もう少し詳しく
クレデンシャルスタッフィングとは、どこかのサービスから流出したID・パスワードの組み合わせ(資格情報、英語でクレデンシャル)を、別のサービスのログイン画面へ機械的に次々と入力し、不正ログインを試みる攻撃手法です。攻撃者は、すでに流出して出回っている「実際に使われていた」ID・パスワードの一覧を使うため、パスワードを一から推測する必要がありません。多くの人がパスワードを複数のサービスで使い回している実態を悪用し、自動化されたプログラムで大量のアカウントに対して同時にログインを試みます。
パスワードを総当たりで試す「ブルートフォース攻撃」と混同されやすいですが、ブルートフォース攻撃がまだ正解の分からない文字列を片っ端から試すのに対し、クレデンシャルスタッフィングは「どこかのサービスでは正解だった組み合わせ」を別のサービスで試すという違いがあります。ログインに成功する確率が高く、防御側も正規のログイン試行と区別しにくいことが特徴です。
どこで使われるか
通販サイトやSNS、金融機関のオンラインサービスなど、IDとパスワードでログインするあらゆるサービスが標的になり得ます。企業の不正アクセス事案の発表で「不正ログインが確認された」「原因は調査中」といった説明とあわせて言及されることが多く、漏えいしたパスワードが他のサービスでも使い回されていた場合に、被害が芋づる式に広がる典型的な経路として扱われます。
身近な例
一つの合鍵を、自宅・実家・会社のロッカーすべてで使い回している状況を想像してください。どこか一か所で合鍵を落として誰かに拾われてしまうと、拾った人はその合鍵で自宅にも実家にも会社のロッカーにも入れてしまいます。パスワードの使い回しも同じで、一つのサービスからパスワードが流出すると、同じパスワードを使っている他のすべてのサービスが芋づる式に危険にさらされます。
注意点
クレデンシャルスタッフィングへの根本的な対策は、サービスごとに異なるパスワードを設定し、パスワードを使い回さないことです。すべてのパスワードを覚えておくのは難しいため、パスワード管理ツールを使って自動生成・管理する方法が有効です。加えて、二段階認証やパスキーを設定しておけば、たとえID・パスワードの組み合わせが漏れても、それだけでは不正ログインが成立しにくくなります。自分が使っているサービスで不正アクセスの発表があった場合は、そのサービスだけでなく、同じパスワードを使い回している他のサービスのパスワードも変更することが望まれます。


