Magazine
Quantsマガジン
パスワードリスト攻撃とは?原因や被害事例から対策方法を解説!
パスワードリスト攻撃とは、Webサイトやサービスに不正なログインを試みる攻撃で、金銭被害や個人情報の流出、社会的信用の失墜などの被害をもたらします。パスワードリスト攻撃は、正規ログインと不正ログインの見分けが困難なため、対策が非常に難しい攻撃です。
目次
パスワードリスト攻撃とは
パスワードリスト攻撃とは、攻撃者が不正な手段で入手したユーザIDとパスワードを用いて、さまざまなWebサイトやサービスに不正なログインを試みる攻撃です。不正ログインにより、金銭被害や個人情報の流出、社会的信用の失墜などが発生します。
パスワードリスト攻撃は、古くからある攻撃手法ですが、正規のWebサイトやサービスに正規のユーザIDとパスワードでログインするため、正規ログインと不正ログインの見分けがつきません。そのため、対策が非常に困難な攻撃です。
ユーザIDとパスワードの主な入手経路については、以下の通りです。
- サイバー攻撃により、ユーザIDやパスワードが不正に盗まれる
- ダークウェブで、盗まれたユーザIDやパスワードが売買される
- 内部犯行により、ユーザIDやパスワードが流出する
- ショルダーハッキングなどで、ユーザIDやパスワードを盗み見される
一旦、流出したユーザIDとパスワードは、別のパスワードリスト攻撃に利用されるおそれがあります。パスワードリスト攻撃は、自動化ツールやボットといった技術を用いて進歩しています。総務省の発表では、令和5年における不正アクセスの認知件数は前年比、186.9%増の6,312件となりました。
パスワードリスト攻撃の種類
パスワードリスト攻撃には、さまざまな方法があり、攻撃に成功した場合は、氏名や住所などの個人情報の盗難、クレジットやポイントを不正利用、SNSへの不適切な投稿など、あらゆる被害を受けるおそれがあります。ここでは代表的なパスワードリスト攻撃を5つ紹介します。
クレデンシャル・スタッフィング
クレデンシャル・スタッフィングとはクレデンシャル(認証情報)を、スタッフィング(場当たり的に検証する)し、不正ログインできるまで繰り返すパスワードリスト攻撃の一種です。不正に収集した大量のユーザIDとパスワードを用いて、自動化ツールやボットにより、不正ログインを大量に試みます。
あらかじめ、ユーザIDとパスワードのペアを用意しているため、1ユーザIDあたりの不正アクセス数は1回であることが多く、不正アクセスと見抜くことが難しい攻撃です。
辞書攻撃
辞書攻撃とは、辞書に掲載されている単語を組み合わせて、パスワードとして使用するパスワードリスト攻撃の一種です。不正ログインできるまで、さまざまな組み合わせを試します。ユーザはパスワードを忘れないために、特定の単語や語句を使用している場合があり、そのようなユーザ心理を利用したパスワードリスト攻撃の一種です。
1ユーザIDあたりのログイン試行が非常に多いことが特徴です。
総当たり攻撃(ブルートフォース攻撃)
総当たり攻撃とは、パスワードリスト攻撃の原点ともいえるパスワードリスト攻撃の一種です。ブルートフォース攻撃とも呼ばれます。特定のログインIDに対して、あらゆる限りのパスワードの組み合わせを、不正ログインできるまで繰り返す攻撃です。例えば、数字4桁のパスワードの場合、0000、0001、0002のように1文字ずつ変えてログインできるまで繰り返します。
そのため、1ユーザIDあたりのログイン試行が非常に多いことが特徴です。
リバースブルートフォース攻撃
リバースブルートフォース攻撃とは、ブルートフォース攻撃の逆でパスワードを固定し、あらゆるIDを組み合わせてログインできるまで繰り返す攻撃です。「逆総当たり攻撃」とも呼ばれます。リバースブルートフォース攻撃も、
1ユーザIDあたりの不正アクセス数は1回であることが多く、不正アクセスと見抜くことが難しい攻撃です。
パスワードスプレー攻撃
