Skip to main content
QUICK REVIEW

[論文レビュー] Steal Your Life Using 5 Cents: Hacking Android Smartphones with NFC Tags

Carlos Bermejo, Pan Hui|arXiv (Cornell University)|May 5, 2017
User Authentication and Security Systems参考文献 6被引用数 10
ひとこと要約

この論文は、低価格のNFCタグを用いて攻撃者がNFC対応Androidデバイスを悪用する方法を示している。攻撃者はユーザーの操作なしにURL/URIスプーフィング、機密データ(例:銀行やSNSのログイン情報)の窃取、デバイスのファングプリントと位置情報による追跡、不正な操作の実行を可能にする。主な貢献は、NFC-Androidエコシステムにおける深刻で悪用可能な脆弱性の同定と、侵入を伴わない実用的なセキュリティ対策の提案である。

ABSTRACT

Nowadays privacy in the connected world is a big user's concern. The ubiquity of mobile devices permits billions of users browse the web at anytime, anywhere. Near Field Communication (NFC) appeared as a seamlessly and simply communication protocol between devices. Commercial services such as Android Pay, and Apple Pay offer contactless payment methods that are spreading in more and more scenarios. However, we take risks while using NFC on Android devices, we can be hacked, and our privacy can be affected. In this paper we study the current vulnerabilities in the NFC-Android ecosystem. We conduct a series of experiments and we expose that with NFC and Android devices are vulnerable to URL/URI spoofing, Bank/social network information hacking, and user's device tracking via fingerprint and geo-location. It is important for the community to understand the problem and come up solution that can tackle these issues and inform the users about privacy awareness and risks on using these contactless services.

研究の動機と目的

  • NFC-Androidエコシステムにおける、ユーザーに気づかれぬままのスパイ攻撃を可能にするセキュリティ脆弱性を調査すること。
  • NFCタグがどのようにしてURL/URIスプーフィング、デバイスのファングプリント、不正なデータ漏洩を実行できるかを明らかにすること。
  • 現在のAndroidの権限モデルと位置情報追跡メカニズムが、NFCベースの追跡やデータ窃取を防げないことを示すこと。
  • 使いやすさを保ちつつプライバシーを強化する、軽量で実装可能なセキュリティ対策を提案すること。

提案手法

  • NFCプロトコルの脆弱性(例:URIスプーフィング、認証なしのデータインジェクション)を悪用するため、実際のAndroidデバイスを用いた実験を実施した。
  • Androidのデフォルト動作(NFCタグからのインテントを自動的に起動)を活用し、悪意ある行動(例:URLの開封、SMS送信や通話の開始)を実行した。
  • NFCタグ起動によるウェブセッションを通じて、ブラウザとセンサーデータの露出を悪用し、ウェブベースのファングプリント技術を用いてデバイスのファングプリントを取得した。
  • GPS座標をNFCタグに埋め込み、明示的なユーザー承認なしにデバイスの位置情報報告行動を観察することで、位置情報データの漏洩を実現した。
  • 複数のAndroidバージョンとデバイスモデルを対象に攻撃の実現可能性を評価し、脆弱性の影響範囲を分析した。
  • ユーザーがNFCタグを認識する警告、強化された権限制御、NFC起動アクションのクライアント側検証などの緩和策を提案した。

実験結果

リサーチクエスチョン

  • RQ1NFCタグは、ユーザーの同意なしにAndroidの権限モデルを回避し、悪意あるアクションを実行できるか?
  • RQ2NFCベースの攻撃は、明示的なユーザー許可なしに、どの程度の範囲でデバイスのファングプリントと位置情報追跡が可能か?
  • RQ3Androidデバイス上でNFCを介してURL/URIスプーフィングや資格情報窃取を実行する実用的な攻撃ベクトルは何か?
  • RQ4従来のAndroid権限モデル(Marshmallow以前および以降)は、NFCベースの攻撃からユーザーを保護できていないのはなぜか?
  • RQ5使いやすさを損なわず、侵入を伴わない最も効果的な技術的解決策は何か?

主な発見

  • NFCタグは、ユーザーの操作なしにAndroidデバイス上で悪意あるURLやインテントを起動でき、フィッシングや資格情報の窃取が可能である。
  • NFCタグ起動によるウェブセッションを通じて、ブラウザベースのファングプリント技術を活用し、NFCによるファングプリントは実現可能である。
  • GPS座標をNFCタグに埋め込み、位置情報報告の挙動を観察することで、Androidデバイスから位置情報データを漏洩させることができる。
  • NFC起動アクションに対するユーザーの認識不足と権限処理の不整合により、Androidの複数バージョンにわたり攻撃表面が広がり続けている。
  • NFCは位置情報リクエストのポップアップをトリガーしないため、既存のブラウザベースの位置情報リクエストプロンプトは、NFCベースの位置情報追跡からユーザーを保護できない。
  • 著者らは、複数のAndroidデバイスですべての攻撃ベクトルを実際に成功させ、攻撃の実用的実現可能性を確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。