[DEF CON22 レポート] 中国の五つ星ホテルが「暇つぶしハッキング」の犠牲に | ScanNetSecurity
2026.07.03(金)

[DEF CON22 レポート] 中国の五つ星ホテルが「暇つぶしハッキング」の犠牲に

IP アドレスの末尾を変更するだけで、別の客室の制御を乗っ取ることができると気づいた Molina は、そのプロトコルのリバースエンジニアリングを行い、他室のテレビの電源を入れるなどのハッキングに成功した。

特集 特集
DEF CON22 で講演する Molina 氏
DEF CON22 で講演する Molina 氏 全 7 枚 拡大写真
「モノのインターネット」の安全性が不安視される中、DEF CON 22 のブリーフィングで、一人のセキュリティコンサルタントが 200 以上の客室を持つ五つ星ホテルのセキュリティを「退屈しのぎに」破った際の様子が、本人の口から語られた。

Trusted Computing Group の元代表でもあるセキュリティコンサルタントの Jesus Molina Milina Terriza が、中国で滞在した高級ホテル「St Regis Shenzhen」では、それぞれの客室内に備え付けられた iPad が室内の照明やテレビ、ブラインドの開閉、温度管理などを制御していた。

退屈した Molina が、その iPad を調べてみたところ、それはゲスト専用のネットワークに接続されており、オートメーションのコマンドは「KNX/IP」プロトコルを利用していた。「KNX/IP」は 1990 年に開発されたネットワーク通信プロトコルで、欧州と中国で広く利用されている。そのウェブページの説明によると、「世界で唯一の商用・居住用のビルコントロールのオープンスタンダード」であるという。

IP アドレスの末尾を変更するだけで、別の客室の制御を乗っ取ることができると気づいた Molina は、そのプロトコルのリバースエンジニアリングを行い、他室のテレビの電源を入れるなどのハッキングに成功した。

後日、Molina はこの欠陥を St Regis に報告し、同ホテルはこのシステムの利用を中止した。Molina は「セキュリティ研究者、オートメーション市場のリーダー、そしてホテル業界の人々は、ゲストに相応のセキュリティスタンダードを提供するための話し合いを始める必要がある」と結論づけている。

《》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 日経225構成企業の217社で情報漏えいを確認

    日経225構成企業の217社で情報漏えいを確認

  2. サイバー犯罪者が犯行現場に残した「セルフィー」1,500 万枚を LLM 分析

    サイバー犯罪者が犯行現場に残した「セルフィー」1,500 万枚を LLM 分析

  3. セキュリティインシデント体験ツール「ZANSIN」の構築方法について解説

    セキュリティインシデント体験ツール「ZANSIN」の構築方法について解説

  4. 市の男性職員(40代)が住民記録システムを操作して元親族の個人情報を閲覧し懲戒処分に

    市の男性職員(40代)が住民記録システムを操作して元親族の個人情報を閲覧し懲戒処分に

  5. 現代仏壇に不正アクセス、親会社である株式会社はせがわが保有する個人情報には影響無し

    現代仏壇に不正アクセス、親会社である株式会社はせがわが保有する個人情報には影響無し

ランキングをもっと見る
PageTop