スライド 1

Similar documents
スライド 1

スライド 1

<4D F736F F F696E74202D E9197BF C A F B A834C C A5F C52E B8CDD8AB B83685D>

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

情報セキュリティ 10 大脅威 大脅威とは? 2006 年より IPA が毎年発行している資料 10 大脅威選考会 の投票により 情報システムを取巻く脅威を順位付けして解説 Copyright 2017 独立行政法人情報処理推進機構 2

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

McAfee Application Control ご紹介

ヘルスアップWeb 簡単操作ガイド

スライド 1

1. Android.Bmaster 一般向け情報 1.1 Android.Bmaster の流行情報 Android.Bmaster はアンドロイドの管理アプリケーションに悪性なコードを追加した形で配布されている 見た目は正常なアプリケーションのように動作する アプリケーションは中国語で表記されて

目次 1. AOS ユーザー登録サイト AOS ユーザー登録 AOS ライセンスキー登録 ios 版アプリ インストール 起動と新規登録 初期設定とバックアップ Andro

はじめに (1) フィッシング詐欺 ( フィッシング攻撃 ) とは フィッシング詐欺とは インターネットバンキング ショッピングサイト等の利用者のアカウント情報 (ID パスワード等 ) や クレジットカードの情報等を騙し取る攻撃です 典型的な手口としては 攻撃者が本物のウェブサイトと似た偽のウェブ

目次 概要 3 プログラム可能な犯罪ロジックは ウェブ アプリケーションの流れと内容を変更する 3 プログラム可能な犯罪ロジックは サーバー 再度のセキュリティ制御を破る 4 ジオロケーションとデバイス識別 4 アカウント プロファイリング 5 取引の確認 / 署名 5 二要素認証システム 5 Tr

RM quick guide

2. ログイン 三重県総合教育センターの Web ページにアクセスし ネット DE 研修の ログインへ をクリックするとログイン画面に移動します 2 ログイン ID 及びパスワードを入力して ログイン ボタンを押してください パスワードはログイン後 変更し 個人で管理をしてください 2 パスワードは

PowerPoint プレゼンテーション

Microsoft Word - 【掲載用】True Keyマニュアル_1.0版_ r2.docx

2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

目次 目次 2 著作権 3 免責事項 3 更新履歴 4 文書情報 4 1. はじめに 5 2. SpyEye の概要 動作概要 システムへのインストール 感染活動 他プロセスへの影響 SpyEye 隠ぺいルーチン H

特定健診ソフト クイックインストールマニュアル

Microsoft IISのWebDAV認証回避の脆弱性に関する検証レポート

本資料について 本資料は 端末管理サービス KDDI Smart Mobile Safety Manager( 以降 本資料では SMSM といいます ) に関する資料です 2018 年 7 月 14 日頃から 本製品の利用に必要なアプリケーションが Google よりマルウェアとして誤検知され お

株式会社インターナショナルシステムリサーチ International Systems Research Co. CloudGate UNO secured by Cybertrust デバイス ID 証明書 インストールマニュアル Windows 用 Ver [ 目次 ] はじめに 1

WJ_A_V2_2_必須アップデートについて_1_1_0

不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム について 中ノ郷信用組合では インターネットバンキングのセキュリティを高めるため 不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム をご提供しております ( ご利用は

マルウェアレポート 2017年9月度版

利用いただけます 利用登録後は都度振込取引時にワンタイムパスワード入力画面が表示さ れますので スマートフォンのトークンに表示される 6 桁のワンタイムパスワードを入力し てください ( ご利用方法の詳細は下記 5~7 をご覧ください ) (5) トークンの利用単位お客さまの運用に合わせて以下のよう

Microsoft Word - office365利用手順書.doc

Microsoft PowerPoint - Skype for business の概要.pptx

2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

鳥取信用金庫 ~ ソフトウェアトークンによるワンタイムパスワードご利用の手引き ~ 目次 ( クリックすると目的の場所にジャンプします ) ワンタイムパスワードとは ソフトウェアトークンについて ワンタイムパスワード利用開始までの流れ 1 ソフトウェアトークンのダウンロード 2 ワンタイムパスワード

