【くれでんしゃるすたっふぃんぐ】

クレデンシャルスタッフィング とは?

最終更新:
💡 ひとつの漏えいを、ほかの鍵穴へ持ち込む攻撃

別のサービスから漏れたIDとパスワードの組を、ほかのサービスのログインに使う攻撃。パスワードの使い回しが、ひとつの漏えいから複数の被害へ広がる原因になる。

📌 このページのポイント
漏れた鍵を、ほかのサービスへサービスAから漏れたIDとパスワードの組同じ組でログインを試すサービスB同じパスワード被害が広がる恐れサービスC異なるパスワード使い回しを避けるサービスごとに鍵を変え、多要素認証も使うサービス側も、検知と制限を組み合わせる
認証情報を使い回した場合の例。対策は攻撃への備えを増やすもので、すべての攻撃を防ぐ保証ではありません。
ひよこ ひよこ
パスワードを推測する攻撃なの?
ペンギン先生 ペンギン先生
この攻撃は、すでに漏れたIDとパスワードの組を使うんだ。同じ組を別のサービスでも使っていると、そこへのログインにも成功する可能性がある。認証情報を使い回すことが、被害の広がる理由になるよ。
ひよこ ひよこ
総当たりやパスワードスプレーとは違う?
ペンギン先生 ペンギン先生
総当たりは、パスワードの候補を次々に試す攻撃。パスワードスプレーは、よく使われる少数のパスワードを、多くのアカウントに試す攻撃だよ。クレデンシャルスタッフィングは、漏えいしたIDとパスワードの組を持ち込む点が特徴なんだ。
ひよこ ひよこ
利用者は、何から変えればいい?
ペンギン先生 ペンギン先生
サービスごとに異なるパスワードを使おう。パスワードマネージャーを利用すると、長く異なるものを管理しやすい。多要素認証も有効にすると、パスワードだけを入手した攻撃への備えを増やせるよ。ただし、それだけであらゆる攻撃を防ぐという意味ではないんだ。
ひよこ ひよこ
サービス側は、失敗を数えて止めればいい?
ペンギン先生 ペンギン先生
それも対策の一部だよ。ただし攻撃元のIPアドレスを多数に分散させる場合もあるので、単一のIP制限だけに頼らないことが大切。アクセスの状況やアカウント単位の異常検知、多要素認証などを組み合わせる。CAPTCHAも単独で完全な対策にはならないよ。
ひよこ ひよこ
漏えい確認サービスで、何が分かるの?
ペンギン先生 ペンギン先生
Have I Been Pwnedでは、登録された漏えい情報にメールアドレスなどが含まれるかを確認できるよ。ただし、その結果だけで今使うパスワードが漏れたとは断定できず、見つからなくても安全の証明にはならない。パスワードの使い回しをやめ、該当サービスの案内に沿って対処しよう。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「クレデンシャルスタッフィング」って出てきたら「漏れたIDとパスワードの組を、別のサービスでも試す攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Credential Stuffing」 = 認証情報の詰め込み
💬 Credentialは認証情報、Stuffingは詰め込むという意味。流出した認証情報を次々とログインフォームに詰め込んで試すイメージだよ

参考資料

← 用語集にもどる