「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
PCの内部には、CPUに加え、NPU(AI処理装置)やGPU(グラフィックス処理装置)、通信モジュールなど多様なコプロセッサが組み込まれている。これらのデバイスは、ハードウェアを制御する低レイヤーソフトウェアであるファームウェアによって動作する。しかし、OSのカーネル(中核)内の脆弱(ぜいじゃく)性研究が活発な一方で、ファームウェアとOS間の通信境界におけるセキュリティリスクは見過ごされる傾向にある。
スイスのチューリヒ応用科学大学(ZHAW:Zurich University of Applied Sciences)の研究チームは、無線通信規格「IEEE 802.11be」(Wi-Fi 7)に適合するMediaTek製チップを対象に、一般ユーザーから「Windows」の最高権限である「SYSTEM」権限を奪取する手法を実証した。この攻撃は、ハードウェアの通信プロセッサからメインプロセッサのカーネルを標的としたものだ。数億台規模での搭載が見込まれるWi-Fiチップを起点とした権限昇格の仕組みとはどのようなものか。
標的の選定理由とOSの保護機構の盲点
本稿は、情報セキュリティカンファレンス「Black Hat Asia 2026」のブリーフィングセッション「Overkill: Hijacking a Wi-Fi 7 Chip for SYSTEM Privileges」の内容を基に、攻撃の詳細を解説する。セッションの登壇者は、ZHAWの大学院生であるニコラ・シュタウファー氏と、シニアレクチャラーのギュルカン・ギュル氏だ。
研究チームが標的にしたのは、MediaTekが2024年に量産を開始したWi-Fi 7および「Bluetooth 5.4」に適合する通信チップ「MT7925」(開発コード名:Filogic 360)だ。同チップは数億個規模の出荷が見込まれており、社会的な影響範囲が極めて大きい。
通信データを高速に処理するため、通信チップはメインメモリへの直接アクセス技術「DMA」(Direct Memory Access)を用いてシステムメモリからデータを読み書きする。OSには周辺機器からの不正なメモリアクセスを制限する保護機構である「IOMMU」(I/O Memory Management Unit)が存在するが、アクセス範囲を制限するのみで、通信チップから送られてくる個々のデータの中身(妥当性)までは検証しない。研究チームは、このOS側のデータ検証の隙を侵入経路として悪用した。
従来アプローチとの差異と攻撃の優位性
Windowsの権限昇格に関する既存研究は、主にカーネル自体の欠陥やドライバーのメモリ破損を対象としてきた。しかし、通信モジュールなどのファームウェアは一般的なセキュリティ保護機構が実装されていないことが大半で、閉鎖的なブラックボックスとして稼働している。
そのため、一度ファームウェアでプログラムを実行できるようになれば、攻撃者はEDR(Endpoint Detection and Response)などのセキュリティソフトウェアの監視網を回避できる。OSからファームウェア内部の挙動を追跡する手段が乏しいため、エンドユーザーに気付かれることなく位置情報を収集したり、カーネル攻撃に向けた拠点を構築したりすることが可能になる。
攻撃の準備段階として、研究チームは通信プロセッサの内部構造を解析した。ユーザー空間からデバイスの制御領域へ意図的に無効なデータを書き込み、異常終了時のログ(コアダンプ)を発生させて解析を実施した。
その結果、プロセッサの構造やメモリ設定が明らかになり、プログラムの実行が許可されたメモリ領域を特定することに成功した。これによって、通信チップに攻撃用プログラム(シェルコード)を書き込んで実行させる手法を確立している。
Windowsカーネルへのエクスプロイトチェーン
研究チームが実証した攻撃手法「Overkill」は、通信チップの制御奪取からOSカーネルへの攻撃につなげ、Windows 11(25H2)のSYSTEM権限を獲得する。具体的なプロセスは以下の6ステップで進行する。
1. ドライバーのメモリ情報漏えい
・無線LANドライバーの不具合(競合状態)を突き、メモリの配置情報を取得する
2. カーネルのアドレス特定
・漏えい情報を基にサイドチャネル攻撃を実行し、Windowsカーネルの配置アドレスを特定する
3. 制御領域へのアクセス有効化
・ユーザー空間から通信チップの制御領域への書き込みを有効化する
4. ファームウェアの制御奪取
・通信チップのメモリ領域にシェルコードを書き込み、チップを乗っ取る
5. カーネルのメモリ書き換え
・乗っ取ったチップからOSへ偽のデータ通知を複数回送信する。OSの検証漏れを突いてバッファオーバーフローを誘発させ、権限管理データを上書きする
6. 最高権限の獲得
・プロセスの特権状態が書き換えられ、SYSTEM権限のコマンドプロンプトが起動する
ファームウェアの境界防御における今後の展望
今回の攻撃に悪用された3つの脆弱性は、2026年3月までに開発元のMediaTekからセキュリティパッチが提供されており、すでに修正済みだ。
本研究は、周辺機器からのデータを暗黙的に信頼してしまうOSの構造的欠陥を浮き彫りにした。通信モジュールのような周辺機器が侵された場合、システム全体のセキュリティ機構が無効化される恐れがある。今後は、ファームウェアとOSカーネルの間を厳密なセキュリティ境界として定義し、周辺機器からの入力データに対する厳格な検証をOSに実装することが重要となる。
本稿は、Black Hatが2026年8月29日に公開した動画「Black Hat Asia 2026 | Overkill: Hijacking a Wi-Fi 7 Chip for SYSTEM Privileges」を基に作成しました。
