ダークWebで大量の認証情報を発見
大規模流出事件から専門家が悟った「パスワードはもう時代遅れ」
膨大な認証情報が盗まれた。ダークWebで発見されたそのデータは不正利用するための特別な機能も備えていた。
ダークWebを調べていた研究者が、盗まれた認証情報が平文で保存されている膨大なリポジトリ(ここではデータを一元的にまとめてある貯蔵庫の意味)を発見した。この種のリポジトリとしては過去最大の規模だった。
なりすましなどの脅威対策を手掛ける米インテリジェンス企業4iQの創業者で最高技術責任者(CTO)を務めるジュリオ・カサル氏によると、問題のリポジトリは、同社の研究チームが2017年12月5日に発見した。ディープWebやダークWeb(いずれも通常のブラウザで参照できない情報)をスキャンして、流出や紛失、盗難に遭ったデータを探していた。41GBのリポジトリには、14億個の盗まれた認証情報が平文(暗号化されていない誰でも読める形)で保存されていた。これらは過去に起きた252件の流出事件から集められた情報で、世界最大級のビジネス特化型SNS(ソーシャル・ネットワーキング・サービス)であるLinkedInや、テキストデータを保存し公開することができるWebアプリケーションサービスPastebinなどから流出した情報も含まれていた。
併せて読みたいお勧め記事
そもそもパスワードはなぜ漏えいするのか
では生体認証なら安全か? なりすましは防げるのか?
悪意のあるユーザーにとって使いやすい状態に
このリポジトリは、単に盗まれた認証情報が保存されていただけでなく、さらに先進的な機能を備えていたという。
カサル氏はSNSのMediumにてこう記している。「これは単なるリストではない。総合的な双方向データベースであり、高速検索(反応時間1秒)や新たな流出情報の取り込みもできる。ユーザーが電子メールやソーシャルメディア、電子商取引、銀行、仕事用のアカウントで同じパスワードを使い回している現状を考えると、犯罪集団がアカウント乗っ取りやアカウント奪取を自動化することもできる。このデータベースは、パスワードの発見をかつてないほど高速かつ容易にした。例えば管理者が利用する『admin』『administrator』『root』というパスワードを検索すると、わずか数秒で22万6631件がヒットした」
なおリポジトリを管理(露呈)しているサイトは他にもあり、例えばサイトAは脆弱(ぜいじゃく)性を攻撃するプログラム群を露呈している。サイトBはスパム用botとbotによって流出された認証情報を露呈している。両サイトともに過去大規模な認証情報の流出が確認されている。同氏によれば、今回見つかった認証情報のリストには、サイトAのリスト(7億9700万の記録)が含まれる他、133件の事案で流出したデータも追加されていた。一方、もう1つのサイトBの情報(7億1100万アカウントの認証情報)は含まれていなかった。
盗まれた認証情報の大量流出で見えた「時代遅れ」の対策
このリポジトリで見つかったパスワードのうち、特に使用頻度の高いものは、とても安全とは言いにくいと専門家は指摘している。利用されているパスワードの上位は「123456」「123456789」「qwerty」「password」だったためだ。ユーザーはパスワードの使い回しに注意する必要があるとアドバイスする。
米情報セキュリティ企業Tripwireの製品管理戦略担当副社長ティム・アーリン氏は言う。「盗まれた認証情報は、単純に数だけ見ると一大ニュースだが、このうちの何件が、他の流出事件に照らし合わせて新しいものなのかは分からない」
アーリン氏は「現実は、盗まれた認証情報という貴重品が大量にダークWebに存在しているということだ。そうした情報が今後、ユーザー本人に対して不正に使用される事態を防ぐためには、コンシューマーが注意深く自分のパスワードを変更し、多段階認証を利用する必要がある。コンシューマーにとって、盗まれた認証情報が自分に対して不正利用される事態を防ぐ最善の対策は、定期的にパスワードを変更し、できる限り多段階認証を利用することだ」と語った。
米情報セキュリティ企業Vasco Data Securityの最高マーケティング責任者、ジョン・ガン氏は、業界がパスワードから離れるべき時が来たと指摘する。
「情報流出があまりに多く、パスワードを作成して覚えておくことが難しくなり過ぎて、パスワードは不正侵入を食い止めることよりも、正規のユーザーを自分のアカウントから締め出すことの方に効果を発揮するようになっている。生体認証や行動分析、適応認証の方が、犯罪を阻止する上ではパスワードに比べてはるかに効果的であり、ユーザーにも負担がかからない。近いうちにそれが標準になるだろう」
米サイバーセキュリティソフトウェア企業Lieberman Softwareのフィリップ・リーバーマン社長も、従来型のパスワードシステムでは不十分だとの見方で一致する。
リーバーマン氏は「大量の認証情報データベースがダークWeb上で見つかったことで、規制当局や政府はパスワードに関する自分たちの手薄なポリシーに対して懸念を持つべきだ。中でも特権アクセスに使われるパスワードへの不安は大きい。PCI DSS(PCIデータセキュリティ規約)などの規制が定める基準では、管理者パスワードを90日ごとに変更することしか義務付けておらず、現実から懸け離れている。同様に、監査役やアナリストが技術の進歩ではなく難読化を通じて平文パスワードをなくすことに固執しているため、今のITプロセスが現代の脅威に追い付いていない」と語った。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー