インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

KRACK攻撃とは?WPA2のWiFi脆弱性の仕組みと身を守る対策方法

KRACK攻撃とは?WPA2のWiFi脆弱性の仕組みと身を守る対策方法

近年、WiFiの暗号化規格「WPA2」に存在する重大な脆弱性が世界中に明らかになりました。この脆弱性を悪用されると、ハッカーがユーザーのネットワーク通信を盗み見し、パスワードなどの機密情報や個人情報を入手される恐れがあります。この攻撃は「KRACK(Key Reinstallation Attack:鍵再インストール攻撃)」と呼ばれ、WPA2で保護されたWiFiネットワークに接続する際に発生する弱点を突く手法です。

KRACK攻撃の仕組み

KRACK攻撃とは?WPA2のWiFi脆弱性の仕組みと身を守る対策方法

コンピューターがルーターと通信する際には、暗号鍵が必要になります。本来、暗号鍵は一度しか使用しないことで安全性が保たれますが、KRACKは接続に古い鍵を再利用させてしまう脆弱性です。この欠陥は、コンピューターがWiFiネットワークにログオンする際に行われる「4ウェイハンドシェイク」の過程で発生します。ハンドシェイクとは、接続時にコンピューターとルーターが交わす一連のセキュリティ手続きのことです。

KRACK攻撃とは?WPA2のWiFi脆弱性の仕組みと身を守る対策方法

4ウェイハンドシェイクの第3段階では、ルーターが新しい暗号鍵をコンピューターへ送信します。ルーターがコンピューターから「鍵を受け取った」という応答を確認できない場合、確実に届くようメッセージを再送します。コンピューター側は第3段階のメッセージが再送されたことを検知すると、暗号鍵を再インストールします。しかし、この再インストールによって暗号化に使われるナンス(nonce)が初期値にリセットされてしまい、暗号化が破られる原因となるのです。

ハッカーはこの動作を悪用し、誰かがネットワークに接続する様子を監視します。接続を検知すると、ハンドシェイク第3段階でルーターが送信した内容をコピーし、被害者のコンピューターに送り付けます。同じ送信が2回届いたコンピューターは、ルーターが第3段階を再送したと判断し、鍵を再インストールしてナンスをリセットしてしまいます。

こうしてコンピューターが一度使用済みの古いナンスを使う状態になると、ハッカーは暗号化を突破してデータパケットを読み取れるようになります。これがKRACK攻撃の一連の手順です。より詳細な技術解説は、KRACK Attacksの公式サイトで確認できます。

KRACK攻撃とは?WPA2のWiFi脆弱性の仕組みと身を守る対策方法

KRACKから身を守る方法

KRACKの厄介な点は、特定のデバイスやOSだけを狙うものではないという点です。この攻撃はWPA2という暗号化規格そのものを突くものであり、WPA2対応のWiFi機能を持つすべてのデバイスが影響を受けます。WPA2は長年にわたり広く使われてきた標準規格であるため、WiFi経由でインターネットに接続するほとんどのパソコン、スマートフォン、タブレット、ルーターが対象になり得ます。

以下の対策を実践することで、KRACKによる被害のリスクを大幅に減らせます。

デバイスとルーターを最新の状態に更新する

重大な脆弱性であるため、製品にWPA2を採用している各メーカーは修正プログラムの提供を急いでいます。対象はOSとルーターの両方です。まずOSについては、アップデートを確認し、パッチが配信されていないかチェックしましょう。Windowsではすでにこの問題を修正するパッチが公開されているため、Windows Updateを必ず適用してください。ルーターについても、ファームウェアの更新で脆弱性が修正されていないか管理画面で確認しましょう。更新が提供されていない場合は、メーカーに問い合わせてみてください。

公衆WiFiを使わない

公衆WiFiは昔からハッキングの格好の標的であり、今回の脆弱性の発覚でさらに危険度が増しました。公衆WiFiの管理者がルーターのファームウェアを更新していなければ、KRACKの影響を受けたままの可能性があります。そのようなアクセスポイントは、ハッカーがパケットから個人情報を盗み取るための温床になりかねません。当面の間は公衆WiFiの利用を控えるのが賢明です。どうしても使う必要がある場合は、ログイン情報などの個人情報を入力するのは避けましょう。

HTTPSのサイトを利用する

サイトにログインする際は、ブラウザのアドレスバーに「HTTPS」のセキュリティ証明書が表示されているか必ず確認しましょう。KRACK攻撃では、HTTPSの暗号化を剥がしてパケット内のデータを読み取ることが可能です。サイトにHTTPS証明書が表示されていれば、その通信は依然として安全と考えられます。逆に表示が消えていたら、何か深刻な問題が起きているサインです。HTTPS証明書のないサイトには絶対に情報を入力しないでください。特に、以前はHTTPSだったのに突然表示されなくなったサイトは要注意です。

WiFi自体を使わない

KRACK攻撃とは?WPA2のWiFi脆弱性の仕組みと身を守る対策方法

デバイスやルーターをすぐに更新できない場合は、思い切ってWiFiを使わないという選択肢もあります。スマートフォンはモバイルデータ通信に切り替え、パソコンやノートPCはイーサネットケーブルでルーターに有線接続しましょう。WiFiを一切使用しなければKRACKの影響を受けることはないため、潜在的な攻撃から確実に身を守れます。

KRACK対策の今後

KRACKは世界中の多くのデバイスに影響を及ぼす深刻な問題ですが、各ベンダーやセキュリティ専門家による修正の取り組みは継続的に進められています。KRACKの仕組みと対策方法を理解しておけば、攻撃から自分自身を守る第一歩を踏み出せたと言えるでしょう。


  1. ソーシャルエンジニアリングの手口と対策|オンラインで身を守る完全ガイド

    SNSプラットフォームで蔓延するサイバー犯罪のひとつが「ソーシャルエンジニアリング」です。これは、悪意ある攻撃者がユーザーのSNSプロフィールを標的にして個人情報を収集し、後日その情報を使ってなりすましを行う手口です。世界の人口の半分以上がSNSを利用しているため、「こんなに大勢の中から自分が狙われることはない」と思うかもしれませんが、実際には十分に起こり得ることなのです。 幸いなことに、機密性の高い個人情報を守るために必要なのは、日々のネット利用習慣をほんの少し見直すことだけです。以下のポイントを参考に、賢い選択をして、ご自身とご家族のオンラインセキュリティに対する安心感を高めましょう。 ソ

  2. オンライン求人詐欺から身を守る方法|手口の見分け方と実践的な対策ガイド

    最近、新たな仕事を探す必要に迫られたという方は、決してあなただけではありません。かつて求職者が気にかけるのは、面接官に与える印象やカバーレターの質程度でした。しかし今、オンライン求人詐欺が転職活動に新たなリスクをもたらしています。 この記事では、遭遇する可能性のある代表的なオンライン就職詐欺の手法を3つ紹介し、それらを報告・防止するための具体的なアドバイスをお届けします。 オンライン求人詐欺の主な種類 1. 偽の求人情報 偽の求人情報は、応募者から金銭情報を引き出すことを目的とした詐欺です。無料掲載サイトで見つかることが多いものの、どこにでも潜んでいる可能性があります。求人が本物だと確信でき