メインコンテンツへスキップ

クレデンシャルスタッフィングとは

この記事は約 2 分で読めます

クレデンシャルスタッフィングとは、過去のデータ漏洩で流出した ID (メールアドレス) とパスワードの組み合わせを、別のサービスに対して自動的に入力し、不正ログインを試みる攻撃手法です。多くのユーザーが複数のサービスで同じパスワードを使い回しているという実態を悪用した攻撃であり、パスワードの使い回しが最大のリスク要因です。盗まれた認証情報を使った不正ログインは Web サービスを狙う代表的な攻撃の一つとして広く確認されており、対策の基本はサービスごとに異なるパスワードを用いることです。

攻撃の流れ

攻撃者はまず、ダークウェブなどで売買されている漏洩データベースを入手します。このデータベースには数百万から数十億件の ID とパスワードの組み合わせが含まれています。次に、ボットネットや自動化ツールを使って、これらの認証情報を標的サービスのログインフォームに大量に入力します。パスワードを使い回しているユーザーのアカウントは、この攻撃で容易に突破されてしまいます。

現場での使用例

例えば WAF のログを確認すると、数時間にわたって数百万件規模のクレデンシャルスタッフィング攻撃が検知されることがあります。攻撃元 IP が数十か国に分散している場合は、ボットネットの利用が疑われます。

攻撃フロー

漏洩 DB を入手
ID/PW リスト作成
別サービスに自動入力
使い回しアカウント突破

防御策

最も効果的な対策は、サービスごとに異なるパスワードを使用することです。パスつく.com でサービスごとにランダムなパスワードを生成し、パスワードマネージャーで管理すれば、 1 つのサービスで漏洩が発生しても他のサービスへの影響を完全に遮断できます。 Have I Been Pwned などのサービスで自分のメールアドレスが漏洩データに含まれていないか定期的に確認することも重要です。

関連用語

この記事は役に立ちましたか?