サイバーエージェント運営の「Ameba」で起こった5万アカウント不正ログインの原因とは?

- 2017年02月09日[更新]



画像:Cyber Agentより

「Ameba」と言えば、サイバーエージェントが提供しているSNSサービスなどで有名なネットサービスです。

2016年5月29日から、このAmebaになりすましによる不正ログインの被害が発生していることが明らかとなりました。

事件の経緯

Amebaを提供するサイバーエージェントによると事件の経緯は以下のようになっています。

4月29日(金)20時半頃 第三者のなりすましIDによる不正ログインが発生
→以降断続的に発生
5月6日(金) 不正ログインを許したIDのパスワードの強制リセット実施
利用者にパスワードの再設定を促すよう連絡
5月7日(土)17時半 223万6076回に及ぶログインの試行が行われる
5万905件が不正にログイン

事件の原因(問題点)

img_12086_1

今回使用された方法は、「リストハッキング」と呼ばれるもので、他社サービスで使われたID/パスワードの組み合わせを別の他社でさらに試すという攻撃です。

もし、複数のサービスで同じID/サービスを使っていると1社でも漏れるとすべてアクセス出来るようになってしまうことを意味します。

つまり今回のケースでは、悪意を持った者が他社で漏れたIDとパスワードでアクセスできるかどうか試したということです。その結果、漏えいした他社のリストと同じID/パスワードであったものがアクセスされてしまったことになります。

したがって事件の原因は「複数のサービスで同じID/パスワードを利用していること」。言い換えれば、「サービスごとにID/パスワードを変えていない」ところにあります。もし、IDやパスワードを変えていたらアクセスは出来なかったことでしょう。

漏洩した情報は何か

今回のケースの場合、もしログインされていると個人情報が閲覧されている可能性があります。

閲覧された可能性のある情報は下記です。

  • ニックネーム
  • メールアドレス
  • 生年月日
  • 居住地域
  • 性別

ただ、サイバーエージェントによると、これらの情報が改ざんされた形跡は無いとのことです。

事件後の対応はどうだったのか

サイバーエージェントによると、今回の事件の発生を受けて迅速に以下の対応が実施されたとのことです。

  • ログインIDとパスワードが流出したと思われる利用者にパスワード変更を要請
  • 上記以外の利用者についても念のためパスワード変更を案内

今回の事件を受けて、他のサービスと同じや、誕生日等の安易なパスワードを使わないようにすることを求めたとのことです。

まとめ(筆者所感)

今回のAmebaでのなりすましによる不正ログインの問題は、利用者がついついやりがちなところをある意味うまく悪用した事件と言えるでしょう。

やりがちなこと、それは「複数のサイトで同じIDやパスワードを使うこと」です。今回のAmebaの事件の根本的な原因はそれに尽きます。
では、なぜそういうことをするのでしょうか。

今やインターネット上のさまざまなサイトでIDやパスワードが必要になっています。
一人で10個以上のIDやパスワードを持っている人も珍しくないのではないでしょうか。そうなるとIDやパスワードをたくさん持っていても「覚えられない」「管理しきれない」といった理由から、ついつい同じID/パスワードを使ってしまう方も多いと思います。

しかし、これをやってしまうと今回のケースのように、ある一つのサービスでIDやパスワードの漏えいが起きてしまうと、同じIDやパスワードを使っている他のすべてのサービスにログインできてしまうことになるのです。そうなると、いくらサービス提供側がセキュリティ対策を施しても意味がなくなってしまうことにつながりかねません。

今回のケースを例にとると、他のサービスで漏えいしたIDやパスワードがAmebaでも使えるとなると、いくらAmebaでセキュリティ対策を施していても意味がないということになるのです。

こういった多くのIDやパスワードの管理は、大手のセキュリティベンダーなどから管理するためのツールがリリースされています。そういうものを使って管理することもおすすめです。安易に共通のIDやパスワードを使うことは絶対に避けるべきです。

ゼロから始めるセキュリティ対策!
セキュリティチェック25
img_pdf

「セキュリティ対策」はインターネットを利用する全ての企業にとって必須

大企業であればお金をかけてしっかりとした対策に取り組めますが、
そんな予算もない中小企業の方々は、「セキュリティ対策が必要だとわかっていても何をすれば良いかわからない、、、」という方も多いはず。

そんな中小企業の方々、
特に50名以下の企業の社長、IT担当者、総務部担当者の方々は絶対に知っておきたい!自分でできるセキュリティ対策がチェックできるA4サイズ1枚にまとめた25項目のセキュリティチェックシートです。

メルマガ登録で無料ダウンロード!
無料ダウンロードはコチラ

IT企業10年間、Linux・Windows系のサーバ・インフラ系構築・運用エンジニアとして経験を積み、現在は、とある企業で社内SEとして活動。
多種多様な業務に携わってきたため知識は幅広く、得意分野はLinuxをはじめとしたサーバー構築。社内セキュリティ担当者としての経験も長く、セキュリティソフトウェアや、ゲートウェイ対策にも精通している専門家として活躍中。
>プロフィール詳細

こちらのページもご覧ください。

作者:   セキュリティインシデント事例