情報流出否定の一方で2要素認証を呼び掛け
ハッキング報道に背筋が凍る「Dropbox」ユーザー、自衛のポイントは?
Dropboxは、何者かが同社からユーザー690万人のユーザー名とパスワードを入手したという報道を否定した。一方でユーザーに対して2要素認証のセキュリティ機能を使うよう促している。
米Dropboxは同社のクラウドストレージサービスがハッキングされたというメディアの報道を否定し、被害に遭ったのは別の無名サービスだったとの見方を示した。報道のきっかけとなったのは、ある匿名の人物がテキスト共有サイト「Pastebin.com」に複数回書き込んだ投稿だ。この人物は、Dropboxアカウントとなるログイン用電子メールアドレスとパスワードを690万件分入手したと主張し、アカウントへリンクする見返りにビットコインの寄付を求めた。
この人物はまた、実際に数百件のアカウントのメールアドレスとパスワードも掲載した。その多くは、最低限の6文字しか使っていない単純な単語や数字を使った弱いパスワードだった。
投稿の1つには、「BTC(ビットコイン)の寄付が増えるほど、Pastebinへの投稿も増える」と記されている。だが本稿執筆の時点でビットコインの取引は2件のみで、取引総額はわずか0.0002ビットコインにすぎない。
ソーシャルニュースサイトRedditのDropboxハッキングに関するスレッドでは、複数のユーザーが、一部のパスワードは通用すると報告している。しかし、米国時間2014年10月13日、Dropboxは同社のサービスがハッキングされたという情報を全面的に否定し、盗まれたログイン情報は別の無名サービスから流出したものであるという声明を出した。
Dropboxのアントン・ミトヤギン氏は「Dropboxがハッキングされたという最近のニュース記事は事実ではない。あなたの持ち物は安全だ。報道されているユーザー名とパスワードは、Dropboxと無関係のサービスから盗まれたものだ。攻撃者はこの盗んだ情報を使い、Dropboxを含むさまざまなインターネットサービスにログインを試みた。われわれは、不審なログインの動きを検出するための対策を講じており、おかしな挙動があれば自動的にパスワードをリセットする」とブログに記している。
同氏はまた、Dropboxはインターネットに掲載された「ユーザー名とパスワードの続きのリスト」をチェックして、その情報がDropboxのアカウントとは無関係であることも確認したとしている。
ハッキングの有無に関わらず2要素認証を奨励
ミトヤギン氏はDropboxがハッキングされたという情報は否定する一方で、ユーザーに対しては2要素認証(2FA)を有効にして、同じパスワードを複数のサービスで使い回すことは避けるようアドバイスした。
Dropboxは2012年、他のサービスから盗まれたユーザー名とパスワードがDropboxアカウントへのアクセスに使われた一部の事態を受けて、同年から2FAを提供してきた。アクセスされたアカウントの1つはDropboxの従業員のものであり、このアカウントを使って、何者かが会社のプロジェクト文書に含まれていたユーザーの電子メールアドレス宛てにスパムメールを送信した。
最近では米AppleのiCloudのハッキング騒動もあって、パスワードのみによる認証は大きな弱点になると指摘されていた。iCloudのケースでは、何者かが複数の女性セレブのパスワードをクラッキングして、iCloudに保存されていた私的な写真や動画を流出させた。Appleはこの事件後に、2FAサービスの対象をiCloudに保存された全データに広げた。それまでの2FAサービスは、ユーザーのフォトストリームへのアクセスや、新しい端末でのiCloudバックアップを使った復元、新しい端末を使ったiTunes、App Store、iBookstoreでの買い物といった分野はカバーしていなかった。
パスワード管理製品を手掛ける米LastPassのジョー・シーグリスト最高経営責任者(CEO)は、企業ユーザーであれ個人ユーザーであれ、インターネットの全アカウントで2FAを有効にすべきだと指摘する。だが消費者の間では普及が遅れているという。「法人の方が2FAの浸透率は高い。だが個人の間ではまだそうなっていない」(シーグリスト氏)
2FAを有効にするだけでなく、ユーザーは複数のサービスやWebサイトで同じパスワードを使い回すことをやめなければいけない。これが横行しているために、消費者サイトと企業サイトの両方が危険にさらされているというわけだ。
「ユーザーが全てのサービスに同じパスワードを使っていた場合、1つのサイトがハッキングされれば他のサイトも同様に被害に遭う。情報流出が起きた後の企業の発表では常に、そのサイトのパスワードを変更するよう呼び掛ける。だが本当は、ユーザーがその同じパスワードを使っていた全サイトのパスワードを変更するよう呼び掛けなければならない」とシーグリスト氏は語る。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
-
5
「コピペ運用の限界」に直面するAI活用 7割超が“別画面”のまま使う理由は?
-
6
LLMの「過学習」、正しく説明している文章はどれ?
-
7
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
-
8
IT調達担当者が知るべき「IT機器 大インフレ時代の前向きな選択肢」
-
9
クラウド資格コレクターは評価されない? 年収1000万を分ける“OSの理解度”
-
10
2035年までに1億4500万台、急拡大する「フィジカルAI」市場の勝者は誰か
ホワイトペーパーランキング PR
-
1
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
4
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
5
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
6
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
9
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
10
NTTドコモが実践したクラウド統合監視 業務量2倍でも残業削減を実現できた理由
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー