サイバー攻撃からの“自衛”はどのようにすべきか
あなたのIDはもう“商品”かもしれない ダークWeb流出「発覚後」の生存戦略
個人情報がダークWebに流出すると、被害者は金融資産やWebサービスのログイン権を奪われる可能性がある。自分の個人情報の流出を防ぐための方法と、万が一流出した場合に被害を最小限に抑える方法を説明する。
ダークWebは、オープンソースの「Tor Browser」(トーアブラウザ)といった、匿名化された通信が可能な専用WebブラウザでなければアクセスできないWebサイト群だ。ダークWebには検閲や弾圧を逃れるために、プライバシーを強化したコンテンツやサービスを提供する正当なWebサイトやフォーラムが存在する一方で、サイバー犯罪者の巣窟にもなっている。追跡や身元の特定を恐れることなく、悪質なフォーラムやマーケットプレースなどのサイトを利用できるからだ。これらのWebサイトでは、ハッキングツールやエクスプロイト(脆弱性攻撃コード)、脆弱性情報とともに、盗まれた個人情報、金融情報などが売買されている。
セキュリティベンダーのESETは2026年1月13日、同社の公式ブログ「WeLiveSecurity」で、個人情報がダークWebに流出した場合、どのような危険があるのか、どう対処すべきか、流出を防ぐにはどうすべきかを解説した。
個人情報がダークWebに流出する複数の経路
ESETは、個人識別情報(PII)や認証情報、金融データがダークWebで売りに出される主な経路として、以下を挙げる。
データ侵害
企業から盗まれた顧客情報や従業員情報が売りに出される。人々がオンラインでさまざまな企業のサービスを利用する現代では、こうしたデータ侵害に巻き込まれるリスクが増大する。企業からデータを盗み、脅迫する二重脅迫型ランサムウェア攻撃のまん延も、このリスクを高めている。
インフォスティーラー(情報窃取型マルウェア)
「RedLine」や「Lumma Stealer」といったエクスプロイトキット(サイバー攻撃のためにパッケージ化されたツール群)がMaaS(Malware-as-a-Service:サービスとしてのマルウェア)として提供されており、攻撃者の間で急激に利用が拡大している。こうしたマルウェアはモバイルアプリケーションやWebサイト、広告、フィッシングメールのリンクや添付ファイルなどに隠される。収集されたデータは脅威アクターにまとめられ、ダークWebで販売される。
フィッシング
フィッシングは人間から情報を盗む主な手法の一つだが、生成AIツールの登場で攻撃規模の拡大やメッセージのパーソナライズが容易になった。多言語で自然な文章の作成が可能になったことも、成功率を高めている。被害者がフィッシングサイトに入力した個人情報は、ダークWebに流出することがある。
偶発的な漏えい
企業がクラウドインフラでシステムの開発や運用をするときに、オンラインデータベースへのアクセスにパスワードを要求しないといった、情報漏えいにつながる構成ミスや設定の不備が発生することがある。それらが放置されると、攻撃者がデータベースごと盗んでダークWebで売ったり、データベースを削除して企業を脅迫したりする恐れがある。
サプライチェーン攻撃
企業のデータ共有先のサプライヤーやパートナーがハッキングされ、それらを足掛かりにして共有元のシステムが侵害される場合がある。これらのサプライヤーやパートナーは、共有元の企業よりもセキュリティ体制が甘い場合があるためだ。
ダークWebで売られた個人情報はどうなるのか
サイバー犯罪者は金融情報(銀行口座番号やカード詳細、ログイン情報)、PII、アカウントのログイン情報を求めている。これらを入手すれば、アカウントを乗っ取ってデータや資金を盗み出したり、保存されたカード情報にアクセスしたりできるためだ。PIIを用いてフィッシング攻撃を仕掛け、金融情報の入手を図ることも可能だ。PIIを使って新たな信用枠を申請したり、医療を受けたり、福祉給付を受給したりといったなりすまし詐欺をする可能性もある。
MFA(多要素認証)の回避に使えるセッショントークンやCookieも、サイバー犯罪者が欲しがる情報の一つだ。
ダークWebに自分の情報が流出した場合の対処法
ESETは、自身の個人情報や金融情報がダークWebに流出しているという警告を受けたユーザーに対して、以下の対策を取ることを勧めている。
- 侵害されたパスワードを変更する。その際、パスワードマネジャーを利用して、強力かつサービスごとに固有の資格情報のみを使用するようにする。
- 全てのアカウントでMFAを有効にする。傍受される可能性があるSMS(ショートメッセージサービス)ではなく、認証アプリケーションやハードウェアセキュリティキーを使用する。
- 利用中の全てのデバイスとサービスからログアウトする。ハッカーがセッションCookieを盗んでいる場合、これによって攻撃を阻止できる。
