迷惑bot事件簿
急増する不正ログイン、対策のカギは「正しく怖がる」こと(1/3 ページ)
連載:迷惑bot事件簿
さまざまなタスクを自動化でき、しかも人間より早く処理できるbot。企業にとって良性のbotが活躍する一方、チケットを買い占めるbot、アカウントを不正に乗っ取るbot、アンケートフォームを“荒らす”botなど悪性のbotの被害も相次いでいる。社会や企業、利用者にさまざまな影響を及ぼすbotによる、決して笑い事では済まない迷惑行為の実態を、業界別の事例と対策で解説する。著者は、セキュリティベンダーの“中の人”として、日々、国内外のbotの動向を追っているアカマイ・テクノロジーズの中西一博氏。
不正ログインの被害が日本社会を揺るがしている。今、日本がこのタイプの犯罪の「絶好の狩場」となっていることは想像に難くない。過去1年あまりで報道された大きな被害だけでも10件を超えている。
Webサービスやスマートフォンアプリでの不正ログイン被害の多くが「パスワードリスト型攻撃」によるものだ。攻撃者が入手した大量のID・パスワードなどの認証情報が、標的とするサイトで使えるかどうか、繰り返し処理を得意とする「bot」を使って試していく――そんな不正ログインの実態は、この連載でも指摘してきた。
「迷惑bot事件簿」第8回ではさらに掘り下げ、新たなデータも加え不正ログイン事件の裏側を考察し、起こり得る犯罪と回避策の有効性を検証したい。既に攻撃が日常化した以上、利用者の情報を預かるサービス提供者側はもちろん、その利用者も、起き得るリスクを把握して「正しく怖がる」構えが今こそ必要だ。
SNSの情報漏えいと“不気味な同期” 不正ログイン急増の背景
まず疑問に浮かぶのは、不正ログインの試行に用いるID・パスワードなどの認証情報はどこから得られるのか、ということだ。
ここで1つのデータを示したい。アカマイ・テクノロジーズ(アカマイ)がまとめた、メディア&エンターテインメント業界への不正ログイン試行件数の推移だ。昨年6月上旬と10月下旬に1日約2億回のピークがあることが分かる。この時期に、ソーシャルメディア大手の個人情報漏えいが大きく報じられたのを覚えているだろうか。
昨年5月3日、Twitterは全ユーザー、約3.3億人(当時)にパスワードの変更を求めた。パスワードが平文(暗号化なし)で内部ログに保存されていたと判明したためだ(ただし、Twitterは「漏えいではない」と強調している)。
Facebookも9月28日、ソフトウェア上の欠陥を悪用され、約5000万人のFacebookユーザーアカウントのデジタル上の鍵(アクセストークン)が流出したと発表した。
こうした報道と上記のデータに直接、関連があるかは明らかではない。しかし、あたかも同期するかのように、不正ログインの件数が急増していたことはとても興味深い。
今年1月には別の大規模な情報漏えいが報じられた。「Collection #1」と呼ばれる、7億件超のメールアドレス、パスワードを含む87GBに及ぶ個人情報のデータダンプがネット上で見つかった。中身は08年ごろからの古いデータを含む、2000以上のソースから収集・蓄積されたデータだと分析されている。
その後、Collection #2~5の存在も判明。重複データを含むとはいえ、データサイズは合計1TBに及ぶ。これらのデータは今でも比較的容易にネット上で入手可能という。
さまざまなソースから入手した精度の低い大量の認証情報が、ECサイトなど、標的となるサービスでも有効か否かを判定するために不正ログインの試行が行われる。
ログイン可否の結果をまとめた情報だけでも“闇転売”で利益を出せるが、アカウントにひも付く住所、電話番号、クレジットカードなどの情報をまとめた「Fullz」と呼ばれるデータセットは、闇市場でデータ1件当たり1~2万円といった高値で取引されることもある。逆にいえば、その値段で買っても、犯罪者は不正行為で十分利益を出せるノウハウを持っているということだろう。
高額商品の購入だけではない、不正ログインの被害
次にWebサイトやスマホアプリなどのサービスが不正ログインを許した結果、生じる事件やリスクを追っていこう。あわせて犯罪者の狙いも整理したい。
まずは「アカウント権限を直接悪用する不正行為」から代表的なものを取り上げる。
今、日本で頻発しているのは、商品の不正購入だ。ECサイトのアカウントにひも付いているクレジットカードなどのペイメント情報を基に、転売可能な商品を購入する。正規の利用者にアカウントを奪還されるのを防ぐため、パスワードを変更したり、住所や電話番号などを書き換えたりすることも多いので注意が必要だ。
普段着払いなどを利用していて、クレジットカード情報とひも付けていないアカウントも安全ではない。不正に入手した他人のクレジットカードやギフトカードの情報と組み合わせてアカウントを悪用されるケースもある。
2018年8月には、ドコモオンラインショップでiPhone Xが不正購入される被害(約1000件)が報じられたが、不正購入されるのはこのような高額商品だけではない。
最近被害に遭った筆者の知人の例では、Amazon.co.jpでスマホ用のガラスフィルムを、ギフトカードを使って中国名の業者から47件、不正購入されていた。正規ユーザーに気付かれるのを避けたいという犯罪者側の意図が感じられる。幸い最近のECサイトには、商品購入の度にメールで通知する機能があるので、届いたメールをすぐ読めるよう、自分のスマホなどを設定しておくとよいだろう。
Copyright © ITmedia, Inc. All Rights Reserved.
迷惑bot事件簿
さまざまなタスクを自動化でき、しかも人間より早く処理できるbot。企業にとって良性のbotが活躍する一方、チケットを買い占めるbot、アカウントを不正に乗っ取るbot、アンケートフォームを“荒らす”botなど悪性のbotの被害も相次いでいる。社会や企業、利用者にさまざまな影響を及ぼすbotによる、決して笑い事では済まない迷惑行為の実態を、業界別の事例と対策で解説する。
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
Anthropic、「Claude Opus 5」公開 Fable 5に迫る性能を半額で――サイバー安全策は緩和、拒否時は自動フォールバックも
-
3
「iPhone高騰」はこれからも続く? 中国CXMTに近づくApple、メモリ競合へのけん制が不発に終わりそうなワケ【後編】
-
4
「ニューロマンサー」実写ドラマ、Apple TV+で2027年1月配信開始へ
-
5
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
6
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
7
海外の新作バカゲー「電車アタック」にマンガ家が感心した理由 ブッ飛んだ内容と完成度の高さ、そして“日本”
-
8
「めっちゃカメレオン」公式Discord乗っ取り 担当者PCがマルウェア感染、管理者が全員BANに 現在は復旧
-
9
暑さ対策が熱い! 「猛暑対策展」で感じた、転んでもただでは起き上がらない日本人のエネルギー
-
10
スーパーに並んだ「ごちゃごちゃ生成AIポップ」が物議 “看板王”こと、きぬた歯科院長「これはアリ」
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR