ハッカーは100億件の盗まれたパスワードにアクセス可能

ハッカーは100億件の盗まれたパスワードにアクセス可能
ハッカーは100億件の盗まれたパスワードにアクセス可能

ライフハッカーのロゴ

  • Bluesky ページを見る (新しいタブで開きます)
  • Instagramページを見る(新しいタブで開きます)
  • Facebookページで見る(新しいタブで開きます)
  • YouTubeページを見る(新しいタブで開きます)
  • Twitterページを見る(新しいタブで開きます)
  • コピーしました

ハッカーはパスワードの宝庫にアクセスした。

Google Pixel 4a スマートフォンのパスワードとアカウントの設定ページ。

クレジット: Tada Images/Shutterstock

目次


データ漏洩はデジタル時代の避けられない事態です。オンラインアカウントを持つ限り、パスワードの一部をこうした攻撃によって盗まれてしまうことはほぼ不可能です(だからこそ2FAの使用が重要なのです)。しかし、自分のパスワードの一部がどこかに漏れていると知っていることと、数十億ものパスワードが都合よく集められて盗まれてしまうと知っていることとは全く別の話です。

まさにそれが新たな研究の示唆するところだ。TechRadarの報道によると、研究者たちはrockyou2024.txtというテキストファイルを発見したという。このファイルには、約100億個の固有のパスワードがすべてプレーンテキストで保存されていた。つまり、アクセス権を持つ人なら誰でも、PDFのようにこのリストをスクレイピングし、すべてのパスワードを自分で見つけ出すことができるのだ。

これは一夜にして実現したプロジェクトではありません。これらのパスワードは、過去20年間にわたる様々な攻撃や漏洩から、時間をかけて収集されたものです。攻撃者は2021年から今年だけで15億個のパスワードをファイルに追加しました。これらはすべて一意であるため、リストに重複するものはありません。これほど多くのパスワードを整理するのは至難の業です。

ライフハッカーのロゴ

あなたも気に入るかもしれない

こうしたパスワード漏洩の危険性は何でしょうか?

リストを持っている人なら誰でもCommand+Fであらゆるパスワードを検索できるというのは十分に厄介なことですが、本当の危険はそこではありません。特定のパスワードを探すのに時間がかかりすぎるだけです。

むしろ、悪意のある人物は、このようなリストを利用してブルートフォース攻撃やクレデンシャルスタッフィング攻撃を行う可能性があります。ブルートフォース攻撃では、悪意のある人物は大量のパスワードを次々と試してアカウントへの侵入を試みます。クレデンシャルスタッフィングも同様ですが、漏洩した認証情報(既知のユーザー名とパスワードの組み合わせなど)を他のアカウントでも利用します。これは、人々が複数のアカウントで同じパスワードを使い回す傾向があるためです。(絶対にこのような行為は行わないでください。)

もちろん、悪意のある人物はこれらの攻撃を手作業で実行するわけではありません。彼らはコンピュータを使います。コンピュータは数百万ものパスワードを試してアカウントへの侵入を試みます。100億もの固有のパスワードデータベースがあれば、ハッカーは個人と組織の両方に対して、ブルートフォース攻撃やクレデンシャルスタッフィング攻撃を思う存分実行できるでしょう。

このパスワードデータベースから身を守る方法

組織が時間をかけてこのような攻撃に対する防御を強化してくれることを期待しますが、個人としても自分自身を守るためにできることはたくさんあります。

これまでのところどう思いますか?

まず、漏洩パスワードチェッカーを使って、このデータベース内か他の場所かを問わず、あなたの認証情報が悪意のある人物に利用可能かどうかを確認します。もしパスワードが漏洩していることに気づいたら、すぐに変更してください。

念のため、すべてのアカウントで強力かつ固有のパスワードを使用するようにしてください。アカウントの認証情報が漏洩した場合でも、他のアカウントではそのパスワードが使用されないため、不正な攻撃者がクレデンシャルスタッフィング攻撃を成功させる可能性は低くなります。

アカウントがパスキーに対応している場合は、パスキーを使用してください。パスキーには漏洩する可能性のある認証情報が含まれていないためです。対応していない場合は、可能な限り2要素認証を使用してください。万が一、悪意のある人物があなたの認証情報を入手したとしても、スマートフォンや認証アプリなど、信頼できるデバイスにアクセスしない限り、アカウントに侵入することはできません。

これらすべての認証情報を管理するには、パスワードマネージャーを使用してください。優れたパスワードマネージャーは、パスワードの管理に役立つだけでなく、パスワードジェネレーター、2要素認証コード、パスワード漏洩時のアラートなど、便利なセキュリティ機能も備えている必要があります。

ダウンロードニュースレター 技術ニュースを見逃さない

ジェイク・ピーターソンのポートレート ジェイク・ピーターソン シニア技術編集者

ジェイクとチームからの最新の技術ニュース、レビュー、アドバイスを入手してください。

ダウンロードニュースレター テクノロジー 関連のニュースを見逃さないでください。ジェイクとチームからの最新のテクノロジーニュース、レビュー、アドバイスをお届けします。

次の記事へスクロールしてください