パスワードスプレー攻撃は、不正に収集したパスワードを、複数のアカウントで繰り返し試す、パスワードリスト攻撃の一種です。例えば、「password」というパスワードを入手したときは、パスワード「password」は固定し、ユーザIDを変えながら不正ログインできるまで繰り返します。
1ユーザIDあたりの不正アクセス数は1回であることが多く、不正アクセスと見抜くことが難しい攻撃です。
パスワードリスト攻撃の被害にあう原因
ユーザIDとパスワードを盗難されると、パスワードリスト攻撃の標的となる恐れがあります。つまり、ユーザIDとパスワードを盗まれることが、パスワードリスト攻撃の被害にあう原因です。ここではパスワードリスト攻撃の被害にあう原因を2つ紹介します。
原因1:ログイン情報の搾取
ユーザIDやパスワードを盗難するために、以下の攻撃を仕掛けられるおそれがあります。
攻撃名 | 攻撃内容 |
|---|---|
フィッシングサイト | 不正な入力フォームを表示させ、ユーザIDとパスワードを盗難します |
クロスサイトスクリプティング | ユーザIDとパスワードの記載されたCookie情報を盗難します |
ショルダーハック | 後ろから入力画面を覗くことで、ユーザIDとパスワードを盗難します |
キーロガー | マルウェアを用いて、入力したユーザIDとパスワードを盗難します |
原因2: ID・パスワードの使い回し
パスワードリスト攻撃では、盗んだユーザIDとパスワードを使って、別のWebサイトでもログインを試みます。そのため、複数のWebサイトやサービスで同じユーザIDとパスワードを使っていると不正ログインされる原因となります。
近年のトレンドでは、長く複雑なパスワードを作成し、複数サイトで利用するといった流れになっていますが、長く複雑なパスワードを使い、サイトごとに使い分けるのが最も安全です。
パスワードリスト攻撃で受ける被害
パスワードリスト攻撃の不正ログインにより、さまざまな被害が発生します。ここでは、パスワードリスト攻撃で受ける被害を5つ紹介します。
企業の社会的信用低下
サービス運営企業は、セキュリティが甘いと認知され、社会的信用が失墜します。社会的信用の失墜により、機会の損失が発生したり、他社のサービスに移行されたりして、金銭被害も発生します。
銀行口座・クレジットカードの不正利用
パスワードリスト攻撃で不正ログインされても、サービス提供側は正規ログインと見分けがつきません。そのため、銀行口座から不正送金や、クレジットを使った不正購入が行われるおそれがあります。
個人情報・企業機密情報の流出
パスワードリスト攻撃で不正ログインされたのちに、氏名や電話番号などのユーザ情報を盗まれるおそれがあります。また、不正ログイン先が、ビジネスで利用する外部ストレージやクラウドサービスであれば、取引先の情報、内部戦略や、従業員情報などの機密文書が盗まれ、流出する原因となります。
サービス運営企業は民事・刑事上の責任発生
パスワードリスト攻撃で不正ログインにあった場合、顧客に金銭被害や、情報漏洩といった被害が発生します。サービス運営企業は、セキュリティの管理不足を指摘され、民事・刑事上の責任が発生するおそれがあります。この場合、多額の対策費や、時間がかかります。
SNSのなりすまし
パスワードリスト攻撃で不正ログインされ、SNSで不適切な投稿や、不適切なメッセージを送信されると、SNSアカウントの本来の持ち主である、ユーザや企業の信用を失うおそれがあります。また、他者に対して誹謗中傷し、相手の信用も失墜させる原因となります。
パスワードリスト攻撃被害事例
パスワードリスト攻撃は、自動化ツールやボットにより、被害が瞬く間に大きくなるケースが少なくありません。また、何度も繰り返し被害を受けるケースもあります。ここでは、パスワードリスト攻撃で受ける被害を12事例紹介します。
被害事例1:転職者向けWebサイト
2023年3月、転職者向けWebサイトへ、不正に入手したと思われるユーザIDとパスワードを使用したパスワードリスト攻撃が発生しました。このパスワードリスト攻撃で25万人を超えるユーザの履歴書に不正アクセスされた可能性があります。通常を大きく上回るログインが確認され、複数のIPアドレスから大量のログインが試行されたことが判明しました。