平成15年6月19日

2 ログイン ( パソコン版画面 ) Web サイトのログイン画面が表示されます 通知メールに記載されている ID と仮パスワードを入力して ログイン ボタンをクリックしてください ID パスワードを連続して 5 回間違うと 当 I D はロックアウト ( 一時的に使用不可 ) されるので ご注意く

QualitySoft SecureStorage クイックスタートガイド

スライド 1

Vol.61 韓国と日本 同時多発的な不正アプリの拡散背景には

1 目次 本書の構成 2 体験版申請用総合ソフトの機能 3 申請用総合ソフトとの相違点 体験版申請用総合ソフト ver.3.0 は, 本番用の申請用総合ソフト (3.0A) の機能に擬似データを加えたものです

不正送金対策 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム のご案内 広島県信用組合では インターネットバンキングを安心してご利用いただくため 不正送金 フィッシング対策ソフト PhishWall( フィッシュウォール ) プレミアム を導入しました 無料でご利用

< 目次 > 1. このアプリについて [P3] 2. アプリのインストール方法 [P3~] 2-1. Android 版アプリケーション 2-2. Web 版アプリケーション 3. アプリの流れについて [P4~] 4. 各クライアントアプリの操作方法 [P9~] 4-1. Android 版アプ

ヘルプガイド デジタルペーパー Digital Paper App for mobile Digital Paper App for mobile は Google Play または App Store でダウンロードできます Digital Paper App for mobile で検索してくだ

PowerPoint プレゼンテーション

マルウェアレポート 2017年12月度版

2. ccmybox を利用するには ccmybox の利用には Web ブラウザが必要ですが パソコンの Web ブラウザだけでなく スマートフォンなどのモバイル機器の Web ブラウザからも接続が可能です また Web ブラウザを利用した接続方法以外に 専用接続ツールがメーカーより提供されていま

目次 1.1. AOS ユーザー登録 AOS ライセンスキー登録 ios 版アプリ インストール 起動と新規登録 初期設定とバックアップ Android 版アプリ インストール...

SOCKET 契約社 ( 管理者 ) 用取扱説明書 ver 管理者設定 作業員が SOCKET サーバー (Windows マシン上 ) と NAS の導入ならびに導通テストを行った後に 作業員と一緒に SOCKET サーバー上で管理者設定を行ってください 1 管理者情報 と その他

1. インストール方法 STEP 1 ダウンロードしたファイルを任意の場所に解凍します Windows 標準の機能を用いて解凍する場合は ファイルを選択して 右クリックメニューから [ すべて展開 ] を選択し 表示されたメッセージに従って解凍します STEP 2 解凍されたフォルダにある Setu

Windows MAC OS 用 VPN クライアントソフトバージョンによる仕様差異

7 ページからの操作手順 (2 ご利用開始の手順 ) で登録したメールアドレス宛に メール通知パスワードが送信されます メール通知パスワードを確認ください ➎ トークン発行 が表示されます [ ワンタイムパスワード申請内容選択へ ] ボタンを押します 登録した携帯電話にメールが送信されます ワンタイ

ヘルスアップWeb 簡単操作ガイド

3 メニュー選択後 Web ブラウザ画面にセキュリティ証明の証明書エラー画面が表示された場合は このサイトの閲覧を続行する ( 推奨されません ) をクリックします このサイトの閲覧を続行する ( 推奨されません ) をクリック セキュリティ証明の証明書エラー画面 4 Web ブラウザ画面に URL

1 ワンタイムパスワードの説明... 2 (1) ワンタイムパスワードのサービス概要... 2 (2) 個人インターネットバンキングとワンタイムパスワード... 2 (3) ワンタイムパスワード生成機 ( トークン ) について... 2 (4) ソフトウェアトークンの特徴 導入までの

