ネット上の情報や一般的な認識において、セキュリティに関する重大な誤解が放置されています。最も危険な誤解が「Wi-Fiに鍵マーク(暗号化)が付いていれば盗聴されない」という思い込みです。
確かに暗号化は施されていますが、カフェの壁やレシートに記載されたパスワードは「店内にいる全員が知っている共通鍵」です。WPA2などの標準的な暗号化方式では、同じパスワードを知っている他の利用者が専用の解析ソフトウェアを使用すると、同じネットワーク内を流れる他の端末の通信パケットを復号(解読)できてしまう技術的弱点が存在します。「パスワードが設定されている=周囲の赤の他人から安全」という意味ではありません。
さらに警戒すべきが、「なりすましアクセスポイント(悪魔の双子攻撃/Evil Twin攻撃)」と呼ばれる極めて悪質な手口です。
攻撃者は、実在する大手カフェ「〇〇_WiFi」や自治体の無料Wi-Fiとまったく同じネットワーク名(SSID)を持ったアクセスポイントを自分で持ち込み、本物の電波よりも強い出力で発信します。スマートフォンのOSは「電波が最も強い同名ネットワーク」へ自動接続しようとする習性があるため、ユーザーは正規のWi-Fiに繋いでいるつもりで、攻撃者の端末を経由して通信を行ってしまいます。この状態では、閲覧履歴、送受信データ、入力情報がすべて攻撃者の画面にリアルタイムで筒抜けになります。
また、「現在のWebサイトは大半が暗号化(HTTPS/常時SSL)されているから大丈夫」という意見もあります。確かにHTTPS通信によって入力内容自体は暗号化されますが、「どのサイトの、どのドメインに、いつアクセスしたか(DNSクエリ)」という行動履歴は丸見えのままです。さらに、接続時に偽のセキュリティ証明書を強制的に受け入れさせる「中間者攻撃(Man-in-the-Middle)」を仕掛けられた場合、HTTPSの保護すら無力化される恐れがあります。