インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

WPA3に潜む脆弱性「Dragonblood」とは?修正が必要な課題を徹底解説

WPA3に潜む脆弱性「Dragonblood」とは?修正が必要な課題を徹底解説

最近のルーターに注目している方なら、WPA3対応機能が世界中で普及しつつあることに気づいたかもしれません。WPA3は高く評価されてきたWPA2規格の後継となるものなので、「WPA3の方がWPA2よりも安全に違いない」と考えがちです。

実際にWPA3が厳密により安全かどうかは議論の余地がありますが、一つ確かなことがあります。それは、WPA3も決して無敵ではないということです。この新技術が普及するにつれ、ホワイトハットハッカー(善意のセキュリティ研究者)たちが次々と脆弱性を発見しています。では、これらの欠陥は単なる初期段階の問題なのでしょうか。それとも、より深刻な事態の兆候なのでしょうか。

Dragonblood脆弱性とは

WPA3に潜む脆弱性「Dragonblood」とは?修正が必要な課題を徹底解説

現在、WPA3の防御を突き崩す最大の脅威となっているのが「Dragonblood(ドラゴンブラッド)」と呼ばれる脆弱性群です。最近になって新たに2件のDragonblood脆弱性が発見され、以前から確認されていた5件に加わることとなりました。

脆弱性「CVE-2019-13377」

1つ目の脆弱性は、パソコンとWPA3ルーターが接続(ペアリング)を行う際に発生します。WPA3はパスワードの暗号化に「Brainpool曲線」を使用しています。これは聞こえほど派手なものではなく、データ暗号化に役立つ楕円曲線暗号の一手法です。

WPA3がWi-Fiパスワードをエンコードする際には、Brainpool曲線に適合するハッシュ出力を見つける必要があります。しかし、最初の試行で成功しない場合があり、その場合は別の方法で再試行します。試行回数は、使用されているパスワードとパソコンのMACアドレスによって異なります。

ここに問題があります。攻撃者は、ハッシュが見つかるまでに何回の試行が行われたかを観察できるのです。具体的には、パスワードがハッシュ出力を得るまでにかかる時間を測定します。例えば、1回の試行に5ミリ秒かかり、ハッシュ生成までに15ミリ秒かかったとすれば、攻撃者は3回の試行が行われたと推測できます。

この情報をもとに、攻撃者は「3回の試行で完了するパスワード」だけを集め、それらを使って総当たり攻撃(ブルートフォース攻撃)を実行できます。これにより、システムを突破するために試すべきパスワードの候補数が大幅に絞り込まれてしまうのです。

脆弱性「CVE-2019-13456」

2つ目の脆弱性は、FreeRADIUSのEAP-pwdシステムに関するものです。詳細な仕組みについては公開情報が多くありませんが、FreeRADIUSが処理できる試行回数に関係しています。必要な試行回数が10回を超えると処理が中断される仕組みになっており、この挙動が攻撃者に情報を漏らし、パスワードを解読する手がかりとなってしまうのです。

これらの脆弱性の悪用にはどれほどの計算資源が必要か

WPA3に潜む脆弱性「Dragonblood」とは?修正が必要な課題を徹底解説

これらの攻撃を完遂するには計算処理能力が必要です。サイバーセキュリティの専門家は、処理能力の負荷を金額で評価することがあります。奇妙な評価方法に思えるかもしれませんが、実は理にかなっています。計算資源の稼働にはコストがかかり、システム攻略に費用がかかるほど、攻撃者が試みる可能性は低くなるからです。

ところが研究の結果、これらの新たな脆弱性を突くのに必要なのはわずか1ドル分の計算資源であることが判明しました。つまり、コーヒー1杯分以下のコストで、攻撃者はあなたのシステムに侵入できてしまうのです。

まとめ:WPA3の導入はもう少し待とう

WPA3は比較的新しい規格でありながら、早くも多くの問題を抱えていることが明らかになっています。そのため、当面はWPA3への移行を見送り、これらの問題が解決されるのを待つのが賢明でしょう。

この記事を読んで、WPA3対応ルーターの購入をためらうようになりましたか?ぜひコメント欄でお聞かせください。


  1. PDFファイルとは何?PDF形式のメリット・デメリットと正しい使い分け

    インターネットから資料をダウンロードした際、ファイルが「.pdf」形式になっていることに気づいたことはありませんか? PDFは編集が難しく(場合によってはほぼ不可能!)、開くには専用のビューアが必要です。パソコンやスマホにあまり慣れていない方にとっては、「なぜわざわざPDFを使うのか」「.docxなどのWordファイルの方が便利なのでは?」と感じるかもしれません。 しかし実のところ、PDFはその用途において非常に優れたフォーマットなのです。デジタル文書のやり取り手段として長年使われており、今後もなくなる気配はありません。では、なぜ人々は文書の送付にPDFを選ぶのでしょうか? そして、日常のど

  2. スケアウェア詐欺とは?その手口と自分を守るための対策を徹底解説

    マルウェア攻撃について、あなたはどれほど知っていますか?「怪しいリンクはクリックしない」「不審な広告には近づかない」——これらを実践していれば、まずは良いスタートを切れていると言えるでしょう。 しかし、一般の人々のマルウェアやウイルスに関する知識が高まるにつれ、それらを作り出す側も進化を続けています。ユーザーの警戒心が強まるほど、マルウェア開発者はセキュリティ意識の隙間に忍び込む新たな手法を編み出すのです。その中でも特に効果的なのが「恐怖」を利用するアプローチ。これこそがスケアウェア(Scareware)の狙いであり、その名の通り恐ろしい手口です。 ただし、多くの「怖い話」と同じように、仕組み