公衆Wi-Fiは安全か?ログインを避けるべき理由

テレワークが当たり前になり、ホテル、空港、カフェ、会議場など、外出先でネット環境に困ることはかなり少なくなりました。しかし、そうした無料Wi-Fi・公衆Wi-Fiには、情報漏洩や乗っ取りにつながる危険が潜んでいます。
「ホテルのWi-Fiだから大丈夫」「パスワードがかかっているから大丈夫」というのは、実は大間違いです。
Microsoftやセキュリティ企業のReliaQuestは、ホテルなどの公衆Wi-Fiを狙ったサイバー攻撃について注意を呼びかけています。主な標的は出張中のビジネスパーソンと見られ、Microsoft 365の認証情報を盗まれたり、マルウェアに感染させられたりするおそれがあります。
この件の怖さは、怪しいWi-Fiを使ったわけではないことです。ホテルや会議施設など、一見きちんとした場所のWi-Fi設備そのものが攻撃される可能性があります。外側からは普通のWi-Fiに見えても、裏側で偽のログイン画面や不正な認証に誘導されているかもしれません。
この記事でお伝えしたいのは、公衆Wi-Fiが安全かどうかは見抜けないということ。だからこそ、公衆Wi-Fiでは重要な情報を扱わない、という判断が必要になります。
正規のWi-Fiが乗っ取られているパターンがある
公衆Wi-Fiの注意点として、これまでは次のような対策がよく紹介されてきました。
- 怪しいWi-Fi名につながない
- パスワードのないWi-Fiを避ける
- 変なログイン画面に注意する
URLを確認する
これらは今も重要な対策です。しかし、さらに高度な手法が出てきてしまいました。それが正規のWi-Fi機器を乗っ取るというものです。攻撃者がホテルなどのWi-Fi設備を乗っ取ると、正しいURLを入力しているのに、偽のログイン画面へ誘導することが可能になります。
いつも通りサービスを開き、ログイン画面にIDとパスワードを入力し、二段階認証を行う。怪しいメールを開いたわけでも、変なサイトを探したわけでもありません。いつもと同じURLで、いつもと同じ見た目の画面。その偽物を見分けるのは、ほぼ不可能です。
例えるなら、カーナビが乗っ取られているようなものです。知らない土地で予約したホテルへ向かい、ナビの案内どおりに進んで到着したら、そこはニセモノのホテルだった。見た目は本物と全く同じ。こんなもの、見抜けるわけがないですよね。
そもそも無料Wi-Fiにどんな危険があるのか、仕組みから知りたい方はこちらもあわせてご覧ください。
二段階認証も万能ではない
二段階認証はとても大切な対策です。でも、二段階認証を入れていれば絶対に大丈夫、というわけではありません。
今回のような攻撃では、AiTMと呼ばれる中間者攻撃や、デバイスコード認証の悪用が報告されています。オレオレ詐欺で、警察官や銀行員を名乗る電話を信じてATMまで誘導され、自分の手で振込をしてしまう手口と似ています。本人が正しい手順で操作しているのに、被害が成立してしまうのです。
Microsoft 365以外なら大丈夫?
今回のニュースでは、Microsoft 365の認証情報が狙われたとされています。なぜMicrosoft 365なのか。理由はおそらく次の2つです。
- 利用者が多い
- 重要な情報を扱っている確率が高い
この条件が揃うサービスは、他にもあります。たとえば次のようなものです。
- Googleアカウント
- Apple ID
- Gmailなどのメールサービス
- クラウドストレージ
- ネットバンキング
- クレジットカードの管理画面
- ECサイトや決済サービス
- SNSアカウント
これらも同じように狙われていると考えたほうが安全です。「うちはMicrosoft 365を使っていないから関係ない」という話ではありません。
公衆Wi-Fiは使ったらダメ、ということ?
ここまで危険性を書いてきましたが、絶対に使ってはいけないわけではありません。次のような使い方であれば、リスクは比較的限定的です。
- 地図を見る
- 天気を調べる
- お店を検索する
- ニュースを読む
共通するのはログインしないことです。ただし、こうした使い方をしていてログインや認証を求める画面が出てきても、そこでは何も入力しないようにしましょう。
重要なログインはモバイル回線か会社指定VPNで
外出先でどうしても重要なログインが必要なときは、公衆Wi-Fiではなく、スマホのテザリングやモバイル回線を使うのが分かりやすい対策です。会社の端末であれば、会社指定のVPNを使う方法もあります。
ただし、VPNも魔法の道具ではありません。会社で使うなら、次のようなルールを決めておきます。
- 会社指定のVPNを使う
- 常時接続の設定にする
- DNSも含めてVPN経由になる設定にする
- 個人判断で無料VPNや、よく分からないVPNを入れない
小さな会社ほど、ルールを決めておく
この問題を、社員一人ひとりの注意力だけに任せるのは危険です。注意していても、必ず見抜けるとは限らないからです。小さな会社や事務所でも、最低限、次のようなルールを決めておくと安心です。
- 外出先で社内システムに入るときは、公衆Wi-Fiを使わない
- 仕事用メールやクラウドサービスへのログインは、モバイル回線か会社指定VPNで行う
- 見慣れない認証コードを求められたら、いったん中止する
- 「ログインし直してください」と表示されても、すぐ入力せず回線を変える
- 出張時やホテル滞在時の接続ルールを決める
- Microsoft 365やGoogle Workspaceの管理設定を見直す
セキュリティ対策は、大企業だけに求められるものではありません。むしろ小さな会社ほど、メールやクラウドに入られたときの影響が大きくなることがあります。請求書、顧客情報、契約書、社内のやり取りが、一つのアカウントに集まっていることが多いからです。
「気をつけて使ってね」で終わらせず、外出先で何をしてよくて何をしてはいけないのか、ルールとして決めておきましょう。
まとめ
公衆Wi-Fiを完全に使わない生活は現実的ではありません。しかし、公衆Wi-Fiを「安全なネット環境」だと思って使うのは危険です。利用者からは普通のWi-Fiに見えても、裏側で偽のログイン画面や不正な認証へ誘導される可能性があります。
- 公衆Wi-Fiが安全かどうかを、その場で見抜こうとしない
- 公衆Wi-Fiでは、地図やニュースを見る程度にする
- 重要なログイン、支払い、パスワード変更、認証コード入力は避ける
- 必要なときは、モバイル回線か会社指定VPNを使う
- 見慣れない認証通知やコード入力を求められたら、いったん止まる
- 小さな会社でも、外出先の接続ルールを決めておく
公衆Wi-Fiでは、見るだけ。ログインするなら、モバイル回線か信頼できるVPNで。
外出先のIT利用ルール、一度整理しませんか
「どこまでならやっていいのか」の線引きは、社内で言葉にしておかないと人によってバラバラになります。ルールを1枚にまとめておくだけでも、判断に迷う場面はぐっと減ります。
株式会社FREDMANの「ITまるごとサポート」では、外出先でのIT利用ルールづくりや、Microsoft 365・Google Workspaceのセキュリティ設定の見直しもご相談いただけます。「うちの会社の使い方、このままで大丈夫かな?」と気になったときは、弊社の公式LINE、またはお問い合わせフォームより「外出先のWi-Fiの相談」とお気軽にご連絡ください。



