パスワード・認証

パスワードリスト攻撃とは?被害を防ぐためにできること

漏れた認証情報が別サービスへ連鎖する仕組みと、使い回しをなくすための具体策を解説します。

目次
  1. 攻撃の仕組み
  2. 利用者の予防策
  3. 疑われるときの対応
  4. 提供者側の対策

パスワードリスト攻撃とは、過去の情報漏洩などで入手されたIDとパスワードの組み合わせを、別のサービスへ試す攻撃です。英語では「クレデンシャルスタッフィング」と呼ばれます。

複雑で長いパスワードでも、複数サービスで使い回し、どこか1社から文字列自体が漏れれば攻撃者は推測する必要がありません。この記事では防御を扱い、攻撃用データや実行手順は紹介しません。

パスワードリスト攻撃の仕組み

攻撃者は別サービスから流出したメールアドレスやユーザーIDとパスワードを入手し、多数のサービスへ自動的に試す場合があります。

同じ認証情報を使い回していると、漏洩元とは無関係のメール、SNS、ネットショップ、クラウドストレージなどへ不正ログインされる可能性があります。一人ひとりを狙うのではなく、大量の候補の一件として機械的に試されることもあります。

古い漏洩情報も無視できない

何年も前に漏れたパスワードでも、現在ほかのサービスで使っていれば危険性が残ります。漏洩元だけで変更しても、同じ文字列を使う別サービスの対策は終わっていません。

一度流出した情報は複製される可能性があります。その文字列を使っているすべての場所を確認する必要があります。

強いパスワードでも使い回しは危険

長くランダムなパスワードは推測には強くなります。しかし正しい文字列が漏れた後は、長さや複雑さを解読する必要がありません。

この2つは別の条件であり、両方を満たすことが重要です。

似た攻撃との違い

パスワードリスト攻撃は、正解を当てるより、別の場所で判明した正解を再利用する点が特徴です。

不正ログイン後に起こり得る被害

特にメールを奪われると、ほかのサービスのパスワード再設定にも悪用される可能性があります。

利用者ができる6つの予防策

1. 使い回さない

すべてのサービスで異なるパスワードを使い、1社の漏洩をそこで止めます。

2. パスワードマネージャーを使う

サービスごとの長くランダムなパスワードを生成・保存できます。保管庫の認証と端末の画面ロックも強化します。

3. 多要素認証を有効にする

パスワードが漏れても別の要素を要求できます。ただし認証コードを盗むフィッシングや誤承認には注意が必要です。

4. パスキーを使う

対応サービスでは、共有パスワード文字列を毎回入力しないパスキーも選択肢です。

5. 通知と端末一覧を確認する

見覚えのないログインを放置せず、公式画面から履歴と有効なセッションを確認します。

6. 漏洩の案内を確認する

メール内のリンクを慌てて押さず、公式サイトや公式アプリから事実を確認します。

漏洩や不正ログインが疑われるとき

  1. 安全な端末から公式サイトまたは公式アプリを開く
  2. 対象サービスのパスワードを変更する
  3. 同じ・似たパスワードを使うすべてのサービスも変更する
  4. ほかの端末やセッションをログアウトする
  5. 多要素認証、パスキー、復旧情報を確認する
  6. メール転送、購入、送信履歴、プロフィール変更を確認する
  7. 被害があればサービス窓口や関係機関へ相談する

メールアカウントが影響を受けた場合は、認証、転送設定、復旧情報を優先して確認します。

サービス提供者側の対策

OWASPはMFAを重要な防御として挙げつつ、単独の対策に依存しない多層防御を推奨しています。CAPTCHAや通信元の遮断にも回避や誤検知があり得るため、組み合わせと監視が必要です。

Googleログインを使う場合

サービス専用パスワードを新設せず、第三者へGoogleのパスワードそのものを渡しません。その分、Googleアカウントを多要素認証やパスキー、端末一覧、不審な通知で保護します。

重要な入口を守る

シークレットクラウドはGoogleログインを利用し、サービス専用パスワードを作りません。Googleアカウントと端末の画面ロックを保護してください。

プライバシー設計を見る

まとめ

パスワードリスト攻撃は、別サービスから漏れたIDとパスワードを再利用します。複雑でも使い回せば、1社の漏洩が複数サービスへ広がります。

サービスごとに異なる長いパスワードを管理し、多要素認証やパスキーを有効にします。漏洩が疑われたら、同じ・似たパスワードを使用するすべてのサービスを確認してください。

参考情報

推奨事項や各サービスの認証仕様は更新される場合があります。利用時点の公式情報も確認してください。