Skip to main content
QUICK REVIEW

[論文レビュー] Shattered Trust: When Replacement Smartphone Components Attack

Omer Shwartz, Amir Cohen|arXiv (Cornell University)|May 13, 2018
Advanced Malware Detection Techniques参考文献 10被引用数 3
ひとこと要約

この論文は、特にタッチスクリーンを含む悪意ある代替スマートフォン部品が、デバイスドライバに対する信頼を悪用して、ソフトウェアの痕跡が残らないハードウェアベースの攻撃を実行できることを示している。具体的には、タッチインジェクションやバッファオーバーフロー攻撃により、完全なデバイスの乗っ取りが可能である。主な貢献は、I2C通信を操作するマイコンを用いた実用的で低コストな攻撃チェーンであり、標準のセキュリティ制御を回避し、ウイルス対策ソフトやファームウェア更新による検出を回避できる。

ABSTRACT

Phone touchscreens, and other similar hardware components such as orientation sensors, wireless charging controllers, and NFC readers, are often produced by third-party manufacturers and not by the phone vendors themselves. Third-party driver source code to support these components is integrated into the vendor's source code. In contrast to 'pluggable' drivers, such as USB or network drivers, the component driver's source code implicitly assumes that the component hardware is authentic and trustworthy. As a result of this trust, very few integrity checks are performed on the communications between the component and the device's main processor. In this paper, we call this trust into question, considering the fact that touchscreens are often shattered and then replaced with aftermarket components of questionable origin. We analyze the operation of a commonly used touchscreen controller. We construct two standalone attacks, based on malicious touchscreen hardware, that function as building blocks toward a full attack: a series of touch injection attacks that allow the touchscreen to impersonate the user and exfiltrate data, and a buffer overflow attack that lets the attacker execute privileged operations. Combining the two building blocks, we present and evaluate a series of end-to-end attacks that can severely compromise a stock Android phone with standard firmware. Our results make the case for a hardware-based physical countermeasure.

研究の動機と目的

  • 悪意ある代替スマートフォン部品、特にタッチスクリーンを介したハードウェアベースの攻撃の実現可能性を調査すること。
  • 内部部品が正当で信頼できるものと仮定するスマートフォンデバイスドライバの信頼モデルを分析すること。
  • 低コストのマイコンと悪意あるタッチスクリーンのみを用いて、タッチインジェクションとバッファオーバーフローの実用的攻撃ベクトルを実証すること。
  • 標準のファームウェアを搭載したストックAndroidデバイスを完全に乗っ取るエンドツーエンド攻撃を評価すること。
  • CPUや部品ファームウェアの変更を要しない軽量で非侵襲的な対策として、I2Cインタフェースプロキシファイアウォールのようなハードウェアベースの対策を提唱すること。

提案手法

  • I2Cバスを介してメインプロセッサと通信する一般的なタッチスクリーンコントローラ(Synaptics S3718)の通信プロトコルを逆解析した。
  • I2C通信経路に組み込まれた独立型マイコンベースの攻撃プラットフォームを設計・実装し、データの傍受・改ざんを可能にした。
  • 2つの攻撃プリミティブ(タッチインジェクションによるユーザー入力の模倣、特権を向上させた任意コード実行のためのバッファオーバーフロー)を開発した。
  • 2つのプリミティブを組み合わせ、アプリのインストール、データの漏洩、ファイルレスの恒久的rootアクセスを実現するエンドツーエンド攻撃を構築した。
  • 最小限のハードウェアコストで実験的環境を構築し、実際のAndroidデバイスを対象に攻撃を評価した。
  • CPUや部品ファームウェアの変更なしに、悪意ある部品の行動を監視・ブロックできる、ハードウェアベースのI2Cプロキシファイアウォールを提案した。

実験結果

リサーチクエスチョン

  • RQ1悪意ある代替タッチスクリーン部品は、デバイスドライバへの信頼を悪用してスマートフォンのセキュリティを侵害できるか?
  • RQ2攻撃が内部周辺機器にのみ依存して実行された場合、タッチインジェクションおよびバッファオーバーフロー攻撃の有効性はどの程度か?
  • RQ3このような攻撃は、ウイルス対策ソフトやファームウェア更新といった従来のソフトウェアベースの検出メカニズムをどの程度回避できるか?
  • RQ4現在のドライバ信頼モデルにおけるアーキテクチャ的・実装的欠陥は、どのような点に起因するか?
  • RQ5CPUや部品ファームウェアの変更を要しない低コストのハードウェアベースの解決策(例:I2Cプロキシファイアウォール)は、これらの脅威を効果的に緩和できるか?

主な発見

  • 悪意あるタッチスクリーン部品は、タッチインジェクション攻撃によりユーザー入力のなりすまいを成功させ、アプリのインストールやデータ漏洩などの行動を可能にした。
  • デバイスドライバに存在するバッファオーバーフロー脆弱性により、攻撃者は特権を向上させた任意コードを実行でき、デバイスの完全な制御を達成した。
  • 攻撃は低コストのマイコンのみを用いて実装され、ウイルス対策ソフトや工場出荷設定のリセットといった標準的なセキュリティ制御をすべて回避できた。
  • 攻撃はファイルレスであるため、ソフトウェアベースの検出機構では検出できず、CPUの信頼領域内での実行に起因する。
  • 研究者たちは、Googleに脆弱性を報告した。Googleはその脆弱性にCVE-2017-0650を割り当て、深刻度を「深刻」と認定し、実世界での利用可能性を確認した。
  • 提案されたI2Cプロキシファイアウォール対策は、既存のファームウェアやハードウェアの変更なしに、悪意ある部品の行動を検出・ブロックできることを実証した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。