セキュリティ対策

パスワードリスト攻撃とは?攻撃に遭った場合のリスクや被害事例、対策を解説

パスワードリスト攻撃とは、不正に入手したID・パスワードで不正ログインを試みるサイバー攻撃です。本記事では仕組みやリスク、被害事例、防止方法を解説。二段階認証やアカウント管理など6つの対策をご紹介します。

目次

  1. 1パスワードリスト攻撃とは
  2. 2パスワードリスト攻撃に遭った場合のリスク
  3. 3パスワードリスト攻撃による被害事例
  4. 4パスワードリスト攻撃を防止する6つの方法
  5. 5まとめ

パスワードリスト攻撃とは、不正に入手した認証情報を用いてシステムやオンラインサービスに不正アクセスするサイバー攻撃のことです。攻撃者は、フィッシング詐欺やダークウェブでの購入などでID・パスワードを入手して、攻撃を仕掛けます。

本記事では、パスワードリスト攻撃の概要や攻撃に遭った場合のリスクと被害事例、攻撃を防止する方法について詳しく解説します。パスワードリスト攻撃について知りたい方、被害を防ぎたい方は、ぜひ参考にしてください。

パスワードリスト攻撃とは

パスワードリスト攻撃とは、攻撃者がなんらかの方法により用意した大量のパスワード候補をリスト化して、総当たりで不正ログインを試みるサイバー攻撃のことです。「アカウントリスト攻撃」もしくは「リストベースのアカウントハッキング」と呼ばれるケースもあります。

ここからは以下の事項について解説します。

  • パスワードリスト攻撃の流れや仕組み
  • ID・パスワードを不正に突破するその他のサイバー攻撃

パスワードリスト攻撃の流れや仕組み

パスワードリスト攻撃は、不正に入手したID・パスワードを用いてアクセスを試みる仕組みが取られています。具体的な流れは以下の通りです。

  1. ID・パスワードの入手
  2. 攻撃用リストの作成
  3. 攻撃対象の選定
  4. 自動化ツールによる攻撃の実施

パスワードリスト攻撃は、流出済みの認証情報とツールを用いて行われます。認証情報やツールは比較的安価に手に入るため、実施ハードルが低い点が特徴です。

ID・パスワードの主な入手経路

前述の通り、パスワードリスト攻撃はID・パスワードの不正入手から始まります。認証情報の主な入手経路は以下の通りです。

  • フィッシング詐欺による入手
  • システムやWebサイトの脆弱性をついたサイバー攻撃
  • ダークウェブでの購入
  • 内部不正による入手

フィッシング詐欺とは、正規のサービス事業者を装ったメールを送り、偽サイトから認証情報や個人データを入手して、不正利用するサイバー攻撃のことです。
ダークウェブとは、Google Chromeなど通常の検索エンジンではアクセスできない匿名性が高いWebサイトのことです。認証情報や個人情報の売買など違法取引が行われています。

なお、フィッシング詐欺やダークウェブの詳細は以下をご覧ください。
⇒フィッシング詐欺とは?5つの対策や被害にあった場合の対処法を解説
⇒ダークウェブとは?仕組みや被害事件6選、対策まで徹底解説!

ID・パスワードを不正に突破するその他のサイバー攻撃

ID・パスワードを不正に突破するサイバー攻撃は、パスワードリスト攻撃以外にも複数存在します。ここからは、以下のサイバー攻撃について詳しく解説します。

  • ブルートフォース攻撃・リバースブルートフォース攻撃
  • 辞書攻撃
  • クレデンシャルスタッフィング攻撃
  • パスワードスプレー攻撃

セキュリティ強化の低いパスワードや使い回しがあると、短時間での認証突破や不正アクセスにつながるため、注意しましょう。

ブルートフォース攻撃・リバースブルートフォース攻撃

ブルートフォース攻撃は、使われているIDを予測・固定した上で認証で用いられそうな全パターンのパスワードを試して、不正アクセスを試みるサイバー攻撃です。リバースブルートフォース攻撃は、パスワードを予測・固定して複数のIDを試すことで不正アクセスするサイバー攻撃です。
⇒ブルートフォース攻撃とは?被害例や対策をわかりやすく解説
⇒リバースブルートフォース攻撃とは?仕組みや被害事例、防止策を解説

辞書攻撃

辞書攻撃(ディクショナリアタック)は「辞書」と呼ばれる一般的な単語やフレーズのリストを用意・使用して、不正アクセスを試みるサイバー攻撃です。ブルートフォース攻撃よりも効率的に実施できる点が特徴です。

