クレデンシャルスタッフィングとは?パスワード使い回しの危険性

各項目をタップして、クレデンシャルスタッフィングの概念と予防法を確認してみましょう。

クレデンシャルスタッフィングの概念

あるサイトから流出したID・パスワードの組み合わせを、他の複数のサイトに自動で試してログインできるアカウントを探し出す攻撃手法です。人が一つ一つ試すのではなく、自動化されたプログラムによって大量の試行が行われることが多いのが特徴です。

パスワードを複数サイトで使い回すと危険な理由

あるサイトでパスワードが流出すると、同じID・パスワードを使っている他のすべてのサイトのアカウントも一緒に危険にさらされます。クレデンシャルスタッフィングはまさにこの使い回しの習慣を狙った攻撃です。

過去の情報漏えい事故が攻撃の材料になる仕組み

過去に様々なサービスで発生した大規模な個人情報漏えい事故のアカウントリストが、攻撃者の間で攻撃の材料として出回っています。自分のアカウント情報が過去に流出していないか定期的に確認しておくことが予防に役立ちます。

サイトごとに異なるパスワードを使う

最も根本的な対策は、サイトごとに異なるパスワードを使うことです。こうすることで、どこか一箇所が流出しても、他のアカウントまで連鎖的に突破される被害を防げます。

パスワードマネージャーで複数のパスワードを管理する

サイトごとに異なる複雑なパスワードを一つ一つ覚えるのが難しい場合は、パスワードマネージャーを活用して安全に保存し、自動入力させる方法を検討できます。

新しい端末からのログイン通知を設定しておく

多くのサービスは、見慣れない端末や場所からログインがあった際に通知を送る機能を提供しています。この機能をオンにしておけば、クレデンシャルスタッフィングでアカウントが突破されても早く気づくことができます。

人ではなく自動化されたプログラムによる攻撃

アカウントを一つずつ手作業で試すのではなく、クレデンシャルスタッフィングは自動化されたプログラムが短時間で膨大な数のID・パスワードの組み合わせを試すことで成立します。そのため、短く単純なパスワードや、複数のサイトで使い回されているパスワードほど、被害を受けるリスクが大きくなります。

二段階認証を併用するとさらに安全になります

パスワードの使い回しを避けることに加えて、二段階認証(2FA)を設定しておけば、パスワードが流出してしまっても追加の認証段階でもう一度防ぐことができます。

よくある質問

パスワードを複雑にすればクレデンシャルスタッフィングを防げますか?

複雑なパスワードは総当たり攻撃には有効ですが、クレデンシャルスタッフィングはすでに流出した実際のパスワードをそのまま試す方式のため、複雑さよりもサイトごとに異なるパスワードを使うことのほうが重要です。

自分のアカウントがクレデンシャルスタッフィングの被害に遭ったかどうかはどうやってわかりますか?

見慣れない端末や場所からのログイン通知を受け取ったり、自分が設定していない情報変更があったりした場合は疑ってみる価値があります。すぐにパスワードを変更し、他のサイトで同じパスワードを使っていないか併せて確認しましょう。