Skip to main content
QUICK REVIEW

[論文レビュー] Taming the Android AppStore: Lightweight Characterization of Android Applications

Luigi Vigneri, Chandrashekar, Jaideep|Graduate School and Research Center in Digital Science (EURECOM)|Apr 23, 2015
Advanced Malware Detection Techniques参考文献 12被引用数 9
ひとこと要約

本論文では、ローカルプロキシを介して出力トラフィックを監視することで、Androidアプリのネットワーク行動を自動的に特徴付ける軽量でスケーラブルな手法を提案する。主な目的は、広告ネットワーク、トラッキングサービス、マルウェア関連ドメインへの接続を特定し、分析することである。主な貢献は、エンドユーザーがアプリのネットワーク活動を監査できるツール(NSA)を提供することであり、高評価のアプリを含む人気アプリにおいて、広範な隠れた追跡や過剰な広告通信が存在することが明らかになった。

ABSTRACT

There are over 1.2 million applications on the Google Play store today with a large number of competing applications for any given use or function. This creates challenges for users in selecting the right application. Moreover, some of the applications being of dubious origin, there are no mechanisms for users to understand who the applications are talking to, and to what extent. In our work, we first develop a lightweight characterization methodology that can automatically extract descriptions of application network behavior, and apply this to a large selection of applications from the Google App Store. We find several instances of overly aggressive communication with tracking websites, of excessive communication with ad related sites, and of communication with sites previously associated with malware activity. Our results underscore the need for a tool to provide users more visibility into the communication of apps installed on their mobile devices. To this end, we develop an Android application to do just this; our application monitors outgoing traffic, associates it with particular applications, and then identifies destinations in particular categories that we believe suspicious or else important to reveal to the end-user.

研究の動機と目的

  • Google Playストアのオープンな性質を踏まえ、Androidアプリのネットワーク行動における透明性の欠如に対処すること。
  • 過剰な広告リクエスト、追跡、悪意あるドメインへの接続といった不適切なネットワーク活動を特定・特徴付けること。
  • コードレベルの分析を必要としない、軽量でスケーラブルなAndroidアプリの自動ネットワーク行動分析手法を構築すること。
  • エンドユーザーがインストール済みアプリのネットワーク活動を監視・理解できる実用的なツール(NSA)を開発すること。
  • 高評価で広く使われているアプリでさえも、隠れた追跡や広告中心の行動が広く見られる現状を浮き彫りにすること。

提案手法

  • AndroidデバイスにローカルHTTP/HTTPSプロキシ(SandroProxyLibを用いて)をデプロイし、すべての出力ネットワークトラフィックを傍受する。
  • 暗号化済み(HTTPS)トラフィックのミドル・イン・ザ・ミドル(MITM)検査を可能にするために、カスタムCA証明書をインストールする。
  • UIDを用いてアプリごとにネットワークトラフィックをマッピングするため、システムレベルのソケット監視(/proc/net/tcp および /proc/net/udp を介して)を実施する。
  • バッチ処理されたURLクエリを用い、外部サービス(例:Google サイバー攻撃防止、VirusTotal)を活用して、宛先を広告関連、追跡、悪意あるものに分類する。
  • プロキシログに記録されたURLとソケットマッピングを照合し、個々のアプリにネットワークトラフィック活動を関連付ける。
  • リアルタイムでアプリごとに分類されたネットワートリソースを表示するユーザー向けアプリ(NSA)を実装する。

実験結果

リサーチクエスチョン

  • RQ1Google Playストアの無料Androidアプリにおいて、広告関連ドメインへの接続はどの程度広範に見られるか?
  • RQ2Androidアプリはどの程度の割合で第三者の追跡サービスと通信しており、ユーザーの認識なしにそのような通信を行っているか?
  • RQ3マルウェア検出エンジンによって以前に悪意あるとマークされたドメインに接続しているアプリはどれくらいの数にのぼるか?
  • RQ4軽量で侵襲的でない監視システムは、実世界のAndroidアプリにおける隠れたネットワーク行動を効果的に明らかにできるか?
  • RQ5ネットワーク行動の分布は、異なるアプリカテゴリ間でどのように異なるか?また、高評価のアプリはプライバシー侵害行動を示す可能性が高いか?

主な発見

  • 4.5以上の星を獲得したアプリを含む、多数のAndroidアプリが実行開始後数分のうちに1,000以上の固有URLに接続していることが判明した。
  • 多くの高評価の天気、ユーティリティ、ライフスタイルアプリが、ユーザーの承知のないうちに複数の第三者追跡サービスに接続していることが判明した。
  • マルウェア検出エンジンによって以前に悪意あるとマークされたドメインに通信しているアプリが、無視できない割合で存在しており、セキュリティリスクを示唆している。
  • 一部のアプリは過剰な広告関連通信を示しており、短時間のうちに200件を超える広告関連URLにアクセスしており、積極的な収益化戦略がとられていると推測される。
  • 本研究では、プライバシー侵害行動が低品質または有名でないアプリに限って存在するのではなく、さまざまなアプリカテゴリにわたり広く見られ、人気アプリに対しても同様に顕在していることが明らかになった。
  • NSA監視ツールは、ユーザーが起動していないにもかかわらず、ルートキットに感染したアプリからの隠れたネットワークトラフィックを正常に検出できた。これは、実世界での実用性を裏付けるものである。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。