ダークWebで大量の認証情報を発見
大規模流出事件から専門家が悟った「パスワードはもう時代遅れ」
膨大な認証情報が盗まれた。ダークWebで発見されたそのデータは不正利用するための特別な機能も備えていた。
ダークWebを調べていた研究者が、盗まれた認証情報が平文で保存されている膨大なリポジトリ(ここではデータを一元的にまとめてある貯蔵庫の意味)を発見した。この種のリポジトリとしては過去最大の規模だった。
なりすましなどの脅威対策を手掛ける米インテリジェンス企業4iQの創業者で最高技術責任者(CTO)を務めるジュリオ・カサル氏によると、問題のリポジトリは、同社の研究チームが2017年12月5日に発見した。ディープWebやダークWeb(いずれも通常のブラウザで参照できない情報)をスキャンして、流出や紛失、盗難に遭ったデータを探していた。41GBのリポジトリには、14億個の盗まれた認証情報が平文(暗号化されていない誰でも読める形)で保存されていた。これらは過去に起きた252件の流出事件から集められた情報で、世界最大級のビジネス特化型SNS(ソーシャル・ネットワーキング・サービス)であるLinkedInや、テキストデータを保存し公開することができるWebアプリケーションサービスPastebinなどから流出した情報も含まれていた。
併せて読みたいお勧め記事
そもそもパスワードはなぜ漏えいするのか
では生体認証なら安全か? なりすましは防げるのか?
悪意のあるユーザーにとって使いやすい状態に
このリポジトリは、単に盗まれた認証情報が保存されていただけでなく、さらに先進的な機能を備えていたという。
カサル氏はSNSのMediumにてこう記している。「これは単なるリストではない。総合的な双方向データベースであり、高速検索(反応時間1秒)や新たな流出情報の取り込みもできる。ユーザーが電子メールやソーシャルメディア、電子商取引、銀行、仕事用のアカウントで同じパスワードを使い回している現状を考えると、犯罪集団がアカウント乗っ取りやアカウント奪取を自動化することもできる。このデータベースは、パスワードの発見をかつてないほど高速かつ容易にした。例えば管理者が利用する『admin』『administrator』『root』というパスワードを検索すると、わずか数秒で22万6631件がヒットした」
なおリポジトリを管理(露呈)しているサイトは他にもあり、例えばサイトAは脆弱(ぜいじゃく)性を攻撃するプログラム群を露呈している。サイトBはスパム用botとbotによって流出された認証情報を露呈している。両サイトともに過去大規模な認証情報の流出が確認されている。同氏によれば、今回見つかった認証情報のリストには、サイトAのリスト(7億9700万の記録)が含まれる他、133件の事案で流出したデータも追加されていた。一方、もう1つのサイトBの情報(7億1100万アカウントの認証情報)は含まれていなかった。
盗まれた認証情報の大量流出で見えた「時代遅れ」の対策
このリポジトリで見つかったパスワードのうち、特に使用頻度の高いものは、とても安全とは言いにくいと専門家は指摘している。利用されているパスワードの上位は「123456」「123456789」「qwerty」「password」だったためだ。ユーザーはパスワードの使い回しに注意する必要があるとアドバイスする。
米情報セキュリティ企業Tripwireの製品管理戦略担当副社長ティム・アーリン氏は言う。「盗まれた認証情報は、単純に数だけ見ると一大ニュースだが、このうちの何件が、他の流出事件に照らし合わせて新しいものなのかは分からない」
アーリン氏は「現実は、盗まれた認証情報という貴重品が大量にダークWebに存在しているということだ。そうした情報が今後、ユーザー本人に対して不正に使用される事態を防ぐためには、コンシューマーが注意深く自分のパスワードを変更し、多段階認証を利用する必要がある。コンシューマーにとって、盗まれた認証情報が自分に対して不正利用される事態を防ぐ最善の対策は、定期的にパスワードを変更し、できる限り多段階認証を利用することだ」と語った。
米情報セキュリティ企業Vasco Data Securityの最高マーケティング責任者、ジョン・ガン氏は、業界がパスワードから離れるべき時が来たと指摘する。
「情報流出があまりに多く、パスワードを作成して覚えておくことが難しくなり過ぎて、パスワードは不正侵入を食い止めることよりも、正規のユーザーを自分のアカウントから締め出すことの方に効果を発揮するようになっている。生体認証や行動分析、適応認証の方が、犯罪を阻止する上ではパスワードに比べてはるかに効果的であり、ユーザーにも負担がかからない。近いうちにそれが標準になるだろう」
米サイバーセキュリティソフトウェア企業Lieberman Softwareのフィリップ・リーバーマン社長も、従来型のパスワードシステムでは不十分だとの見方で一致する。
リーバーマン氏は「大量の認証情報データベースがダークWeb上で見つかったことで、規制当局や政府はパスワードに関する自分たちの手薄なポリシーに対して懸念を持つべきだ。中でも特権アクセスに使われるパスワードへの不安は大きい。PCI DSS(PCIデータセキュリティ規約)などの規制が定める基準では、管理者パスワードを90日ごとに変更することしか義務付けておらず、現実から懸け離れている。同様に、監査役やアナリストが技術の進歩ではなく難読化を通じて平文パスワードをなくすことに固執しているため、今のITプロセスが現代の脅威に追い付いていない」と語った。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[オーティファイ株式会社] AIでコーディングは加速したのにテストはそのまま? いまQAに必要な進化とは -
事例
[オーティファイ株式会社] QAで開発サイクルを遅延させない 8社の事例に学ぶ「テスト工程」の課題解決策 -
製品資料
[株式会社ガラパゴス] 「AIっぽい広告」の山に埋もれさせない AIマーケで着実に成果をだす秘訣とは? -
製品資料
[株式会社ガラパゴス] 「広告投資」調査レポート2026:勝ち組企業は何に投資しているのか? -
製品資料
[株式会社Helpfeel] 「問い合わせの渋滞」を解消、情シスの負担を軽減する“次世代型AI”活用方法
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
膨らむAIコストに歯止め GitHubのマルチモデルルーターは何が違うのか
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
マンガで解説:採択率は3割台? デジタル化・AI導入補助金申請の落とし穴
-
6
覇権争いは終了? SnowflakeやSAPが「Apache Iceberg」の採用を急ぐ理由
-
7
多要素認証導入済みでもランサムウェア被害に 復旧費用は平均2億7000万円
-
8
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
-
9
APIキー奪取から3時間でクラウド掌握 Anthropicが暴いた「バイブハッキング」の現実的な防御策
-
10
“個別最適”が社内を崩壊させる? 弁護士ドットコムのワークフロー刷新の全貌
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー