facebook social icon
x social icon
linkedin social icon
パスワードの使い回しが招く「クレデンシャルスタッフィング攻撃」の脅威

パスワードの使い回しが招く「クレデンシャルスタッフィング攻撃」の脅威

June 26, 20251 min read

サイバーセキュリティ

もう何年も前のことですが、ワールドワイドウェブがまだ黎明期で、ほとんどの人が初めて家庭用のコンピュータを買ったばかりの頃、友人とこんな話をしたのを覚えています。

当時、私たちはパスワードについて話していて、友人は自分のパスワードは 「111111」だと自慢げに言い放ちました。彼はそれをあらゆる場所で繰り返し使い、決して忘れることはありませんでした。もしパスワードを更新しなければならなくなり、以前のパスワードの使用を制限された場合は、代わりに「121212」を使っていました。実にシンプルな時代だったのです。

2025年に今さらこんな話題を持ち出すのは馬鹿げていると思うかもしれません。我々は皆変化し、現代社会に潜んでいるさまざまなリスクに対して賢くなりました。アプリケーションやWebサイトでは、このような単純なパスワードはもはや入力できなくなっています。推測されにくい、より強力なパスワードを使うようになりました。そして私たちは皆、80歳を超える高齢者でも10代の子供でさえも、間違いなくコンピューターリテラシーを身に付けています。

もし、今も「123456」や「password123」のようなパスワードをお使いの方がいれば、今すぐ複雑で推測しにくい強力なパスワードに更新する必要があります!パスワード生成機を使った強力なパスワードの一例を以下でご紹介します。

  • LYFm2r)YO0xj

パスワードが強固と見なされるのは、他人に知られず、ブルートフォース攻撃でも容易に破られない場合に限られます。

しかし、上記のようなパスワードを生成したことに満足して、そのパスワードを100個の異なるアカウントで使用してしまっては意味がありません。

Table of Contents

    クレデンシャルスタッフィングとは?注意すべき理由

    人々が強固なパスワードを使用する必要性を理解していても、毎日パスワードを記憶する課題に直面している事実は変わりません。パスワードマネージャーなしでは単純に不可能となり、そのため人々は1つまたは2つの本当に良いパスワードを考え出し、それらをあらゆる場所で使用します。これにより、「クレデンシャルスタッフィング」と呼ばれる種類のサイバー攻撃の標的となるリスクにさらされます。

    クレデンシャルスタッフィングとは、ハッカーが過去に発生したデータ漏洩などから「入手した」既知のユーザー名/パスワードの組み合わせリストを保有し、そのリストを使用して、他の多くの異なるWebサイトやサービスへのログインを試みる行為です。時には運よく成功し、特定のユーザーのアカウントにアクセスできてしまうことがあります。

    現在使用していない10年前に登録した非常にセキュリティの低いWebサイトが、データ漏洩事件に関与している可能性も考えられます。もし当時と同じパスワードを今も使い回している場合、ハッカーが現在利用している他のアカウントやデータに容易にアクセスできることを意味します。

    このような攻撃は絶対に成功しないと思うかもしれません。しかし、実際は成功しており、頻繁に発生しています。これは、人間の怠惰さと利便性への依存を悪用した、増加傾向にある攻撃なのです。

    クレデンシャルスタッフィングへの対策

    TeamPasswordはクレデンシャルスタッフィング攻撃に対して何ができるのでしょうか?事実としてほとんどの場合、何もできません。Norton LifeLock任天堂に起こったことを見てください。もちろん、TeamPasswordのサービスには、他の企業で起こったようなことからユーザーを守るためのセキュリティ対策が施されていますが、皆さんが利用している100のサービスそれぞれに、同じような対策が施されているでしょうか?また、それらの100のサービスそれぞれで、MFAのオプションが提供されているでしょうか?そして、100のサービスすべてでMFAを有効にしているでしょうか?

    この問題を根本的に解決する唯一の方法は、これまで利用してきたサービス任せにしていた責任を、自分の手に移すことです。慣れ親しんだ環境にしがみつくのはやめて、以下のような新しい習慣を始めましょう。

    1. パスワードマネージャーを使用する
    2. 利用するサービスごとに、ランダムで強力なパスワードを生成する
    3. 利用するサービスごとにMFAをオンにする
    4. ブラウザの「パスワードを記憶する」機能や「サインインしたままにする」チェックボックスなどの便利ツールをオフにする
    5. 仕事開始時に数分かけて、あらゆるサービスに安全にサインインする

    紹介した5つの対策はどれも大したことではありませんが、これらのステップに従えば、クレデンシャルスタッフィング攻撃からご自身と勤め先の会社を守ることができるでしょう。

    まとめ

    サイバーセキュリティの多くは防ぐことができます。しかし、それは自分自身が何をするかということだけではありません。我々は潮が満ちていくように、すべてのボートを持ち上げ、すべての人が脅威に対して賢明であることを確認する必要があります。

    自分自身は安全対策に万全を期しているかもしれませんが、会社のチームや家族はどうでしょう?ハッカーに必要なのは、開いたドア1つだけです。そのたった1つ開いているドアが大きなセキュリティ被害をもたらす可能性があることを心に留めておきましょう。

    パスワードの安全性を高める

    パスワードを生成し、正しく管理させるための最適なソフトウェア

    Images of the TeamPassword mobile and desktop apps
    Quotes Icon

    Andrew M.

    Andrew M.

    オペレーション担当副社長

    "私たちは小規模な非営利団体のためにTeamPasswordを使用していますが、私たちのニーズにうまく対応しています。"

    今すぐ始める

    Table Of Contents

      関連記事
      管理職が知っておくべきサイバーセキュリティに関する間違い5選

      サイバーセキュリティ

      June 19, 20251 min read

      【2025年版】管理職が知っておくべきサイバーセキュリティに関する間違い5選

      進化が続く現代のデジタル社会では、ご自身の会社を無防備な状態にする可能性のある、初歩的なミスがたくさんあります。そこで、本記事で取り上げる5つの大きなミスとそのリスクについて認識し、それらを犯していないことを確認しましょう。

      使ってはいけないパスワードTOP50

      サイバーセキュリティ

      June 12, 20251 min read

      【最新版】あなたのパスワードは大丈夫?使ってはいけないパスワードTOP50

      「123456」や「password」のようなシンプルで覚えやすく、誰もが簡単に予測できてしまう脆弱なパスワードに、何百万人もの人々がいまだに頼っていることをご存知でしょうか?本記事では、2025年になってもなお多くの人が利用している危険なパスワードの正体を暴いていきます。

      時間ベースのワンタイムパスワード(TOTP)を利用するメリットとユースケース

      サイバーセキュリティ

      May 29, 20251 min read

      時間ベースのワンタイムパスワード(TOTP)を利用するメリットとユースケース

      本記事では、時間ベースのワンタイムパスワード(TOTP)による多要素認証(MFA)を常に有効にすべき理由と、適切なパスワードマネージャーを使用することで、チームが多要素認証を導入する方法について説明します。

      最新情報をお見逃しなく!

      このような投稿をもっと読みたい方は、ブログを購読してください。

      Promotional image