PayPalもやられた「クレデンシャルスタッフィング攻撃」への対応策
「データ漏えいが起こったものの悪用された形跡はなかった」という発表を聞いたことはないだろうか。このようなサイバー攻撃は「クレデンシャルスタッフィング攻撃」の前触れだ。PayPalで起こった事例から学べることは何だろうか。
クレデンシャルスタッフィング攻撃が激化している。これは、不正に入手したログイン時の認証情報(クレデンシャル)を使って他のサービスで大量に自動ログインを仕掛ける攻撃方法だ。パスワードリスト攻撃の一種だ。情報漏えいが続く限り、攻撃が止むことはない。
クレデンシャルスタッフィング攻撃への有効な対策はあるのか
PayPalは2022年12月にクレデンシャルスタッフィング攻撃の被害に遭い、約3万5000件のアカウントに対する不正アクセスを受けた。その結果、名前や住所、社会保障番号、納税者番号、生年月日などの個人情報が漏えいした。
不正アクセスがあったのは2022年12月6~8日だ。同社は2022年12月20日に侵入の痕跡を発見し、2023年1月18日に漏えいした情報の種類を発表した。
同社がメイン州に提出したデータ漏えい報告によると(注1)、ログイン情報が会社のシステムを通じて取得された形跡はないという。つまりクレデンシャルスタッフィング攻撃の可能性が高い。
PayPalは2023年1月18日、影響を受けた顧客に対してセキュリティインシデントがあったことを連絡した。事件の結果、個人情報が悪用された証拠はないと強調した。
PayPalの広報担当者は、今回のインシデントは少数の顧客に影響を与えたが、解決済みだと述べた。同社の決算報告書によると、2022年第3四半期時点でPayPalには4億3200万件のアクティブアカウントがある(注2)。
「PayPalの決済システムには影響がなく、財務情報にもアクセスされていない。影響を受けた顧客には直接連絡を取り、情報を保護するためのガイダンスを提供した」(PayPalの広報担当者)
同社は影響を受けた顧客に通知を送り、パスワードリセットとセキュリティの強化を求め、さらに新しいパスワードを設定することを要求した。
「お客さまのアカウント情報のセキュリティとプライバシーは引き続きPayPalの最優先事項であり、今回の件でご迷惑をおかけしたことを心よりおわび申し上げます」(PayPalの広報担当者)
ユーザーにできる対策は何だろうか
クレデンシャルスタッフィングは根強い脅威だ(注3)。なぜなら他のサービスで漏えいした認証情報を悪用する他、ダークWebでクレデンシャルを大量に購入して使うこともあるからだ。
サイバー犯罪者はプロキシや設定を利用して、米国企業を標的としたクレデンシャルスタッフィング攻撃を隠蔽(いんぺい)し、自動化していると(注4)、FBIは2022年8月に民間企業に向けた警告で述べた(注5)。
ユーザー側でできることはないだろうか。多くのユーザーは複数のアカウントでユーザー名とパスワードを再利用しており、これがクレデンシャルスタッフィング攻撃の被害を拡大している。つまりサービスごとにユーザー名やパスワードを変えればよい。
出典:PayPal warns 35,000 customers of exposure following credential stuffing attack(Cybersecurity Dive)
注2:Third Quarter 2022 Results(PDF)
注3:What’s at stake in a credential stuffing attack(Cybersecurity Dive)
注4:Credential stuffing hammers US businesses as account data for sale in bulk(Cybersecurity Dive)
注5:Proxies and Configurations Used for Credential Stuffing Attacks on Online Customer Accounts(PDF)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
「Copilot案件」が急増、1年半で13倍に フリーランスに求められるニーズの変化
-
2
PostgreSQLより1.81倍高速? 開発者がSQLの実行を小型AIに丸投げしてみた結果:898th Lap
-
3
証券口座を狙う不正アクセス、光世証券が「パスキー」に切り替えた理由
-
4
資料作成が月32時間から4時間に トラコムが生成AIで「月28時間削減」した方法
-
5
あいち銀行が経理DXを本格化 LayerXと「請求書受領から振込まで」をつなぐ
-
6
自治体、企業で進む「Google回帰」 事例で分かる「Gemini Notebook」の活用アイデア
-
7
「完璧な議事録」が仕事を遅くする 中小企業AI活用協会の専門家に聞く議事録AIの効果的な使い方
-
8
AI同士が取引する時代、「相手は誰か」をどう確認する? GMOが信頼基盤を実証
-
9
人口減少で採用難の鳥取県、「辞めない職場」をデータでどう作る?
-
10
ChatGPTやCopilotから直接翻訳 「DeepL」のMCP対応で多言語業務はどう変わる?
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー