クレデンシャルスタッフィング攻撃とは?受けた場合の被害内容や検知・防止方法を解説
クレデンシャルスタッフィング攻撃とは、漏洩したID・パスワードを用いた不正アクセスです。仕組みや被害内容、検知・防止する8つの方法を詳しく解説します。多要素認証やダークウェブ監視で対策しましょう。
目次
クレデンシャルスタッフィング攻撃とは、データ侵害やダークウェブで入手したID・パスワードを活用して、不正アクセスを試みるサイバー攻撃のことです。攻撃を仕掛けられた場合、情報の漏洩やシステム・データのロック、アカウント乗っ取りなどの被害が発生する恐れがあります。
本記事では、クレデンシャルスタッフィング攻撃の概要や検知・防止する方法について詳しく解説します。クレデンシャルスタッフィング攻撃について知りたい方、被害を防止したい方は、ぜひ参考にしてください。
クレデンシャルスタッフィング攻撃とは
クレデンシャルスタッフィング(Credential Stuffing)攻撃とは、過去に漏洩したIDとパスワードの組み合わせを用いて、他のサービスへ不正アクセスを試みるサイバー攻撃のことです。クレデンシャル(認証情報)を利用してスタッフィング(総当たり的な検証)を行うことから名付けられました。特に、金融サーバーを対象に攻撃が行われています。
ここからは以下の事項について詳しく解説します。
- クレデンシャルスタッフィング攻撃の仕組み
- クレデンシャルスタッフィング攻撃が増加している理由
- ブルートフォース攻撃との違い
クレデンシャルスタッフィング攻撃の仕組み
クレデンシャルスタッフィング攻撃は、過去に漏洩した認証情報を入手して自動化ツールを活用し、不正ログインを試みる仕組みが取られています。具体的な手順は以下の通りです。
- 認証情報の入手:データ侵害やダークウェブでの購入により、大量の認証情報を入手する
- リストの作成:入手した情報の整理や並べ替えにより、攻撃用のリストを作成する
- 標的の選択:どのWebサイトやプラットフォームに攻撃を仕掛けるか精査する
- 自動化の準備と攻撃:ツールやスクリプトの利用で、ログイン試行を自動化して攻撃する
- 情報収取やアカウントの悪用:ログインに成功したアカウントを活用して、情報を盗んだりシステム・データをロックしたりする
クレデンシャルスタッフィング攻撃が増加している理由
クレデンシャルスタッフィング攻撃が増加している理由は、パスワードを使い回すユーザーが増えているためです。近年は、複数のサービスやシステムを活用している企業が多く、サービスごとにパスワード変更することが手間だと感じるユーザーが少なくありません。パスワードの使い回しが多い企業では、気付かないうちに複数のアカウントを乗っ取られるリスクがあります。
また、技術の進歩もクレデンシャルスタッフィング攻撃の増加に拍車をかけています。技術の進歩で、比較的簡単かつ低コストで攻撃可能です。
ブルートフォース攻撃との違い
クレデンシャルスタッフィング攻撃とブルートフォース攻撃はどちらも不正アクセスを試みる攻撃です。ただ、攻撃に活用するID・パスワードの入手方法が異なります。クレデンシャルスタッフィング攻撃の場合、攻撃に活用する認証情報はデータ侵害やダークウェブでの購入により入手するケースが一般的です。一方、ブルートフォース攻撃では、よく利用されるものなどを基にパスワードを推測して攻撃を仕掛けます。
ブルートフォース攻撃の詳細は以下をご覧ください。
⇒ブルートフォース攻撃とは?被害例や対策をわかりやすく解説
クレデンシャルスタッフィング攻撃による被害内容
クレデンシャルスタッフィング攻撃による主な被害は以下の通りです。
- 情報の漏洩
- システムやデータのロック・改ざん
- アカウントの乗っ取り
- 金銭的被害の発生
順に解説します。
情報の漏洩
クレデンシャルスタッフィング攻撃により不正アクセスされれば、保管している情報を盗まれる恐れがあります。企業が保有する個人情報が盗まれれば信用やブランドイメージが低下して、機密データが漏洩した場合は企業競争力の低下につながるでしょう。
システムやデータのロック・改ざん
システムやデータのロック・改ざんも、クレデンシャルスタッフィング攻撃による被害の一つです。システム・データがロックされれば、業務の継続が困難になる恐れがあります。サービス提供が停止した場合には、信用の低下につながり顧客離れが発生するリスクも存在します。
アカウントの乗っ取り
クレデンシャルスタッフィング攻撃で不正アクセスされた結果、アカウントの乗っ取りに遭うケースもあります。アカウントが乗っ取られた場合、Webサイトの改ざんやSNSでの不適切投稿が行われるリスクがあります。また、乗っ取ったアカウントが別のサイバー攻撃に活用されて、自社が被害者であるとともに加害者になる可能性もあるでしょう。
金銭的被害の発生
金銭的な被害の発生も、クレデンシャルスタッフィング攻撃による被害です。例えば、クレジットカードの不正利用や、インターネットバンキングにおける不正送金が発生する恐れがあります。情報が漏洩すれば、漏洩したユーザーに対する賠償金支払いが発生したり、個人情報保護法に基づく罰金が科せられたりするケースも存在します。
なお、個人への賠償金支払い事例や個人情報保護法における罰金の詳細については以下をご覧ください。
⇒情報漏洩による損害賠償とは?事例5選や企業に与える影響、対策まで徹底解説
⇒個人情報保護法の罰則とは?概要や罰則以外のリスク、違反を防止するための対策を解説
クレデンシャルスタッフィング攻撃を検知する3つの方法
クレデンシャルスタッフィング攻撃を検知する3つの方法は以下の通りです。
- ログイン試行を監視する
- トラフィックを分析する
- アクセスパターンを監視・分析する
ここからは、上記それぞれの方法について解説します。
ログイン試行を監視する
クレデンシャルスタッフィング攻撃の検知には、ログイン試行の監視が効果的です。短期間内でログイン失敗が急増した場合、サイバー攻撃に遭っている恐れがあります。通常とは異なるログインパターンがないかを監視することで、クレデンシャルスタッフィング攻撃を検知できる可能性が高まります。
トラフィックを分析する
トラフィックを分析することも、クレデンシャルスタッフィング攻撃の検知に有効です。トラフィックとは、データの通信量や流れのことです。クレデンシャルスタッフィング攻撃などに限らず、サイバー攻撃に遭った場合通信量が不自然に増加します。トラフィックが急増した場合にも、サイバー攻撃に遭っていないか検証すると良いでしょう。
アクセスパターンを監視・分析する
クレデンシャルスタッフィング攻撃の検知には、アクセスパターンの監視・分析も役立ちます。クレデンシャルスタッフィング攻撃が行われた場合、通常とは異なる場所や時間帯、デバイスからのアクセスが発生する可能性が高いでしょう。
ログ監視を行うことで、通常のアクセスやユーザー行動と違うパターンを早期に発見できます。ログ監視とは、コンピューターやシステムなどの履歴を監視することです。詳細は以下をご覧ください。
⇒ログ監視とは?必要性やツールを活用するメリット・デメリットを解説
クレデンシャルスタッフィング攻撃を防止する8つの方法
クレデンシャルスタッフィング攻撃の防止には、以下8つの方法が有効です。
- 複雑なパスワードを設定する
- パスワードの使い回しを避ける
- 多要素認証を導入する
- ログイン試行の回数制限を設定する
- IP許可リストを利用する
- CAPTCHAを用いる
- 従業員教育を行う
- ダークウェブを監視する
最後に、上記それぞれの方法について詳しく解説します。
複雑なパスワードを設定する
クレデンシャルスタッフィング攻撃の防止には、複雑なパスワードの設定により認証情報の漏洩を防ぐことが重要です。安全性の高いパスワードを作るには、以下を意識すると良いでしょう。
- 12文字以上にする
- 推測されやすい文字列を使わない
- アルファベット・数字・記号を併用する
また、パスフレーズを用いるのも効果的です。パスフレーズとは、複数かつランダムな単語で構成されたパスワードのことです。
なお、安全性の高いパスワードの作り方やパスフレーズの詳細は以下をご覧ください。
⇒安全性の高いパスワードの作り方とは?役立つツール3選や利便性・安全性を高めるポイントも解説
