カフェや空港のフリーWi-Fiを何気なく使っているとき、そのアクセスポイントが本物だと確認したことはあるでしょうか。Evil Twin攻撃は、本物のWi-Fiスポットに成りすました偽のアクセスポイントを設置し、接続した端末の通信を丸ごと傍受する攻撃手法です。特殊な機材がなくても実行でき、テレワーク普及後の今、企業にとって無視できないリスクになっています。
この記事では、Evil Twin攻撃の仕組み・攻撃者が行うステップ・情シス1人でも今日から始められる対策まで、現場で使えるレベルで解説します。

Evil Twin攻撃とは?
Evil Twin攻撃(イービルツイン攻撃)とは、攻撃者が本物のWi-Fiアクセスポイントと同一または酷似したSSID(ネットワーク名)を持つ偽のAPを設置し、接続してきた端末の通信を傍受・改ざんする攻撃手法です。
「Evil Twin(邪悪な双子)」という名前は、本物と見分けがつかないほどそっくりな偽物を意味します。被害者はインターネットに普通につながっているように見えるため、通信が盗まれていることにまったく気づかないのが最大の危険です。
カフェ・空港・ホテル・図書館・コワーキングスペースなど、フリーWi-Fiが充実した場所で特に多用されます。スマートフォンやPCが「以前接続したことのあるネットワーク」に自動で接続する仕様が、攻撃者にとって大きな追い風になります。
中間者攻撃(MITM)の一形態として理解する
Evil Twin攻撃は中間者攻撃(MITM攻撃)の典型的な手法のひとつです。攻撃者は被害者と本物のインターネットの間に割り込み、通信内容を読み取ったり、改ざんしたりします。Wi-Fiという物理的な接触なしに実行できる点で、企業の境界防御が機能しにくい攻撃でもあります。
攻撃の仕組みを知る
1. 偽アクセスポイントの準備
攻撃者はまず、標的となるWi-Fiスポットを事前に調査します。たとえば「CafeShop_Free」というSSIDを確認したら、ノートPCやRaspberry Piなど安価な機器を使って同一SSIDの偽APを作成します。物理的に近づいてより強い電波を出すことで、端末側が「電波の強い方」を自動選択して接続してくる仕組みを悪用します。
SSIDを同じにするだけでなく、MACアドレス(物理アドレス)まで本物のAPに偽装するケースもあり、端末側での見分けはほぼ不可能です。
2. 通信の中継と傍受
偽APに接続した端末は、攻撃者のデバイスを経由してインターネットに接続します。これにより攻撃者は送受信されるすべてのパケットを読み取れる状態になります。HTTPSで保護されていない通信はそのまま平文で閲覧でき、フォームに入力したIDやパスワード、送受信したメールの内容までが筒抜けになります。
3. SSLstrip(TLSダウングレード)との組み合わせ
より高度な攻撃では、SSLstripというツールを使い、HTTPSをHTTPに強制ダウングレードさせることがあります。ブラウザのアドレスバーから鍵マークが消え、ユーザーが気づかないまま認証情報が平文で流れる状態を作り出します。
ただし現代のブラウザはHSTS(HTTP Strict Transport Security)プリロードリストに主要ドメインを登録しており、それらのサイトではSSLstripが効きにくくなっています。とはいえ、社内システムや古いWebアプリのように独自ドメインでHSTSが設定されていない場合は引き続きリスクがあります。
4. フィッシングページへの誘導(Captiveポータル偽装)
偽APの設定によってはDNS応答を改ざんし、特定サイトへのアクセスを偽のページに転送することも可能です。「このWi-Fiを利用するにはアカウントでのログインが必要です」という画面を表示して認証情報を入力させる手口が実際に報告されています。Googleアカウントや社内システムのIDを入力させるケースもあります。
# Evil Twin攻撃の典型的な流れ(防御理解のための概要) # 1. 攻撃者が周辺のSSIDをスキャンして調査 # 2. 同一SSIDの偽APを強電波で立ち上げる # 3. 端末が自動または手動で偽APに接続 # 4. 攻撃者が中間者として通信を傍受・中継 # 5. 平文通信の読み取り / フィッシングページ誘導 # ↓ 防御の要点: VPN必須化 + WPA Enterprise + 自動接続無効化
具体的な防御手順
1. VPNを必ず使う(最も確実な対策)
Evil Twin攻撃に対して最も有効な対策は、外出先では常にVPNを有効にしてから通信を始めることです。偽APに誤接続してしまっても、VPNトンネルで暗号化されているため攻撃者はパケットを傍受しても内容を解読できません。
企業のテレワークポリシーには「社外Wi-Fiを使う際はVPN接続を確立してから業務を開始する」ことを明文化し、全従業員に徹底させましょう。
2. HTTPSと証明書を必ず確認する
アドレスバーの鍵マーク(HTTPS)と証明書の発行先ドメインが正しいかを確認します。「証明書の警告」や「接続は安全ではありません」という表示が出た場合は、偽APや偽サイトが介在している可能性があるため、その接続を即座に中止してください。証明書の警告を無視して「続行」することは絶対に避けてください。
3. 既知ネットワークへの自動接続を無効にする
スマートフォンやPCが「以前接続したWi-Fi」に自動で接続する設定は、Evil Twin攻撃を大幅に容易にします。以下の対策を端末ごとに実施してください。
