法執行機関向けのiPhoneフォレンジックツールを製造しているロシア企業Elcomsoftによると、iOS 10では、iCloudバックアップがオフになっている場合でも、WhatsAppやSkypeなどのアプリからの不在着信履歴や、ほぼリアルタイムのFaceTime通話履歴がサーバーにアップロードされることが判明している。
ElcomsoftのCEOであるVladimir Katalov氏は、Forbesとのインタビューで、これはおそらく、Viber、WhatsApp、SkypeなどのアプリからのVoIP通話を携帯電話の通話のように動作させ、電話の履歴やお気に入りと統合するように設計された新しいCallKitフレームワークにより、iOS 10の通話記録の範囲が拡大された結果ではないかと考えている。
Apple 自身によれば、iCloud を介した通話履歴の同期は、顧客が VoIP アプリから簡単に通話を折り返すことができるため、ユーザー エクスペリエンスが向上する便利な機能です。
iOS 10では、FaceTimeの通話記録に加え、WhatsAppやSkypeなどのアプリからの不在着信もサーバーにアップロードされるようになりました。サーバーにはメタデータ(データに関するデータ)のみが一時的に保存され、会話の実際の録音は保存されません。
同期されたメタデータには、通話時間と双方の通話相手に関する完全な情報が含まれています。「4ヶ月以上前の情報を抽出することができました」とカタロフ氏は述べています。
彼はさらにこう説明した。
通話履歴の同期はほぼリアルタイムで行われますが、場合によっては数時間かかることもあります。iCloud Drive を有効にするだけで同期をオフにする方法は、iCloud Drive を完全に無効にする以外にありません。
問題は、iCloud Drive を無効にすると、iPhone 上の多くのアプリが正常に動作しなくなるか、少なくとも iCloud 関連の機能が完全に失われることです。
Appleはプライバシー関連の文書の中で、FaceTimeの通話記録を最大30日間サーバーに保存すると主張している。カタロフ氏は、iCloudのバックアップがオフになっている場合でも通話記録が保存されていることをAppleが明確にしていないと指摘している。
AppleはForbesの報道に対し、次のような声明で反応した。
お客様の利便性向上のため、通話履歴の同期機能を提供しています。これにより、どのデバイスからでも折り返し電話をかけることができます。Appleはお客様のデータの保護に全力を尽くしています。そのため、お客様のデータのプライバシーを守る機能も提供しています。
デバイスのデータはユーザーのパスコードで暗号化され、バックアップを含むiCloudデータへのアクセスにはユーザーのApple IDとパスワードが必要です。Appleは、すべてのお客様に強力なパスワードを選択し、2ファクタ認証を使用することを推奨しています。
Apple は、iOS デバイスのバックアップを保護する暗号化キーを iCloud に保持しており、これにより Apple は、これらの iOS デバイスのバックアップへのアクセスを要求する裁判所命令に従うために、バックアップ ファイル内のデータを読み取ることができることに留意する必要があります。
同社は現在、iCloud バックアップにエンドツーエンドの暗号化を採用していない。エンドツーエンドの暗号化を採用すると、ユーザーが暗号化キーを紛失した場合に、バックアップ ファイルとそこに保存されている iOS デバイス データにアクセスできなくなるためだ。
iOS セキュリティ専門家の Jonathan Zdziarski 氏は、iOS 10 の iCloud 経由の通話履歴同期は、携帯電話とデスクトップの間で通話に応答する場合やデスクトップで FaceTime を使用する場合に「Handoff を機能させる」ことに関する技術的な問題であると述べています。
「通話データの多くを同期できる必要があります。その部分を書いたソフトウェアエンジニアは、おそらくそのデータをiCloud Driveに保存することにしたのでしょう。それが本来の目的だからです。もしそうだとしたら、あまりよく考えられていなかったと確信しています」と彼は説明した。
Appleは、iMessageの連絡先データを何の理由もなく最大30日間自社サーバーに保存していたという誤った非難も受けました。実際には、このニュースを報じたメディアはiMessageの仕組みを全く理解していませんでした。なぜなら、iMessageで新しい会話を始める際に電話番号やメールアドレスを入力すると、メッセージアプリがiCloud上のiMessage対応アドレスのディレクトリと照合して連絡先情報を確認するからです。
出典:フォーブス