Androidでは深刻な影響
「無線LANはもう安全に使えない」は誤解? WPA2脆弱性「KRACK」を正しく恐れる(1/2 ページ)
無線LANのセキュリティプロトコルに見つかった脆弱性「KRACK」は、潜在的な影響の広さから動揺が広がった。だが専門家によれば、KRACKを巡る初期の報道は「リスクを誇張している」という。
無線LANのセキュリティプロトコル「WPA2」(Wi-Fi Protected Access II)に脆弱(ぜいじゃく)性が見つかった。この脆弱性は、現在使用されている多くの無線LAN機器に影響を及ぼす恐れがあるという。ただし専門家の間からは、初期の各種報道はこの脆弱性のリスクを誇張しているとの指摘もある。
WPA2では、デバイスと無線LANアクセスポイント(AP)間で暗号鍵を管理する。今回そのWPA2の脆弱性を発見し、「KRACK」(Key Reinstallation Attack:鍵再インストール攻撃)と命名したのは、ベルギーのKatholieke Universiteit Leuven(ルーベンカトリック大学)でネットワークセキュリティと応用暗号学を研究するマティ・バンホフ氏と、同校コンピュータサイエンス学科のフランク・ピエッセンス教授だ。バンホフ氏によれば、この脆弱性は無線LANの仕様に内在するものであり、特定の製品や実装に依存するものではない。従ってWPA2を正しく実装している全ての環境が影響を受ける可能性がある。
バンホフ氏は、この脆弱性の詳細を公開するWebサイトを開設した。そこに記載されている主要な内容は、次のようなものだ。攻撃者は、標的とする無線LANの電波が届く範囲内にいれば、KRACKの一連の脆弱性を悪用できる。具体的にはこの脆弱性を悪用することで、従来安全に暗号化されていると思われてきた情報を盗み取ることができる。クレジットカード番号やパスワード、チャットメッセージ、メール、写真などの重要情報を盗み出すことも可能だ。ネットワーク構成によっては、データの挿入や操作も可能になる。
セキュリティ企業Errata SecurityのCEO、ロブ・グレアム氏はKRACK攻撃について「十分にあり得る手法であり、警戒が必要だ」と指摘する。
併せて読みたいお薦め記事
無線LANのセキュリティについてもっと詳しく
- 実は危険な“無料Wi-Fiスポット”、カフェでのモバイルワークに必須のセキュリティとは
- 「無線LAN」が学校のセキュリティ対策を台無しにする“真犯人”だった?
- 無線セキュリティ――WPAとWPA2の仕組み
無線LANの「不安」や「トラブル」をどう解消するか
グレアム氏は自社のブログにこう記載する。「クライアントデバイスがネットワークに接続するときは通常、ある時点でAPが暗号化用のランダムな鍵データを送信する。このパケットは送信中に消失する可能性があるので、繰り返し何度も再送することが可能だ」
攻撃者はクライアントデバイスとAP間の通信に介入し、パケットを再送させる。再送は最初のパケット送信から数時間後となる場合もある。APからパケットが再送される度に、クライアントデバイスは同一の暗号鍵を再インストールする。その際、暗号化に利用するキーストリーム(暗号鍵から生成した疑似乱数列)が初期値にリセットされる。「この時点で、プロトコルレベルのバグが暗号化技術のバグになる。2つのパケットが同じキーストリームで暗号化されている場合、暗号を解読できる方法は分かっている」とグレアム氏はブログで説明する。
バンホフ氏とピエッセンス氏は、LinuxデバイスとAndroidデバイスではこの脆弱性を悪用しやすく、最も深刻なリスクとなり得ると説明する。またグレアム氏によれば、Androidデバイスの場合、攻撃者は偽のAPを構築し、2者間の通信に割り込んでデータの盗聴や改ざんをする「中間者攻撃」によって全てのトラフィックを傍受することさえ可能だという。
リスクの度合い
KRACKのリスクについては、全ての専門家がそこまで深刻に捉えているわけではない。実際にKRACKを攻撃に利用するのは簡単ではないからだ。
独立系コンピュータウイルステスト機関Virus Bulletinのセキュリティ研究者マルティン・グルーテン氏は、バンホフ氏とピエッセンス氏の研究結果を高く評価する一方で、その影響力については懐疑的であり、ミニブログ「Twitter」で冷静な対応を呼び掛けている。
英国のセキュリティアーキテクト、ケビン・ボーモント氏も同様だ。ボーモント氏はTwitterで、KRACKは「攻撃に悪用するのが非常に難しい」とコメントしている。
ボーモント氏はブログで「この攻撃は現実的にはWindowsデバイスやiOSデバイスに対しては有効ではない」と説明。グループ鍵に関する脆弱性の存在は認めながらも「実際に攻撃を仕掛けるには不十分だ」と記載する。同氏によれば、現時点では実際にKRACKを突くためのコードは出回っていない。KRACKを利用して攻撃を遂行するためには、途方もなく高いスキルが必要だという。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
AI時代のITインフラ戦略とは? 販売代理店が知っておきたい最新トレンド
-
8
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
9
人間のせいでAIエージェントの生産性が上がらない
-
10
「IBM i(AS/400)はクローズドなシステム」という誤解 DXに寄与する一歩
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー