Androidでは深刻な影響
「無線LANはもう安全に使えない」は誤解? WPA2脆弱性「KRACK」を正しく恐れる(1/2 ページ)
無線LANのセキュリティプロトコルに見つかった脆弱性「KRACK」は、潜在的な影響の広さから動揺が広がった。だが専門家によれば、KRACKを巡る初期の報道は「リスクを誇張している」という。
無線LANのセキュリティプロトコル「WPA2」(Wi-Fi Protected Access II)に脆弱(ぜいじゃく)性が見つかった。この脆弱性は、現在使用されている多くの無線LAN機器に影響を及ぼす恐れがあるという。ただし専門家の間からは、初期の各種報道はこの脆弱性のリスクを誇張しているとの指摘もある。
WPA2では、デバイスと無線LANアクセスポイント(AP)間で暗号鍵を管理する。今回そのWPA2の脆弱性を発見し、「KRACK」(Key Reinstallation Attack:鍵再インストール攻撃)と命名したのは、ベルギーのKatholieke Universiteit Leuven(ルーベンカトリック大学)でネットワークセキュリティと応用暗号学を研究するマティ・バンホフ氏と、同校コンピュータサイエンス学科のフランク・ピエッセンス教授だ。バンホフ氏によれば、この脆弱性は無線LANの仕様に内在するものであり、特定の製品や実装に依存するものではない。従ってWPA2を正しく実装している全ての環境が影響を受ける可能性がある。
バンホフ氏は、この脆弱性の詳細を公開するWebサイトを開設した。そこに記載されている主要な内容は、次のようなものだ。攻撃者は、標的とする無線LANの電波が届く範囲内にいれば、KRACKの一連の脆弱性を悪用できる。具体的にはこの脆弱性を悪用することで、従来安全に暗号化されていると思われてきた情報を盗み取ることができる。クレジットカード番号やパスワード、チャットメッセージ、メール、写真などの重要情報を盗み出すことも可能だ。ネットワーク構成によっては、データの挿入や操作も可能になる。
セキュリティ企業Errata SecurityのCEO、ロブ・グレアム氏はKRACK攻撃について「十分にあり得る手法であり、警戒が必要だ」と指摘する。
併せて読みたいお薦め記事
無線LANのセキュリティについてもっと詳しく
- 実は危険な“無料Wi-Fiスポット”、カフェでのモバイルワークに必須のセキュリティとは
- 「無線LAN」が学校のセキュリティ対策を台無しにする“真犯人”だった?
- 無線セキュリティ――WPAとWPA2の仕組み
無線LANの「不安」や「トラブル」をどう解消するか
グレアム氏は自社のブログにこう記載する。「クライアントデバイスがネットワークに接続するときは通常、ある時点でAPが暗号化用のランダムな鍵データを送信する。このパケットは送信中に消失する可能性があるので、繰り返し何度も再送することが可能だ」
攻撃者はクライアントデバイスとAP間の通信に介入し、パケットを再送させる。再送は最初のパケット送信から数時間後となる場合もある。APからパケットが再送される度に、クライアントデバイスは同一の暗号鍵を再インストールする。その際、暗号化に利用するキーストリーム(暗号鍵から生成した疑似乱数列)が初期値にリセットされる。「この時点で、プロトコルレベルのバグが暗号化技術のバグになる。2つのパケットが同じキーストリームで暗号化されている場合、暗号を解読できる方法は分かっている」とグレアム氏はブログで説明する。
バンホフ氏とピエッセンス氏は、LinuxデバイスとAndroidデバイスではこの脆弱性を悪用しやすく、最も深刻なリスクとなり得ると説明する。またグレアム氏によれば、Androidデバイスの場合、攻撃者は偽のAPを構築し、2者間の通信に割り込んでデータの盗聴や改ざんをする「中間者攻撃」によって全てのトラフィックを傍受することさえ可能だという。
リスクの度合い
KRACKのリスクについては、全ての専門家がそこまで深刻に捉えているわけではない。実際にKRACKを攻撃に利用するのは簡単ではないからだ。
独立系コンピュータウイルステスト機関Virus Bulletinのセキュリティ研究者マルティン・グルーテン氏は、バンホフ氏とピエッセンス氏の研究結果を高く評価する一方で、その影響力については懐疑的であり、ミニブログ「Twitter」で冷静な対応を呼び掛けている。
英国のセキュリティアーキテクト、ケビン・ボーモント氏も同様だ。ボーモント氏はTwitterで、KRACKは「攻撃に悪用するのが非常に難しい」とコメントしている。
ボーモント氏はブログで「この攻撃は現実的にはWindowsデバイスやiOSデバイスに対しては有効ではない」と説明。グループ鍵に関する脆弱性の存在は認めながらも「実際に攻撃を仕掛けるには不十分だ」と記載する。同氏によれば、現時点では実際にKRACKを突くためのコードは出回っていない。KRACKを利用して攻撃を遂行するためには、途方もなく高いスキルが必要だという。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[NTTPCコミュニケーションズ株式会社] 「回線速度不足」だけが原因ではない? Web会議の遅延を解決する方法とは -
製品資料
[東京エレクトロン デバイス株式会社] 工場の可用性向上に重要な「7つの領域」と対策 OTセキュリティ強化の基礎知識 -
製品資料
[リコージャパン株式会社] 問い合わせ対応で本来の業務が進まない、総務や情シスの負担をどう減らす? -
製品資料
[リコージャパン株式会社] 自社データから高精度な回答を生成、簡単に生成AIチャットボットを構築する方法 -
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
4
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
5
OpenAIが叫ぶ法規制の裏で 情シスが今すぐ固めるべきAI防衛策
-
6
AIエージェント導入を急ぐな 先行企業が「データ基盤」を優先する理由
-
7
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
8
高額GPUが遊んでいるのはなぜ? AIインフラを襲う根深い「データ待ち」問題
-
9
「企業内サーバ環境の利用実態」に関するアンケート
-
10
MS&ADグループの目指す「AX」の全貌 本山CDOが語る変革の本質
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー