サイバー攻撃からの“自衛”はどのようにすべきか
あなたのIDはもう“商品”かもしれない ダークWeb流出「発覚後」の生存戦略
個人情報がダークWebに流出すると、被害者は金融資産やWebサービスのログイン権を奪われる可能性がある。自分の個人情報の流出を防ぐための方法と、万が一流出した場合に被害を最小限に抑える方法を説明する。
ダークWebは、オープンソースの「Tor Browser」(トーアブラウザ)といった、匿名化された通信が可能な専用WebブラウザでなければアクセスできないWebサイト群だ。ダークWebには検閲や弾圧を逃れるために、プライバシーを強化したコンテンツやサービスを提供する正当なWebサイトやフォーラムが存在する一方で、サイバー犯罪者の巣窟にもなっている。追跡や身元の特定を恐れることなく、悪質なフォーラムやマーケットプレースなどのサイトを利用できるからだ。これらのWebサイトでは、ハッキングツールやエクスプロイト(脆弱性攻撃コード)、脆弱性情報とともに、盗まれた個人情報、金融情報などが売買されている。
セキュリティベンダーのESETは2026年1月13日、同社の公式ブログ「WeLiveSecurity」で、個人情報がダークWebに流出した場合、どのような危険があるのか、どう対処すべきか、流出を防ぐにはどうすべきかを解説した。
個人情報がダークWebに流出する複数の経路
ESETは、個人識別情報(PII)や認証情報、金融データがダークWebで売りに出される主な経路として、以下を挙げる。
データ侵害
企業から盗まれた顧客情報や従業員情報が売りに出される。人々がオンラインでさまざまな企業のサービスを利用する現代では、こうしたデータ侵害に巻き込まれるリスクが増大する。企業からデータを盗み、脅迫する二重脅迫型ランサムウェア攻撃のまん延も、このリスクを高めている。
インフォスティーラー(情報窃取型マルウェア)
「RedLine」や「Lumma Stealer」といったエクスプロイトキット(サイバー攻撃のためにパッケージ化されたツール群)がMaaS(Malware-as-a-Service:サービスとしてのマルウェア)として提供されており、攻撃者の間で急激に利用が拡大している。こうしたマルウェアはモバイルアプリケーションやWebサイト、広告、フィッシングメールのリンクや添付ファイルなどに隠される。収集されたデータは脅威アクターにまとめられ、ダークWebで販売される。
フィッシング
フィッシングは人間から情報を盗む主な手法の一つだが、生成AIツールの登場で攻撃規模の拡大やメッセージのパーソナライズが容易になった。多言語で自然な文章の作成が可能になったことも、成功率を高めている。被害者がフィッシングサイトに入力した個人情報は、ダークWebに流出することがある。
偶発的な漏えい
企業がクラウドインフラでシステムの開発や運用をするときに、オンラインデータベースへのアクセスにパスワードを要求しないといった、情報漏えいにつながる構成ミスや設定の不備が発生することがある。それらが放置されると、攻撃者がデータベースごと盗んでダークWebで売ったり、データベースを削除して企業を脅迫したりする恐れがある。
サプライチェーン攻撃
企業のデータ共有先のサプライヤーやパートナーがハッキングされ、それらを足掛かりにして共有元のシステムが侵害される場合がある。これらのサプライヤーやパートナーは、共有元の企業よりもセキュリティ体制が甘い場合があるためだ。
ダークWebで売られた個人情報はどうなるのか
サイバー犯罪者は金融情報(銀行口座番号やカード詳細、ログイン情報)、PII、アカウントのログイン情報を求めている。これらを入手すれば、アカウントを乗っ取ってデータや資金を盗み出したり、保存されたカード情報にアクセスしたりできるためだ。PIIを用いてフィッシング攻撃を仕掛け、金融情報の入手を図ることも可能だ。PIIを使って新たな信用枠を申請したり、医療を受けたり、福祉給付を受給したりといったなりすまし詐欺をする可能性もある。
MFA(多要素認証)の回避に使えるセッショントークンやCookieも、サイバー犯罪者が欲しがる情報の一つだ。
ダークWebに自分の情報が流出した場合の対処法
ESETは、自身の個人情報や金融情報がダークWebに流出しているという警告を受けたユーザーに対して、以下の対策を取ることを勧めている。
- 侵害されたパスワードを変更する。その際、パスワードマネジャーを利用して、強力かつサービスごとに固有の資格情報のみを使用するようにする。
- 全てのアカウントでMFAを有効にする。傍受される可能性があるSMS(ショートメッセージサービス)ではなく、認証アプリケーションやハードウェアセキュリティキーを使用する。
- 利用中の全てのデバイスとサービスからログアウトする。ハッカーがセッションCookieを盗んでいる場合、これによって攻撃を阻止できる。
- 銀行に連絡し、クレジットカードやキャッシュカードを止めて再発行を依頼する。
- 主要な信用調査機関に信用情報の凍結を申請する。これにより、自分の名義で新たな信用枠が開設されるのを防げる。
- PCやデバイスをスキャンし、インフォスティーラーが潜んでいないか確認する。
- 管轄の行政機関に情報漏えいを報告する。
PIIを守る長期的な対策
ESETは、事態が落ち着いた後で、機密情報がダークWebに流出するリスクを軽減するために取れる対策も紹介している。概要は以下の通りだ。
- 企業に預ける個人情報を減らす。
- Appleが提供する「メールを非公開」(Hide My Email)のようなサービスを利用する。これは実際のメールアドレスを隠してサービスごとに専用のメールアドレスを生成し、個人情報を保護する機能だ。
- Webサイトで買い物をする際は、クレジットカード情報を保存せず、ゲストとして決済する
- 全てのデバイスに信頼できるセキュリティソフトウェアを導入する。
- インフォスティーラーへの感染やフィッシングの被害にあうリスクを下げられる。
- リンクや添付ファイルを含む心当たりのない電子メールやSMS、SNSメッセージには警戒する。
- ソーシャルメディアのアカウントを全て「非公開」に設定する。
- 暗号化された通信サービスや、プライバシーを強化したブラウザ、検索エンジンを使用する。
- アイデンティティー(ID)保護製品やサービスを利用する。
- 例えば自分のメールアドレスやパスワードが漏えいしていないか調査できるWebサイトとして、Superlative Enterprisesの「HaveIBeenPwned」などがある。こうしたサービスを利用することで、PIIがダークWebに流出した際にアラートを受け取ったり、漏えいが起こったときにパスワード変更などの対策を取ったりできる。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget ニュースプラス
国内のIT業界ニュースを迅速に報道します。企業動向から導入事例、市場トレンドまで幅広く取り上げ、実務に直結する情報をタイムリーに提供する連載です。
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣 -
製品資料
[サイボウズ株式会社] 「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
3
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
AIの導入効果はどう測る? DMM.comのエンジニア組織に学ぶ効果検証のノウハウ
-
6
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
9
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
10
IT製品の導入に関するアンケート「PC&デバイス」編
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー