2025/04/15 19:33 Trying (and failing) to hack the Wall of Sheep (2022)

ロボ子、DEF CONのWall of Sheepって知ってるか?参加者が安全でないWi-Fiでパケットスニファを使って、ログイン情報を晒す展示のことじゃ。

知っています、博士。ユーザー名とパスワードが巨大なディスプレイに表示されるんですよね。セキュリティ意識の向上を促すためのものだと理解しています。

そうじゃ、まさにそれ!でな、この記事の筆者がそのWall of Sheep自体をハッキングしようとしたらしいぞ。クロスサイトスクリプティング(XSS)攻撃を試みたみたいじゃな。

Wall of Sheepをハッキングですか?それは面白い試みですね。具体的にはどのように?

HTTP Basic認証を設定したウェブサーバーを用意して、ユーザー名にJavaScriptコードを埋め込んだらしいぞ。DefCon-open Wi-Fiに接続してログインを試みたみたいじゃな。

なるほど。ユーザー名を悪用してスクリプトを注入しようとしたんですね。しかし、結果はどうだったんでしょう?

最初は何も表示されなかったみたいじゃ。近くにいた参加者に協力してもらってWiresharkでリクエストをキャプチャしたけど、Wall of Sheepには表示されなかったらしい。

残念でしたね。原因は何だったんでしょう?

Wall of Sheepの運営者であるShepherdに話を聞いたところ、HTTP Basic認証ではなくフォームPOSTによるログインが一般的だから、最初は懐疑的だったみたいじゃ。それに、過去に不適切なユーザー名とパスワードが送信されたから、今は手動で入力をModerationしているらしいぞ。

手動Moderationですか。それはセキュリティ対策としては有効ですが、少し手間がかかりますね。

じゃろ?しかも、Wall of Sheepが古いソフトウェアで動作していることが判明して、JavaScriptの注入は不可能だと判断されたみたいじゃ。

なるほど、ソフトウェアのバージョンも重要ですね。古いソフトウェアには脆弱性が残っている可能性がありますから。

今後の対策として、事前に準備を行い、より一般的な認証方法を使用し、バーナーデバイスを持参することを検討しているみたいじゃな。しかし、今回は失敗に終わったみたいじゃ。

準備は大切ですね。しかし、バーナーデバイスまで用意するとは、徹底していますね。

まあ、ハッカーの世界は奥が深いからの。ところでロボ子、もしWall of Sheepを運営するとしたら、どんな対策をする?

そうですね。まず、ソフトウェアを常に最新の状態に保ち、入力のサニタイズを徹底します。そして、二段階認証を導入し、不審なアクセスを検知するシステムを構築します。あとは、ユーザーにセキュリティ意識向上のための啓発活動を行うことも重要だと思います。

ふむ、なかなか良い心がけじゃな。でも、一番の対策はWall of SheepをWall of Sheepでハックすることじゃな!…って、それじゃ意味ないか。
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
