メールやSNS、ECサイト、クラウドサービスなどのアカウントが突然使えなくなったり、自分が操作していない投稿や送信が行われたりする「アカウント乗っ取り」は、必ずしも攻撃者が複雑な方法でパスワードを解読して起こるわけではありません。実際には、フィッシングによる認証情報の詐取や、他サービスから漏えいしたパスワードの使い回し、不審なアプリ・ファイルによる情報窃取などが入口になることがあります。
さらに近年は、パスワードそのものだけでなく、MFAのワンタイムコード、ログイン済み状態を示すセッションCookie、OAuthトークンなども狙われます。そのため、MFAを設定していたとしても、認証フローそのものをだまし取られたり、有効なセッション情報を盗まれたりすると、不正利用につながる可能性があります。
特に注意したいのは、メールアカウントが乗っ取られるケースです。メールは多くのサービスでパスワード再設定先として利用されているため、メールを起点としてSNS、EC、クラウド、金融サービスへ被害が連鎖する可能性があります。
そこで本記事では、アカウント乗っ取りが起こる主な原因、攻撃者が認証情報を奪う代表的な手口、乗っ取りを疑うサイン、防ぐための対策、すでに不審なログインがある場合の対処法、フォレンジック調査で原因と被害範囲を確認する方法までを解説します。
アカウント乗っ取りとは
アカウント乗っ取りとは、第三者が本来の利用者になりすましてサービスへログインし、メール、SNS、クラウド、ECサイトなどを不正利用する状態を指します。
ID・パスワード
もっとも基本的な認証情報です。フィッシングや情報漏えい、パスワードの使い回しなどによって攻撃者へ渡ると、不正ログインに利用される可能性があります。
MFA・ワンタイムコード
MFAを設定していても、リアルタイムのフィッシングや偽サポートを通じてワンタイムコードを入力・共有させられる場合があります。
セッションCookie・認証トークン
ログイン済み状態を維持するためのセッション情報が盗まれると、パスワードを再入力しなくても既存セッションを悪用される可能性があります。
「MFAを設定しているから絶対に安全」とは限らない点に注意が必要です。
OAuth・外部連携権限
GoogleやMicrosoftなどの正規ログイン画面を利用しながら、悪意のある連携アプリへメールやファイルの閲覧権限を与えさせる手口もあります。
回復用メール・電話番号
攻撃者がアカウントへ侵入した後、回復用メールアドレスや電話番号を変更すると、本来の所有者がアカウントを取り戻しにくくなる場合があります。
アカウント乗っ取りの主な原因
アカウント乗っ取りの原因は一つではありません。攻撃者は認証情報を直接盗むだけでなく、利用者自身に入力させたり、他サービスから漏えいした情報を再利用したりします。
フィッシングによる認証情報の詐取
代表的な原因がフィッシングです。
「本人確認が必要」「不正ログインを検知した」「配送に失敗した」などのSMSやメールから、本物そっくりのログイン画面へ誘導し、ID・パスワードやMFAコードを入力させます。
入力された情報は、そのまま攻撃者に送信される可能性があります。
パスワードの使い回し
複数サービスで同じメールアドレスとパスワードを使っていると、一つのサービスから情報が漏えいしただけで、別サービスまで狙われる可能性があります。
攻撃者が漏えい済みのID・パスワードを複数サイトへ機械的に試す手法は、クレデンシャルスタッフィングやパスワードリスト攻撃と呼ばれます。
情報窃取型マルウェアへの感染
インフォスティーラーなどの情報窃取型マルウェアは、ブラウザ保存パスワード、Cookie、認証トークンなどを狙います。
感染経路としては、海賊版ソフト、偽アップデート、不審な添付ファイル、悪性広告などが考えられます。
弱い・推測しやすいパスワード
名前、生年月日、会社名、単純な数字列などを含むパスワードは、推測や辞書攻撃の対象になりやすくなります。
「Password123」など、一般的な文字列をわずかに変更しただけのパスワードも避けてください。
MFAコード・認証通知の詐取
攻撃者がパスワードを入手した後、SMSコードや認証アプリのワンタイムコードを聞き出す場合があります。
また、認証通知を繰り返し送って利用者に誤って承認させるMFA疲労攻撃にも注意が必要です。
OAuth・連携アプリの悪用
悪意のあるアプリにメール、ファイル、プロフィールなどへのアクセス権限を与えてしまうと、パスワードを直接盗まれなくても情報へアクセスされる可能性があります。
端末・回線の不適切な利用
共有PCでログアウトし忘れた、不審な遠隔操作アプリを入れた、信頼できない端末を使ったなどの状況も乗っ取りの原因になり得ます。
サービス側からの情報漏えい
利用者側で適切な対策をしていても、サービス提供事業者の情報漏えいによって認証情報や個人情報が外部へ流出する場合があります。
その情報が別サービスへの不正ログインに悪用される可能性もあります。
アカウントが乗っ取られるまでの典型的な流れ
乗っ取りは、認証情報を一度盗まれて終わりではありません。攻撃者は侵入後に設定を変更し、さらに別のサービスへ被害を広げることがあります。
認証情報を集める
攻撃者は、漏えい済みパスワード、フィッシング、マルウェアなどからID・パスワードや認証情報を取得します。
本物のサービスへログインする
入手した情報を正規サービスへ入力し、不正ログインを試みます。
回復情報・MFAを変更する
侵入後にメールアドレス、電話番号、MFA手段などを変更し、本人が取り戻しにくい状態にする場合があります。
メール・SNS・クラウドへ横展開する
メールを奪われると、他サービスのパスワード再設定を利用してさらに多くのアカウントへ侵入される可能性があります。
また、SNSの友人へフィッシングURLを送る、ECサイトで不正購入する、クラウドファイルを閲覧するといった被害へ発展することがあります。
- フィッシングや情報漏えいから認証情報を取得されます。
- 正規サービスへ不正ログインされます。
- 回復用メール・電話番号・MFA設定を変更されます。
- メールやSNS、クラウドへ被害が広がります。
- なりすまし・不正購入・情報窃取などに悪用されます。
アカウント乗っ取りを疑う主なサイン
乗っ取りは、ログインできなくなって初めて分かるとは限りません。通知や設定変更に早く気づけば、被害拡大を抑えられる可能性があります。
身に覚えのないログイン通知が届く
自分が操作していない時間にログイン成功通知やMFA承認通知が届いた場合は注意が必要です。
自分が行っていない投稿・送信・購入がある
メール、SNS、ECサイトなどで身に覚えのない操作がある場合は、不正利用を疑います。
回復情報・MFA設定が変更されている
登録メールアドレス、電話番号、認証方法などが勝手に変更されている場合は、すでに攻撃者が設定を操作している可能性があります。
不明な端末・IP・地域からのログインがある
ログイン履歴を確認し、利用した覚えのない端末や地域がないか確認します。
ただし、IPアドレスや地域表示だけで本人・攻撃者を断定することはできません。複数の記録を突き合わせて判断する必要があります。
自分のパスワードでログインできない
突然パスワードが通らなくなった場合は、攻撃者によって認証情報を変更されている可能性があります。
見覚えのないOAuthアプリが追加されている
パスワードを変更しても不審なアクセスが続く場合は、連携アプリやOAuth権限も確認してください。
アカウント乗っ取りを防ぐための対策
アカウント乗っ取りを防ぐには、一つの対策に依存せず、パスワード、MFA、フィッシング対策、端末保護を組み合わせることが重要です。
サービスごとに異なるパスワードを使う
同じパスワードを複数サービスで使わず、サービスごとに異なる長いパスワードを設定します。
管理が難しい場合はパスワードマネージャーを利用します。
パスキー・MFAを利用する
MFAを有効化し、利用できる場合はパスキーやセキュリティキーなどのフィッシング耐性が高い方法を検討します。
メール・SMS内のリンクからログインしない
「不正アクセスを検知した」「本人確認が必要」と届いても、そのメール・SMS内のURLからログインしないでください。
公式アプリやブックマークから直接サービスを開きます。
MFAコード・回復コードを他人に渡さない
サポート担当や知人を名乗る相手から求められても、認証コードを渡さないでください。
OAuth・連携アプリを棚卸しする
使っていない外部アプリや身に覚えのないサービス連携は解除します。
OS・ブラウザを更新する
端末感染による認証情報窃取を防ぐため、OS、ブラウザ、セキュリティ製品を最新状態に保ちます。
非公式ソフト、クラック版、怪しいアップデータなども避けてください。
メールアカウントを最優先で保護する
メールはパスワード再設定の起点になるため、特に強いパスワード、MFA、ログイン履歴確認を徹底します。
「メールが取られると他のアカウントも取られる可能性がある」と考えて保護することが重要です。
すでにアカウント乗っ取りが疑われる場合の対処法
身に覚えのない成功ログインや設定変更がある場合は、予防ではなく被害拡大防止を優先します。
ログイン履歴・通知を保存する
設定を変更する前に、見覚えのないログイン、パスワード変更通知、設定変更などをスクリーンショットで残します。
安全な別端末からメールを保護する
端末感染が疑われる場合は、その端末で新しい認証情報を入力せず、信頼できる別端末を利用します。
まずメールアカウントを保護します。
パスワードを変更する
該当サービスだけでなく、同じパスワードを使用していたサービスも変更します。
すべてのセッションを失効する
「全端末からログアウト」などを実行し、既存セッションを終了します。
セッションCookieなどを盗まれていた場合、パスワード変更だけでは不十分な可能性があります。
MFA・回復情報を再確認する
認証アプリ、パスキー、電話番号、回復用メールなどに見覚えのない情報が登録されていないか確認します。
OAuth・メール転送設定を確認する
外部連携、OAuthアプリ、メール自動転送なども確認し、身に覚えのない設定を解除します。
- 不審なログイン・通知を保存します。
- 安全な別端末からメールを保護します。
- 対象アカウントのパスワードを変更します。
- 全セッションを失効します。
- MFA・回復情報を確認します。
- OAuth・外部連携・メール転送を確認します。
アカウント乗っ取りの原因と被害範囲をフォレンジック調査で確認する方法
アカウントを取り戻せても、「どの経路から認証情報が漏れたのか」「攻撃者がどこまで操作したのか」が分からない場合があります。
フィッシングサイト・不審URLの痕跡
ブラウザ履歴、メール、SMSなどを確認し、認証情報を入力した可能性のあるサイトを整理します。
情報窃取型マルウェアの可能性
端末上の不審ファイル、アプリ、実行痕跡などから、ブラウザ保存情報やCookieを盗むマルウェアが関係していないか確認します。
不正ログイン・セッションの痕跡
ログイン履歴、端末情報、IPアドレス、認証イベントなどを確認し、第三者アクセスの可能性を整理します。
OAuth・メール転送などの不正設定
攻撃者がパスワード変更後もアクセスを維持するため、不正なOAuthアプリやメール転送を設定していないか確認します。
情報流出・二次被害の範囲
メール、クラウド、SNSなどへのアクセス記録を確認し、どのデータを閲覧・取得された可能性があるかを整理します。
アカウント乗っ取りの原因が分からない場合はフォレンジック調査会社に相談する
単に見覚えのないログイン試行通知が届いただけで、成功ログインや不正操作が確認されていない場合は、まずパスワード変更やMFAの見直しなどで対応できるケースがあります。
一方、実際に第三者による成功ログインがある、自分が送っていないメールやDMがある、回復情報が変更されている、パスワード変更後も不審なアクセスが続く場合は、乗っ取り原因を詳しく確認した方が安全です。
特に、端末をすぐ初期化したり、ブラウザ履歴や不審ファイルを削除したりすると、フィッシング、マルウェア、セッション窃取のどれが原因だったのかを確認する痕跡が失われる可能性があります。
不審な兆候を確認した場合、フォレンジック調査会社への相談をお勧めします。フォレンジック調査会社は、アカウントが不正利用された可能性、攻撃がどのように行われたか、端末や関連アカウントに残る痕跡、外部へ流出した可能性のある情報などを調査できます。原因と被害範囲を整理することで、再発防止や関係者への説明につなげやすくなります。
おすすめのフォレンジック調査会社
公式サイトデジタルデータフォレンジック
編集部が厳選したおすすめのフォレンジック調査会社は、デジタルデータフォレンジックです。
デジタルデータフォレンジックは、累計4万7千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も409件以上ある国内有数のフォレンジック調査サービスです。
24時間365日の相談窓口があり、緊急時でも安心です。相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。
まとめ
アカウント乗っ取りの原因は、高度なパスワード解読だけではありません。フィッシング、パスワードの使い回し、情報窃取型マルウェア、MFAコードの詐取、OAuth連携の悪用、サービス側の情報漏えいなど、さまざまな経路から認証情報が狙われます。
対策としては、サービスごとに異なるパスワードを設定し、MFAやパスキーを利用することが基本です。あわせて、メールやSMS内のリンクから直接ログインしない、認証コードを他人に渡さない、OAuth連携や端末内の不審アプリを定期的に確認することも重要です。
すでに身に覚えのない成功ログイン、勝手な投稿・送信、回復情報の変更などが確認されている場合は、安全な別端末からパスワードを変更し、全セッションを失効させてください。原因や情報流出の範囲が分からない場合は、端末やログを不用意に消去せず、必要に応じてフォレンジック調査で侵入経路と被害範囲を確認することが重要です。




![中小企業の情報瀬キィリティ相談窓口[30分無料]](/wp-content/uploads/2023/07/bnr_footer04.png)



