パスワードリスト攻撃とは?被害を防ぐためにできること
漏れた認証情報が別サービスへ連鎖する仕組みと、使い回しをなくすための具体策を解説します。
パスワードリスト攻撃とは、過去の情報漏洩などで入手されたIDとパスワードの組み合わせを、別のサービスへ試す攻撃です。英語では「クレデンシャルスタッフィング」と呼ばれます。
複雑で長いパスワードでも、複数サービスで使い回し、どこか1社から文字列自体が漏れれば攻撃者は推測する必要がありません。この記事では防御を扱い、攻撃用データや実行手順は紹介しません。
パスワードリスト攻撃の仕組み
攻撃者は別サービスから流出したメールアドレスやユーザーIDとパスワードを入手し、多数のサービスへ自動的に試す場合があります。
同じ認証情報を使い回していると、漏洩元とは無関係のメール、SNS、ネットショップ、クラウドストレージなどへ不正ログインされる可能性があります。一人ひとりを狙うのではなく、大量の候補の一件として機械的に試されることもあります。
古い漏洩情報も無視できない
何年も前に漏れたパスワードでも、現在ほかのサービスで使っていれば危険性が残ります。漏洩元だけで変更しても、同じ文字列を使う別サービスの対策は終わっていません。
一度流出した情報は複製される可能性があります。その文字列を使っているすべての場所を確認する必要があります。
強いパスワードでも使い回しは危険
長くランダムなパスワードは推測には強くなります。しかし正しい文字列が漏れた後は、長さや複雑さを解読する必要がありません。
- 長くランダムで推測されにくい
- サービスごとに固有である
この2つは別の条件であり、両方を満たすことが重要です。
似た攻撃との違い
- パスワードリスト攻撃:漏洩済みのIDとパスワードを別サービスへ試す
- 辞書攻撃:人が使いそうな単語や既知の弱い候補を優先する
- ブルートフォース攻撃:多数の組み合わせを総当たりする
- パスワードスプレー:少数の弱い候補を多数のアカウントへ試す
パスワードリスト攻撃は、正解を当てるより、別の場所で判明した正解を再利用する点が特徴です。
不正ログイン後に起こり得る被害
- 個人情報、保存ファイル、購入履歴の閲覧
- アカウントやプロフィールの改ざん
- ポイントや有料機能の不正利用
- 本人になりすましたメッセージ送信
- 登録メールアドレスや復旧情報の変更
- 同じ認証情報を使う別サービスへの攻撃拡大
特にメールを奪われると、ほかのサービスのパスワード再設定にも悪用される可能性があります。
利用者ができる6つの予防策
1. 使い回さない
すべてのサービスで異なるパスワードを使い、1社の漏洩をそこで止めます。
2. パスワードマネージャーを使う
サービスごとの長くランダムなパスワードを生成・保存できます。保管庫の認証と端末の画面ロックも強化します。
3. 多要素認証を有効にする
パスワードが漏れても別の要素を要求できます。ただし認証コードを盗むフィッシングや誤承認には注意が必要です。
4. パスキーを使う
対応サービスでは、共有パスワード文字列を毎回入力しないパスキーも選択肢です。
5. 通知と端末一覧を確認する
見覚えのないログインを放置せず、公式画面から履歴と有効なセッションを確認します。
6. 漏洩の案内を確認する
メール内のリンクを慌てて押さず、公式サイトや公式アプリから事実を確認します。
漏洩や不正ログインが疑われるとき
- 安全な端末から公式サイトまたは公式アプリを開く
- 対象サービスのパスワードを変更する
- 同じ・似たパスワードを使うすべてのサービスも変更する
- ほかの端末やセッションをログアウトする
- 多要素認証、パスキー、復旧情報を確認する
- メール転送、購入、送信履歴、プロフィール変更を確認する
- 被害があればサービス窓口や関係機関へ相談する
メールアカウントが影響を受けた場合は、認証、転送設定、復旧情報を優先して確認します。
サービス提供者側の対策
- 多要素認証とパスキー
- 漏洩済みパスワードの拒否
- アカウント、通信元、端末など複数軸のレート制限
- 多数アカウントへの異常な試行の検知
- 新しい端末や地域に応じた追加認証
- 不審な成功ログインやMFA失敗の通知
- セッション一覧と終了機能
- 再設定や連絡先変更時の本人確認
OWASPはMFAを重要な防御として挙げつつ、単独の対策に依存しない多層防御を推奨しています。CAPTCHAや通信元の遮断にも回避や誤検知があり得るため、組み合わせと監視が必要です。
Googleログインを使う場合
サービス専用パスワードを新設せず、第三者へGoogleのパスワードそのものを渡しません。その分、Googleアカウントを多要素認証やパスキー、端末一覧、不審な通知で保護します。
SECRET CLOUD
重要な入口を守る
シークレットクラウドはGoogleログインを利用し、サービス専用パスワードを作りません。Googleアカウントと端末の画面ロックを保護してください。
プライバシー設計を見るまとめ
パスワードリスト攻撃は、別サービスから漏れたIDとパスワードを再利用します。複雑でも使い回せば、1社の漏洩が複数サービスへ広がります。
サービスごとに異なる長いパスワードを管理し、多要素認証やパスキーを有効にします。漏洩が疑われたら、同じ・似たパスワードを使用するすべてのサービスを確認してください。
参考情報
- IPA「不正ログイン被害の原因となるパスワードの使い回しはNG」
- OWASP「Credential Stuffing Prevention Cheat Sheet」
- CISA「Use a Password Manager to Create and Remember Strong Passwords」
推奨事項や各サービスの認証仕様は更新される場合があります。利用時点の公式情報も確認してください。