ラスベガスからアトランタへ向かうデルタ航空便の乗客は、許可されていないWi-Fiネットワークが原因で乗務員が機内Wi-Fiを一時的に無効化する事態に見舞われた。
デルタ航空は現在、このインシデントについて調査している。これは、DEF CON 34サイバーセキュリティカンファレンスから戻る乗客を乗せた591便で発生した。
Corsica TechnologiesのCISO、Ross Filipek氏は、eSecurityPlanetへのメールで次のように述べた。「このようなインシデントは、利便性が非常に短時間で信頼を生み出す可能性を思い起こさせます。公衆Wi-Fiを利用するには、ユーザーが正しいネットワークを見分ける必要があります」Corsica Technologies。」
同氏はさらに、「その信頼が誤った対象に向けられると、攻撃者に付け込まれる可能性があります」と述べた。
デルタ航空のWi-Fiハッキングインシデントから得られる主なポイント
- デルタ航空は、許可されていないWi-Fiネットワークを調査している。このネットワークは、DEF CON参加者を乗せたラスベガス発アトランタ行き591便で検出された。
- Wi-Fiの認証解除攻撃の疑いにより接続が中断され、乗務員は機内Wi-Fiを約30分間無効化した。
- 「Delta WiFi Fast」という名称の不正ネットワークが放送されていたと報告され、イービルツイン攻撃や認証情報窃取につながる可能性が生じた。
- 組織は不正Wi-Fiのリスクを低減できる。そのためには、無線セキュリティの強化、デバイス構成の管理、フィッシング耐性のあるMFA、監視、従業員教育、テスト済みのインシデント対応計画が有効だ。
デルタ航空、不正Wi-Fi攻撃を調査
デルタ航空は、Boeing 757機内に許可されていない無線ネットワークが出現したことを認めたが、乗客の安全や航空機の運航システムには影響しなかったと説明した。
航空管制との間で緊急事態が宣言されることはなかった。
許可されていないネットワークが検出された後、BleepingComputerによると、客室乗務員は航空機のWi-Fiサービスを約30分間無効化した。
デルタ航空は、インシデントを調査しており、何が起きたのかを特定するため、連邦法執行機関および航空規制当局と連携する予定だと述べた。
報告はWi-Fiの認証解除攻撃を指摘
オンライン上の報告によると、DEF CONサイバーセキュリティカンファレンスから戻る乗客が、航空機の正規の無線ネットワークへの接続を妨害するWi-Fi認証解除攻撃を実行したとされている。
インシデント発生中には、「Delta WiFi Fast」という別のネットワークも放送されていたと報告されており、乗客がこれをデルタ航空の公式サービスだと思い込む可能性があった。
Wi-Fi認証解除攻撃の仕組み
Wi-Fi認証解除攻撃は、無線ネットワークがデバイスとアクセスポイント間の接続を制御するために使用する管理フレームを悪用する。
攻撃者は、正規のアクセスポイントから送信されたように見える偽の認証解除フレームを送信し、接続中のデバイスに切断を指示できる。
こうしたフレームが繰り返し送信されると、ユーザーは正規ネットワークへの接続を維持できなくなり、実質的に無線ネットワーク上でサービス拒否状態が生じる。
不正Wi-Fiはイービルツイン攻撃を可能にする
この中断は、イービルツイン攻撃の機会を生む可能性もある。
ユーザーが正規ネットワークから切断された後、攻撃者は、もっともらしい、または見慣れた名称の不正アクセスポイントを放送できる。
再接続を試みるユーザーが誤って不正なネットワークを選択すると、攻撃者は偽のログインページを表示したり、トラフィックをリダイレクトしたり、機密情報の取得を試みたりできる。
デルタ航空のインシデントについて、第三者の報告では、許可されていないネットワークに、個人情報とGoogleのログイン認証情報を収集するよう設計されたフィッシングページが表示されたとされている。
しかしデルタ航空が確認しているのは、許可されていない無線ネットワークの存在だけであり、認証情報窃取の疑惑を公に確認したわけでも、特定の個人に活動の責任を帰したわけでもない。
セキュリティチームにとって、このインシデントは、攻撃者が無線通信の妨害とソーシャルエンジニアリングを組み合わせ、見慣れたネットワーク名に対するユーザーの信頼を悪用できることを示している。
認識しやすいSSIDだけでは、ネットワークが正規のものであることの証明にはならない。特に空港、ホテル、カンファレンス会場、交通ハブなどの公共環境ではそうだ。
この記事の公開時点で、このインシデントの調査は継続中である。
不正Wi-Fiのリスクを低減する方法
このインシデントは、組織がセキュリティアーキテクチャーと従業員向けセキュリティ教育の双方で、不正な無線ネットワークを考慮すべきことを思い起こさせる。
- Protected Management Frames(PMF)を有効にし、WPA3-Enterpriseと証明書ベースの認証を導入して、なりすましや認証解除のリスクを低減する。
- モバイルデバイス管理(MDM)を使用し、信頼できるネットワークプロファイルを展開し、不要な無線機能を無効化し、未知のネットワークへの自動接続を防止する。
- 無線侵入検知・防御ツールを使用し、正規のインフラになりすました不正なアクセスポイントやネットワークを特定する。
- 承認済みのVPNまたは管理対象の携帯通信接続を使用し、従業員が公共または信頼できないネットワークから機密リソースにアクセスする際の安全を確保する。
- フィッシング耐性のあるMFAを使用し、不審なログイン、新しいデバイス、異常なセッション活動がないか認証システムを監視する。
- ユーザーにイービルツインネットワークの見分け方を教え、不審なキャプティブポータル、予期しないログイン要求、その他の無線フィッシングの兆候を認識できるようにする。
- テスト済みのインシデント対応計画と攻撃シミュレーションツールを使用し、不正Wi-Fiと認証情報窃取を想定したシナリオに備える。
これらの対策を組み合わせることで、組織は全体的なリスクを低減できる。
結論
不正Wi-Fiのシナリオでは、通常のフィッシング演習では明らかにならない可能性のある、エンドポイントポリシー、アイデンティティー制御、テレメトリー、インシデント対応の各領域におけるギャップが露呈する可能性がある。
デルタ航空のインシデントは、不正または侵害された無線接続を起点とする認証情報窃取を、既存の制御がどれだけ適切に検知・対応できるかを検証する重要性を浮き彫りにした。
導入することでゼロトラスト原則は、利用するネットワークにかかわらず、ユーザー、デバイス、アクセス要求を継続的に検証することにより、組織の全体的なリスクを低減するのに役立つ。





