無線攻撃:Evil Twin、Deauth、Rogue AP
攻撃者が不正なアクセスポイントを設置し、クライアントの認証を解除してEvil Twin攻撃を行い、認証情報を傍受する仕組みを理解します。
「無線攻撃:Evil Twin、Deauth、Rogue AP」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
無線の脅威の全体像
無線ネットワークは信号を物理的な境界内に閉じ込められないため、特に脆弱です。攻撃者は駐車場の車内や隣接するオフィスから攻撃したり、数百メートル離れた場所から長距離指向性アンテナを使ったりできます。Security+で扱われる主な無線攻撃のカテゴリは、evil twin攻撃、認証解除攻撃、不正アクセスポイントです。それぞれ、Wi-Fiクライアントがアクセスポイントを検出し、接続し、信頼する仕組みに存在する異なる弱点を悪用します。
不正アクセスポイント
不正アクセスポイントとは、企業ネットワークに接続された認可外の無線APです。物理アクセスを得た攻撃者が設置する場合もあれば、利便性のために善意の従業員が設置する場合もあります。不正APは、攻撃者やマルウェアに内部ネットワークへの無線アクセスポイントを提供し、組織の有線セキュリティ対策を迂回させる可能性があります。Wireless intrusion detection systems(WIDS)と定期的なRFサーベイでは、無線上で検出されたMACアドレスを認可済みAPのインベントリと照合し、不正APを検知します。
# Detect rogue APs using airodump-ng:
airodump-ng wlan0mon
# Look for BSSIDs not in your authorized AP inventory.
# Rogue AP indicators:
# - Unknown BSSID transmitting on corporate SSID
# - Open security on a segment that should be WPA2-Enterprise
# - Unusual channel or signal strength patternevil twin攻撃
evil twinとは、同じSSID(ネットワーク名)をブロードキャストして正規のアクセスポイントになりすます不正APです。既知のSSIDへの自動接続が設定されたクライアントは、攻撃者の信号が強い場合などに、正規APではなくevil twinへ接続することがあります。接続後、攻撃者はMitM攻撃を実行したり、HTTP経由で認証情報を収集したり、暗号化されていないトラフィックを傍受したりできます。evil twin攻撃は、クライアントが本物のAPと偽のAPを区別できないパブリックWi-Fiネットワークに対して特に効果的です。
# Evil twin setup (educational reference):
# hostapd-wpe automates the process for WPA2-Enterprise captures
#
# Basic hostapd evil twin config:
# interface=wlan0
# ssid=CoffeeShop-Free-WiFi (matches target SSID)
# hw_mode=g
# channel=6
# auth_algs=1
# wpa=0 (open, so clients connect without WPA password)
#
# Traffic then routed through attacker for MitM inspection認証解除(Deauth)攻撃
802.11標準規格には、接続を制御するための管理フレームが含まれており、その中にはクライアントがAPから切断されたことを通知する認証解除フレームがあります。802.11w(Protected Management Frames)がない場合、これらのフレームは認証されないため、誰でも偽造できます。認証解除攻撃では、偽造した認証解除フレームをクライアントに送信し、強制的に切断と再接続を行わせます。攻撃者は、クライアントに4ウェイハンドシェイクを送信させてWPA2を解読したり、より強い信号を持つevil twin APへクライアントを誘導したりするために、認証解除攻撃を利用します。
# Deauth flood using aireplay-ng (educational reference):
# -0 sends deauthentication frames
# -a = AP BSSID, -c = client MAC (omit to broadcast)
aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF -c 11:22:33:44:55:66 wlan0mon
