Googleは8月、来年から一部地域でサイドロード型アプリケーション検証機能を有効化すると発表した。この機能を使用するには、アプリケーション開発者は、サイドローディングを通じてアプリケーションをインストールする前に、必要な ID 認証と署名を実行する必要があります。つまり、Google Play ストアに公開されていない場合でも、検証されないとインストールされません。

Google のポリシーの本来の目的は、不正行為と戦うことでした。しかし、オープンな Android システムにこのようなレベルの検証スキームを設定するのは驚くべきことです。ユーザーは任意のソースから任意のアプリケーションを自由にインストールできないため、実際には Android システムのオープン性が隠れて狭まってしまいます。
多くのユーザーや開発者からの批判に対処するために、Google は現在、開発者やコンソール ユーザーなどの経験豊富なユーザーが未検証のアプリケーションをインストールするリスクを負うことを可能にする新しい高度なプロセスを構築していることを明らかにしました。つまり、開発者やコンソール ユーザーは、認証なしでアプリケーションをサイドロードしてインストールできます。
ただし、Googleはこの高度なプロセスの具体的な内容を明らかにしていない。 Google は、このプロセスを特別に設計し、今後数か月以内に詳細を共有することを約束します。同時に、現在の計画では、Google は学生やアマチュア向けの専用アカウント タイプも立ち上げ、完全な認証を行わずに限られた数のデバイスにアプリケーションを配布できるようにします。
さらに、Google は不正行為対策の重要性を引き続き強調しています。
技術的な保護手段は重要ですが、それでもユーザーが操作されるすべての状況を解決できるわけではありません。詐欺師は高圧的なソーシャル戦術を使ってユーザーを騙し、さまざまな保護手段を回避させます。
たとえば、私たちが東南アジアで追跡した一般的な攻撃方法は、詐欺師が被害者に電話をかけて、銀行口座が侵害されたと主張するというものです。彼らは恐怖と緊急性を利用して、被害者に資金を保護するためのいわゆる検証アプリケーションをインストールするよう誘導します。同時に、詐欺師は、さまざまな標準的なセキュリティ警告を無視するようユーザーに指示します。
このいわゆる検証プログラムは、インストールされると、通知やテキスト メッセージを傍受します。ユーザーが実際の銀行アプリケーションにログインすると、詐欺師は 2 要素認証コードを盗み、被害者の口座から資金を送金することができます。
検証メカニズムにより、詐欺師はマルウェアを拡散するために実際の ID を使用することが強制され、攻撃の規模を拡大する難易度とコストが大幅に増加します。開発者認証要件が Google Play ストアで有効になりました。
もちろん、Google の声明が完全に間違っているとは言えませんが、詐欺師が認証に実際の ID を使用することは不可能です。詐欺集団は必然的に、多数のアカウントを登録するために、さまざまなチャネルを通じて身元情報を購入します。確かにコストは増加しますが、この措置で悪意のあるアプリケーションの数が減ると期待するのは無理があるかもしれません。その代償として、多くのユーザーが未検証のアプリケーションを直接サイドロードしてインストールできないという恥ずかしい状況に直面することになります。