- コピーしました
あなたの記録はここにありましたか?

クレジット: kpatyhka / Shutterstock
目次
インターネットを使っている人なら、個人情報が紛失した経験は一度はあるのではないでしょうか。それはウェブの特性上仕方のないことです。しかし、Wiredが報じた今回の最新の発見は、それとは一線を画しています。
セキュリティ研究者のジェレミア・ファウラー氏は、1億8000万件(正確には1億8416万2718件)を超えるレコード、47GBを超えるデータを収容する公開オンラインデータベースを発見した。データの所有者やデータの配置者に関する情報は一切なく、ファウラー氏によると、このような種類のオンラインデータベースでは異例だという。ファウラー氏は、メールアドレス、ユーザー名、パスワード、およびそれらの認証情報が属するサイトへのリンクURLを確認した。これらのアカウントには、Microsoft、Facebook、Instagram、Snapchat、Roblox、Apple、Discord、Nintendo、Spotify、Twitter、WordPress、Yahoo、Amazonなど主要プラットフォームのほか、少なくとも29カ国の銀行および金融機関のアカウント、医療関連企業、政府アカウントが含まれていた。これには米国、オーストラリア、カナダ、中国、インド、イスラエル、ニュージーランド、サウジアラビア、英国が含まれる。
ファウラー氏は、データベースのホスティングプロバイダーであるWorld Host Groupに対し、責任ある開示通知を送付しました。ファウラー氏は、このデータベースの認証情報がインフォスティーラーマルウェアによって盗まれた兆候を検知しました。インフォスティーラーマルウェアは、Webブラウザ、メールサービス、チャットアプリなど、様々なプラットフォームから機密情報を収集するために悪用されるマルウェアです。

あなたも気に入るかもしれない
ファウラー氏の通知を受け、ワールドホストグループはデータベースへの一般アクセスを制限した。同社はWiredに対し、データベースは「不正ユーザー」と呼ばれる顧客によって運営されており、その顧客はサーバーに違法な情報をアップロードしたと述べた。
これらの認証情報が本物であり、単なる偽造データではないことを確認するため、ファウラー氏はデータベースで発見したメールアドレスの一部に実際に連絡を取りました。いくつかの情報を入手し、それらのユーザーは、ファウラー氏が発見した自分のメールアドレスに関連付けられた記録を確認することができました。1億8416万2718件の記録すべてが正確であるとは保証できませんが、大部分が正確であることは良い兆候です。つまり、あなたや私の認証情報がこのデータベースで漏洩していた可能性は十分にあります。さらに悪いことに、ファウラー氏によると、データベースが閉鎖されるまでどれくらいの期間公開されていたかは不明だそうです。
悪意のある人物やハッカーは、この種の情報を使って様々なことを実行できます。もしあなたのアカウントのユーザー名とパスワードの組み合わせがわかれば、そのアカウントへの侵入に使えるかどうかを調べるだけでなく、あなたの他のアカウントにも悪用するでしょう。多くの人がパスワードを使い回しているように、もしあなたがパスワードを使い回しているなら、大規模な情報漏洩に直面する可能性があります。FacebookやRobloxのアカウントだけでも十分に深刻な状況ですが、今回は金融機関、医療、さらには政府機関のアカウントまでもが不正アクセスされたことを考えると、その影響は甚大です。
自分を守る方法
データベースにアクセスできない場合は、自分の資格情報がそこにリストされているかどうか、または相手がどのような資格情報を持っているかを確実に知ることはできません。
これまでのところどう思いますか?
それでも、しばらくアカウントのパスワードを変更していない場合は、今すぐ変更する良い機会かもしれません。従来のセキュリティアドバイスほど頻繁にパスワードを変更する必要はありませんが、アカウントの簡単なセキュリティ監査を実施しても損はありません。
各アカウントには、強力で固有のパスワードを設定してください。パスワードを重複して使用すると、クレデンシャルスタッフィング(ハッカーが盗んだ同じパスワードを複数のアカウントで試す)の危険があります。パスワードを常に監視するために、安全なパスワードマネージャーを使用してください。
2要素認証(2FA)に対応しているすべてのアカウントで、必ず2FAを使用してください。そうすることで、たとえパスワードが漏洩したとしても、2FAコードが保存されたデバイスがなければ、ハッカーはアカウントに侵入できません。セキュリティを強化するには、可能な限りSMSベースの2FAを避け、認証アプリや物理的なセキュリティキーなど、より安全な2FAオプションを選択してください。アカウントでパスキーがサポートされている場合は、パスワードの利便性と2FAのセキュリティを兼ね備えたパスキーを試してみてください。
ダウンロードニュースレター 技術ニュースを見逃さない
ジェイク・ピーターソン シニア技術編集者
ジェイクとチームからの最新の技術ニュース、レビュー、アドバイスを入手してください。
ダウンロードニュースレター テクノロジー 関連のニュースを見逃さないでください。ジェイクとチームからの最新のテクノロジーニュース、レビュー、アドバイスをお届けします。
次の記事へスクロールしてください