当該IPアドレスからの通信を遮断した上で、不正アクセスされた可能性のあるアカウントのパスワードを一旦リセットし、パスワードの再設定を個別に連絡する事態となりました。
被害事例2:ドラッグストアのECサイト
2022年7月、ドラッグストアのECサイトに、海外のIPアドレスから大量の不正アクセスが行われ、19,000件を超える顧客情報が流出しました。他社サービスから流出したと思われるユーザIDとパスワードを利用した、パスワードリスト攻撃と推定されています。不正なIPアドレスからの通信を遮断する対策がとられました。
被害事例3:NTTドコモ
2020年9月、NTTのドコモ口座を不正利用して、他人の預金口座から不正に預金を引き出すという事例が発生しました。被害件数は127件、被害総額は約2,900万円とされています。ドコモ口座はメールアドレスだけで開設でき、「口座番号」「名義」「暗証番号」を登録すれば、被害者の「銀行口座」と攻撃者の作成した「ドコモ口座」が紐付けられます。紐付けされれば、ドコモ口座にチャージすることで、銀行口座の預金が不正に引き出される仕組みになっていました。
この事例では、攻撃者がリバースブルートフォース攻撃やパスワードスプレー攻撃を使った可能性が指摘されています。
被害事例4:大手スポーツ用品販売企業
2019年8月、大手スポーツ用品販売企業の顧客管理システムに、大量の不正ログインが発生し、保有していたポイントが不正に利用されるという事例が発生しました。不正に利用されたポイントは43万ポイントに上り、ユーザによっては登録内容の改ざんも発生しています。
原因は他社サービスから流出したログインIDとパスワードを使った、パスワードリスト攻撃と推定され、不正ログインの可能性のあるアカウントを一旦無効化し、パスワードの再設定を個別に連絡する事態となりました。
被害事例5:セブン&アイ・ホールディングス
2019年7月、セブンアイ&ホールディングスが開始したスマートフォン決済サービス「7pay」にて不正なログインが行われ、クレジットカードなどから不正にポイントがチャージされる事例が発生しました。被害件数は808人、被害総額は約3,900万円に上りました。
原因は他社サービスから流出したログインIDとパスワードを使った、海外からのパスワードリスト攻撃と推定されていますが、明確な原因は判明していません。
スマートフォン決済サービス「7pay」は2か月後の9月にサービスを停止する事態となりました。
被害事例6:ユニクロ・GUオンラインストア
2019年4月、ユニクロ・GUのオンラインストアに不正ログインが発生しました。不正にログインされたユーザは約46万アカウントに上りましたが、金銭被害は確認されていません。
原因は、他社サービスからの流出したユーザIDとパスワードを用いた、パスワードリスト攻撃と推定され、不正ログインのあった46万アカウントを一旦無効化し、パスワードの再設定を個別に連絡する事態となりました。
被害事例7:ドコモオンラインショップ
2018年7月、ドコモオンラインストアに不正アクセスが発生し、「iPhoneX」が不正に購入される事例が発生しました。被害件数は約1,800アカウント、約1,000台の「iPhoneX」が不正に購入されました。カード情報を入力しなくても、ログインしただけで「iPhoneX」を購入できる仕様が不正購入の原因と考えられています。
不正アクセスの原因としては、他社サービスからの流出したユーザIDとパスワードを用いた、パスワードリスト攻撃と推定されています。
被害事例8:ディノス・セシール
2018年6月に発生したパスワードリスト攻撃で、1938件のユーザに不正ログインの試行があり、490件のユーザが不正にログインされました。このパスワードリスト攻撃の精度は非常に高く、ディノス・セシールで顧客登録のある「有効なID」のみが攻撃対象となっていました。
ディノス・セシールの顧客リストが漏洩した形跡はなく、二重登録を防止するために新規会員登録時に行われていた「登録済みIDはエラー表示する」機能を悪用され、登録済みのIDのみを選び出す「リストのスクリーニング」が行われたと想定されています。
