ニュース

記事を共有する:

Appleチップに脆弱性、ChromeやSafariからクレジットカード情報や位置情報が流出の可能性

テーブルの上に置かれた Apple 製品。(画像提供: Michal Kubalczyk、Unsplash)
テーブルの上に置かれた Apple 製品。(画像提供: Michal Kubalczyk、Unsplash)

Appleが設計したMac、iPhone、iPad向けのチップに、クレジットカード情報や位置情報などの個人データをChromeやSafari経由で漏えいさせる可能性のある2つの脆弱性が発見された。影響を受けるのは、iCloudカレンダーやGoogleマップ、Proton Mailなどのウェブサイトを閲覧しているユーザーだ。

この脆弱性は、ジョージア工科大学とルール大学ボーフムの研究者によって発見され、2021年以降に発売されたAppleのAシリーズおよびMシリーズチップを搭載するデバイスに影響を及ぼす。攻撃者は「FLOP」と「SLAP」と名付けられた2種類のサイドチャネル攻撃を利用することで、クレジットカード情報や位置履歴、メール、カレンダーのイベント情報を不正に取得できる可能性がある。

この脆弱性は、プロセッサの処理速度を向上させる「投機的実行(speculative execution)」という技術が悪用されている。具体的には、次のような手法で攻撃が行われる。

  • FLOP攻撃:Load Value Predictor(LVP)の仕組みを悪用し、制限されたメモリ領域へアクセス可能にする。これにより、Googleマップの位置履歴、GmailやProton Mailのメール内容、iCloudカレンダーの予定などが流出する可能性がある。
  • SLAP攻撃:Load Address Predictor(LAP)を操作することで、メモリアドレスの予測を改ざんし、ブラウザ上で実行されているJavaScriptデータを取得する。特にSafariユーザーは、悪意のあるウェブページを開いていると、他のタブで開いているサイトの機密情報を抜き取られる危険性がある。

研究チームによると、以下のAppleデバイスが影響を受ける。

  • MacBook(2022年以降発売):MacBook Air、MacBook Pro全モデル
  • Macデスクトップ(2023年以降発売):Mac Mini、iMac、Mac Studio、Mac Pro
  • iPad(2021年9月以降発売):iPad Pro、iPad Air、iPad mini全モデル
  • iPhone(2021年9月以降発売):iPhone 13、14、15、16シリーズ、iPhone SE(第3世代)

攻撃者は、SafariやChromeでiCloudカレンダーやGoogleマップ、Gmail、Proton Mailを閲覧しているユーザーのデータに、本人の認証なしでアクセスできる可能性がある。特に、メールや金融情報、リアルタイムの位置情報が不正に取得されるリスクがあり、プライバシー面での脅威となる。

研究チームはこの脆弱性をAppleに事前に報告しており、Appleも問題を認識している。現時点では「直ちに悪用される危険性は低い」としているものの、将来的な悪用を防ぐために対策アップデートを予定しているという。専門家は、影響を受けるデバイスでは機密情報のやり取りを控えるとともに、ソフトウェアの最新アップデートを適用するよう推奨している。

こちらもお読みください:  インターネットアーカイブ、サイバー攻撃からの復旧後「Save Page Now」機能を再開

この記事をメールまたはお気に入りのソーシャル メディア サイトを通じて共有してください:

フェイスブック
X
リンクトイン
ピンタレスト
メール

コメントする

最新のテクノロジーニュースを受け取る!

無料登録で新しいニュースをメールで受け取ることができます。

カテゴリー

高度なAIシステムと緊急停止機能(キルスイッチ)をイメージしたイラスト。米国で提案されたAI安全法案とAIガバナンスを表現している。

米議会、AIの緊急停止機能を義務付ける法案を提案──安全なAI開発に向けた新たな議論

米国下院で、高度なAIシステムに緊急停止機能の実装を求める「AI Kill Switch Act(AI緊急停止法案)」が提出されました。法案は、AI開発企業に対する安全対策や報告義務、第三者による評価制度などを盛り込み、AIガバナンスと透明性の強化を目指しています。世界的にAI規制への関心が高まる中、日本企業にも影響を与える可能性がある取り組みとして注目されています。

続きを読む »
上部へスクロール