# Defense: Enable Protected Management Frames (PMF)
# WPA3 requires PMF; WPA2 supports it with ieee80211w=2 in hostapdキャプティブポータル攻撃
多くのパブリックWi-Fiネットワークでは、インターネットアクセスを許可する前に、利用規約への同意や認証情報の入力を求めるWebページであるキャプティブポータルを使用します。攻撃者は、クライアントを偽のキャプティブポータルへリダイレクトする不正APを設置し、認証情報を盗み取ったり、マルウェアをインストールしたりできます。キャプティブポータルは通常HTTPSではなくHTTPを使用するため、MitM攻撃を受けやすくなります。WPA3のOWE(Opportunistic Wireless Encryption)は、認証なしの暗号化を提供してオープンネットワークの問題に対処しますが、キャプティブポータルは依然として一般的で危険です。キャプティブポータルを使用するネットワークでは、必ずVPNを使用してください。
# Detect suspicious captive portals:
# - Certificate validation errors on HTTPS sites
# - Unexpected HTTP redirects from known HTTPS domains
# - SSL stripping: site loads over HTTP when it should use HTTPS
#
# Best practice for users on public Wi-Fi:
# Use a VPN tunnel that encrypts traffic before it leaves the device
# Enable HTTPS-only mode in browser settings無線evil twinの検知
企業では、Wireless Intrusion Detection Systems(WIDS)を使ってRF環境を継続的に監視し、evil twin攻撃を検知します。WIDSセンサーは、承認済みリストにないBSSIDで企業のSSIDをブロードキャストしているAPを特定したり、クライアントが認可されていないAPに接続していることを検知したりします。有線ネットワークのデータと相関させることで、不審なAPが実際に内部ネットワークへ接続されたもの(不正AP)なのか、外部にのみ存在するもの(evil twin)なのかを確認できます。Enterprise WLANコントローラー(Cisco、Aruba、Juniper)には、こうした検知を自動化するWIDS機能が組み込まれていることがよくあります。
# WIDS detection logic:
# 1. Baseline: catalog all authorized BSSIDs per SSID
# 2. Monitor: alert on unknown BSSID transmitting corporate SSID
# 3. Wired correlation: scan switch ports for unauthorized APs
# nmap -p 80 --open 192.168.0.0/24 (find AP management pages)
# 4. Client monitoring: alert when client connects to unknown BSSID
# 5. Automatic countermeasures: WIDS sends deauth to disconnect clients from rogue AP妨害電波とRF干渉
RF妨害とは、標的ネットワークと同じチャネルで無線周波数信号を意図的に送信し、干渉を引き起こして利用不能にする行為です。実質的には無線DoS攻撃にあたります。妨害電波の送信は、多くの法域で違法となる可能性があります。電子レンジ、ベビーモニター、同じチャネルを使用する近隣ネットワークなどによる意図しない干渉のほうが一般的で、同様の症状を引き起こすことがあります。干渉が長期間続く組織では、RFスペクトラム分析を実施して妨害電波と干渉を区別し、利用可能であれば空いているチャネルまたは5 GHz/6 GHz帯へ移行する必要があります。
# RF spectrum analysis:
# inSSIDer or Kismet to see channel utilization
# Wi-Fi analyzers show signal strength and channel overlap
#
# Jamming indicators:
# - All clients lose connectivity simultaneously
# - Retransmission rates spike on all APs
# - Spectrum analyzer shows continuous energy on channel
#
# Response: change channel, report to authorities if malicious jamming suspectedWPA2-EnterpriseとRADIUS証明書
802.1Xを使用するWPA2-Enterpriseでは、クライアントがEAP(Extensible Authentication Protocol)を使用してRADIUSサーバーに認証するため、evil twinによる認証情報の窃取を防止できます。クライアントは、認証情報を送信する前にRADIUSサーバーのTLS証明書を検証する必要があります。クライアントがサーバー証明書を検証し、想定されるCAをピン留めするよう設定されていない場合、evil twinが不正なRADIUSサーバーを稼働させ、EAP認証情報を窃取できます。このダウングレードを防ぐには、企業所有デバイスでMDMプロファイルを使用して証明書検証を強制する必要があります。
