楽天銀行のandroidスマホアプリが使える条件をAndroid13以上と決めています。
他のインターネット銀行ではこれほど厳しくない(Android10で使える)ですが、
私が知りたいのは銀行のことではなく、
Android13からは何か今までになかったセキュリティ機能が追加されているのでしょうか、
という質問です。
Android 13からは、スマートフォンを乗っ取ろうとする不正アプリや詐欺からユーザーを守るため、
「強力な権限制限」と「Googleの新しいセキュリティ監査システム」が追加されています。
これらは金融資産を守るために非常に重要な機能であり、
楽天銀行などの厳しいアプリ動作要件に直接関係しています。
具体的には、以下の3つの大きなセキュリティ強化が行われました。
1. 外部アプリに対する「制限付き設定(Restricted Settings)」の導入
Android 13で導入された最も強力なセキュリティ機能です。
銀行アプリを狙うマルウェア(不正プログラム)は、
Google Playストア以外からダウンロード(サイドロード)されるケースが多くあります。
これらはユーザーを巧みに騙して「アクセシビリティ(ユーザー補助)権限」を許可させ、
スマホの画面を盗み見たり、裏で勝手に送金操作を行ったりします。
Android 13では、公式ストア以外から入れたアプリが
「アクセシビリティ権限」や「通知の読み取り権限」を要求してきた場合、
システム側で強制的にブロック(グレーアウト)する機能が標準搭載されました。
これにより、銀行アプリの情報を盗むトロイの木馬などの攻撃を根本から防げるようになっています。
2. メディア(写真・動画)アクセスの細分化
Android 12以前は、アプリに写真の添付などを許可すると、
スマホ内の「すべての画像やファイル」へのアクセス権を与えてしまう仕様でした。
Android 13からは権限が細分化され、「写真と動画」「音楽と音声」に分離されました。
さらに、アプリが指定した特定の写真だけを安全に選択できる「フォトピッカー」機能も追加されています。
これにより、銀行アプリの偽物や悪意ある別アプリが、
スマホ内の重要な個人ファイルや書類のデータを盗み出すリスクが大幅に減りました。
3. 「Play Integrity API」によるセキュリティ監査の強化
Googleは2024年末以降、
アプリが「そのスマホは本当に安全か」をチェックするシステム
(Play Integrity API)を大幅に強化しました。
この新しい仕組みでは、
「過去1年以内にOSのセキュリティアップデートを受けているか」を
銀行アプリ側が判別できるようになっています。
Android 10〜12などの古いスマホは、
すでにGoogleや端末メーカーからのセキュリティ修正パッチの配布が終了(サポート終了)しています。
どれだけアプリ自体を頑丈に作っても、
土台となるOSに未修正の脆弱性(暗号の突破口など)があればハッキングされてしまいます。
そのため、楽天銀行をはじめとする一部の金融機関は、
「OS自体の脆弱性が完全に修正されているAndroid 13以上」を必須条件とすることで、
不正送金や口座乗っ取りのリスクを未然に排除しています。
もしさらに詳しく知りたい点があれば、以下の中からお選びください。
不正アプリが具体的にどうやって銀行口座を狙うのかという手口の詳細
お手持ちのスマホのOSバージョンを確認・アップデートする方法
Android 13未満のスマホで安全にインターネットバンキングを利用する代替案
手口の詳細は、興味あります。それと、Android10でも利用する代替案をお願いします。
1. 不正アプリが銀行口座を狙う「2大凶悪手口」
古いAndroid(特にAndroid 12以前)を狙うマルウェア(不正アプリ)は、主に以下の2つの手口で銀行口座の残高を盗み出します。
手口A:
アクセシビリティ(ユーザー補助)権限の悪用
本来は身体の不自由な方をサポートするための「画面読み上げ」や「自動操作」の機能を悪用します。
潜入: ユーザーを騙して「設定」の奥深くにある「ユーザー補助」をオンにさせます。
盗聴: ユーザーが正規の銀行アプリを開いた瞬間、画面に表示されている口座番号や暗証番号、パスワードを
すべてリアルタイムで読み取り、犯人のサーバーへ送信します。
自動送金: ユーザーがスマホを触っていない夜間などに、マルウェアが勝手に銀行アプリを起動し、
裏で送金ボタンを自動タップして残高をすべて海外口座などに送金します。
手口B:
オーバーレイ(重ね合わせ)攻撃
画面の上に、もう一枚「偽の透明な画面」を貼り付ける手口です。
待ち伏せ: スマホ内で本物の銀行アプリが起動したことを検知します。
偽画面の表示: 本物のログイン画面の真上に、
見た目が全く同じ「偽のログイン画面」を1ミリのズレもなく一瞬で重ね合わせます。
奪取: ユーザーは本物だと思ってパスワードやワンタイムパスワードを入力しますが、
それは犯人が作った偽画面に入力しているため、その瞬間にすべての認証情報が盗まれます。
Android 13からは、これら2つの手口(サイドロードされたアプリによるユーザー補助の悪用、
不正な画面重ね合わせ)がシステムレベルで強力にブロックされるようになったため、
楽天銀行などはAndroid 13以上を必須としています。
2. Android 10のスマホで利用するための「4つの代替案」
楽天銀行のように「Android 13以上必須」となったアプリは、
Android 10のスマホにはインストールすらできなくなります。
その場合の現実的な回避策は以下の4つです。
代替案①:
スマホの「Webブラウザ」からログインする(最もおすすめ)
アプリが使えなくても、Google Chromeなどの「Webブラウザ」から楽天銀行の公式サイトにアクセスすれば、
Android 10でもこれまで通りログインや振込が可能です。
対策: 検索結果から偽サイトに誘導されないよう、必ず「ブックマーク(お気に入り)」に登録し、
毎回そこからアクセスしてください。
代替案②:
パソコン(PC)から利用する
画面が大きく、セキュリティソフトを導入しやすいパソコンをお持ちであれば、
パソコンのブラウザから楽天銀行を利用するのが最も安全です。
代替案③:
定額自動入金・自動振込サービスを活用する
毎月の振込や口座間の資金移動が目的であれば、
最初にブラウザから「定額自動振込」や「定額自動入金」の設定を済ませておきます。
一度設定すれば、毎月スマホを操作しなくても自動で取引が実行されます。
代替案④:
サポートが継続している「他のネット銀行」をWebブラウザで使う
ご指摘の通り、他行(住信SBIネット銀行やPayPay銀行など)はまだAndroid 10でもアプリが動く場合があります。
ただし、これらも「アプリが動く=安全」という意味ではありません。
Android 10自体がすでにGoogleのセキュリティサポートを終了しているため、
OSの隙(脆弱性)を突かれやすい危険な状態です。
他行を利用する場合も、できるだけアプリではなくWebブラウザからの利用を推奨します。
安全のため、現在のスマホをそのまま使い続ける場合は「見知らぬメールのURLリンクは絶対に踏まない」
「Google Playストア以外からアプリを絶対に入れない」の2点を徹底してください。
|