PayPalもやられた「クレデンシャルスタッフィング攻撃」への対応策
「データ漏えいが起こったものの悪用された形跡はなかった」という発表を聞いたことはないだろうか。このようなサイバー攻撃は「クレデンシャルスタッフィング攻撃」の前触れだ。PayPalで起こった事例から学べることは何だろうか。
クレデンシャルスタッフィング攻撃が激化している。これは、不正に入手したログイン時の認証情報(クレデンシャル)を使って他のサービスで大量に自動ログインを仕掛ける攻撃方法だ。パスワードリスト攻撃の一種だ。情報漏えいが続く限り、攻撃が止むことはない。
クレデンシャルスタッフィング攻撃への有効な対策はあるのか
PayPalは2022年12月にクレデンシャルスタッフィング攻撃の被害に遭い、約3万5000件のアカウントに対する不正アクセスを受けた。その結果、名前や住所、社会保障番号、納税者番号、生年月日などの個人情報が漏えいした。
不正アクセスがあったのは2022年12月6~8日だ。同社は2022年12月20日に侵入の痕跡を発見し、2023年1月18日に漏えいした情報の種類を発表した。
同社がメイン州に提出したデータ漏えい報告によると(注1)、ログイン情報が会社のシステムを通じて取得された形跡はないという。つまりクレデンシャルスタッフィング攻撃の可能性が高い。
PayPalは2023年1月18日、影響を受けた顧客に対してセキュリティインシデントがあったことを連絡した。事件の結果、個人情報が悪用された証拠はないと強調した。
PayPalの広報担当者は、今回のインシデントは少数の顧客に影響を与えたが、解決済みだと述べた。同社の決算報告書によると、2022年第3四半期時点でPayPalには4億3200万件のアクティブアカウントがある(注2)。
「PayPalの決済システムには影響がなく、財務情報にもアクセスされていない。影響を受けた顧客には直接連絡を取り、情報を保護するためのガイダンスを提供した」(PayPalの広報担当者)
同社は影響を受けた顧客に通知を送り、パスワードリセットとセキュリティの強化を求め、さらに新しいパスワードを設定することを要求した。
「お客さまのアカウント情報のセキュリティとプライバシーは引き続きPayPalの最優先事項であり、今回の件でご迷惑をおかけしたことを心よりおわび申し上げます」(PayPalの広報担当者)
ユーザーにできる対策は何だろうか
クレデンシャルスタッフィングは根強い脅威だ(注3)。なぜなら他のサービスで漏えいした認証情報を悪用する他、ダークWebでクレデンシャルを大量に購入して使うこともあるからだ。
サイバー犯罪者はプロキシや設定を利用して、米国企業を標的としたクレデンシャルスタッフィング攻撃を隠蔽(いんぺい)し、自動化していると(注4)、FBIは2022年8月に民間企業に向けた警告で述べた(注5)。
ユーザー側でできることはないだろうか。多くのユーザーは複数のアカウントでユーザー名とパスワードを再利用しており、これがクレデンシャルスタッフィング攻撃の被害を拡大している。つまりサービスごとにユーザー名やパスワードを変えればよい。
出典:PayPal warns 35,000 customers of exposure following credential stuffing attack(Cybersecurity Dive)
注2:Third Quarter 2022 Results(PDF)
注3:What’s at stake in a credential stuffing attack(Cybersecurity Dive)
注4:Credential stuffing hammers US businesses as account data for sale in bulk(Cybersecurity Dive)
注5:Proxies and Configurations Used for Credential Stuffing Attacks on Online Customer Accounts(PDF)
© Industry Dive. All rights reserved.
Cybersecurity Dive
米国でビジネスジャーナリズムに特化した記事を掲載するIndustry Diveの、セキュリティ系連載「Cybersecurity Dive」の記事一覧です。
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
ソニー子会社、M365環境にあえて「Gemini」を導入 システムを競合させない工夫とは
-
2
SOAPはRESTに負けたのか? 「古いAPI」を残すか見直すか
-
3
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
4
「AIコーディングで高速開発」が、なぜ企業の弱点に? 開発部門のAIとの付き合い方
-
5
「Gemini Notebook」で利用者10倍 シニア社員をAIヘビーユーザーにした首都高の考え
-
6
取手市、生成AIを「使わなくてもいいよ」でまさかの定着成功 その以外な効果とは
-
7
現役情シスに聞いた「忙しすぎる理由」 やりたいけど手が回らない仕事とは? 228人調査
-
8
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
9
ゼロから分かる「Claude」の教科書 ChatGPTと比べて分かった強みとは?
-
10
「AIを入れたのに、仕事が変わらない」 企業が見落としている"使い方"
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー