ファイアウォール外で動作するアプリへのセキュリティ脅威:2024年の洞察 Application Security 脅威レポート

イントロダクション

今日、アプリは私たちの日常生活の心臓部です。Apple Storeには約2万、Google Playには約3万のアプリが登録されており、その種類と数は驚異的です。2023年だけでも、モバイル、デスクトップ、ウェブアプリを合わせたダウンロード数は、驚異的な148.2億に達しました。毎日、何千もの新しいアプリが追加され、銀行業務からゲーム、ヘルスケアまで、私たちのあらゆるニーズと欲求に応えています。

しかし、人気が高まるにつれて、大きなリスクも伴います。これらのアプリの多くは企業のファイアウォールの外で動作するため、サイバー犯罪者の標的となります。サイバーセキュリティの状況は進化を続けており、10億を超えるマルウェアプログラムが存在し、毎日56万もの新しいマルウェアが検出されています。それにもかかわらず、多くの注目は依然として企業のファイアウォール内の脅威に向けられており、アプリユーザーと開発者は、実際に使用されているアプリのリスクについて十分な情報を得ていません。

2024年のアプリセキュリティの現状

我々の最近の Application Security 脅威レポート 2024年のアプリに対する進化する脅威を明らかにします。2024年2月の4週間にわたって収集された匿名化された世界中の顧客データを分析することで、リスクを定量化し、主要な傾向を特定しました。ご自身のアプリがどの程度のリスクにさらされているか気になる方は、次の点にご留意ください。2023年には、アプリの57%が4週間以内に攻撃を受けました。今年は、その数字は65%に増加しています。

なぜ増加したのですか?

脅威レベルの上昇にはいくつかの要因が関係しています。

  • ツールの民主化: サイバー犯罪者は、リバースエンジニアリング用のGhidraや動的インストルメンテーション用のFridaといった高度なツールに容易にアクセスできるようになりました。これらのツールは、アプリケーションの検査とマルウェアの作成プロセスを簡素化します。
  • 暗号通貨の復活: 暗号通貨が復活し、サイバー犯罪者が特にランサムウェアを通じて攻撃で収益を得る簡単な方法を提供している。
  • 国家による攻撃: 国家の資源がサイバー攻撃に関与することで、脅威の主体は計り知れない能力を獲得します。
  • 脱獄: Appleの努力にもかかわらず、ハッカーはiOSを脱獄する方法を見つけ続け、脆弱性を生み出している。
  • AI/MLの急増: の用法 AIと機械学習 開発者とサイバー犯罪者の両方の生産性を向上させます。AIはより多くのアプリをより速く開発するのに役立ち、攻撃対象領域を拡大する一方で、サイバー犯罪者はアプリコードをより迅速に分析し、マルウェアをより効率的に開発・展開できるようになります。

AI: 諸刃の剣

AIはテクノロジーの世界を変革し、メリットをもたらす一方で、新たなリスクももたらしています。マッキンゼーの調査によると、生成型AIは開発速度を10~30%向上させる可能性があることがわかりました。これは、アプリとマルウェアの両方において、開発、テスト、そして展開の迅速化を意味します。

脅威アクターは AI を次のように活用しています。

  • 逆コンパイルされたコードを分析する: AI ツールは、脅威のアクターを発見し、バックエンド サーバーへのパスをより迅速に悪用するのに役立ちます。
  • より短時間でより多くのアプリにより多くの攻撃: ChatGPT4 などの AI 駆動型自動化ツールは、脅威の攻撃者がこれまでになく速くアプリに挿入するマルウェアを作成するのに役立ちます。

