編集部からのお知らせ
「ZDNet Japan Summit」参加登録受付中! 
新着記事集:「負荷分散」

電子ロックに脆弱性、ホテル全室を解錠できるマスターキーを作成--研究者

Zack Whittaker (ZDNet.com) 翻訳校正: 緒方亮 長谷睦 (ガリレオ) 編集部

2018-04-26 12:19

 評判が良く、広く使われているホテル向けの電子ロックシステムの設計上の不具合を突いたマスターキーを作ることに、セキュリティ研究者らが成功した。これを使うと、建物内のすべての部屋に自由に入ることができるという。

 問題の電子ロックシステムは、スウェーデンのロックメーカーAssa Abloyが開発した、「Vision by VingCard」というもので、166カ国の4万2000件を超える施設で使われている。何百万室にもおよぶホテルの部屋のほか、ガレージや倉庫も、このシステムを戸締まりに用いている。

 こうした電子ロックシステムはホテルでは一般的だ。こうしたシステムを使えば、従業員の設定により、自らの客室など、宿泊客がホテル内で入室できる範囲を細かく制御したり、さらにはエレベーターが停止するフロアを制限したりすることが可能になる。カードキーは、宿泊客がチェックアウトしたら、データを消去して再利用できる。

 今回の指摘で、そのカードキーが、これまで考えられていたほどセキュアではないことが判明したというわけだ。

 マスターキーを作ったのはF-SecureのTomi Tuominen氏とTimo Hirvonen氏で、「ほぼ何もないところから」作成できたと話している。


提供:F-Secure/supplied

 研究者らによると、カードキーならどれでも使える。古くなって期限が切れたものでも、廃棄されたものでも、マスターキーの作成に使えるデータが十分に残留しているという。研究者らは小型の端末を使って、カードキーからデータを盗むことができる。この方法は、無線RFIDを使うカードキーと磁気ストライプを使用するカードキーの両方で有効だ。その後、その端末で盗んだキーデータを操作して、事実上その建物内の全ての部屋を解錠できるマスターキーを作成できるという。

 研究者らは「現在のところ、われわれ以外の誰かがこの特定の攻撃を実際に行っているとは認識していない」と述べ、ホテル利用者へのリスクは大きくないことを示唆した。

 さらに、研究者らの発見を受けて、Assa Abloyはこれらの脆弱性を修正するセキュリティパッチをリリースした。

 Assa Abloyの顧客には、ベルリンのWaldorf AstoriaやサンフランシスコのGrand Hyatt、トロントのRenaissance Downtownなど、複数の大手ホテルが含まれるとされる。

 米ZDNetはHyattとMarriottの広報担当者と連絡を取ろうとしたが、本稿掲載時までに返答はなかった。

 Hiltonはこれらの脆弱性を「認識」していると、同社の広報担当者は述べた。

 「最も重要なのは、宿泊客の安全とセキュリティだ。当社は影響を受けた一部ホテルのシステムを修正するため、Vingと密接に連携している」(同担当者)

 影響を受ける施設にはアップデートが提供されており、研究者らはできるだけ早くこれを適用するよう促している。

この記事は海外CBS Interactive発の記事を朝日インタラクティブが日本向けに編集したものです。

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

特集

CIO

モバイル

セキュリティ

スペシャル

ホワイトペーパー

新着

ランキング

  1. クラウドコンピューティング

    Google Cloudセキュリティ基盤ガイド、設計から運用までのポイントを網羅

  2. セキュリティ

    仮想化・自動化を活用して次世代データセンターを構築したJR東日本情報システム

  3. ビジネスアプリケーション

    スモールスタート思考で業務を改善! 「社内DX」推進のためのキホンを知る

  4. セキュリティ

    Emotetへの感染を導く攻撃メールが多数報告!侵入を前提に対応するEDRの導入が有力な解決策に

  5. セキュリティ

    偽装ウイルスを見抜けず水際対策の重要性を痛感!竹中工務店が実施した2万台のPCを守る方法とは

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]