本文へ移動

ぱすわーどりすとこうげき

パスワードリスト攻撃

Credential Stuffing

流出したIDとパスワードを悪用し、他サイトへ不正ログインを試みる攻撃です。パスワードの使い回しを狙うため被害が広がりやすく、対策として多要素認証の利用や使い回しの禁止が重要です。

詳しい説明

パスワードリスト攻撃とは、何らかの方法で流出したIDとパスワードのリストを悪用し、他のウェブサイトへの不正ログインを試みる攻撃手法のことです。ユーザーが複数のサイトで同じパスワードを使い回している心理を突く攻撃であり、非常に高い成功率を誇ります。

仕組みとしては、攻撃者は手に入れた大量のIDとパスワードの組み合わせを自動化ツールに入力し、標的となるサイトに高速でログインを試行します。一度成功すれば、そのユーザーのアカウントを乗っ取って個人情報の閲覧や商品購入、スパムメールの送信などに悪用されます。対策としては、多要素認証の導入や、使い回しの禁止が推奨されています。

試験では、ブルートフォース攻撃(総当たり攻撃)との違いが重要です。総当たり攻撃はパスワードを推測するのに対し、パスワードリスト攻撃は既知の流出情報を使用します。試験対策としては、パスワードの使い回しを防止するための認証強化策や、二段階認証の有効性を問う問題が頻出します。

試験で問われること

ITパスポート試験

  • パスワードの使い回しがリスクであることを理解する。
  • 流出情報を悪用する攻撃であることを認識する。
  • 多要素認証が有効な対策であることを把握する。

基本情報技術者試験

  • 総当たり攻撃(ブルートフォース)との違いを明確にする。
  • 不正ログインの仕組みと対策(ワンタイムパスワード等)を理解する。
  • サイト側の対策としてログイン試行制限の重要性を押さえる。