意味があるのではないでしょうか
Re: (スコア:0)
さすがに2020年だしウイルス対策ソフトくらいOS標準でついてるでしょ。
もちろん署名検証とウイルス対策ソフトは別です。
Re: (スコア:0)
不要では無く、Gatekeeper以外にも、AppleがXProtect, Malware Removal Toolを用意している。
意図的に無効にしない限りは、無論、標準で自動アップデート、
Re: (スコア:0)
署名の意味って後から止められるのと開発者の身元が判明しているので追跡可能なのがメリットでしょ。
Re: (スコア:0)
チェックルーチンをローカルに持たせずに、サーバに退避してるようなもんでは?
チェックルーチンを解析できるなら、力押しで貫通させるのは容易だろ。