1705553299
2024-01-18 00:04:26
ゲッティイメージズ
Facebook、Roblox、eBay、YahooなどのWebサイトにログインするために盗まれた約7,100万件の固有の認証情報が、少なくとも4か月間インターネット上に出回っていると研究者が水曜日に発表した。
トロイ・ハント、「Have I Been Pwned?」の運営者侵害通知サービスによると、大量のデータが侵害された認証情報の販売を仲介する有名な地下市場に投稿されたという。 ハント氏は、このようなダンプは、以前のキャンペーンで取得された以前に公開されたパスワードをコンパイルして再パッケージするだけであるため、このようなダンプにはほとんど注意を払わないことが多いと述べました。

よくあるパスワードダンプとは違います
ハント氏がこの件を却下できなかったのは、いくつかの明らかな点であり、具体的には、約 2,500 万件のパスワードがこれまでに漏洩したことがないことを示す内容でした。
- 319 ファイル、合計 104GB
- 70,840,771 個の一意の電子メール アドレス
- 427,308 人の HIBP 加入者が影響を受ける
- アドレスの 65.03 パーセントがすでに HIBP に存在しています (1,000 個のランダムなサンプル セットに基づく)
「あの最後の数字が本当のキッカーだった」とハントは書いた。 「電子メール アドレスの 3 分の 1 がこれまでに見たことがない場合、それは統計的に有意です。 これは、再利用されたリストのよくあるコレクションに真新しいリボンを付けて、次の大きなものとして宣伝したものではありません。 それは大量の新しいデータです。 データに付随する上記のフォーラムの投稿を見ると、その理由が明らかになります。それは「スティーラー ログ」、言い換えれば、侵害されたマシンから認証情報を取得したマルウェアによるものです。」
ハント氏が投稿した、流出した認証情報の小さなサンプルを示す編集された画像は、さまざまなサイトのアカウント認証情報が一掃されたことを示していました。 サイトには、Facebook、Roblox、Coinbase、Yammer、Yahoo が含まれていました。 認証情報は「スティーラー」(被害者のデバイス上で実行され、ログイン ページに入力されたすべてのユーザー名とパスワードをアップロードするマルウェア)によって収集されたという主張に従って、パスワードは平文で表示されます。 Web サイト侵害で取得されたアカウントの認証情報は、ほとんどの場合、暗号的にハッシュされています。 (悲しい余談: 公開された資格情報のほとんどは脆弱であり、単純なパスワード辞書攻撃に簡単に陥ります。)

私はポーンされてしまったのでしょうか?
Have I Been Pwned によって収集されたデータは、このパスワードの脆弱性が蔓延していることを示しています。 蓄積された 1 億個の一意のパスワードのうち、13 億回出現しています。
「公平を期すために言うと、行が重複している例はありますが、複数の異なるサービスで同じパスワードを使用している人や、まったく異なる人が同じパスワードを使用している人が大量に蔓延しています(犬の名前と生年には有限のセットがあります)そこに…)」とハント氏は書いた。 「そして今、このサービスの影響はこれまで以上に非常に大きいです!」
ハント氏は、リストに記載されている電子メールの一部に連絡を取って、データセットの信頼性を確認しました。 彼らは、そこにリストされている資格情報が、または少なくとも一度は正確であることを確認しました。 さらに確実性を高めるために、ハント氏は資格情報のサンプルもチェックして、電子メール アドレスが影響を受ける Web サイトのアカウントに関連付けられているかどうかを確認しました。 全員がそうでした。 Hunt のユーザーの一部は、パスワードが 2020 年または 2021 年の時点で有効であるようだと報告しました。パスワードの日付が何であれ、更新されない限り有効なままであることは当然です。 このデータセットを宣伝するアンダーグラウンド マーケットの投稿には、以前に別のサイトに寄付された naz.api と呼ばれる侵害からのものであると記載されていました。
ハント氏は、認証情報の大部分は、主張されているようなスティーラーマルウェアによるものではなく、以前の侵害から盗まれた大量のアカウント認証情報を収集するアカウントハイジャック攻撃の一種であるクレデンシャルスタッフィングによるものだと述べた。 ハント氏は、クレデンシャルスタッフィング関係者が、同氏が「2011年以前」に使用していたパスワードがどのようにしてダンプに落ちたかを説明したと述べた。
「このデータの一部はマルウェアからのものではなく、かなりの期間にわたって存在しています」と同氏は書いている。 「たとえば、私自身の電子メール アドレスには、10 年以上使用されていないパスワードが付いていましたが、マルウェアからのものであることを示す Web サイトには付いていませんでした。」
パスワードを安全にする
アカウントを適切に保護する方法を説明した便利な入門書がオンラインで多数あります。 アカウントのセキュリティの 2 つの主な要素は、(1) 強力なパスワードを選択すること、および (2) パスワードを覗き見の目から守ることです。 これはつまり:
- ランダムに生成された長いパスワードまたはパスフレーズの作成。 これらのパスコードは、パスワードの場合は少なくとも 11 文字、パスフレーズの場合は 50,000 以上のエントリの辞書からランダムに選択された少なくとも 4 つの単語である必要があります。 無料のオープンソースのパスワード マネージャーである Bitwarden は良い選択であり、経験の浅い人が使い始めるのに最適な方法です。 パスワードを作成したら、パスワード マネージャー ボールトに保存する必要があります。
- 強力なパスワードの漏洩を防止します。 これには、フィッシング サイトにパスワードを入力せず、デバイスをマルウェアから守ることが必要になります。
- 可能な限り、セキュリティ キーまたは認証アプリを使用した 2 要素認証を使用してください。 これは、2FA によるパスワード マネージャーの保護にも二重に当てはまります。
- さらに良いのは、スティーラー アプリや資格情報フィッシングによる盗難の影響を受けない、業界全体の新しい認証標準であるパスキーを使用することです。
Have I Been Pwned? でアカウントを作成することもお勧めします。 または、サイト検索ボックスに定期的に電子メール アドレスを入力して、違反に該当するかどうかを確認します。 検索の悪用を防ぐため、サイトでは入力された電子メール アドレスをログに記録せず、サイトに保存されているパスワード データには対応するパスワードが読み込まれません。 Have I Been Pwned では、特定の場合を除き、一度に 1 つの電子メール アドレスを受け入れます。 サービスとその使用のセキュリティについて詳しくは、こちらをご覧ください。
Have I Been Pwned では、ユーザーがそのデータベースで特定のパスワードを検索することもできます。 k-匿名性と、パスワードの公開やサービスの悪用を防ぐためにハントが使用しているその他の対策の詳細については、こちらをご覧ください。
この投稿は、Hunt のパスワードがどのようにしてデータセットに含まれたのかについての推論を修正するために更新されました。
#研究者が最近の歴史の中で最大のパスワードダンプの1つを発見