ニュース
カフェでのノートPC・スマホ利用はオフラインでも危険、特定のCPU演算が情報を漏らすことを研究者らが発見
(2015/1/9 11:46)
カフェなどでノートPCを開くと、オフライン状態でも情報の盗み取りは可能。パスワードを盗むことすらできる――。こうした情報漏えいを、ハードウェアやプロセッサの設計、ソフトウェア開発の工夫で防ぐための計測方法を米国の研究者らが開発し、提案している。
この研究は、米国アトランタ州のジョージア工科大学の大学院生であるRobert Callan氏、准教授のAlenka Zajic氏とMilos Prvulovic氏が、昨年12月に英国ケンブリッジで開催されたシンポジウム「47th Annual IEEE/ACM International Symposium on Microarchitecture」で発表したもの。その論文「A Practical Methodology for Measuring the Side-Channel Signal Available to the Attacker for Instruction-Level Events」がZajic氏のウェブサイトで公開されている。
ノートPCやスマートフォンでは、さまざまなソフトウェアを利用するたびに、ハードウェアのさまざまな部品から特有の電磁波、音、信号が発せられており、それを外部から傍受することで情報を盗むことが可能だという。この事実は過去数年にわたってすでに論じられていた問題だ。
今回の研究では、これを防ぐために、開発者が設計時に利用可能な指標「Signal Available to Attacker(SAVAT)」を提案。アンテナなどを利用し、漏えい電磁波などを計測しながらSAVATの数値を減らすように開発者が努力することで、情報漏えいの危険を減らすことができないか研究している。
SAVATの指標開発にあたり、3種類のノートPCで11の異なる命令を実行して計測したという。すると、CPUの整数演算の中でも整数除算が、また、ラストレベルキャッシュ(LLC)のヒットやミスでは特に大きな信号を発生することが見いだせたという。
これらの信号を消すことは不可能だ。しかし、特定の信号を弱めることでリスクを低減できる可能性はある。
研究者らはまた、スマートフォンの場合、サイズが小さいこと、アイドル状態と使用時の電力の差が大きいことから、情報漏えいの危険が大きいとも考えている。ただし現時点では、Android端末のみ検証している。
現時点で漏えいする情報を傍受するためには、複数の方法を組み合わせる必要があるという。例えば、電磁波はスーツケースにアンテナを潜ませることで傍受可能だ。コンピューターの電子部品の1つであるコンデンサーが発する音は、テーブル下にマイクを設置すれば傍受可能。さらに電源信号の揺らぎを測定するには、被害者のノートPCの電源近くに、充電器の形をした機器を差し込むことで可能だとしている。
デモンストレーションでは、ノートPCにパスワードを入力すると、部屋の反対側でパスワードを1文字ずつ読み上げることが可能だったという。いずれのノートPCもインターネットには接続されていない。
なお、研究者らによれば、現時点で犯罪者がこの攻撃手法を使っているという公の情報はない。それでも実際に悪用されるようになるのは時間の問題だとも考えている。特に、電磁波を含む情報漏えいの危険は数年間報道されているからだ。
さらに、この攻撃手法は信号を傍受するだけで可能で、攻撃者側からは信号を発する必要がない。そのため、被害者は全く気が付かない可能性が高いといえる。Zajic氏は「もし誰かがあなたのコンピューターの近くに奇妙な物を置いている場合、十分に気を付けた方がよいだろう」と警告する。現時点ではそれくらいしかユーザーにできることはない。
将来的には、こうした危険性を減らすため、ウイルススキャンソフトのようなものを開発し、ソースコードに問題がないかどうかを検出できないか研究するとしている。
URL
- A Practical Methodology for Measuring the Side-Channel Signal Available to the Attacker for Instruction-Level Events(英語論文、PDF)
- http://users.ece.gatech.edu/~az30/Downloads/Micro14.pdf
- ジョージア工科大学によるプレスリリース(英文)
- http://www.news.gatech.edu/2015/01/08/researchers-work-counter-new-class-coffee-shop-hackers
最新ニュース
- カフェでのノートPC・スマホ利用はオフラインでも危険、特定のCPU演算が情報を漏らすことを研究者らが発見[2015/01/09]
- ユネスコ無形文化遺産の和紙を使用、マルチデバイス対応のお礼状印刷・発送代行サービス[2015/01/09]
- WebRTCをテーマにしたカンファレンス「WebRTC Conference Japan」、2月5日〜6日開催[2015/01/09]
- 星野リゾート、IT中毒な現代人に向けた「脱デジタル滞在・冬」販売[2015/01/08]
- WEP率が高い場所は……都内26カ所の「無線LAN セキュリティ・ハザード・マップ」公開[2015/01/08]
- ニコ動の音楽再生に特化したiOSアプリ「NicoBox」、公式アプリとして提供開始[2015/01/08]
- ブラザー、ビジネス向けインクジェット「PRIVIO」とモノクロレーザー複合機「JUSTIO」新モデル[2015/01/08]
- JINS、センシングアイウェア「JINS MEME」のAPI公開、アイデアコンテストも開催[2015/01/08]
- 情報処理学会がニコニコと提携、全国大会をニコ生で中継、公式チャンネルも開設[2015/01/08]
- 米Yahoo!、過去5年間で最高の月間サーチエンジン市場シェアを記録[2015/01/08]
- Yahoo! JAPANで最も多く検索された言葉、2014年も相変わらず1位「YouTube」[2015/01/08]
- スマホアプリの利用者情報取り扱い状況を第三者検証、総務省が仕組み確立に向けた実証実験[2015/01/08]
- MS、Androidタブレット向け「Office」プレビュー版を一般公開[2015/01/07]
- エレコム、環境温度50度でも動作する頑丈なギガビットスイッチングハブ4機種[2015/01/07]
- 北陸新幹線・金沢開業を前に、石川県金沢市が無料Wi-Fi提供開始[2015/01/07]
- Amazon、マンガ雑誌を毎号無料で読める「Kindle 無料マンガ雑誌」開始、「グランドジャンプ」「漫画アクション」など配信[2015/01/07]
- NEC、赤外線リモコン機能付きネットワークカメラ「AtermHC100RC」2月上旬発売[2015/01/07]
- RazerとSensics、オープンソースのVRヘッドマウントディスプレイ発売へ[2015/01/07]
- JINSとオムロンが共同プロジェクト、メガネ型デバイス「JINS MEME」にヘルスケア機能拡張[2015/01/07]
- エレコム、Wi-Fiルーター5機種をリニューアル、アンテナ感度向上や設定説明動画など[2015/01/07]