- 銀行に連絡し、クレジットカードやキャッシュカードを止めて再発行を依頼する。
- 主要な信用調査機関に信用情報の凍結を申請する。これにより、自分の名義で新たな信用枠が開設されるのを防げる。
- PCやデバイスをスキャンし、インフォスティーラーが潜んでいないか確認する。
- 管轄の行政機関に情報漏えいを報告する。
PIIを守る長期的な対策
ESETは、事態が落ち着いた後で、機密情報がダークWebに流出するリスクを軽減するために取れる対策も紹介している。概要は以下の通りだ。
- 企業に預ける個人情報を減らす。
- Appleが提供する「メールを非公開」(Hide My Email)のようなサービスを利用する。これは実際のメールアドレスを隠してサービスごとに専用のメールアドレスを生成し、個人情報を保護する機能だ。
- Webサイトで買い物をする際は、クレジットカード情報を保存せず、ゲストとして決済する
- 全てのデバイスに信頼できるセキュリティソフトウェアを導入する。
- インフォスティーラーへの感染やフィッシングの被害にあうリスクを下げられる。
- リンクや添付ファイルを含む心当たりのない電子メールやSMS、SNSメッセージには警戒する。
- ソーシャルメディアのアカウントを全て「非公開」に設定する。
- 暗号化された通信サービスや、プライバシーを強化したブラウザ、検索エンジンを使用する。
- アイデンティティー(ID)保護製品やサービスを利用する。
- 例えば自分のメールアドレスやパスワードが漏えいしていないか調査できるWebサイトとして、Superlative Enterprisesの「HaveIBeenPwned」などがある。こうしたサービスを利用することで、PIIがダークWebに流出した際にアラートを受け取ったり、漏えいが起こったときにパスワード変更などの対策を取ったりできる。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget ニュースプラス
国内のIT業界ニュースを迅速に報道します。企業動向から導入事例、市場トレンドまで幅広く取り上げ、実務に直結する情報をタイムリーに提供する連載です。
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社ビザスク] 製造業の新事業創出 成功の鍵は「タラレバ問題克服」と「3つの判断ポイント」 -
製品資料
[日本シーゲイト株式会社] 実験のやり直しを防止 研究データ基盤に求められる高可用性ストレージとは -
製品資料
[株式会社Leaner Technologies] もっと安く買えるのに…… 間接材購買で“コスト削減機会”を逃さないためには -
製品資料
[株式会社セールスフォース・ジャパン] フィールドサービスの熟練技術者が「AIエージェント」を求めている理由 -
製品資料
[株式会社グリーンフィールド・オーバーシーズ・アシスタンス] 基礎から分かる「就労ビザ」 アメリカ進出を目指すなら知っておきたい取得戦略
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
-
2
脱VMwareか、継続か? 仮想化ソフト主要6製品の機能とスペックを徹底比較
-
3
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
4
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
5
「Excel至上主義」と“謎マクロ”の限界 属人化リスクを断つ業務移行の勘所
-
6
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
7
「複数AIの野放し」に歯止め Salesforceが6製品統合で挑むAI統制の覇権
-
8
HDDの「RAID」を徹底解説 よく使うRAID 50やRAID 6、非標準なあのRAIDの違い
-
9
データセンター事業者が「脱VMware」をした“例のライセンス問題”じゃない理由
-
10
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
4
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
5
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
6
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
10
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー