「ログインはできたのに、注文した覚えがない」
偽ショッピングアプリによるアカウント・配送情報漏えい事例

ある日、ショッピングアプリのカスタマーサポートに緊急の問い合わせが入りました。
「正常にログインしたのに、自分が注文していない商品が配送中になっています。」
当初は一般的なアカウント乗っ取りだと思われました。
しかし調査の結果、意外な事実が判明しました。
ユーザーは公式ストアからアプリをインストールしていなかったのです。
ショッピングアプリにとって最も危険な脅威 ― 偽アプリ
ショッピングアプリには、
-
ログイン情報
-
配送先住所
-
連絡先情報
-
決済関連情報
が含まれています。
攻撃者にとって最も効率的な方法は、
「アプリそのものを偽造すること」
でした。
攻撃の仕組み
実際の攻撃シナリオ
-
正規アプリをリパッケージ化
-
内部コードを改変
-
ログイン画面や配送先入力画面に偽UIを挿入
-
入力情報を正規サーバーと攻撃者サーバーへ同時送信
ユーザーから見れば、
-
アプリは正規版に見える
-
ログインできる
-
ショッピングも利用できる
ため、不正に気付くことは困難でした。
問題の本質
-
アプリの真正性が検証されていなかった
-
入力情報の送信先を制御できていなかった
その結果、
-
サーバーは正常な通信として処理
-
ユーザーは公式アプリだと信じる
-
実際には偽アプリ環境で操作していた
という状況になっていました。
LIAPP:偽アプリを実行させない
改ざん検知
LIAPPは、
-
アプリ署名
-
コード整合性
-
パッケージ構造
を検証します。
公式版と異なるアプリは改ざん・リパッケージアプリとして検出されます。
偽UIの無効化
LIAPPは、
-
ログイン画面
-
配送先入力画面
-
決済画面
の改ざんも検知します。
ユーザーを欺く偽画面を無効化できます。
LIKEY:入力情報を守る
LIKEYは、
-
ログイン情報
-
配送先住所
-
アカウント情報
の入力時にセキュアキーパッドを提供します。
これにより、
-
キーロガーによる情報窃取
-
悪意あるアプリによる入力傍受
を防止します。
導入後の効果
-
偽アプリ経由のアクセス試行が大幅減少
-
アカウント・配送情報漏えい事故が停止
-
サポート問い合わせが減少
-
ユーザー信頼が向上
特に重要だったのは、
「ユーザーの不注意」ではなく、「アプリセキュリティの問題」として認識できたことでした。
まとめ
LIAPP
-
偽アプリ・リパッケージアプリ検知
-
偽ログイン画面・配送情報画面の無効化
LIKEY
-
ログイン情報と配送情報の保護
-
キーロガー対策
ショッピングアプリのセキュリティは、サーバーを信頼することではなく、アプリの真正性と入力情報を検証・保護することから始まります。
#ショッピングアプリセキュリティ #偽アプリ #モバイルセキュリティ #個人情報保護 #LIAPP #LIKEY