【ITニュース解説】Unpatched flaw in OnePlus phones lets rogue apps text messages
2025年09月25日に「BleepingComputer」が公開したITニュース「Unpatched flaw in OnePlus phones lets rogue apps text messages」について初心者にもわかりやすく解説しています。
ITニュース概要
OnePlusスマホのOxygenOSに未修正の脆弱性が見つかった。これにより、どんなアプリでもユーザーの許可なしにSMSデータや関連情報にアクセスできる。悪意あるアプリがメッセージを送信する危険性があるため注意が必要だ。
ITニュース解説
OnePlus製のスマートフォンに搭載されている「OxygenOS」というOSに、深刻なセキュリティ上の問題が見つかった。この問題は、ユーザーがスマートフォンにインストールしたアプリが、本来であればアクセスできないはずのSMSメッセージやその関連情報(誰から誰へ送られたか、いつ送られたかなど)を、ユーザーの許可なく、かつ特別な操作を必要とせずに読み取ってしまうというものだ。
通常、Androidスマートフォンでは、アプリが電話帳、カメラ、位置情報、そしてSMSメッセージなどの個人情報にアクセスしようとする場合、ユーザーに対して「このアプリは〇〇へのアクセスを要求しています。許可しますか?」といった形で明示的に確認を求める。ユーザーがこれを許可しなければ、アプリはその情報にアクセスできない仕組みになっている。これは、ユーザーのプライバシーを守り、悪意のあるアプリが勝手に情報を盗み取るのを防ぐための非常に重要なセキュリティ対策である。しかし、今回のOnePlusの脆弱性は、この基本的なセキュリティメカニズムを迂回してしまう。
この脆弱性が発見されたのは、OnePlus 12、OnePlus Open、OnePlus 11など、複数のOnePlus製スマートフォンに搭載されている特定のOxygenOSバージョンだ。セキュリティ研究機関であるMysk社がこの問題を詳細に調査し、その危険性を指摘している。問題の核心は、OxygenOSの内部にある「system_server」と呼ばれる、スマートフォンの基本的な動作を司る中核的なプログラムプロセスにある。「system_server」には「com.oplus.securitypermission」というパッケージが含まれており、このパッケージ内の特定のコンポーネントが、外部のアプリからのアクセスを不適切に許可してしまう設定になっていたのだ。
具体的には、この「com.oplus.securitypermission」パッケージが、外部アプリからの特定のインテント(Androidアプリが互いに通信したり、システム機能を使ったりするためのメッセージのようなもの)を受け取った際に、セキュリティチェックを適切に行わずにSMSデータへのアクセスを許可してしまう。これにより、悪意のあるアプリは、本来であればSMSの読み取り権限を持たないにもかかわらず、システムの権限管理をすり抜けてSMSメッセージの本文はもちろん、送信元、送信先、送信日時といったメタデータまで、自由に読み取れるようになる。
SMSメッセージは、現代のデジタル生活において非常に重要な役割を果たしている。例えば、オンラインサービスへのログイン時に送信される二段階認証のコード、銀行からの取引通知、パスワードのリセットリンクなど、多くの重要な情報がSMSを通じて送られてくる。もし悪意のあるアプリがこれらのSMSメッセージを自由に読み取れるとしたら、どのような被害が考えられるだろうか。
まず、個人情報が漏洩する危険性がある。メッセージの内容から、ユーザーの交友関係、利用しているサービス、さらには健康状態や経済状況に関する情報まで、広範囲な個人情報が悪意ある第三者に知られてしまう可能性がある。
次に、金銭的な被害に繋がる恐れがある。例えば、銀行やクレジットカード会社からの認証コードを盗み見られれば、不正な送金やカードの悪用を許してしまうかもしれない。また、パスワードリセットのSMSを傍受されれば、SNSアカウントやメールアカウントが乗っ取られ、さらに大きな被害に発展する可能性も否定できない。さらに、特定のSMSメッセージを偽装して、ユーザーをフィッシング詐欺サイトに誘導するような攻撃にも悪用されかねない。
この脆弱性の最も深刻な点は、悪意のあるアプリが一度スマートフォンにインストールされてしまえば、特別な権限要求やユーザーによる許可操作なしに、裏でこっそりとSMSデータを盗み続けられる点にある。ユーザーは、アプリが不正な行為を行っていることに全く気づかないまま、情報が漏洩し続けることになるかもしれない。
そして、この問題は記事執筆時点ではまだ修正パッチが提供されていない「未パッチ」の状態である。これは、OnePlusがこの脆弱性を認識しているにもかかわらず、まだ修正プログラムをユーザーに配布していないことを意味し、対象となるOnePlusユーザーは引き続き危険な状態に置かれている。
このような状況において、システムエンジニアを目指す初心者が理解しておくべきは、スマートフォンのOSやアプリがいかに複雑であり、たとえ大手メーカーの製品であってもセキュリティ上の欠陥が存在しうるということだ。そして、アプリの権限管理がいかに重要であるか、そしてその仕組みが破られた場合にどのようなリスクが生じるかという点である。
現時点でユーザーができる対策としては、まず、不審な提供元からのアプリのインストールは絶対に避けるべきである。Google Playストアなどの公式なアプリストアに登録されているアプリであっても、レビューをよく確認し、提供元が信頼できるかどうかを慎重に判断する必要がある。また、使用していないアプリは定期的に削除することも有効な対策となる。OnePlusは今後、この脆弱性に対する修正パッチをリリースすると予想されるため、OSのアップデート通知があった際には、速やかに適用することが推奨される。
今回の事態は、スマートフォンのセキュリティが私たちの日常生活にどれほど深く関わっているかを改めて示す事例と言える。システムエンジニアを目指す皆さんにとって、OSレベルのセキュリティ脆弱性がどのように発生し、どのように悪用され、どのような影響を与えるのかを理解することは、将来、安全なシステムやサービスを開発・運用する上で不可欠な知識となるだろう。