被害事例9:楽天市場
2016年10月、楽天市場に不正アクセスが発生し、不正にポイントを使われ、商品を購入される事例が発生しました。原因は、不正に入手したユーザIDとパスワードを使用した、パスワードリスト攻撃です。
被害事例10:ニコニコ動画
2014年5月に発生したパスワードリスト攻撃で、同一の攻撃元より約220万回の不正ログインの試行があり、約22万IDで不正ログインが行われました。被害件数は19アカウント、被害総額はニコニコポイント 173,610円に上りました。
この攻撃により以下の被害が発生し、金銭的被害の発生したコンテンツの課金停止、不正ログインされたアカウントの課金取引機能の一時停止が行われました。
- ニコニコポイントの不正利用
- 登録メールアドレスやパスワードの改ざん
- 不適切な動画やコメントなどの投稿
- 未公開情報の閲覧(性別、生年月日等)
被害事例11:個人の被害事例1
パスワードリスト攻撃により、インターネットバンキングに不正ログインされ、利用者の口座から不正送金が行われました。利用者には「送金が完了しました」とメール通知がありましたが、迷惑メールに振り分けられており、気づいたのは1か月後でした。当該銀行の、補償対象外となる「発見や通報が遅れた場合」の事例に該当したため、補償はありませんでした。
利用者の不注意で漏洩した場合など、利用者の過失がある場合は補償されないおそれがあります。
被害事例12:個人の被害事例2
パスワードリスト攻撃により、大手通販サイトに不正ログインされ、ポイントを使って不正に商品を購入されました。不正アクセスによるものであっても、ポイントは補償対象外であったため、補償がありませんでした。更に、ユーザIDとパスワードを使いまわしていたため、別の4つの通販サイトでも不正ログインされ、ポイントが不正に利用される被害となりました。
パスワードリスト攻撃の対策
パスワードリスト攻撃は、正規のWebサイトやサービスに正規のユーザIDとパスワードでログインするため、正規ログインと不正ログインの見分けがつきません。そのため、不正ログインを成立させない方法を中心に対策する必要があります。ここでは、パスワードリスト攻撃の対策方法を10個紹介します。
複雑なパスワードの使用
パスワードリスト攻撃の対策方法として、複雑なパスワードの使用がきわめて有効です。攻撃者が解読しづらくなり、不正ログインが防ぎやすくなるだけでなく、パスワードの漏洩や流出といったリスクを低減できます。内閣サイバーセキュリティセンター(NISC)では英大文字(26種類)、英小文字(26種類)、数字(10種類)、記号(26種類)の計88種類をランダムに使い、10桁以上を「強いパスワード」として推奨しています。
インターネットの安全・安心ハンドブック - NISC P32 参照
ログインID・パスワードを使い回さない
パスワードリスト攻撃の対策方法として、ログインIDとパスワードを使い回さないことが有効です。あるサービスでログインIDとパスワードが漏洩、流出しても、他のサービスに不正ログインできず、被害を最小限に抑えられます。また、サービス提供側としては、ログインIDとパスワードを使い回さないように呼び掛ける方法も有効です。
ログイン回数の制限
総当たり攻撃(ブルートフォース攻撃)や辞書攻撃は、1ユーザIDに大量のログインが試行されます。そのため、銀行のキャッシュカードが3回パスワードを間違えるとロックされるように、一定回数ログインを失敗すると、アカウントをロックする方法が有効です。
2要素認証(多要素認証)
パスワードリスト攻撃の対策方法として、2要素認証を用いることが極めて有効です。2要素認証とは、以下の認証要素の中から、2種類を選んで認証を行う方法です。3種類全てを用いる場合は多要素認証と呼ばれます。所持情報と生体情報は、ユーザだけが持つ情報のため、パスワードリスト攻撃に対して特に有効です。
認証要素 | 認証方法 |
|---|---|
