【あかうんとのっとり】

アカウント乗っ取り とは?

最終更新:
💡 自分のアカウントが、第三者に不正に使われる

第三者がアカウントを不正に使い、情報の閲覧やなりすましを行うこと。パスワードの盗難とログイン済みセッションの悪用を分け、予防と復旧の考え方を説明します。

📌 このページのポイント
アカウント乗っ取り:手口と被害入口の例偽サイト・使い回しセッション情報の盗難第三者が不正利用被害の例情報の閲覧・悪用なりすまし投稿守るポイント認証 + 端末の保護不正利用は公式で復旧本人がログインできても、乗っ取りは起こる
不正利用につながる手口と被害の例。認証の対策に加え、ログイン後の情報や端末も守ります。
ひよこ ひよこ
乗っ取られたら、ログインできなくなる?
ペンギン先生 ペンギン先生
パスワードを変えられて入れなくなる場合もあるけれど、本人が使えるまま不正に利用されることもあるよ。心当たりのない投稿やログイン通知、設定の変更などが、確認するきっかけになるんだ。
ひよこ ひよこ
どうやって、不正に入られる?
ペンギン先生 ペンギン先生
偽のログイン画面へパスワードを入力したり、別のサービスで漏れたパスワードを使い回したりすることが原因になる。さらに、ログイン済みであることを示すセッション情報を盗まれる場合もあるよ。
ひよこ ひよこ
二要素認証なら、絶対に大丈夫?
ペンギン先生 ペンギン先生
パスワードだけでは入れないようにする有効な対策だよ。ただし手入力する確認コードを偽サイトへ渡してしまう攻撃もある。認証時の対策と、ログインした後のセッションや端末を守ることは分けて考えるんだ。
ひよこ ひよこ
パスキーは、何を守るの?
ペンギン先生 ペンギン先生
対応するサイトに結び付けて認証するため、偽サイトへの認証情報の提供を防ぐ仕組みだよ。ただし、盗まれたログイン済みセッションを無効にする機能と同じではない。端末の安全性や、サービス側のセッション管理も必要なんだ。
ひよこ ひよこ
不正利用に気づいたら、どうする?
ペンギン先生 ペンギン先生
サービスの公式ヘルプから復旧・保護の手順を確認しよう。入れない場合は公式の復旧窓口へ。入れる場合も、認証情報、見覚えのない端末、再設定先や転送などの設定を確認する。端末に有害なソフトがないかも調べ、知人に不審な連絡が届いたなら知らせよう。
もっと詳しく知りたい人へ

パスワード変更だけで、必ず解決する?

ログイン済みの端末、連携、再設定先、メールの転送設定なども確認します。セッションがどう終了するかはサービスによります。公式の保護手順を最後まで確認することが大切です。

ログイン通知が来たら、乗っ取り確定?

自分の新しい端末や操作による場合もあります。通知内のリンクを急いで押すのではなく、公式アプリや公式サイトから最近の利用履歴を確認し、心当たりのない操作を調べます。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「アカウント乗っ取り」って出てきたら「自分のアカウントを、第三者に不正に使われること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Account hijacking」 = アカウントの乗っ取り
💬 ここではSNSやメールなどのアカウントを、本人の許可なく使うことを説明します。本人がログインできる状態でも、不正利用される場合があります。

参考資料

← 用語集にもどる