業界固有のリスク

業界によって直面する脅威は異なります。

  • ゲームアプリ: 当然のことながら、ゲームアプリは標的になりやすいです。ゲームチートの販売、ゲーム内購入におけるクレジットカード情報の盗難、複雑なゲーム内経済におけるマネーロンダリングなどにより、サイバー犯罪者にとって格好の利益となっています。
  • 金融サービス (FinServ) アプリ: これらのアプリは金銭と直接結びついているため、標的にされやすいという欠点があります。しかし、ゲーム業界の急速な成長もあって、ゲームアプリと金融サービスアプリの脅威の差は拡大しています。
  • ヘルスケアと自動車アプリ: 電話アプリと連動する医療機器から Bluetooth 接続の自動車アプリまで、これらの業界は日常的に使用されるアプリやデバイスに対して重大なリスクに直面しています。

iOS vs. Android: 疑問を払拭する Safety神話

AndroidとiOSプラットフォームは、程度の差はあれ、脆弱性が存在し、どちらのプラットフォームも複数の脅威にさらされています。2024年には両プラットフォームとも攻撃率が増加しましたが、Androidは引き続き高い割合で攻撃を受けています。両プラットフォームとも環境攻撃が増加した一方で、iOSアプリでは脱獄が急増しました。

特殊攻撃の増加

アプリケーションの整合性を侵害する特殊な攻撃が劇的に増加しています。

  • アンドロイド: 攻撃の可能性は2023年の34%から2024年には84%に上昇しました。
  • iOSの: 攻撃の可能性は2023年の17%から2024年には29%に増加しました。

人気とリスク

私たちのデータは、アプリの人気と攻撃者の標的になる可能性の間に弱い相関関係があることを明らかにしています。

この結果は、昨年のレポートで判明した内容と一致しており、依然として私たちを驚かせています。直感的には、LOLZ(大爆笑)、栄光、そして金銭的な報酬は、有名アプリへの攻撃から得られると感じていました。しかし、依然として弱い相関関係が見られ、攻撃者の動機は全く異なる可能性があるという結論に至りました。

  1. 簡単に達成できる目標: 攻撃者は、人気のアプリは十分に保護されていると想定し、クラッキングに時間を無駄にしないかもしれません。その代わりに、セキュリティ上の脆弱性をより容易に悪用しようと、あまり人気のないアプリに注力し、いわゆる「簡単に手に入る果実」に仕立て上げようとするかもしれません。
  2. 栄光よりも実用性: 攻撃者の中には、実用性や個人的な利便性を動機とする者もいる。例えば、比較的小規模なユーザーベース、例えば10,000万人程度の医療機器アプリをハッキングする者がいる。彼らはクラックで金儲けをするためではなく、自身の都合に合わせてアプリを転用する(例えば、糖尿病モニターのインスリン値を変更する)のが目的だ。おそらく、そうすることで個人的被害を受けるリスクがあることに気づいていないのだろう。

アプリ開発者は、アプリの人気ではなく、保護されるデータの価値に基づいてセキュリティを優先する必要があります。

野外でのアプリの保護

企業がAIを活用してアプリ開発を加速させるにつれ、セキュリティも最優先事項としなければなりません。しかし残念ながら、迅速な提供へのプレッシャーから、セキュリティが軽視されてしまうことがよくあります。 Digital.aiは、世界中で10億を超えるアプリインスタンスの保護をお客様と共に支援しています。私たちの調査と洞察は、お客様が新たな脅威に対してより的確な情報を入手し、より効果的な対策を講じられるよう努めています。

脅威に先手を打つには、継続的な警戒、情報に基づいた戦略、そして強固なセキュリティ対策が必要です。リスクを理解し、 高度なセキュリティソリューションを活用するそうすれば、この動的な環境においてアプリとユーザーを保護することができます。最低限、実環境での使用を想定して構築されたアプリをコンパイルする際に使用するコードは難読化する必要があります。また、アプリ自体にも不正なコードの存在を検出する保護機能が必要です。safe 環境と、それらが不利な状況に置かれた場合に回避行動をとるsafe 環境。アプリが難読化され、改ざん防止対策が講じられると、企業はアプリがどのように攻撃されるかを監視し、適切な対応をとることができるようになります。 難読化 現実世界の攻撃に対応するための改ざん防止対策も必要です。脅威の状況は常に変化します。私たちは、その変化を監視し、常に一歩先を行くために戦術を調整しています。

 

方法の詳細については Digital.ai アプリのセキュリティ保護については、 digital.ai/製品/アプリケーションセキュリティ/

お勧めの関連ガジェット