あらゆるVPNを無効にする恐るべきエクスプロイト–20年以上前から存在か

今回は「あらゆるVPNを無効にする恐るべきエクスプロイト–20年以上前から存在か」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 セキュリティ研究者が、あらゆる仮想プライベートネットワーク(VPN)を無効にできる手法を明らかにした。しかも、このエクスプロイトは20年ほど前から野放しの状態で、悪意ある攻撃者からすでにその存在を知られている可能性があるという。

 Leviathan Security Groupの研究者らは、VPNが使われたトラフィックを可視化する手法を発見した。攻撃者がこの手法を利用すれば、暗号化されていないトラフィックを盗聴し、価値あるデータをそのトラフィックから取り出すことが事実上可能になる。研究者はこのエクスプロイトを「TunnelVision」と名付けた上で、今のところこのトリックに引っかからないVPNは見つかっていないと指摘した。

 VPNは、トラフィックとデータの安全に重要な役割を担っている。VPNを使用すればインターネットトラフィックが暗号化されるため、ハッカーによるトラフィックの盗聴を回避できる。だが、TunnelVisionはその状況を変えてしまう。研究者によれば、ネットワークの攻撃に成功したハッカーは、そのネットワーク上のデバイスにIPアドレスを割り当てるDHCPサーバーを運用し、トラフィックがそのサーバーを経由するようにできるという。これにより、ハッカーはVPN暗号化を回避し、まったく暗号化されていないトラフィックのパケットを可視化できるようになる。さらに問題なのは、暗号化されていない接続を介してトラフィックが送信されていることに、ユーザーが一切気づかないことだ。また、この変更に関してVPN自体からアラートが送信されることも決してない。

 もちろん、ハッカーがこのエクスプロイトを利用できるようになるまでには、いくつかのハードルがある。中でも難しいのは、ネットワークに実際にアクセスすることだ。だが、ハッカーはたいてい、誰にも警戒されることなくネットワーク内に身を潜め、データを盗み出す機会をうかがうことができる。TunnelVisionは、そうした機会をもたらすエクスプロイトの1つに過ぎない。

 しかも、さらに悪い話がある。セキュリティ研究者らによれば、悪意ある攻撃者は遅くとも2002年から、VPN機能に存在するこの脆弱性を利用する能力を得ていたと考えられるという。つまり、ハッカーは20年以上前からこのエクスプロイトについて知っていた可能性があるわけだ。研究者は、ハッカーがこのエクスプロイトを利用した形跡を確認するまでには至っていないものの、この発見についてVPNメーカーに通知したという。

 とはいえ、この問題を修正する方法は明らかになっていない。VPN内でDHCPのサポートを無効にすればこの問題はすぐに解決されるが、そのVPNの利用とは関係ない部分でインターネット接続の問題が立て続けに起こることになる。また、研究者は「Linux」ベースのOSでのみ問題を修正できる方法を1つ見つけ出したが、この修正を施せば「サイドチャネル」が作られ、やはり匿名化されていないトラフィックが許可されるようになる。

 「世界の一部の地域では、サイドチャネルが作られるだけでも、身の安全を守るためにVPNを必要としている人々が投獄されたり殺害されたりする恐れがある。例えば、監視やスパイウェアの標的になりやすいジャーナリストや内部告発者などだ」と、研究者は述べている。

 唯一の確実な修正方法は、すでに侵害されているネットワーク上でVPNを運用させないことだ。だが、ハッカーが潜んでいるかどうか確かめるのは困難なことを考えれば、難しい話だろう。現時点では、VPNに注意し、プライベートなトラフィックが自分の考えているほどプライベートではない可能性があることを忘れないようにするしかない。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
約40万台の電動自転車が空き地に放置 ユーザーから“借金”も 中国シェアサイクルのトンデモ事情 (1/2)
くわしく
2021-01-21 22:53
JavaやC#のアプリケーションで、PDFの入出力や電子署名などを実現するオープンソースライブラリ「iText by Apryse」[PR]
.NET
2023-06-27 05:36
Google Cloud、AIエージェント構築「Vertex AI Agent Builder」など発表
IT関連
2024-04-12 13:37
JR西 光ファイバー貸し出し事業に参入 通信需要取り込み狙う
IT関連
2021-07-16 03:34
ユカイ工学と共同開発、STEM通信教育「ワンダーボックス」にロボットの組み立てを通し学べる「メカニクスラボ」登場
IT関連
2022-02-03 18:03
AWS、5年間で日本のクラウドインフラに2.26兆円の投資–クラウドサービスの顧客需要に対応
IT関連
2024-01-21 13:24
アップルが2021年「アップル・デザイン・アワード」を発表
ソフトウェア
2021-06-12 03:22
「IOWN」構想は何を可能にするのか?–NTTの狙い
IT関連
2022-12-07 11:56
Rocket LabのベックCEOがより大きなロケットが必要な理由と株式公開の理由を語る
宇宙
2021-03-24 03:46
会員制捜索ヘリサービス「ココヘリ」を運営するAUTHENTIC JAPANが総額2.2億円の資金調達実施
その他
2021-03-06 21:45
デロイトと福島県、データ駆動型農業の実証でブロッコリー栽培を開始
IT関連
2023-10-17 17:20
「Vercel KV」が正式リリース、Redisベースのキーバリューストア。ホビー向けには月間3万リクエスト、256MBストレージまで無料に
JavaScript
2023-06-16 09:00
代替肉に本物の風味を、動物なしで動物性脂肪を作るHoxton Farmsがシード資金3.9億円を調達
フードテック
2021-02-11 11:44
起点は「データの集約」–Snowflake インダストリーCTOが説く、小売業界のデータ活用
IT関連
2023-12-05 18:24