グーグルは先日、スパイウェアがPixel端末のモデムファームウェアに存在するセキュリティ脆弱性を悪用して攻撃を仕掛けたという証拠があることを公式に確認しました。この攻撃はグーグルが脆弱性を修正する前に発生していたため、ゼロデイ脆弱性に該当し、しかも攻撃者はゼロクリック攻撃を用いていました。
CVE-2026-58704 脆弱性:
アップデートログの中で、グーグルはCVE-2026-58704という脆弱性が攻撃者によって特定かつ限定的に利用される可能性があると述べています。この脆弱性はモデム内部に存在し、デバッグ用のモデムファームウェアに含まれるセキュリティ上の欠陥であると考えられています。過去にもデバッグ用ファームウェアに起因するセキュリティ問題は数多く報告されており、その大半はハッカーによって発見・利用されることはありませんでしたが、今回のように実際に悪用された場合には深刻な影響を及ぼすおそれがあります。
グーグルはこの脆弱性の詳細については公表していませんが、業界では、攻撃者がこの脆弱性を利用してモデムのサンドボックス隔離を突破し、権限を昇格させることでPixel端末上の各種データにアクセスできるとの説が広まっています。
ユーザーの操作を一切必要としない攻撃:
Pixel端末のセキュリティ水準は非常に高く、グーグルはゼロクリック脆弱性に対して20万ドルを超えるバグ報奨金を支払う姿勢を示しています。そのため、今回の事例のようにゼロクリック脆弱性を悪用した攻撃がPixel端末で発生することは極めて稀です。
「ゼロクリック」とは、ユーザーがソフトウェアのダウンロードやリンクのクリック、あるいは何らかの操作を行う必要がないことを指します。つまり、攻撃者は対象の一部の属性(例えば特定のアプリがインストールされていることや電話番号など)さえ把握していれば、攻撃を開始できるのです。以前のiMessageにおけるゼロクリック攻撃では、攻撃者は対象ユーザーの電話番号またはiCloudアカウントを知っているだけで、特定のメッセージを送信するだけでターゲットのiPhoneにバックドアを仕込むことができました。