もう少し詳しく
セッションハイジャックとは、Webサービスにログインした際にブラウザへ保存される「セッション情報(Cookie)」を第三者が盗み出し、それを使って本人になりすまし、サービスへ不正にアクセスする攻撃手法です。パスワードや二段階認証は「ログインする瞬間」を守る仕組みですが、セッション情報はログインが完了した後の状態を示すため、これを盗まれると認証を経ずにログイン済みの状態のまま操作されてしまいます。
どこで使われるか
セッションハイジャックは、オンラインバンキング、SNS、企業の業務システム、AI対話サービスなど、ログインを必要とするさまざまなWebサービスで標的にされる可能性があります。攻撃者は、インフォスティーラーなどのマルウェアでパソコンからセッション情報を盗み出すほか、暗号化されていない通信を盗み見る手法などでもセッション情報を狙います。
身近な例
「パスワードを変更していないのに、身に覚えのない操作履歴や請求がある」「特に何もしていないのに突然ログアウトされた」といった現象は、セッションハイジャックの被害を受けた際に見られることがある兆候です。
注意点
セッションハイジャックの被害を防ぐには、パスワードの管理だけでなく、利用していないパソコンやブラウザからのログイン状態を定期的に見直し、必要に応じてログイン中のセッションを一覧から強制的に無効化することが有効です。多くのオンラインサービスは、設定画面から「ログイン中の端末・セッションの一覧」を確認し、個別にログアウトさせる機能を提供しています。
