Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法
コンピューターで無線キーボードやマウスを使用している場合は、mousejacking(マウスハイジャック)されるリスクに注意してください。この手法を使うことで、攻撃者は、脆弱なデバイスを検出する 15 ドルの USB 無線デバイスを使って、わずか数分であなたの全体の Active Directory を乗っ取る可能性があります。
このポッドキャストでは、7 Minute Security の代表であり情報セキュリティコンサルタントでもある Brian Johnson が、mousejacking の仕組みと、それに対してネットワークを安全に保つ方法を解説します。取り上げる内容は以下のとおりです:
厳選した関連コンテンツ:
Mousejacking(マウス・ジャッキング)の仕組み
Brian は、この単純な攻撃が壊滅的な結果につながり得ることを証明するためにペンテストを実施しました。ネットワークに侵入するのに必要だったのは、安価なデバイスと、簡単に作れるペイロードだけでした。
無線キーボードで入力したり、無線マウスを動かしたりすると、行った操作を示す情報が、コンピューターに挿している USB ドングルへ無線で送信されます。マウス・ジャッキング(mousejacking)攻撃では、攻撃者のデバイスが送信されている無線パケットをスキャンし、見つけるとマウスまたはキーボードをなりすまして、そのドングルに攻撃者自身の信号を送ることができます。追加のキー入力がされているように見えたり、マウスが意図せず動いたりして、何かおかしいことに気づくかもしれませんが、すでに手遅れの可能性もあります。数回のキー入力やマウスクリックだけでも、マルウェアのインストールやコンピューターからのファイルのコピーといった攻撃を実行するのに十分な場合があります。
攻撃者はコンピューターを乗っ取るために、物理的に近くにいる必要すらありません。攻撃は最大 100 メートル離れた場所から実行できます。ただし、侵害できるのは稼働中のワークステーションに限られます。
リスクにさらされる Active Directory
では、mousejacking 攻撃ではどのような被害が起こり得るのでしょうか?一つ目として、攻撃者は keylogger プログラムのように、キーボード入力が USB ドングルへ送信される際に、その入力を盗み聞き(盗聴)できます。その結果、攻撃者はユーザー名、パスワード、セキュリティ質問の回答といった機密データだけでなく、クレジットカード番号のような個人情報も把握できる可能性があります。もう一つとして、攻撃者は、あなたが入力したかのように、コンピューターへキー入力を送信できます。さらに、keystroke injection(キーストローク注入)を使用することで、攻撃者は rootkit をインストールしたり、ネットワーク内に足場を築けるマルウェアをインストールしたりできます。
厳選した関連コンテンツ:
最悪のケースは、管理アカウントへの mousejacking 攻撃です。これにより、Active Directory を通じてネットワークが侵害される可能性があります。たとえば、Domain Admin アカウントでログインしている場合、mousejacker はキーストローク注入(keystroke injection)を使って新しいユーザーを作成し、会社の Active Directory 内の Domain Admins グループに追加できます。結果として、ネットワークに対するほぼ無制限の制御とアクセス権を得ることになります。
実際のところ、リスクがあまりにも大きかったため、Brian が顧客にペネトレーションテスト(pentests)の結果を提示すると、顧客は無線デバイスの使用に関する方針を変更することを決めました。
防御の方法
多くの一般的なキーボードやマウスが危険にさらされているため、まず最初にやるべきことは、脆弱なデバイスを持っていないか確認することです。 こちらで mousejacking 攻撃に対して影響を受けやすいことが知られているデバイスの一覧を確認できます。この脆弱性はメーカー側でしか修正できないため、できることは、各脆弱なデバイスを安全なものに置き換えることだけです。
その間も、席を外すときは数分程度でも必ずコンピューターをロックするというベストプラクティスに従ってください。mousejacking 攻撃がどれくらい速く実行できるか、覚えていますか?コーヒーを取りに席を外す間、コンピューターをロックせずに放置すると、攻撃者に脆弱性を悪用して気づかれないままネットワークを侵害するための数分が与えられてしまいます。
次に行うべきことは、「攻撃を受けたとしても、それに気づけるのか?」を確認することです。攻撃を見つけるまでにどれくらい時間がかかるでしょうか。被害を最小限に抑えるために、十分な速さで対応できるでしょうか。
厳選した関連コンテンツ:
mousejacking(および他の攻撃)への防御で欠かせない戦略の1つは、特に Domain Admins のような高い特権を持つグループへのメンバー追加に着目し、自組織の Active Directory の変更を追跡することです。重要な変更についてアラートを受け取れるようにしておくと、不適切な変更を素早く元に戻せるため、攻撃を初期段階で遮断し、被害の影響を限定できます。
共有する
Entra ID アプリケーション権限の悪用—仕組みと防御戦略
AdminSDHolder の改変――仕組みと防御戦略
AS-REP Roasting 攻撃—仕組みと防御戦略
Hafnium 攻撃—仕組みと防御戦略
DCSync 攻撃の解説:Active Directory セキュリティへの脅威
パス・ザ・ハッシュ(PtH)攻撃を理解する
Golden Ticket 攻撃とは?仕組み、検知、予防
gMSA の悪用攻撃と Golden gMSA 攻撃の解説
DCShadow 攻撃—仕組み、実例、そして防御戦略
ChatGPT プロンプトインジェクション:リスクの理解、例、予防
NTDS.dit 抽出攻撃の解説
Kerberoasting 攻撃—仕組みと防御戦略
Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略
パスワードスプレー攻撃を理解する
平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防
Zerologon 脆弱性を解説:リスク、悪用、緩和策
ランサムウェア攻撃の完全ガイド
Skeleton Key 攻撃:仕組みと検知方法
ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策
中間者(MITM)攻撃:それが何で、どうやって防ぐのか
Silver Ticket 攻撃
サービスアカウント攻撃と、その防御方法(4選)
なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?
ビジネスへのマルウェア攻撃の影響を防ぐ方法
PowerUpSQL で SQL Server を侵害する
クレデンシャルスタッフィング(Credential Stuffing)とは?
Security Support Provider(SSP)を使った認証情報の窃取
レインボーテーブル攻撃:仕組みと防御方法
パスワード攻撃を総合的に理解し、止める方法
LDAP Reconnaissance
Pass-the-Cookie 攻撃で MFA を回避する
Golden SAML 攻撃の究極ガイド