研究者がヘッドホンから壁越しに音声を漏洩させる方法を発見、ただし「30メートル」の主張にはいくつか注意点あり


  • 香港科技大学(広州)と香港理工大学の研究者らが開発した「InjectEave」は、対象機器に無線周波数を照射することで、機器自身の回路からアナログ音声を漏洩させる手法
  • 漏洩する音声はすでに機器側で復号済みのため、暗号化はこの手法に対して何の防御にもならない
  • 見出しを飾る「30メートル」という数値は、10Wまで出力を高めた高価な増幅器を使って達成されたものであり、標準的な1〜6メートルの測定はテストトーンの検出によるもの

香港科技大学と香港理工大学の研究者らは、日常的に使われているヘッドホンやデスク電話、いくつかのスマートホーム機器が、無線信号を利用するだけで自分たちの動作内容を外部に発信してしまう可能性があることを実証しました。

InjectEaveと名付けられたこの手法は、ボルチモアで開催されたUSENIX Security 2026で発表され、複数のメディアがこの報道を取り上げています。研究者らは、この攻撃によって「壁越しを含め、最大30メートル離れた場所からでもヘッドホンの音声を復元できる」と主張しています。

この主張自体は正確かもしれませんが、いくつかの制約があります。その一つが、多くの環境では非常に目立ってしまう専用機材が必要になるという点です。

技術的には見事だが、制約も多く残る実証実験

従来の電磁波盗聴は、機器が信号を漏洩させるのをただ待つという手法でした。しかしこれは音声に対してはうまく機能しません。音声は20kHz以下の帯域に収まる一方、機器の配線が効率よく放射するのはメガヘルツからギガヘルツ帯の周波数に限られるためです。

InjectEaveは、対象機器に対してキャリア信号を送信することでこのギャップを埋めるという手法を取っています。論文によれば、増幅器やアナログ-デジタル変換器、スイッチングMOSFET、電源変換器といった非線形素子が、この秘密の信号をキャリアに混入させ、機器自体の配線やケーブルがその結果を受信機へと放射で送り返してしまうといいます。

この漏洩はアナログ経路、つまり音声がすでにデコードされた後の段階で発生するため、プロジェクトのページでは「InjectEaveは暗号化やマスキング、ランダム化といったデジタル的な防御手段の影響を受けない」と述べられています。無線ヘッドセットにどのような形で暗号化を施していても無意味です。この攻撃は無線リンクではなく、スピーカーを駆動する信号そのものを直接標的にしているためです。

この実証実験を行ったチームは、概念実証の構築にUSRP B210ソフトウェア無線、2本のアンテナ、Siglent製スペクトラムアナライザー、そしてノートパソコンを使用しました。研究者らが述べているように、この構成で「これらの機器の大半について、2メートルを超える距離から、しかも壁越しに盗聴でき、了解可能なヘッドホン音声を復元できる最大距離は30メートルに達した」といいます。

この技術自体は今回が初めてではありませんが、研究者らはそれを大幅に発展させました。そもそもの着想は、1945年にモスクワの米国大使に贈り物として渡された旧ソ連の盗聴器「「The Thing」」に由来します。この盗聴器は遠隔からパッシブ方式で電力を供給される仕組みでした。

ただしInjectEaveは、何かを仕掛ける必要は一切ありません。代わりに、干渉によって誘発される漏洩やインピーダンスを利用したバックスキャッターに関する既存の研究を土台としつつ、連続的なアナログ波形ではなく粗いデジタルデータを復元する点で従来と一線を画しています。これにより、利用者は追加の手順なしに「盗み聞き」できるようになります。

同様の手法は有線ヘッドホンにも適用でき、こちらもマイク音声を漏洩させやすいことがわかっています。研究者らは、サウンドカードが漏洩の主な発生源であり、非常に短い距離で信号が送り返されていたと結論づけています。

この脅威は、利用者が「聞いている」音声を捕捉できる一方で、無線ヘッドホンの場合は利用者が「話している」音声までは聞き取れないという点で、ある程度緩和されています。また攻撃者は、テストで手法の有効性を証明するために使われたトーンよりも音声の捕捉・再現の方が難しいにもかかわらず、30メートルというフルレンジに到達するには連続的な送信と高出力(10W)の送信機の使用が必要になります。

さらに攻撃者は、対象の機種をあらかじめ把握したうえで、事前に一致するユニットのプロファイルを作成しておく必要があります。もっとも研究者らは、3台の同一のUGreen製ヘッドセット間でプロファイルを問題なく転用できたと報告しており、これは想定より容易である可能性を示唆しています。

研究者らによれば、この調査結果は影響を受けるメーカー各社に報告済みですが、「まだ返答を得ていない」ため、周波数の一覧表は公開せず、公開したコードからも信号注入の制御ロジックを取り除いたとのことです。とはいえ、あまり楽観視はできません。アナログの漏洩をソフトウェアアップデートで修正することはできず、実際の悪用シナリオとしては比較的限定的だからです。



翻訳元: https://www.techradar.com/pro/security/researchers-can-make-headphones-leak-audio-through-a-wall-but-the-30-meter-claim-has-a-few-caveats

本記事は techradar.com の記事を翻訳・要約したものです。