人ではなく自動化されたプログラムによる攻撃
アカウントを一つずつ手作業で試すのではなく、クレデンシャルスタッフィングは自動化されたプログラムが短時間で膨大な数のID・パスワードの組み合わせを試すことで成立します。そのため、短く単純なパスワードや、複数のサイトで使い回されているパスワードほど、被害を受けるリスクが大きくなります。
二段階認証を併用するとさらに安全になります
パスワードの使い回しを避けることに加えて、二段階認証(2FA)を設定しておけば、パスワードが流出してしまっても追加の認証段階でもう一度防ぐことができます。
よくある質問
パスワードを複雑にすればクレデンシャルスタッフィングを防げますか?
複雑なパスワードは総当たり攻撃には有効ですが、クレデンシャルスタッフィングはすでに流出した実際のパスワードをそのまま試す方式のため、複雑さよりもサイトごとに異なるパスワードを使うことのほうが重要です。
自分のアカウントがクレデンシャルスタッフィングの被害に遭ったかどうかはどうやってわかりますか?
見慣れない端末や場所からのログイン通知を受け取ったり、自分が設定していない情報変更があったりした場合は疑ってみる価値があります。すぐにパスワードを変更し、他のサイトで同じパスワードを使っていないか併せて確認しましょう。