⇒パスフレーズとは?パスワードとの違いやメリット・デメリットや設定のポイントを解説
パスワードの使い回しを避ける
パスフレーズの使い回しを避けることも、クレデンシャルスタッフィング攻撃の防止に有効です。冒頭解説した通り、クレデンシャルスタッフィング攻撃は過去に漏洩した認証情報が用いられます。サービスごとに固有のパスワードを設定することで、攻撃者が複数のサービスにログインする事態を防止できるでしょう。被害の最小化が期待できます。
多要素認証(MFA)を導入する
多要素認証(MFA)の導入も、クレデンシャルスタッフィング攻撃の防止に役立ちます。MFAとは、知識や所有物、生体など複数の要素を活用して認証を行う方法のことです。具体的には、ID・パスワードによる認証に加え、指紋認証を実施するケースが該当します。認証情報が漏洩しても、簡単には不正アクセスされません。
なお、MFAの詳細は以下をご覧ください。
⇒MFA(多要素認証)とは?仕組みやメリット・デメリット、導入方法を解説
ログイン試行の回数制限を設定する
ログイン試行の回数制限を設定することにより、クレデンシャルスタッフィング攻撃を防止する方法も存在します。クレデンシャルスタッフィング攻撃では、入手した複数のID・パスワードを組み合わせて不正アクセスを試みます。ログイン試行に制限をかければ、複数回ログインを試みることができません。
また、アクセス時やログイン失敗時ユーザーに通知を送ることで、不正なログイン試行に気付きやすくなります。
IP許可リストを利用する
IP許可リストを利用してクレデンシャルスタッフィング攻撃を防止するのも良いでしょう。IP許可リストの作成と設定を行えば、特定のIPアドレス・範囲外からのアクセスをブロックできます。
CAPTCHAを用いる
CAPTCHAの利用もクレデンシャルスタッフィング攻撃の防止に効果的です。CAPTCHA(キャプチャ認証)とは、ログインが人間の操作かボットかを区別するために実施するテストのことです。例えば、ゆがんだ文字の画像を表示して、テキストボックスに入力させることが該当します。CAPTCHAにより、ボットによるクレデンシャルスタッフィング攻撃を防げるでしょう。
従業員教育を行う
従業員教育の実施も、クレデンシャルスタッフィング攻撃の防止に欠かせません。セキュリティ強化を図るツールやシステムを導入しても、従業員のセキュリティリテラシーが低ければ、不用意な行動が原因でサイバー攻撃を仕掛けられる恐れがあります。例えば、以下の内容を従業員に伝えてリテラシーの向上を図ることが重要です。
- クレデンシャルスタッフィング攻撃の特徴や被害事例
- 安全なID・パスワードの特徴
- 認証情報管理の方法
ダークウェブを監視する
ダークウェブの監視も、クレデンシャルスタッフィング攻撃の防止に重要です。「クレデンシャルスタッフィング攻撃の仕組み」の章で解説した通り、攻撃者が認証情報を入手する経路の一つはダークウェブです。ダークウェブを監視して、自社の情報を発見すれば未然に対策できるでしょう。
弊社SMSデータテックが開発・提供している情報漏洩監視ツール「ダークウェブアイ」は、ダークウェブ上に流出したIDやパスワードを自動で検知します。利用すれば、攻撃で悪用される前に情報漏洩を把握して、パスワード変更などの早期対応が可能になります。
まとめ
クレデンシャルスタッフィング攻撃とは、過去に漏洩したIDとパスワードの組み合わせを用いて、他のサービスへ不正アクセスを試みるサイバー攻撃のことです。攻撃を仕掛けられた場合、情報の漏洩やシステム・データのロック、アカウント乗っ取りなどの被害が発生する恐れがあります。特に、ID・パスワードなどを使い回しているユーザーが多い場合は注意が必要です。
クレデンシャルスタッフィング攻撃の防止には、多要素認証の導入やログイン試行の回数制限設定、IP許可リストの利用が有効です。また、ダークウェブの監視も役立ちます。社内の認証管理だけでなく「外部に漏れた情報」を把握することで、クレデンシャルスタッフィング攻撃を未然に防げるでしょう。
SMSデータテックの「ダークウェブアイ」を活用すれば、情報が漏洩した際に素早く把握して対処できます。

