情報流出否定の一方で2要素認証を呼び掛け
ハッキング報道に背筋が凍る「Dropbox」ユーザー、自衛のポイントは?
Dropboxは、何者かが同社からユーザー690万人のユーザー名とパスワードを入手したという報道を否定した。一方でユーザーに対して2要素認証のセキュリティ機能を使うよう促している。
米Dropboxは同社のクラウドストレージサービスがハッキングされたというメディアの報道を否定し、被害に遭ったのは別の無名サービスだったとの見方を示した。報道のきっかけとなったのは、ある匿名の人物がテキスト共有サイト「Pastebin.com」に複数回書き込んだ投稿だ。この人物は、Dropboxアカウントとなるログイン用電子メールアドレスとパスワードを690万件分入手したと主張し、アカウントへリンクする見返りにビットコインの寄付を求めた。
この人物はまた、実際に数百件のアカウントのメールアドレスとパスワードも掲載した。その多くは、最低限の6文字しか使っていない単純な単語や数字を使った弱いパスワードだった。
投稿の1つには、「BTC(ビットコイン)の寄付が増えるほど、Pastebinへの投稿も増える」と記されている。だが本稿執筆の時点でビットコインの取引は2件のみで、取引総額はわずか0.0002ビットコインにすぎない。
ソーシャルニュースサイトRedditのDropboxハッキングに関するスレッドでは、複数のユーザーが、一部のパスワードは通用すると報告している。しかし、米国時間2014年10月13日、Dropboxは同社のサービスがハッキングされたという情報を全面的に否定し、盗まれたログイン情報は別の無名サービスから流出したものであるという声明を出した。
Dropboxのアントン・ミトヤギン氏は「Dropboxがハッキングされたという最近のニュース記事は事実ではない。あなたの持ち物は安全だ。報道されているユーザー名とパスワードは、Dropboxと無関係のサービスから盗まれたものだ。攻撃者はこの盗んだ情報を使い、Dropboxを含むさまざまなインターネットサービスにログインを試みた。われわれは、不審なログインの動きを検出するための対策を講じており、おかしな挙動があれば自動的にパスワードをリセットする」とブログに記している。
同氏はまた、Dropboxはインターネットに掲載された「ユーザー名とパスワードの続きのリスト」をチェックして、その情報がDropboxのアカウントとは無関係であることも確認したとしている。
ハッキングの有無に関わらず2要素認証を奨励
ミトヤギン氏はDropboxがハッキングされたという情報は否定する一方で、ユーザーに対しては2要素認証(2FA)を有効にして、同じパスワードを複数のサービスで使い回すことは避けるようアドバイスした。
Dropboxは2012年、他のサービスから盗まれたユーザー名とパスワードがDropboxアカウントへのアクセスに使われた一部の事態を受けて、同年から2FAを提供してきた。アクセスされたアカウントの1つはDropboxの従業員のものであり、このアカウントを使って、何者かが会社のプロジェクト文書に含まれていたユーザーの電子メールアドレス宛てにスパムメールを送信した。
最近では米AppleのiCloudのハッキング騒動もあって、パスワードのみによる認証は大きな弱点になると指摘されていた。iCloudのケースでは、何者かが複数の女性セレブのパスワードをクラッキングして、iCloudに保存されていた私的な写真や動画を流出させた。Appleはこの事件後に、2FAサービスの対象をiCloudに保存された全データに広げた。それまでの2FAサービスは、ユーザーのフォトストリームへのアクセスや、新しい端末でのiCloudバックアップを使った復元、新しい端末を使ったiTunes、App Store、iBookstoreでの買い物といった分野はカバーしていなかった。
パスワード管理製品を手掛ける米LastPassのジョー・シーグリスト最高経営責任者(CEO)は、企業ユーザーであれ個人ユーザーであれ、インターネットの全アカウントで2FAを有効にすべきだと指摘する。だが消費者の間では普及が遅れているという。「法人の方が2FAの浸透率は高い。だが個人の間ではまだそうなっていない」(シーグリスト氏)
2FAを有効にするだけでなく、ユーザーは複数のサービスやWebサイトで同じパスワードを使い回すことをやめなければいけない。これが横行しているために、消費者サイトと企業サイトの両方が危険にさらされているというわけだ。
「ユーザーが全てのサービスに同じパスワードを使っていた場合、1つのサイトがハッキングされれば他のサイトも同様に被害に遭う。情報流出が起きた後の企業の発表では常に、そのサイトのパスワードを変更するよう呼び掛ける。だが本当は、ユーザーがその同じパスワードを使っていた全サイトのパスワードを変更するよう呼び掛けなければならない」とシーグリスト氏は語る。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
4
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
9
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー