セキュリティ
Googleからの新しいAndroidマルウェア
A new Android malware from Google (f-droid.org)
要約
Android 8以降を実行しているデバイスに、Googleによって配布される「Android Developer Verifier」(ADV)という名前の新しいマルウェアが、リモートでアクティベートされるのを待機している状態です。このマルウェアはシステムサービスとしてroot権限で動作し、Play Protectでも検出・無効化できず、Googleが承認しない開発者のソフトウェア実行をブロックすることを目的としています。Googleはこれを開発者登録の義務化の口実としており、オープンソース開発の伝統を覆し、アプリのゲートキーパーになろうとしていると批判されています。
全文翻訳
Android 8以降を実行している場合、ウイルスがデバイスにインストールされ、リモートアクティベーションを静かに待機しています。過去数ヶ月にわたり、世界中のデバイスがこの新しい株に感染しており、推定40億台のAndroidハンドヘルドおよびタブレットが既に汚染されているため、人類の約半分がこの脅威にさらされている可能性があります。
無害なタイトルの「Android Developer Verifier」(ADV)プロセスを装ったこのトロイの木馬は、システムサービスとしてバックグラウンドで秘密裏に実行され、完全なroot権限を持ち、静かにアクティベーション信号を待機しています。このサービスはブロック、無効化、または削除できません。
一般的なマルウェアとは異なり、この異常な株は、Play Protect(すべてのAndroid認定デバイスにインストールされているマルウェアスキャンおよび修復サービス)によって検出および無効化されることはありません。実際、Play Protect自体が、このウイルスが伝染およびインストールされるベクトルです。なぜなら、ADVを普及させているのはGoogle自身だからです。
そして、一度アクティベートされると、この悪意のあるプロセスには1つの目標しかありません。それは、Googleによって中央で承認されていない開発者のソフトウェアを実行できなくすることです。
脅威は保護を装う
私たちは昨年9月にAndroid Developer Verificationプログラムについて初めて警鐘を鳴らしました(「F-DroidとGoogleの開発者登録令」)、それが発表された直後でした。すべてのAndroid開発者が中央で登録することをGoogleが義務付けることは、マルウェアの拡散を食い止めるためのソリューションとして正当化されています。
しかし、悪意のあるアクターが悪意のあるソフトウェアをそもそも配布するのを防ぐ機能は実際には備わっていません。ADVの唯一の alleged な利点は、新しい署名キーでマルウェアの配布を続けるために、別の(または購入した)アカウントを作成する必要があるため、既に特定された常習犯の行動を遅らせることができるかもしれないということです。
マルウェアの常習性というこの比較的狭い脅威ベクトルに対しては、はるかに穏健なさまざまなソリューションが提案されてきました。
Play Protect自体は、新しいアプリで、昇格された権限を持つものや、疑わしいチャネルから取得されたものをより注意深く精査するように強化される可能性があります。これは、オンデバイスセキュリティ機能における最近の進歩を継続することになります。
または、フェデレーテッドベリファイアのシステム(「DCM:モバイルエコシステムの開発者認証モデル」、2023年)が実装される可能性もあります。これにより、エンドユーザーは、事前の承認のために独自の信頼できるキュレーターや権威を選択できるようになります。
代わりに、Googleはこのマイナーなベクトルを、18年間のオープンソース開発の伝統を覆し、自分たちを許可されたアプリの世界の唯一のゲートキーパーとして位置づける口実として、フィアットによってAndroidエコシステム全体を根本的に再設計するために使用しました。
マルウェアについて語るとき、彼らは何を語るのか
開発者が、私たちの推奨に反して、Googleに「検証済み」開発者として登録することを選択した場合、アカウントにサインアップして料金を支払い、詳細な個人情報を提供し、政府発行の身分証明書をアップロードし、その後、配布を意図しているすべてのアプリの識別子と署名キーを登録する必要があります(現在または将来)。
しかし、最も悪魔的な段階は、Android Developer Console利用規約への強制的な同意です。
この文書には多くの懸念事項がありますが、最も懸念されるのは次のとおりです。
6.5 あなたが利用規約に違反した場合、またはマルウェアやその他の有害なアプリケーションを配布した場合、GoogleはADCへのアクセスを終了する場合があります。
この合理的に聞こえる条項は、次の質問を投げかけます。「マルウェア」とは具体的に何を意味するのでしょうか?
文書のどこにも、その用語の定義は見つかりません。
正式な定義、標準、またはガイドラインがないため、暗黙的に次のように述べています。
…そして「マルウェア」とは、私たちがそれを意味すると言うものを意味します。
「サイディングについて語るとき、私たちが語ること」で議論したように、あなたの最善の利益を持たない人によって議論の用語が定義されることの危険性に注意してください。
マルウェアが「私たちが好まないソフトウェア」と同義であるということは、彼らが一方的に、ビジネスインセンティブによって、または十分に強力な政府によって強制されることによって、その時点でのマルウェアの定義を決定できることを意味します。
前例として、「広告ブロッカー」の形の個人コンテンツフィルタリングは、長い間Playストアから禁止されており、一部のインスタンスをマルウェアとして分類することさえあります。
すべての広告ブロックソフトウェアをマルウェアと指定し、世界中のすべてのAndroid認定デバイスでのインストールをブロックし、このクラスのソフトウェアの開発者全員をマルウェア作成者と永久に指定するまで、どれくらいかかるでしょうか?
そのような動きは、グローバルな広告テクノロジーの独占企業としての彼らの商業的インセンティブと一致するでしょうし、彼らのADC利用規約の言語と完全に一致するでしょう。
鉛風船のように
開発者の自発的な採用に関して、彼らは最近、「Play開発者の99%以上がアプリを登録している」と主張しており、ADVが何らかの形で人気があり広く受け入れられている指示であることを示唆しています。
それは真実からほど遠いです。その99%の開発者は、Playストアの契約によって既に拘束されていたため、情報に基づいた同意なしに自動的にオプトインされました。
実際、数十万人がADVに反対する請願書に署名しています。
keepandroidopen.org の公開書簡は、EFF、FSF、FSFE、ACLU、そして計り知れないForbrukerrådetを含む、世界中の70以上の組織によって署名され、プログラムを非難しています。
インターネット検索、チャットボットクエリ、またはソーシャルメディアの投票はすべて、このプログラムに対する反対が圧倒的であり、非難が普遍的であることを確認します。
開発者ラウンドテーブルビデオの視聴者の90%が、プログラムを擁護しようとした際に、スペクタクルを嫌悪すると登録しました。Google Geminiさえ、プログラムの人気に関する問い合わせに対して次のように応答します。
Google自体を除いて、技術コミュニティで必須のAndroid Developer Verificationプログラムの熱狂的な支持を見つけることは事実上不可能です。反発は圧倒的に支配的であり、市民権およびオープンソースグループの「Keep Android Open」連合が中央登録要件に激しく反対しています。
それにもかかわらず、彼らのロックダウン電撃戦は順調に進んでいます。
立法者や規制当局は、これまでのところ、抗議の声に耳を傾けていません。
ソフトウェアの自由、ユーザーの権利とプライバシーの尊重の拠点としての私たちの立場は、極度の危険にさらされています。
オープンソースの透明性によるセキュリティと信頼のF-Droidモデルは、クローズドソースの商用アプリストアの「信頼してくれ、兄弟」セキュリティモデルとは根本的に対立しています。
そして、これら2つのモデルは、F-Droidが存在した過去16年間共存できましたが、Googleは「セキュリティ」と「信頼」の定義の独占権を自分たちだけが持つ体制を確立しようとしているようです。
今後何が起こるか
ADVアクティベーションが9月30日にトリガーされたときに予想される正確な障害モードはまだわかりません。
ブラジル、インドネシア、シンガポール、タイに住む5億8000万人のうちの1人であるなら、それらが公開されたタイムラインによると、ADVロックダウンの最初の4つのターゲットであることを知っておいてください(グローバル展開は、その後「2027年以降」に発生すると不気味に予測されています)。
9月30日に何が起こるかについて、まだ答えがわからないことがたくさんあります。
影響を受ける地域にいる方々にとって、まだ答えがわからない一般的な質問がいくつかあります。
F-Droidアプリをインストールまたは起動しようとするとどうなりますか?
F-Droidからインストールしたすべてのアプリはどうなりますか?無効化されますか?削除されますか?
依存しているアプリが突然消えた場合、それらに含まれるデータはどうなりますか?まだ取得できますか?
すべてのソフトウェアのインストールと起動がGoogleに報告されて検証されるようになった今、具体的にどのような情報が...