開発者じゃなくてもたった10秒で保安の心配無用!  

無料体験を始める

「ログインはできたのに、注文した覚えがない」

偽ショッピングアプリによるアカウント・配送情報漏えい事例

「ログインはできたのに、注文した覚えがない」

偽ショッピングアプリによるアカウント・配送情報漏えい事例

ある日、ショッピングアプリのカスタマーサポートに緊急の問い合わせが入りました。

「正常にログインしたのに、自分が注文していない商品が配送中になっています。」

当初は一般的なアカウント乗っ取りだと思われました。

しかし調査の結果、意外な事実が判明しました。

ユーザーは公式ストアからアプリをインストールしていなかったのです。

ショッピングアプリにとって最も危険な脅威 ― 偽アプリ

ショッピングアプリには、

  • ログイン情報

  • 配送先住所

  • 連絡先情報

  • 決済関連情報

が含まれています。

攻撃者にとって最も効率的な方法は、

「アプリそのものを偽造すること」

でした。

攻撃の仕組み

実際の攻撃シナリオ

  • 正規アプリをリパッケージ化

  • 内部コードを改変

  • ログイン画面や配送先入力画面に偽UIを挿入

  • 入力情報を正規サーバーと攻撃者サーバーへ同時送信

ユーザーから見れば、

  • アプリは正規版に見える

  • ログインできる

  • ショッピングも利用できる

ため、不正に気付くことは困難でした。

問題の本質

  1. アプリの真正性が検証されていなかった

  2. 入力情報の送信先を制御できていなかった

その結果、

  • サーバーは正常な通信として処理

  • ユーザーは公式アプリだと信じる

  • 実際には偽アプリ環境で操作していた

という状況になっていました。

LIAPP:偽アプリを実行させない

改ざん検知

LIAPPは、

  • アプリ署名

  • コード整合性

  • パッケージ構造

を検証します。

公式版と異なるアプリは改ざん・リパッケージアプリとして検出されます。

偽UIの無効化

LIAPPは、

  • ログイン画面

  • 配送先入力画面

  • 決済画面

の改ざんも検知します。

ユーザーを欺く偽画面を無効化できます。

LIKEY:入力情報を守る

LIKEYは、

  • ログイン情報

  • 配送先住所

  • アカウント情報

の入力時にセキュアキーパッドを提供します。

これにより、

  • キーロガーによる情報窃取

  • 悪意あるアプリによる入力傍受

を防止します。

導入後の効果

  • 偽アプリ経由のアクセス試行が大幅減少

  • アカウント・配送情報漏えい事故が停止

  • サポート問い合わせが減少

  • ユーザー信頼が向上

特に重要だったのは、

「ユーザーの不注意」ではなく、「アプリセキュリティの問題」として認識できたことでした。

まとめ

LIAPP

  • 偽アプリ・リパッケージアプリ検知

  • 偽ログイン画面・配送情報画面の無効化

LIKEY

  • ログイン情報と配送情報の保護

  • キーロガー対策

ショッピングアプリのセキュリティは、サーバーを信頼することではなく、アプリの真正性と入力情報を検証・保護することから始まります。

#ショッピングアプリセキュリティ #偽アプリ #モバイルセキュリティ #個人情報保護 #LIAPP #LIKEY

お問合せ