対策はBluetoothキーボードへの買い替え
“安物”無線キーボードの打鍵内容が傍受される脆弱性「KeySniffer」とは
「KeySniffer」という、入力内容が暗号化されていないワイヤレスキーボードの脆弱(ぜいじゃく)性は、ユーザーのキーストロークが傍受されたり挿入攻撃にさらされたりする恐れがある。
入力内容が暗号化されない安価なワイヤレスキーボードには、「KeySniffer」という新たな脆弱(ぜいじゃく)性が存在している可能性があり、攻撃者にキーストロークを傍受されたり、キーストローク挿入攻撃を仕掛けられたりする恐れがあるという。サイバーセキュリティ企業のBastille Networksが明らかにした。
同社によると、ワイヤレスキーボード12製品をテストした結果、8製品は転送内容が暗号化されず、他人に傍受される可能性があることが分かった。調査対象としたキーボードは独自のプロトコルを使って2.4Ghz帯で通信している。これはBastilleが先に「MouseJack」と名付けた脆弱性を報告していたマウスおよびキーボードと同様だった。Bluetoothデバイスにはこの脆弱性は存在しない。
併せて読みたいお勧め記事
スマートフォンのタッチ操作を盗み見る「キーロガー」対策
無線LANのセキュリティ対策
KeySnifferとMouseJackの両方の脆弱性の発見に関わったBastilleの研究員、マーク・ニューリン氏は次のように解説する。「脆弱性のあるキーボードはそれぞれ、キーストローク傍受とキーストローク挿入攻撃の被害に遭う可能性がある。キーストローク傍受では、被害者がコンピュータに入力する内容を全て、攻撃者が数百フィート離れた距離から傍受できる。被害者のキーストローク傍受に加え、攻撃者が自分の悪質なキーストロークコマンドを被害者のコンピュータに挿入することもできる」
KeySnifferとMouseJackは表面上は似通っている。いずれもワイヤレスデバイスと、被害者のコンピュータとの通信に使われるUSBドングルとの間でやりとりされるデータの流れが暗号化されない問題を突いている。だが専門家によると、この両者の間には違いがある。
「MouseJackではワイヤレスマウスにキーストロークを挿入できるのに対し、KeySnifferの場合はクレジットカード番号や社会保障番号、パスワード、セキュリティを試す質問の答えなどのキーストロークが傍受される。一般的に、傍受の方が挿入より簡単だ」。ERPに特化したセキュリティ企業ERPScanの最高技術責任者(CTO)で共同創業者のアレクサンダー・ポリアコフ氏はそう話す。
さらに大きな違いは、KeySnifferの脆弱性のあるデバイスの方が、攻撃者にとって見つけやすいという点だ。
「KeySnifferの脆弱性のあるキーボードは、USBドングルを使って常に無線パケットを定期的な間隔で送信している。攻撃者は室内や建物、公共スペースといった環境をざっと調べただけで、被害者がいてもいなくても脆弱性のあるデバイスを探し出せる。つまり、攻撃者はユーザーがキーボードの前にいるかどうか、入力しているかいないかを問わず、脆弱性のあるキーボードを見つけてユーザーが入力を始めた時点で情報を傍受するようセットアップできる」(ニューリン氏)
MouseJackについてはCERTが2016年に入って脆弱性情報を出しているが、共通脆弱性評価システム(CVSS)のベース評価は2.9と比較的低い。
コンサルティング会社Rendition InfoSecの創業者ジェイコブ・ウィリアムズ氏はKeySnifferについて、「CVSSのスコアはMouseJackより高くなると予想する。遠隔操作で入力されれば、マウスを遠隔操作で動かされるよりもはるかに被害は大きい」と指摘する。「誰かが自分のマウスクリックを他の文脈なしに傍受したとしても、どれほど気にするだろうか。もし傍受されても恐らくそれほどの影響はないだろう。だがキーストロークにはユーザー名やパスワードなど、傍受されてはならないセンシティブな情報が含まれている」
Fidelis Cybersecurityの脅威システムマネジャー、ジョン・バンベネク氏も言う。「私はワイヤレスキーボードの入力内容傍受の方が心配だ。パスワードやクレジットカード番号のようなセンシティブな情報を渡してしまう可能性がある。ただし範囲拡張技術がなければ攻撃者は相当近距離にいなければならない。コーヒーショップのような一般的に想定される筋書きでは、ユーザーがカフェラテを飲みながらワイヤレスキーボードを取り出すことはめったにない。マウスを使う可能性はそれより大きい。現実世界ではこの脆弱性を突いた大規模攻撃が現実的だとは考えにくい」
KeySnifferにまつわる不安は「われわれ自身のリスク嫌悪の機能」だと分析するのは、Tripwire Vulnerability and Exposures Research Team(VERT)のセキュリティ研究員レイン・テムズ氏だ。「不安を感じるのなら新しいキーボードとマウスを買いに行けばいい。ただしよく調べて条件に合ったデバイスを買う必要がある。どの程度の頻度で公衆無線LANに接続するか、コンシューマーが日常的に注意すべきもっと大きなリスクとして、このことを考えなければならない。公衆無線LANは暗号化されていない。しかしユーザーは日常生活のあらゆる場面で必要に応じて公衆無線LANに接続している」
「それが重大な脆弱性かどうかは、基本的には相手次第だ。ネットワークでそうしたデバイスを使っているのであれば、それは重大な脆弱性だ。脆弱性のあるデバイスを使っていなければ、恐らく気にする必要はない。特筆すべき点として、脆弱性のあるデバイスは全般的に低価格製品なので、企業の環境で使われる公算は恐らく小さい」とウィリアムズ氏。
テムズ氏は、「2016年のBlack Hat(セキュリティカンファレンス)やDEFCON(ハッカーカンファレンス)の出席者がワイヤレスマウスやキーボードを持ち込むつもりなら懸念すべきだろう。できればそれはしない方がいい」と話している。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[セコムトラストシステムズ株式会社] SCS評価制度で重要性が増す「SASE」 制度の要求事項と機能はどう関係する? -
製品資料
[株式会社オプティム] SaaS管理やID管理などの「資産管理」をまるごとカバーする方法とは? -
製品資料
[株式会社kickflow] 3分でわかる「kickflow」 どのようなワークフローを実装できる? -
事例
[株式会社kickflow] 出前館も実践 ワークフロー刷新で得られる効果とは? -
事例
[株式会社kickflow] ワークフロー活用事例:社内システムとのAPI連携で業務効率化&統制強化を実現
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「企業におけるAIの運用」に関するアンケート
-
2
パッチなしで「今すぐサーバを落とせ」 Kiteworks異例警告の波紋
-
3
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
4
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
5
「企業内サーバ環境の利用実態」に関するアンケート
-
6
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
7
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
8
「WSUS」終了の時限爆弾 “本命”移行先ツールとMicrosoft提唱の新管理手法
-
9
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
10
Claude Codeでは「エージェントを作るな、スキルを作れ」 Anthropicが示すAI構築術
ホワイトペーパーランキング PR
-
1
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
2
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
3
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
6
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
7
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
8
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
9
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
10
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー