リスト型攻撃により5万件以上の「Ameba」アカウントが不正ログイン被害(サイバーエージェント) | ScanNetSecurity
2024.04.29(月)

リスト型攻撃により5万件以上の「Ameba」アカウントが不正ログイン被害(サイバーエージェント)

 サイバーエージェントのブログ&アバターサービス「Ameba」が、このゴールデンウィーク期間に不正ログイン被害に遭い、5万件以上のアカウントが不正ログインされたことが明らかとなった。

インシデント・事故 インシデント・情報漏えい
Amebaで5万人以上が不正ログイン被害
Amebaで5万人以上が不正ログイン被害 全 2 枚 拡大写真
 サイバーエージェントのブログ&アバターサービス「Ameba」が、このゴールデンウィーク期間に不正ログイン被害に遭い、5万件以上のアカウントが不正ログインされたことが明らかとなった。

 同社が11日に発表したところによると、4月29日20時過ぎから「リスト型アカウントハッキング」(リスト型攻撃)が発生。5月7日時点で、不正ログイン試行回数は223万6076回、不正ログインされたアカウント数は5万905件にのぼったという。

 閲覧された可能性があるのは、「Ameba」に登録している情報(ニックネーム、メールアドレス、生年月日、居住地域、性別など)、Amebaの仮想通貨コインの履歴情報。クレジットカード情報などはないとのこと。同社ではパスワードリセットを行うとともに個別にメールで案内を送ったほか、渋谷警察署生活安全課に被害届けを出したとしている。

 今回用いられた「リスト型アカウントハッキング」とは、他社サービスなどで利用されているID/パスワードの組み合わせを、さらに他社でも試すというもの。同じメールアドレスとパスワードを使っている場合、1つのサービスから漏えいしただけでも、他のサービスで不正ログインされる可能性がある。

 今後ユーザーが被害を防ぐためには、まず前提として「同じパスワードは使い回さない」ことが重要だ。これによりリスト型攻撃は意味をなさなくなる。

 だが、パスワード自体が突破されやすいものでは、いずれ被害に遭う可能性は高い。今回Amebaでは、以下のようなパスワードは避けるように呼びかけている。自分のパスワードがこのような“ダメパスワード”になっていないか、チェックすべきだろう。

・パスワードが「同じ文字の連続」になっている
・パスワードが「生年月日」や「電話番号」になっている
・パスワードが「数字のみ」になっている
・パスワードが「password」などの単語のみ使われている

 なお、Amebaのパスワードは、6~12の英数字が利用でき、それより短いもの・長いものは不可となっている。また数字のみのパスワード、ログインIDが含まれているパスワードは設定できない。そのため「aaaa」「123456」などは設定できないが、「aaaaaa」は設定可能となっている。推奨していないだけで設定可能なのは、正直危険だ。利便性の問題もあるが、英大文字・小文字・数字の3種は必須にするなどしてほしいところだ。

「Ameba」不正ログインでわかった“ダメパスワード”の見分け方

《赤坂薫@RBB TODAY》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  2. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  3. GROWI に複数の脆弱性

    GROWI に複数の脆弱性

  4. セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    セトレならまちで利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  5. インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

    インターネット専用宝くじで当選本数の登録誤り、1 等 200 万円 10 本が 200 本に

  6. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

    PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  7. フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

    フィッシングサイトのドメイン「top」が最多、デジタルアーツ調査

  8. メール誤送信事故多発で悪名高いドッペルゲンガードメイン「gmai.com」はどこの誰が保有しているのか?

    メール誤送信事故多発で悪名高いドッペルゲンガードメイン「gmai.com」はどこの誰が保有しているのか?

  9. NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

    NDIAS「車載器向けセキュリティ技術要件集」活用したコンサルサービス提供

  10. 札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

    札幌で「CSIRT のはじめ方」ワークショップ 5/16 開催、北海道在勤在住者は参加費 5 万円が無料

ランキングをもっと見る