ダウンロードページアップデートマニュアル.ppt

aaaa

Microsoft Word - XOOPS インストールマニュアルv12.doc

本資料について 本資料は 端末管理サービス KDDI Smart Mobile Safety Manager( 以降 本資料では SMSM といいます ) に関する資料です 2018 年 7 月 14 日頃から 本製品の利用に必要なアプリケーションが Google よりマルウェアとして誤検知され お

Technical Report 年 8 月 31 日 株式会社セキュアソフト 注意喚起 : バンキングトロージャンに感染させるマルウェア付きメール拡散について 1. 概要最近インターネットバンキングなど金融機関関連情報の窃取を目的としたマルウェア付きメールが 日本国内で多数配

MP:eMeeting インストールマニュアル Version /06/30 株式会社デジタル ウント メア

Microsoft PowerPoint - Android+TPMによるセキュアブート_KDDI研_後日配布用

WEBシステムのセキュリティ技術

Canon Mobile Scanning MEAP Application インストールについて

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

KDDI Smart Mobile Safety Manager Mac OS キッティングマニュアル 最終更新日 2019 年 4 月 25 日 Document ver1.1 (Web サイト ver.9.6.0)

目次 1 章はじめに 本書の利用について Web ブラウザーについて 章 kintone でタイムスタンプに対応したアプリを作成する kintone にログインする kintone でアプリを作成する

LINE WORKS 管理者トレーニング 4. セキュリティ管理 Ver 年 6 月版

f-secure 2006 インストールガイド

カスペルスキーセキュリティご利用までの流れ STEP1. お申込み カスペルスキーセキュリティのお申し込み完了後 画面の案内にしたがってセキュリティソフトの ダウンロード インストールを行ってください インストール時に アクティベーションコードの入力が必要です アクティベーションコードはマイページで

Microsoft Word - TeamViewer_Manual - コピー.doc

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

クライアント証明書導入マニュアル

目次 既存アカウントにモバイルライセンスキーコードを追加 ライセンスキーコードを追加 ポータルへモバイルデバイスを追加 電話番号の入力ルール /AU 端末の制限 ( 留意事項 ) ダウンロードリンクの通知 (SMS 配信 )/ 子デバイスキー生成 モバイルデバイスへのソフトウェアダウンロード ダウン

YCU メール多要素認証の設定方法 ( 学生向け推奨マニュアル ) 2019 年 3 月 横浜市立大学 ICT 推進課 1

注意 インストール中に ユーザアカウント制御 ( 以下 UAC といいます ) の実行確認画面が表示されることがあります 表示された場合ははいをクリックして インストールを進めてください なお 管理者以外の場合 管理者への昇格を求める UAC 画面が表示される場合がありますので 管理者アカウントのパ

PowerPoint プレゼンテーション

本文中の記号の意味 本文中で使用している記号の意味について以下に示します システムの操作上または処理の手続き上において 特に注意していただきたい事項を記載しています 記載内容を必ずお読みください システムの操作上または処理の手続き上において 参考にしていただきたい事項を記載しています 必要に応じてお

目次. ご利用上の注意. アプリをインストールする. アプリを起動する. アプリの初期設定を行う. アプリのログインパスワードを変更する 6. アプリのメニューを操作する 7. ステータスを送信する 8. 定期位置通知間隔を変更する 9. 随時検索をする 0. メッセージ連絡をする. メッセージの連

ESET Mobile Security V4.1 リリースノート (Build )

目次 1. ユーザー登録 ( 初期セットアップ ) を行う Office365 の基本的な動作を確認する... 6 Office365 にログインする ( サインイン )... 6 Office365 からサインアウトする ( ログアウト )... 6 パスワードを変更する... 7

目次 1 はじめに アンインストール前の注意点 Sophos アンインストール手順 アンインストーラの場所を確認する アンインストーラの実行 F-Secure Client Security for Mac インストー