知識情報 | パスワードやPIN、秘密の答えなどのユーザだけが知っている情報 |
所持情報 | スマートフォンやICカード、トークンなどユーザだけが物理的に所持している物の情報 |
生体情報 | 指紋認証や静脈認証、顔認証などユーザの身体的特徴に基づく情報 |
2段階認証
2段階認証とは、本人確認を2回に分けて行う認証方式です。Webサイトやサービスにログインする際に、ユーザIDとパスワードだけではなく、ワンタイムパスワードやトークンなどの本人しか持ちえない情報を認証に利用することが有効な方法です。
休眠アカウントの廃止
パスワードリスト攻撃の対策方法として、使わずに放置されている「休眠アカウント」を廃止することが有効です。「休眠アカウント」は内部からの不正により、アカウントを乗っ取られたり、情報を漏洩されたりといったリスクがあります。だれが、どのIDを、どの端末で利用されているかを把握する資産管理ソフトウェアなどの利用して、適切にアカウントを管理することが重要です。
紙面メモの併用
パスワードリスト攻撃の原因となる、ログインIDやパスワードの漏洩を防止するために、ユーザIDやパスワードをパソコンに保存せず、紙面やメモに控えるのも有効です。更にユーザIDとパスワードを別々に書くと更に有効になります。ただし、紙の紛失や盗難の恐れがあるため、第三者に知られない場所や、第三者が見てもわからないように書く必要があります。
パスワード管理ソフトの使用
パスワードリスト攻撃の対策方法として、パスワード管理ソフトを使うことも有効です。パスワード管理ソフトは、「利用しているログインIDとパスワード」とパスワード管理ソフトを呼び出す「マスターパスワード」から成り立ちます。あるサービスを使う場合は、ユーザは「マスターパスワード」を入力すれば、パスワード管理ソフトが対象のログインIDとパスワードを呼び出してくれます。そのため、「マスターパスワード」のみを覚えればよく、複雑なパスワードを複数覚える必要がありません。
パスワード付き電子ファイル
パスワードリスト攻撃の対策方法として、ログインIDとパスワードを記録したリストを「パスワード付き電子ファイル」として保存する方法も有効です。ユーザは電子ファイルのパスワードのみを覚えればよく、複雑なパスワードを複数覚える必要がありません。
ただし、テキストファイルはパスワードが設定できないため、ZIPファイルなどで圧縮する際に、パスワードを設定します。
WAF導入
サービス提供側のみの対策ですが、パスワードリスト攻撃の対策方法として、WAF( Web Application Firewall)を導入するのも有効です。WAFにより同一のIPアドレスから大量のログイン試行がないか、いつもとは違う国からログイン試行がないかなどを検知し、ブロックできます。また、WAFには同一IPアドレスから、複数のログインIDに大量アクセスがあった場合に、強制的にログイン失敗ページに遷移するものもあります。
パスワードリスト攻撃まとめ
パスワードリスト攻撃は、どれだけ対策を施しても、不正ログインの試行を止められません。一旦、ユーザIDやパスワードが流出すると、別の不正ログインに利用されるおそれもあります。複雑なパスワード設定や、パスワードの使いまわしをしないといった、パスワードリスト攻撃の対策を実施し、不正なログインを成立させないことが重要です。
コンサルティングのご相談ならクオンツ・コンサルティング
コンサルティングに関しては、専門性を持ったコンサルタントが、徹底して伴走支援するクオンツ・コンサルティングにご相談ください。
クオンツ・コンサルティングが選ばれる3つの理由
②独立系ファームならではのリーズナブルなサービス提供
③『事業会社』発だからできる当事者意識を土台にした、実益主義のコンサルティングサービス
クオンツ・コンサルティングは『設立から3年9ヶ月で上場を成し遂げた事業会社』発の総合コンサルティングファームです。
無料で相談可能ですので、まずはお気軽にご相談ください。
関連記事
サイバーセキュリティ
多層防御とは?仕組みや多重防御との違いと導入メリットを解説!