クレデンシャルスタッフィング攻撃

クレデンシャルスタッフィング攻撃は、過去に漏洩したIDとパスワードの組み合わせを用いて、他のサービスへ不正アクセスを試みるサイバー攻撃です。パスワードを使い回すユーザーの増加にともない、被害が増えています。
⇒クレデンシャルスタッフィング攻撃とは?受けた場合の被害内容や検知・防止方法を解説

パスワードスプレー攻撃

パスワードスプレー攻撃は、複数のアカウントに対して同じパスワードを試すことで、不正ログインを試みるサイバー攻撃です。ログイン試行回数の制限によるアカウントロックを回避するため、危険性が高い点が特徴です。

パスワードリスト攻撃に遭った場合のリスク

パスワードリスト攻撃に遭った場合の主なリスクは以下の5つです。

  • 個人情報の漏洩
  • Webサイトやデータの改ざん
  • アカウントの乗っ取り
  • 業務やサービス提供の停止
  • 金銭的被害の発生

ここからは、上記それぞれのリスクについて詳しく解説します。

個人情報の漏洩

パスワードリスト攻撃に遭えば個人情報が漏洩します。氏名や電話番号、住所が盗まれた場合、他の犯罪に利用される恐れがあるでしょう。
また、企業が保有する個人情報が漏洩すれば、信用やブランドイメージの低下につながります。近年は、個人情報保護に関する関心が高まっており、情報漏洩が原因で事業の継続が困難になる企業も少なくありません。

Webサイトやデータの改ざん

Webサイトやデータの改ざんも、パスワードリスト攻撃における被害の一つです。Webサイトが改ざんされれば、一時的なサイトの閉鎖と復旧作業が必要です。手間がかかるだけでなく、閉鎖期間中は自社をPRできなくなるでしょう。
重要なデータが改ざんされた場合は、業務が滞ったり他社に迷惑をかけたりするリスクがあります。

アカウントの乗っ取り

パスワードリスト攻撃により、アカウントを乗っ取られるケースもあります。ECサイトで勝手に買い物されたり、インターネットバンキングで不正送金されたりする恐れがあるでしょう。企業のSNSアカウントが乗っ取られ、不適切な投稿が行われれば信用低下を招くリスクも存在します。

業務やサービス提供の停止

パスワードリスト攻撃が原因で、業務やサービス提供が停止することもあるでしょう。システムロックやサーバーダウンに追い込まれれば、通常の業務活動維持が困難です。長時間サービス提供が停止した場合、ユーザーに迷惑がかかり顧客離れにつながる恐れがあります。

金銭的被害の発生

金銭的被害の発生も、パスワードリスト攻撃に遭った場合のリスクです。例えば、情報漏洩が発生した場合、漏洩したユーザーに対する賠償金支払いが発生したり、個人情報保護法に基づく罰金が科せられたりするケースが存在します。
システムやデータのロックを解除する代わりに身代金を要求する「ランサムウェア」を仕掛けられるケースもあるでしょう。

なお、個人への賠償金支払い事例や個人情報保護法における罰金、ランサムウェアの詳細については以下をご覧ください。
⇒情報漏洩による損害賠償とは?事例5選や企業に与える影響、対策まで徹底解説
⇒個人情報保護法の罰則とは?概要や罰則以外のリスク、違反を防止するための対策を解説
⇒ランサムウェアとは?手口や対策まで詳しく解説

パスワードリスト攻撃による被害事例

パスワードリスト攻撃で多数の企業が被害を受けています。ここからは、以下2つの被害事例を紹介します。

  • ファーストリテイリング
  • NTTドコモ

ファーストリテイリング

ファーストリテイリングは、2019年5月にユニクロ公式オンラインストアとジーユー公式オンラインストアに不正アクセスがあったと発表しました。不正アクセスは、2019年4月23日から5月10日にかけて行われ、5月14日時点の不正ログインされたアカウント数は461,091件です。

参照:「リスト型アカウントハッキング(リスト型攻撃)」による弊社オンラインストアサイトへの不正ログインの発生とパスワード変更のお願いについて|ファーストリテイリング

NTTドコモ

NTTドコモは、2018年8月に同社が提供する「dアカウント」がパスワードリスト攻撃に遭ったと発表しました。調査結果によれば、約20万件のアカウントに対するログイン試行が実施され、最大122件のアカウントへの不正ログインが行われたとされています。

参照:不正なアクセス対策としての「2段階認証」ご利用のお願い|NTTドコモ

パスワードリスト攻撃を防止する6つの方法

最後に、パスワードリスト攻撃を防止する以下6つの方法について詳しく解説します。

  • 複雑なパスワードの設定
  • 二段階認証や多要素認証の導入
  • アカウントや権限管理の徹底
  • WAFの導入
  • 脆弱性診断の実施
  • ダークウェブの監視

複雑なパスワードの設定

セキュリティ強化の基本は、複雑なパスワードの設定です。パスワードを設定する際には、以下を意識しましょう。

  • 12文字以上にする
  • 推測されやすい文字列を使わない
  • アルファベット・数字・記号を併用する

また、パスワードの使い回しを避けることも重要です。システムやサービスごとに個別のパスワードを設定することで、被害の最小化が期待できます。

なお、安全性の高いパスワードの作り方の詳細は以下をご覧ください。
⇒安全性の高いパスワードの作り方とは?役立つツール3選や利便性・安全性を高めるポイントも解説

二段階認証や多要素認証の導入

二段階認証や多要素認証の導入も、パスワードリスト攻撃の防止に有効です。二段階認証とは、アカウントなどへのアクセスにおける安全性を高める目的で、本人確認を2回に分けて実施する方法のことです。多要素認証(MFA)とは、知識や所有物、生体認証など性質の異なる複数の要素を利用して認証を行う方式のことです。
二段階認証やMFAを導入すれば、ID・パスワードが流出しても容易に不正アクセスされません。

なお、二段階認証とMFAの詳細は以下をご覧ください。
⇒二段階認証とは?認証方法やメリット・デメリット、注意点を解説
⇒MFA(多要素認証)とは?仕組みやメリット・デメリット、導入方法を解説

アカウントや権限管理の徹底

アカウントや権限管理の徹底も、パスワードリスト攻撃の防止に欠かせません。使用していないアカウントを放置していた場合、不正アクセスされやすくなります。また、気付くのに遅れ被害が拡大する恐れがあるでしょう。
上位権限を有するアカウントへの不正アクセスも、被害が拡大する原因です。必要最小限での権限設定を心掛けるとともに、定期的に見直すことが重要です。

WAFの導入

WAFの導入も、パスワードリスト攻撃の防止に効果的です。WAFとは、脆弱性を突いた攻撃からアプリケーションを守るソフトウェアもしくはハードウェアのことです。インターネットバンキングやECサイトなどの、重要なデータを守るためにも活用されています。

WAFの詳細は以下をご覧ください。
⇒WAFとは?Webサイトを守る仕組みと導入メリットをわかりやすく解説

脆弱性診断の実施

パスワードリスト攻撃の被害を防ぐには、脆弱性診断の実施も役立ちます。脆弱性診断(セキュリティ診断)とは、コンピューターやネットワークに存在するセキュリティ上の弱点を特定するテストのことです。脆弱性の早期発見と対処により、サイバー攻撃を仕掛けられるリスクを抑制できます。

脆弱性診断の詳細は以下をご覧ください。
⇒脆弱性診断とは?種類や脆弱性を放置するリスク、進め方を紹介

ダークウェブの監視

ダークウェブの監視も、パスワードリスト攻撃の防止に有効です。「ID・パスワードの主な入手経路」の章で解説した通り、攻撃用の認証情報をダークウェブから入手するケースがあります。ダークウェブで自社の情報が販売された際、迅速に発見してパスワードなどを変更すれば被害を未然に防げるでしょう。

弊社SMSデータテックが開発・提供している「ダークウェブアイ」は、流出した自社アカウント情報を監視・検知します。攻撃リストに含まれる可能性のあるIDやパスワードを早期に特定でき、被害の発生や拡大を防ぐことが可能です。

まとめ

パスワードリスト攻撃とは、攻撃者がなんらかの方法により用意した大量のパスワード候補をリスト化して、総当たりで不正ログインを試みるサイバー攻撃のことです。攻撃者は、フィッシング詐欺やダークウェブでの購入、内部不正などにより入手したID・パスワードのリストを用いて攻撃を仕掛けます。攻撃を受ければ、個人情報の漏洩やWebサイト・データの改ざん、アカウントの乗っ取りなどの被害が発生する可能性があるでしょう。

パスワードリスト攻撃の防止には、二段階認証・多要素認証の導入やアカウント・権限管理の徹底、WAFの導入などが効果的です。また、ダークウェブの監視も欠かせません。ダークウェブ上に漏洩した情報を監視することで、素早いリスクの察知と対処が可能です。
弊社SMSデータテックが開発・提供している「ダークウェブアイ」を活用すれば、流出した自社アカウント情報を監視・検知できるため、被害の防止や最小化につながります。