脆弱性を狙った脅威の分析と対策について Vol 年 7 月 21 日独立行政法人情報処理推進機構セキュリティセンター (IPA/ISEC) 独立行政法人情報処理推進機構 ( 略称 IPA 理事長 : 西垣浩司 ) は 2008 年度におけ る脆弱性を狙った脅威の一例を分析し 対策をまと

f-secure 2006 インストールガイド

情報連携用語彙データベースと連携するデータ設計 作成支援ツール群の試作及び試用並びに概念モデルの構築 ( 神戸市こども家庭局こども企画育成部 千葉市総務局情報経営部業務改革推進課 川口市企画財政部情報政策課 ) データ構造設計支援ツール設計書 2014 年 9 月 30 日 実施企業 : 株式会社ア

1. ロック画面の操作方法変更 セキュリティ強化のため ロック画面の操作方法が変更となります 画面ロックを変更する場合 バックアップパスワードを入力する必要があります 端末のロック解除に指紋認証を設定している場合 端末の再起動時も 初回のみバックアップパスワードを入力する必要があります < 画面ロッ

1. ボイステクノに問い合わせ スマホで議事録 Pro のご利用に際して 専用のお問合せページ(Ctrl キーを押しながらクリック ) ページを開き 必要事項を入力し 送信してください 手動で URL を入力する場合は を

KDDI Smart Mobile Safety Manager ios キッティングマニュアル 最終更新日 2018 年 12 月 13 日 Document ver1.0 (Web サイト ver.9.5.0)

Dropbox にファイルを追加する Dropbox フォルダの場所を決め 使い始める準備が整いま した さあ ファイルを Dropbox フォルダに入れましょう ステップ 1 ファイルを Dropbox へドラッグアンドドロップします ステップ 2 青色のアイコンが表示され ファイルが Dropb

Pirates Buster Series Secure Viewer セットアップマニュアル (Web インストーラ)

1. ボイステクノに問い合わせ スマホで議事録 Pro のご利用に際して 専用のお問合せページ(Ctrl キーを押しながらクリック ) ページを開き 必要事項を入力し 送信してください 手動で URL を入力する場合は を

変更履歴 日付 Document ver. 変更箇所 変更内容 06/7/.00 - 新規作成 06/8/9.0 管理プロファイルを登録する Web フィルタリング の記載を追加 07//6.0 全体 連絡先ポリシーを共有アドレス帳に変更 全体 参照 以下 等に係る記載揺れの統一 07/0/.03

Splashtopスタートガイド

アプリ版居宅介護支援システム簡単操作マニュアル 2017 年度版 総合案内 サポートデスク Copyright(C) 2010 ITSS All Rights Reserved.

教職員用電子メールサービス 2 段階認証設定方法 平成 29 年 5 月 24 日 情報基盤センター

KS_GoogleApps_guide

安全な Web サイトの作り方 7 版 と Android アプリの脆弱性対策 独立行政法人情報処理推進機構 (IPA) 技術本部セキュリティセンター Copyright 2015 独立行政法人情報処理推進機構

Kaspersky Security 10 for Mobile SP3 製品紹介資料 (Android & ios) Ver /4/13 株式会社カスペルスキー コーポレートビジネス本部

操作説明書

WebEx を使用したリモート調査とは お客様のデスクトップ画面を共有し 障害調査を共同で実施するサービスです リモート調査は 精度の高い調査により 障害の早期解決を図るために実施します 対象の機器にアクセスできる中継端末をご用意頂く必要があります インターネット接続が可能な中継端末を経由して調査を

在宅せりシステム導入マニュアル

< B C815B F898AFA90DD92E8837D836A B E786C73>

すぐできるBOOK ー基本設定編ー

Web会議システム IC3(アイシーキューブ)│FAQ│IC3:キヤノンITソリューションズ株式会社

Transcription:

Man in the Browser in Androidの可能性 Fourteenforty Research Institute, Inc. Fourteenforty Research Institute, Inc. 株式会社フォティーンフォティ技術研究所 http://www.fourteenforty.jp Ver 2.00.01 1