多層防御とは入口だけでなく、侵入された後の経路でも防御を施策する手法です。不正アクセスされたとしても、出口を対策することで情報漏洩のリスクが防げます。本記事では、多層防御の仕組みや具体的な対策内容を紹介するので、ぜひ参考にしてください。
サイバーセキュリティ
アンチウイルスとは?被害防止の仕組み・機能や必要性と選び方を解説!
アンチウイルスとは、悪意あるプログラムから自社を守るための対策全般を指します。ウイルスに感染すると、金銭被害や情報漏洩、信用の失墜といった重大な損失を被り、企業活動ができなくなるおそれがあります。アンチウイルスは、現代において必須ともいえる対策です。
サイバーセキュリティ
ダークウェブとは?アクセスの危険性・違法性と仕組みや対策を解説!
ダークウェブは匿名性の高い特殊なインターネット空間です。言論の自由の場であると同時に、違法な活動や犯罪行為の温床としても知られています。ダークウェブへのアクセスの危険性と違法性やダークウェブの仕組みを理解し、十分な対策を行うことが重要です。
サイバーセキュリティ
エンドポイントセキュリティとは?種類ごとの特徴や対策の仕組みを解説!
エンドポイントセキュリティは、ネットワークに接続するエンドポイント(パソコン、スマートフォンなど)の保護対策です。データ漏洩やサイバー攻撃の増加に伴い、エンドポイントセキュリティの主な種類や特徴、仕組みについて詳しく解説します。
サイバーセキュリティ
ボットネットとは?仕組みや感染経路と被害にあわないための対策を解説!
本記事では、ボットネットについて解説しています。仕組みや感染経路、被害にあわないための対策を詳しく説明しています。サイバー犯罪が複雑化する現代において、企業のセキュリティ対策の参考になる内容となっていますので、ぜひ役立ててください。
サイバーセキュリティ
IPスプーフィングとは?IPアドレス偽装攻撃の仕組みや被害事例と対策を解説!
IPスプーフィングとは、本来のIPアドレスを偽造して、別のIPアドレスになりすます違法行為です。正常な送信元IPアドレスになりすますため、フィルタリングの検知を回避して攻撃します。本記事では、IPスプーフィングの仕組み、被害事例、対策について解説します。
サイバーセキュリティ
ワームとウイルスの違いとは?ワームの被害事例や対策方法も解説!
この記事では、ワームの特徴や被害、予防策について解説しています。ワームは自己複製して、操作不要で迅速に拡散するマルウェアです。本記事ではワームに対する具体的な予防対策を提案しており、これにより大規模なセキュリティリスクの防止が可能です。
サイバーセキュリティ
BlueBorne(ブルーボーン)とは?Bluetoothから乗っ取り遠隔操作する攻撃の特徴と対策を解説!
BlueBorneとは、Bluetoothに関する脆弱性を総称したものです。BlueBorneを悪用されると端末の乗っ取りや遠隔操作の被害にあう可能性があり、身近なサイバー攻撃です。本記事では、BlueBorneの特徴や被害、対策についてわかりやすく解説します。
サイバーセキュリティ
ゼロトラストとは?セキュリティの仕組みや7要素と導入メリットを解説!
この記事ではゼロトラストについて説明しています。セキュリティの仕組みや7つの要素、導入するメリットについて詳しく解説しています。企業のセキュリティ対策に役立つ内容となっていますので、ぜひ参考にしてください。
サイバーセキュリティ
ドライブバイダウンロードとは?攻撃の仕組みや被害事例と対策を解説!
ドライブバイダウンロードの攻撃は、ウェブサイトの閲覧時、自動的にパソコンへマルウェアをダウンロードさせる仕組みです。この攻撃により個人情報の盗難や金銭被害などのリスクがあります。これらの手口や有効な対策について、事例を用いて解説します。