クレデンシャルスタッフィングとは?パスワード使い回しが危険な理由
1社から漏れたパスワードが、使い回しによって別サービスの乗っ取りへつながる仕組みを解説します。
クレデンシャルスタッフィングとは、別のサービスから漏れたユーザー名・メールアドレスとパスワードの組み合わせを、ほかのサービスでも試して不正ログインを狙う攻撃です。日本では「パスワードリスト攻撃」と呼ばれることもあります。
直接情報漏洩を起こしていないサービスでも、利用者がパスワードを使い回していれば乗っ取られる可能性があります。
クレデンシャルとは
本人確認に使う認証情報です。典型的にはメールアドレスまたはユーザーIDとパスワードの組み合わせです。攻撃者は、不正アクセス、フィッシング、マルウェア、過去の漏えいデータなどから得た組み合わせを別サービスで試します。
攻撃が成立する流れ
- サービスAから認証情報が漏れる
- 攻撃者が漏えいデータを入手する
- 同じ組み合わせをサービスBやCで試す
- 使い回していたサービスへログインされる
サービスB自身が漏洩していなくても、入力された認証情報が正しければ通常のログインと見分けにくい場合があります。
なぜ大量の利用者が対象になる?
攻撃は自動化され、大量の認証情報を多数のサービスへ試せます。特定の個人だけを狙う必要がないため、「自分には狙われる理由がない」は安全の根拠になりません。
この記事は防御のための概要を扱い、攻撃を実行する具体的な方法は説明しません。
古い漏えいパスワードも危険?
現在もどこかで使っていれば危険です。流出元で変更しても、同じ文字列を別サービスで使い続けると、昔の漏えいデータが現在の攻撃に利用されます。
強いパスワードでも使い回すと危険
20文字の複雑なパスワードでも、漏れた後は推測する必要がありません。「長く強いこと」と「サービスごとに違うこと」の両方が必要です。
サービス名、末尾の数字、年だけを変える規則も、1つ漏れると推測される可能性があります。
同じメールアドレスは問題?
同じメールアドレスを複数サービスで使うこと自体は一般的です。基本的な問題は「同じメールアドレス+同じパスワード」という完成した組み合わせです。まずパスワードの使い回しをなくします。
似た攻撃との違い
ブルートフォース
多数のパスワード候補を試して正しいものを推測します。
パスワードスプレー
少数のよく使われるパスワードを、多数のアカウントへ試します。
クレデンシャルスタッフィング
別の漏洩で実際に使われたIDとパスワードの組み合わせを試します。OWASPも、この点を主要な違いとして説明しています。
考えられる被害
- メール:ほかのサービスのパスワード再設定まで悪用
- ネットショップ:住所・履歴の閲覧、ポイントや決済手段の悪用
- SNS:勝手な投稿、知人への詐欺、プロフィール変更
- クラウド:写真、動画、文書への不正アクセス
サーバー側暗号化とアカウント認証は別の対策です。正規ユーザーとしてログインされれば、サービス機能を利用される可能性があります。
利用者ができる7つの対策
- パスワードを使い回さない
- サービスごとに完全に異なる長いパスワードを使う
- パスワードマネージャーを使う
- 多要素認証を有効にする
- 対応していればパスキーを使う
- ログイン通知と端末一覧を確認する
- 漏洩判明時は使い回し先も変更する
多要素認証の効果と限界
パスワードが漏れても、追加認証を通らなければログインされにくくなります。ただし偽サイトが認証コードまで盗む場合があります。自分で開始していない承認要求へ応じず、コードを他人へ伝えません。
パスキーはなぜ相性がよい?
同じ秘密文字列を複数サービスへ入力する方式ではなく、サービスごとに異なる暗号学的な認証情報を使います。そのためA社から得たパスワードをB社へ入力する攻撃が成立しにくくなります。
パスワードマネージャー
何十個もの固有パスワードを暗記する必要はありません。OS・ブラウザ組み込み機能や専用アプリを使い、ランダムなパスワードを生成・保存します。重複や漏えい警告を確認できる製品もあります。
漏洩通知を受けたら
- リンクを押さず公式画面から確認
- 現在使うパスワードなら変更
- 同じものを使う全サービスも変更
- 見覚えのない端末やセッションをログアウト
- 復旧情報と多要素認証を確認
- 購入、送金、メッセージ履歴を確認
企業側の対策
- 多要素認証やパスキーの提供
- 漏洩済みパスワードの拒否・警告
- アカウント単位と通信元単位のレート制限
- 大量ログインや新端末の検知
- リスクに応じた追加認証
- ログイン履歴、端末一覧、セッション終了機能
- 重要なセキュリティイベントの通知
- CAPTCHAを含む多層の自動化対策
OWASPは、CAPTCHAなど単独の対策へ依存せず、MFAや異常検知を含む多層防御を案内しています。
Googleログインとの関係
「Googleでログイン」は、第三者サービスごとにパスワードを作って使い回す問題を減らせます。第三者サービスへGoogleのパスワードそのものを渡しません。その分、Googleアカウントを固有の認証情報、多要素認証やパスキーで強く保護します。
使い回しを直す優先順位
- メインのメール
- Google・Appleなど中心となるアカウント
- 銀行、カード、決済
- パスワードマネージャー
- 写真・文書を保存するクラウド
- SNS、ネットショップ、その他
漏洩が判明したパスワードと使い回し先は、この順序にかかわらず先に変更します。
SECRET CLOUD
Googleアカウントを入口から守る
シークレットクラウドはGoogleログインを利用し、専用パスワードを新たに作りません。Googleアカウントを固有の認証情報、多要素認証やパスキー、端末の画面ロックで保護してください。
プライバシー設計を見るまとめ
クレデンシャルスタッフィングは、別サービスから漏れたIDとパスワードをほかのサービスへ試す攻撃です。最大の対策は、サービスごとに異なるパスワードを使うことです。
パスワードマネージャー、多要素認証、パスキー、ログイン通知を活用し、1社の事故を別サービスへ連鎖させない状態を作りましょう。
参考情報
- 個人情報保護委員会「パスワードの使い回しにご注意!」
- OWASP「Credential stuffing」
- OWASP「Credential Stuffing Prevention Cheat Sheet」
- CISA「Identity and Access Management: Recommended Best Practices」
認証機能や設定画面はサービスごとに異なります。各サービスの公式案内も確認してください。