Android の普及と Man in the Browser 現在スマートフォンセキュリティの関心が高まっている 一方で従来からの Windows PC でもマルウェアの攻撃手法が高度化してきており その一つの例が最近ニュースでも取り上げれているオンラインバンクを狙った Man in the Browser (MITB) である スマートフォンユーザーが増えるにつれて スマートフォン上でオンラインバンクを利用する人も増えると予測される スマートフォン上で これまで Windows で起きていた MITB 攻撃が成立するのか 対策方法があるのかを考える必要がある 2

Man in the Browser (MITB) とは ブラウザ内に侵入して 画面を書き換える 送信されるデータを書き換える パスワードを盗むなどを行う攻撃手法 主にオンラインバンクへのアクセスを監視 ユーザーの入力の搾取 改ざんを行う 二要素認証を用いても 正規のセッション パスワードを攻撃時に用いることもできるため防げない 具体的な攻撃例については以下を参照 http://www.fourteenforty.jp/assets/files/monthly_research/mr20120 7_browser_treat.pdf 3

Man in the Mobile (MITMO) と MITB MITB と似た用語として MITMO があるが 別の概念である モバイル端末にアプリをインストールさせることで SMS メッセージを利用した認証を回避して攻撃を成功させるための方法 MITB と組み合わせて攻撃に利用される 典型的なシナリオは以下のようなもの デスクトップ PC などを MITB を用い攻撃し セキュリティ上必要 などのうその理由を表示させることで 利用者のモバイル端末にマルウェアをインストールさせる 同時にログイン情報も盗む 攻撃者は盗んだログイン情報を用いて 振り込み操作を行う 振り込みを完了させるには SMS で送られてくる認証コードが必要だが モバイル端末上のマルウェアがそれを攻撃者側に転送する 攻撃者は取得した認証コードを用いて振り込みを完了する MITMO MITB 4

Man in the Mobile (MITMO) の流れ 3 ユーザーがマルウェアをインストール 被害者モバイル端末 6 マルウェアが認証コードを攻撃者側に送信 攻撃者 PC 5 認証コード送信 7 認証コードを用い振り込み完了 4 盗んだログイン情報でログイン 振込操作 1MITB 攻撃を仕掛ける 被害者デスクトップ PC 2 画面を改ざんうそのメッセージ表示 マルウェアをモバイルにインストールさせるログイン情報も同時に盗み出す オンラインバンク 5

MITB, MITMO, MITM(Man in the Middle) の関係 MITB や MITMO は攻撃コードやデータが存在する場所に着目した分類 ブラウザ内 : MITB モバイル端末内 : MITMO MITM は攻撃の形態の一つ MITB や MITMO と組み合わせて利用されることもあるが それ以外のものも存在する それぞれ独立した概念であり 組み合わされる場合もあれば そうでない場合もある MITB MITMO 今回は この領域の可能性について考える MITM 6

MITB in Android MITB と言った場合 デスクトップ PC のブラウザ内部に侵入しページの改ざんを行うものを指すことが多い これまで モバイルのブラウザに侵入するような脅威は報告例がない 今回は モバイル端末として普及している Android のブラウザに侵入する攻撃方法があるのか あるとすれば対策はあるのかを検証する 7

Android と PC(Windows) との大きな違い Windows で起きる MITB がそのまま Android で起きるか? Windows では マルウェアを実行してしまうと 同じユーザーで動作させている他のプロセスのメモリを変更可能 MITB の基本的な手法として利用される Android では各プロセス ( アプリ ) が別ユーザーとして動いており 他のプロセスにアクセスできないように設計されている Android マルウェアをインストールしてしまってもブラウザそのものへの影響は原則ない Malware Process Browser Process Malware Process Browser Process Windows Android Android ではマルウェアが直接ブラウザに介入することができない 8