# wpa_supplicant.conf with certificate validation:
# network={
# ssid='CorporateWiFi'
# key_mgmt=WPA-EAP
# eap=PEAP
# identity='user@company.com'
# password='SecurePass'
# ca_cert='/etc/ssl/company-root-ca.pem'
# phase2='auth=MSCHAPV2'
# }
# ca_cert MUST be set; omitting it enables evil twin RADIUS attacksDisassociationフレームとDeauthenticationフレーム
802.11規格では、接続を終了するために使用される2種類の異なる管理フレームを定義しています。deauthenticationフレームは認証状態を解除する一方、disassociationフレームは認証状態を維持したまま、APのアソシエーションテーブルからクライアントを削除します。802.11wがなければ、どちらのフレームも偽造できます。Security+の受験者は、どちらのフレームも再接続を強制する攻撃ベクトルとして悪用できることを理解しておく必要があります。802.11wの修正版(WPA2ではオプションとして、WPA3では必須として組み込まれています)では、これらのフレームにMessage Integrity Code(MIC)が追加され、偽造を防止します。
無線APの物理セキュリティ
無線の技術的なセキュリティ対策は、物理セキュリティによって補完する必要があります。手の届く場所に設置されたAPは、工場出荷時の設定にリセットされ、すべてのセキュリティ設定を回避される可能性があります。ベストプラクティスには、APを施錠された場所や高所に設置すること、改ざん検知ねじやAPセキュリティケージを使用すること、可能な場合はソフトウェアでリセットボタンを無効にすること、APを資産台帳の監査対象に含めることなどがあります。APに電力を供給するPoEスイッチも施錠された配線室に設置し、攻撃者が正規のAPを単に取り外して自分のデバイスを接続できないようにする必要があります。
無線攻撃の概要と防御策
あらゆる無線攻撃に対抗するには、WPA3またはWPA2-Enterpriseを有効にしてPSKのクラッキングを防止し、PMF(802.11w)を強制してdeauthentication攻撃を阻止し、WIDSを導入してevil twinや不正APを検出し、RADIUS証明書を検証してevil twinによるRADIUS認証情報の窃取を防ぎ、WPSを無効にしてPINの総当たり攻撃を排除します。さらに、役割(企業、ゲスト、IoT)ごとに無線ネットワークを分割し、異なるVLANにマッピングした個別のSSIDを使用します。これらの対策を組み合わせ、多層防御による無線セキュリティ体制を構築してください。
クイックチェック
このレッスンで扱ったCompTIA Security+(SY0-701)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、rogue APとは有線のセキュリティ対策を回避して企業ネットワークに接続された不正なアクセスポイントであり、evil twinは正規のSSIDになりすましてMitMによってクライアントの通信を傍受すること、そしてdeauthentication攻撃は802.11管理フレームを偽造してクライアントを切断する攻撃であり、WPA3で必須となったProtected Management Frames(802.11w)によって緩和できることを学びました。次は、802.1XとRADIUSを使用するエンタープライズ無線について学びます。
AI チューターと学ぶ Cloud & IT Cert Prep — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 150
- レッスン
- 600
よくある質問
「無線攻撃:Evil Twin、Deauth、Rogue AP」レッスンは無料ですか?
はい。「無線攻撃:Evil Twin、Deauth、Rogue AP」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。
「無線攻撃:Evil Twin、Deauth、Rogue AP」で何を学びますか?
攻撃者が不正なアクセスポイントを設置し、クライアントの認証を解除してEvil Twin攻撃を行い、認証情報を傍受する仕組みを理解します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cloud & IT Cert Prepを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「無線攻撃:Evil Twin、Deauth、Rogue AP」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?
はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Wi-Fiセキュリティプロトコル:WEP、WPA2、WPA3
- 無線攻撃:Evil Twin、Deauth、Rogue AP
- エンタープライズ無線:802.1XとRADIUS
- BluetoothとIoTの無線脅威