サイバーセキュリティ認証システム

パスワードリスト攻撃

ぱすわーどりすとうげき · Credential Stuffing
16 views

他のサービスから漏洩したIDとパスワードのリストを使用し、別のサービスへ不正ログインを試みるサイバー攻撃手法。ユーザーが複数サイトで同じパスワードを使い回す習慣を悪用するため、高い成功率を持ちます。防御側は機械学習を用いた検知や多要素認証の導入など、高度なサイバーセキュリティ対策を求められます。

パスワードリスト攻撃とは

別のサービスから漏洩したアカウント情報(IDとパスワードのリスト)を用いて、異なるサービスへ自動的に不正ログインを試みるサイバー攻撃の一種であり、現代のサイバーセキュリティにおいて重大な脅威となっています。

詳しく解説

多くのユーザーが複数のサービスで同一のIDとパスワードを使い回しているという脆弱な習慣を悪用した攻撃。攻撃者はあらかじめ闇サイトなどで入手したリストを、自動化ツールやボットネットを用いて標的のログイン画面に入力し、ログインに成功したアカウントを乗っ取ります。近年では、攻撃の検出を逃れるためにAI技術が使われる一方、防御側も機械学習を用いたアノマリー検知を導入して、普段と異なる時間帯やアクセス元からの不審なログイン行動を検知する技術で対抗しています。

具体例・使われ方

A社から漏洩したログイン情報のリストを悪用して、自動ログインプログラムによりB社の会員サイトで一斉にログインを試行する事例。ユーザーが同一のパスワードを使い回していた場合、B社のシステム自体の脆弱性を突かなくても、正規のルートで簡単にアカウントが乗っ取られてしまいます。

似た用語との違い

総当たり攻撃や辞書攻撃が、ランダムな文字や一般的な単語を組み合わせてパスワードを推測するのに対し、パスワードリスト攻撃は『実際に存在する有効なアカウント情報』を使用します。そのため、無駄なログイン試行が圧倒的に少なく、セキュリティシステムに検知されにくい状態で高い成功率を誇るという違いがあります。

注意点

防御策として『複雑なパスワードの設定』を推奨するだけではこの攻撃を防ぐことは困難です。ユーザー側の『パスワードの使い回しをやめる』という基本対策に加え、サービス提供者側での多要素認証の導入や、機械学習によるログイン監視などの高度な防護体制を構築することが強く推奨されます。

更新日時: 2026年9月7日 21:41