Man in the Browser in Android の可能性 Android において ブラウザに介入できるとすれば 以下の 4 つの可能性が考えられる root 化端末への侵入 Android システム自体の脆弱性 Browser Extension Class Loading Hijacking 脆弱性 9

root 化端末への侵入 root 化端末では 他のプロセスへの介入が可能となる root 権限を持つプロセスからはメモリの書き換えやファイルの置き換えなどが自由に可能 無防備な状態 プロセスのメモリの直接の書き換えのほか アプリケーションの置き換えや Dalvik-Cache の置き換えなど さまざまな手法で MITB を実現できる root 化をした状態で Android を利用しないことが対策となる 10

root 化端末への侵入 Malware Process Browser Process Malware Process Browser Process Android root 化 root 化済み Android root 化によりマルウェアがブラウザに介入できるようになる LSM の効果 root 化されていても Android 端末では LSM(Linux Secure Modules) によって root 権限でできること ( 他のプロセスへの介入など ) が制限されていることがある ただし LSM が有効であっても 他のプロセスへの介入が可能になる例も報告されており (*1) root 化した端末では MITB に対するリスクは相対的にはかなり高くなるといえる *1 http://www.fourteenforty.jp/assets/files/research/research_papers/yet-anotherandroid-rootkit.pdf 11

Android システム自体の脆弱性 Android システム自体に脆弱性がある場合 root 化される ブラウザプロセスを乗っ取られるといった可能性がある ブラウザが読み込むライブラリに脆弱性があり 任意のコードが実行可能であった場合 MITB は可能となる ただし ASLR や DEP などの実装により最近の Android ではこのタイプの攻撃は困難になってきている 対策としてはアップデートを適切に行うことが挙げられる Version -2.2 2.3-,3.0-4.0-4.1- DEP( スタック ) DEP( その他 ) ASLR( スタック ) ASLR( ヒープ ) ALSR( モジュール ) Android の DEP, ASLR への対応状況 http://www.fourteenforty.jp/assets/files/research/research_papers/internetweek2011_s10-02.pdf より一部修正 追記して転載 12

Browser Extension Android 版 Firefox はブラウザアドオンをサポート 悪意あるアドオンを導入してしまった場合 画面等を書き換えられる可能性がある アドオンが安全かどうか判定する明確な方法はない AMO(addons.mozilla.org) には 審査を通ったもののみが登録されている 対策としては ウェブページなどで促されるままに AMO 以外からアドオンを導入しないこと 13

Class Loading Hijacking 脆弱性の利用 Android には Class Loading という外部の DEX コードを読み込む機能があり ネットワーク上のファイルなどをコードとして取り込める Class Loading の仕方を間違えると Windows の DLL Hijacking と同様の脆弱性を作りこんでしまう ただし Android API のドキュメントにも注意書きが存在しており 主要ブラウザでこのような問題を作りこんでしまう可能性は低い Android Class Loading Hijacking については以下を参照 http://www.symantec.com/connect/blogs/android-class-loadinghijacking 14

( 参考 )Browser 以外での脅威 MITB ではないが 多くの MITB を利用した攻撃が最終目標とするオンラインバンクのデータ通信の搾取 改ざんという攻撃を行うために使われる可能性のある方法として ブラウザ以外の銀行専用アプリへの攻撃が考えられる これらに Class Loading Hijacking 脆弱性がある場合 それらのアプリの改ざんにより MITB 同様の攻撃が可能となる また 専用アプリに似せた偽アプリを利用してしまうことで攻撃される可能性がある 15

MITB in Android の可能性と対策 ユーザーが行える対策をまとめると 以下のようになる 可能性 root 化端末への侵入 Androidシステムの脆弱性 Browser Extension Class Loading Hijacking 対策 root 化を故意に行わない root 化した端末を利用しない システムのアップデート AMO 以外からのアドオンのインストールを控える ブラウザのアップデート 16

まとめ Android のブラウザの MITB による攻撃は Windows などに比べるとハードルが高い ただし root 化によってそのリスクは上がる root 化されてない場合 システムの脆弱性やブラウザプラグインの利用といった可能性が残る root 化端末を利用しないことが第一の対策となる MITB に関して言えば マルウェアを実行してしまうだけで MITB が可能となってしまう Windows PC を利用するよりも Android を利用したほうが安全 MITB 以外の フィッシングや 偽アプリには Windows PC 同様注意が必要 17