ダークWebで大量の認証情報を発見
大規模流出事件から専門家が悟った「パスワードはもう時代遅れ」
膨大な認証情報が盗まれた。ダークWebで発見されたそのデータは不正利用するための特別な機能も備えていた。
ダークWebを調べていた研究者が、盗まれた認証情報が平文で保存されている膨大なリポジトリ(ここではデータを一元的にまとめてある貯蔵庫の意味)を発見した。この種のリポジトリとしては過去最大の規模だった。
なりすましなどの脅威対策を手掛ける米インテリジェンス企業4iQの創業者で最高技術責任者(CTO)を務めるジュリオ・カサル氏によると、問題のリポジトリは、同社の研究チームが2017年12月5日に発見した。ディープWebやダークWeb(いずれも通常のブラウザで参照できない情報)をスキャンして、流出や紛失、盗難に遭ったデータを探していた。41GBのリポジトリには、14億個の盗まれた認証情報が平文(暗号化されていない誰でも読める形)で保存されていた。これらは過去に起きた252件の流出事件から集められた情報で、世界最大級のビジネス特化型SNS(ソーシャル・ネットワーキング・サービス)であるLinkedInや、テキストデータを保存し公開することができるWebアプリケーションサービスPastebinなどから流出した情報も含まれていた。
併せて読みたいお勧め記事
そもそもパスワードはなぜ漏えいするのか
では生体認証なら安全か? なりすましは防げるのか?
悪意のあるユーザーにとって使いやすい状態に
このリポジトリは、単に盗まれた認証情報が保存されていただけでなく、さらに先進的な機能を備えていたという。
カサル氏はSNSのMediumにてこう記している。「これは単なるリストではない。総合的な双方向データベースであり、高速検索(反応時間1秒)や新たな流出情報の取り込みもできる。ユーザーが電子メールやソーシャルメディア、電子商取引、銀行、仕事用のアカウントで同じパスワードを使い回している現状を考えると、犯罪集団がアカウント乗っ取りやアカウント奪取を自動化することもできる。このデータベースは、パスワードの発見をかつてないほど高速かつ容易にした。例えば管理者が利用する『admin』『administrator』『root』というパスワードを検索すると、わずか数秒で22万6631件がヒットした」
なおリポジトリを管理(露呈)しているサイトは他にもあり、例えばサイトAは脆弱(ぜいじゃく)性を攻撃するプログラム群を露呈している。サイトBはスパム用botとbotによって流出された認証情報を露呈している。両サイトともに過去大規模な認証情報の流出が確認されている。同氏によれば、今回見つかった認証情報のリストには、サイトAのリスト(7億9700万の記録)が含まれる他、133件の事案で流出したデータも追加されていた。一方、もう1つのサイトBの情報(7億1100万アカウントの認証情報)は含まれていなかった。
盗まれた認証情報の大量流出で見えた「時代遅れ」の対策
このリポジトリで見つかったパスワードのうち、特に使用頻度の高いものは、とても安全とは言いにくいと専門家は指摘している。利用されているパスワードの上位は「123456」「123456789」「qwerty」「password」だったためだ。ユーザーはパスワードの使い回しに注意する必要があるとアドバイスする。
米情報セキュリティ企業Tripwireの製品管理戦略担当副社長ティム・アーリン氏は言う。「盗まれた認証情報は、単純に数だけ見ると一大ニュースだが、このうちの何件が、他の流出事件に照らし合わせて新しいものなのかは分からない」
アーリン氏は「現実は、盗まれた認証情報という貴重品が大量にダークWebに存在しているということだ。そうした情報が今後、ユーザー本人に対して不正に使用される事態を防ぐためには、コンシューマーが注意深く自分のパスワードを変更し、多段階認証を利用する必要がある。コンシューマーにとって、盗まれた認証情報が自分に対して不正利用される事態を防ぐ最善の対策は、定期的にパスワードを変更し、できる限り多段階認証を利用することだ」と語った。
米情報セキュリティ企業Vasco Data Securityの最高マーケティング責任者、ジョン・ガン氏は、業界がパスワードから離れるべき時が来たと指摘する。
「情報流出があまりに多く、パスワードを作成して覚えておくことが難しくなり過ぎて、パスワードは不正侵入を食い止めることよりも、正規のユーザーを自分のアカウントから締め出すことの方に効果を発揮するようになっている。生体認証や行動分析、適応認証の方が、犯罪を阻止する上ではパスワードに比べてはるかに効果的であり、ユーザーにも負担がかからない。近いうちにそれが標準になるだろう」
米サイバーセキュリティソフトウェア企業Lieberman Softwareのフィリップ・リーバーマン社長も、従来型のパスワードシステムでは不十分だとの見方で一致する。
リーバーマン氏は「大量の認証情報データベースがダークWeb上で見つかったことで、規制当局や政府はパスワードに関する自分たちの手薄なポリシーに対して懸念を持つべきだ。中でも特権アクセスに使われるパスワードへの不安は大きい。PCI DSS(PCIデータセキュリティ規約)などの規制が定める基準では、管理者パスワードを90日ごとに変更することしか義務付けておらず、現実から懸け離れている。同様に、監査役やアナリストが技術の進歩ではなく難読化を通じて平文パスワードをなくすことに固執しているため、今のITプロセスが現代の脅威に追い付いていない」と語った。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー