コンピューターでワイヤレスのキーボードやマウスを使用している場合は、mousejacking(マウスジャッキング)されるリスクに注意してください。この手法を使うと、攻撃者は脆弱なデバイスを検出する $15 の USB ラジオ機器によって、数分で Active Directory を丸ごと乗っ取る可能性があります。
このポッドキャストでは、7 Minute Security の社長で情報セキュリティコンサルタントの Brian Johnson が、mousejacking(マウスジャッキング)がどのように機能するのか、そしてそれに対してネットワークをどう安全に守るのかを説明します。話題にする内容は次のとおりです:
Mousejacking が機能する仕組み
Brian は、この単純な攻撃が壊滅的な結果につながり得ることを証明するためにペネトレーションテストを実施しました。ネットワークに侵入するのに必要だったのは、安価なデバイスと、簡単に作れるペイロードだけでした。
ワイヤレスキーボードで文字を入力したり、ワイヤレスマウスを動かしたりすると、行った操作を説明する情報が、コンピューターに接続された USB ドングルへ無線で送信されます。Mousejacking(マウスジャッキング)攻撃では、攻撃者のデバイスが送信中の無線パケットをスキャンし、見つけたらマウスまたはキーボードになりすまして、ドングルに自分自身の信号を送ることができます。余計なキー入力が行われているように見えたり、マウスが不意に動いたりするなど、何かおかしいと気づくかもしれませんが、手遅れになっている可能性もあります。数回のキー入力やマウスクリックだけで、マルウェアのインストールやファイルのコピーなどの攻撃を実行できてしまうことさえあります。
攻撃者はコンピューターを制御するために物理的に近くにいる必要すらありません。この攻撃は最大 100 メートル離れた場所からでも実行できます。ただし、侵害されるのは稼働中のワークステーションのみです。
リスクにさらされる Active Directory
では、mousejacking(マウスジャッキング)攻撃ではどのような被害が起こり得るのでしょうか?一方では、攻撃者はキー入力が USB ドングルへ送信される際、その内容をキーロガーのように盗み見(盗聴)できる可能性があります。その結果、攻撃者は、ユーザー名、パスワード、セキュリティ質問の回答などの機密データだけでなく、クレジットカード番号のような個人情報まで読み取れるかもしれません。もう一方では、攻撃者は、あなたが入力したかのように、コンピューターへキー入力を送信できます。キー入力の注入(keystroke injection)を用いることで、攻撃者は rootkit をインストールしたり、ネットワークに足がかりを作れるようにするマルウェアを導入したりできます。
厳選された関連コンテンツ
最悪のケースは、管理者アカウントへの mousejacking(マウスジャッキング)攻撃です。これは Active Directory を通じてネットワークを侵害される可能性があります。たとえば、Domain Admin アカウントでログインしている場合、mousejacker はキー入力の注入(keystroke injection)を使って新しいユーザーを作成し、会社の Active Directory にある Domain Admins グループへ追加できます。そうすることで、ネットワークに対するほぼ無制限の制御とアクセス権を得ることになります。
実際、リスクが非常に大きかったため、Brian が顧客に対してペンテスト(pentests)の結果を見せたところ、顧客は無線デバイスの使用に関する方針を変更することを決めました。
防御の方法
多くの人気キーボードやマウスが危険にさらされているため、最初にやるべきことは、脆弱なデバイスがあるかどうかを確認することです。こちらで マウスジャッキング(mousejacking)攻撃に対して脆弱であることが知られているデバイスの一覧を確認できます。この脆弱性はメーカー側でしか修正できないため、できることは、各脆弱なデバイスを安全なものに交換することだけです。
その間も、席を外すときはたとえ数分であっても、コンピューターをロックするというベストプラクティスを必ず守ってください。マウスジャッキング(mousejacking)攻撃がどれほど素早く実行できるか覚えていますか?コーヒーを取りに席を外す間、コンピューターのロックを解除したままだと、攻撃者は数分間かけて脆弱性を悪用し、気づかれないままネットワークを侵害することができます。
次に確認すべきことは、自分が攻撃を受けたときにそれに気づけるのかという点です。攻撃を見つけるまでにどれくらいの時間がかかるでしょうか?被害を最小限に抑えるために、十分な速さで対応できるでしょうか?
厳選された関連コンテンツ
マウスジャッキング(mousejacking)——およびその他の攻撃——に対して防御するための重要な戦略の1つは、Active Directory の変更を追跡することです。特に、Domain Admins のような高い特権を持つグループへのメンバー追加に注目してください。重要な変更に関するアラートを受け取ることで、不適切な変更をすぐに元に戻せるため、攻撃を初期の段階で阻止し、その影響を限定できます。
詳しくはこちら
mousejacking攻撃がどのように機能するのか、またそれに対してどのように防御するのかを詳しく知るには、ポッドキャストのエピソードを聴いてください: https://7ms.us/7ms-355-mousejacking/
共有する
もっと詳しく
著者について
Brian Johnson
社長
Security enthusiast / Podcaster は、セキュリティ評価、ペネトレーションテスト、トレーニングを専門とする 7 Minute Security の社長です。彼は特に、他の人々にセキュリティについて教えることに情熱を注いでおり、消費者や企業がセキュリティ態勢を強化できるよう、毎週の YouTube ライブ配信とポッドキャストを主催しています。キーボードの前に座っていないときは、ご家族と一緒に屋内スカイダイビングやアウトドア活動を楽しむほか、アコースティック・デュオとして歌ったりギターを弾いたりもしています。