「車はそのままなのに、アカウントが乗っ取られた」
偽の車両アプリから始まったアカウント・決済情報の窃取とLIAPPの役割
「アイコンも同じで、画面もまったく同じでした。」

車に乗る前、充電状態を確認するためにアプリを開きました。
Hyundai・Genesis、BMW、Tesla、あるいは普段利用している充電・駐車アプリ。
ログイン画面はいつもと変わらず、自然にアカウントとパスワードを入力しました。
その日の夜、車両アカウントが別地域からログインされ、見覚えのない充電ステーションで決済が行われたという通知が届きました。
車は駐車場にそのままありました。
しかし、アカウントはすでに他人の手に渡っていたのです。
実際の事例
車をハッキングしたのではなく、アプリを騙した
調査の結果、攻撃者は車両システムそのものを攻撃していませんでした。
代わりに、
-
公式の車両・充電・駐車アプリのAPKを入手
-
内部コードへ悪意あるロジックを挿入
-
同じアイコンとUIで再配布
-
ユーザーを偽アプリへログインさせる
という方法を用いました。
その瞬間、
✔ 車両アカウント
✔ VIN(車台番号)
✔ 決済情報
✔ 充電・駐車履歴
がリアルタイムで窃取されました。
重要なのは、
✘ サーバー侵入は発生していない
✘ ECUハッキングも発生していない
という点です。
問題は車ではなく、
アプリが本物かどうか
でした。
どこにセキュリティ上の問題があったのか
「アプリは本物だ」という前提が崩れた
リパッケージ攻撃の恐ろしさはその巧妙さにあります。
偽アプリは、
-
UIが完全に同じ
-
ログインフローも同じ
-
決済画面も同じ
であり、ユーザーには区別できません。
特に車両アプリでは、
-
車両制御
-
決済情報
-
リアルタイム車両状態確認
が1つのアカウントに集約されています。
そのため、たった一度のログインで重要情報が一括して漏えいする可能性があります。
LIAPPはどのように防御したのか
1. アプリ整合性検証
起動時にアプリバイナリの整合性を確認します。
さらに正規ビルドであるかをリアルタイムで検証します。
2. リパッケージ検知
LIAPPは、
-
署名改ざん
-
コード挿入
-
パッケージ変更
を検出します。
正規アプリとの差異を即座に識別します。
3. 改ざんアプリの実行遮断
改ざんが検出されると、
-
アプリ実行を即座に停止
-
ログイン画面へのアクセスを遮断
します。
認証情報が入力される前に攻撃を防止します。
「偽の車両アプリは起動段階で止められる」
重要なのは、
LIAPPがサーバーではなくユーザー端末上で改ざん判定を行うことです。
サーバーに接続する前に保護が始まります。
導入後に何が変わったのか
LIAPP導入後、
✔ リパッケージアプリを即時ブロック
✔ 偽ログイン画面の表示を防止
✔ 車両アカウント・VIN窃取事例を阻止
✔ 決済情報漏えいの再発なし
という成果が得られました。
攻撃者はもはや、
「本物に見える偽アプリ」
をユーザーに実行させることができなくなりました。
この事例が示す教訓
車両セキュリティは車両だけで完結しません。
最初に狙われるのはアプリです。
車が安全でも、
サーバーが安全でも、
アプリが偽物であればすべてが崩れます。
LIAPPは、
「本物のアプリだけが実行される環境」
を作ることから車両セキュリティを始めます。
#LIAPP #LISS #LIKEY #車両アプリセキュリティ #モビリティセキュリティ #偽アプリ #リパッケージ攻撃 #自動車セキュリティ #EVアプリ #充電アプリセキュリティ #駐車アプリ #アカウント乗っ取り #VIN保護 #モバイルセキュリティ #アプリ改ざん #セキュリティ事例