・Windowsの場合: ネットワーク設定→対象Wi-Fiプロファイルを開き「自動的に接続する」のチェックを外す
・Androidの場合: Wi-Fi設定で各SSIDの「自動的に再接続」をオフにする
・iOSの場合: 設定→Wi-Fi→対象のSSID名→「自動接続」をオフにする
・macOSの場合: システム設定→Wi-Fi→詳細→既知のネットワークから不要なSSIDを削除する
4. 重要業務はフリーWi-Fiで行わない
銀行取引・業務システムへのログイン・機密ファイルの操作は、フリーWi-Fi環境では行わないことが最も確実な防御です。スマートフォンのモバイルデータ通信(4G/5G)はWi-Fiの傍受攻撃を受けないため、機密性の高い作業はモバイル回線に切り替えることを推奨します。
5. 企業ネットワークにはWPA Enterprise(802.1X + RADIUS)を導入する
社内や拠点のWi-FiにWPA Enterpriseを導入すると、接続時にユーザー個別の電子証明書またはRADIUSサーバーによる認証が必要になります。攻撃者が同一SSIDの偽APを立てても、証明書の検証に失敗するため正規ユーザーが誤接続しにくい構成を作れます。
RADIUS認証とは?802.1X・VPN・Wi-Fiアクセス制御の仕組みと中小企業でもできる設定ガイドでは、RADIUS + 802.1Xの設定手順を詳しく解説しています。
企業Wi-Fi全体のセキュリティ設計については企業Wi-Fiのセキュリティ対策|WPA3・802.1X・SSID分離で不正アクセスを防ぐ実践ガイドもあわせてご参照ください。
中小企業でも今日からできること
大規模なインフラ整備が難しくても、以下の対策はすぐに始められます。
・社内Wi-Fi利用ポリシーを文書化する: 外出先での業務端末のWi-Fi利用ルール(VPN必須など)を明記し、全従業員に周知する
・法人VPNを全端末に導入する: 月額数百円から使えるVPNサービスを全社員に提供し、社外では常時接続させるルールを徹底する
・自動接続の棚卸しを行う: 会社支給端末の既知ネットワーク一覧を確認し、不要な登録をすべて削除する
・社員向けの啓発資料を配布する: フリーWi-Fiのリスクを知らない社員は多い。「外出先Wi-Fi利用の注意点」を一枚にまとめたチェックシートを配るだけで大きな効果がある
・外出頻度の高い社員にはモバイルルーターを貸与する: フリーWi-Fiを使わなくて済む環境を整えることが根本的な解決策になる
よくある誤解と注意点
【誤解1】「パスワード付きのWi-Fiなら安全」
攻撃者は本物と同じWPA2パスワードを設定した偽APを立てられます。パスワードで接続できたことは、本物のAPに接続している証明にはなりません。Evil Twin対策としてパスワードの存在だけに頼ることは危険です。
【誤解2】「HTTPSを使えば完全に安全」
HTTPSは通信内容を暗号化しますが、Evil TwinとSSLstripの組み合わせや、自己署名証明書を使った偽サイトへの誘導が行われた場合は、証明書警告を無視することで暗号化が実質的に破られます。証明書の警告は絶対に無視しないことが鉄則です。
【誤解3】「大企業だけが狙われる」
Evil Twin攻撃は標的を選びません。中小企業の社員が外出先でメールや社内システムにアクセスする場面も同様にリスクがあります。むしろ、セキュリティポリシーが整備されていない中小企業の従業員が無防備に接続してしまうケースが少なくありません。
【注意】Evil Twin攻撃の実行は違法です
他者のWi-Fi通信を傍受する行為は、不正アクセス禁止法や電気通信事業法に違反する可能性があります。この記事で紹介した攻撃の仕組みはあくまで防御目的の理解のためであり、実際の攻撃への悪用は固く禁じられています。詳細は法律の専門家にご確認ください。

本記事のまとめ
Evil Twin攻撃は、特別な技術や高価な機材がなくても実行できる点が厄介です。一方で、対策は難しくありません。VPNの常時使用・証明書警告の徹底確認・自動接続の無効化という3つの基本習慣を組織全体に浸透させるだけで、リスクを大幅に下げられます。
| リスク・攻撃手口 | 対策 | 難易度 |
|---|---|---|
| 偽APへの自動接続 | 既知ネットワーク自動接続の無効化 | 低(設定変更のみ) |
| 通信の傍受・盗聴 | VPN必須化(社外Wi-Fi利用時) | 低~中(VPN導入) |
| SSLstrip・HTTPSダウングレード | 証明書警告を絶対に無視しない・HTTPS確認 | 低(習慣化) |
| フィッシングページへの誘導 | フリーWi-Fiでの認証情報入力を避ける | 低(ルール化) |
| 社内APへの偽APなりすまし | WPA Enterprise(802.1X + RADIUS)導入 | 高(インフラ整備) |
「どこでも同じように仕事ができる」便利さと、通信セキュリティの管理を両立させる意識を、組織全体で持つことが重要です。まずVPNの全社導入と自動接続の棚卸しから始めてみてください。
PR
実践 パケット解析 第3版(Chris Sanders/オライリー・ジャパン)
Evil Twin攻撃をはじめとするネットワーク上の脅威を理解するには、パケットレベルの読解力が欠かせません。Wiresharkを使った実践的な解析手順を豊富な事例で解説した定番の一冊です。
