クレデンシャルスタッフィング攻撃とは何ですか?

クレデンシャルスタッフィングは、盗まれたユーザー名やパスワードを使って複数の Web サイトに不正アクセスを試みるサイバー攻撃の一種であり、パスワードの再利用という一般的な手法を利用して詐欺行為を行うものです。複数のサイトで78%のユーザーが同じパスワードを再利用しているため、クレデンシャルスタッフィングはオンラインアカウントを持つあらゆる組織にとって脅威です。

クレデンシャルスタッフィングはどのように機能するのですか?

クレデンシャルスタッフィングによるサイバー攻撃を実行するために、ハッカーは盗んだログイン認証情報を使ってさまざまなサイトへのアクセスを試み、ボットネットや IP ローテーションなどのツールを使って検知を回避します。一度ログインに成功すると、攻撃者はアカウント乗っ取りを開始し、たった1組の盗まれた認証情報をはるかに大きな脅威へと変えてしまうのです。

クレデンシャルスタッフィングの仕組みを詳しく見ていきましょう。

  • 初期データ集約 : ハッカーは、データセキュリティ侵害で盗まれたユーザー名とパスワードのリストを収集するか、ダークウェブ上の犯罪サイトからそれらを購入します。盗まれたパスワードリストには数億件ものユーザー名とパスワードが含まれており、悪意のある者たちが比較的少額で入手できることがよくあります。

  • 認証情報検証インフラストラクチャ:この段階では、サイバー犯罪者はボットと呼ばれる特殊なコンピュータプログラムを使用して、多数のWebサイトに同時にログインを試みます。これらの自動プログラムは、毎分何千ものパスワードをテストできます。攻撃の率を高めるため、詐欺師は複数の侵害済みコンピュータをボットネットとして連携させることがあります。

  • プロキシと IP ローテーションメカニズム : 攻撃者はネットワークアドレスを変更する特殊ツールを用いて攻撃元の位置を隠蔽します。複数の偽の位置情報により攻撃元の特定をさらに困難にし、セキュリティシステムによる検知を回避します。

  • 高度なボット技術 : AI ボットは、オンラインで実際の人間を模倣するのに非常に優れた新しいハッキングツールです。これらのプログラムは、セキュリティシステムを欺くために、ランダムな遅延やマウスの動きまで追加します。

  • 地理的分散戦略 : ハッカーは疑いを避けるために、世界中のさまざまな国から攻撃を開始します。ログイン試行はヨーロッパ、アジア、アメリカなど、複数の地域から同時に行われます。攻撃が世界中に広がると、阻止するのが難しくなります。

  • プロトコルの悪用 : 攻撃者は、Web サイトのログインとパスワードの処理方法の弱点を探します。パスワードリセットオプションの問題は、ハッカーに侵入するさらなる手段を与えます。セキュリティが古い、または設定が不十分だと、攻撃が成功する可能性が高くなります。

クレデンシャルスタッフィングは、なぜビジネスにとって脅威なのでしょうか?

悪意のある攻撃者がクレデンシャルスタッフィングを使用してユーザーのアカウントにアクセスし、コントロールすると、財務に非常に迅速に損害を与え、ブランドの評判を損ない、顧客の信頼を低下させる可能性があります。この形式の攻撃がビジネスにどのような影響を与える可能性があるのか、詳しく見ていきましょう: 

  • 財務上の影響:クレデンシャルスタッフィング攻撃が成功すると、犯罪者は他のユーザーのアカウントを使って違法な購入や取引を行えるようになります。こうした顧客の損失は、多くの場合、侵害されたアカウントを提供している企業が補償しなければなりません。影響を受けた顧客をサポートし、インシデントを調査し、将来のセキュリティ侵害を防ぐための対策を講じる負担もまた多大になる可能性があります。IBM の調査では、データ侵害1件あたりの企業の平均コストは$4.24 millionであることが示されています。

  • 評判の失墜:クレデンシャルスタッフィング攻撃によって顧客情報が漏えいしたり、金銭的な被害が発生したりすると、顧客は企業への信頼を失い、競合他社に流れる可能性があります。ほとんどの顧客は、機密情報や財務情報が露出するデータセキュリティ侵害を受けた企業との取引をやめると答えています。

  • 規制遵守リスク: クレデンシャルスタッフィングを防止できなかった組織は規制当局から処罰され、違反に対する罰金は 1 インシデントあたり数百万ドルに達することがよくあります。たとえば、クレデンシャルスタッフィング攻撃によって機密性の高い顧客情報への不正アクセスが許された際、Geico は$ 9.75 million の罰金を科されました。 

クレデンシャルスタッフィングを防ぐための 10 の推奨事項

この種のデジタル攻撃が発生する前に阻止するには、戦略的な計画、事前対策、そしてハッカーが攻撃を仕掛ける前に阻止するための適切なツールが必要です。複数の防御レイヤーを組み合わせる方が、攻撃によって浮き彫りになった個々の脆弱性に対処するよりも、はるかに費用対効果が高くなります。

クレデンシャルスタッフィング攻撃に対抗するための10の方法をご紹介します: 

1. 高度な多要素認証

携帯電話に送信される OTP コードなどの2番目のログイン手順を追加すると、悪意のある人物が盗まれたパスワードを入手した場合でも、不正アクセスをブロックできます。

2. 行動バイオメトリクスの統合

 コンテキストアウェア認証ソフトウェアは、ユーザーが画面をスワイプする方法や入力方法などのユーザーの行動やインタラクションのパターンを分析することで、保護をさらに強化できます。これらの特有のパターンを確認することで、正しいパスワードでも偽のログインをブロックできます。

3. ゼロトラストアーキテクチャの実装

ログインのたびにユーザーに本人確認を求めるセキュリティシステムを導入します。あらゆる信頼を前提としないことで、セキュリティ侵害が発生する前に阻止し、認証されたユーザーのみが機密データにアクセスできるようにします。  

4. 適応型レート制限

ボットネットワークからの過度に速いログイン試行を検知するインテリジェントなソフトウェアを使用します。このような状況が発生した際にログイン速度を遅くすることで、調査と攻撃の阻止に時間を確保できます。この種のレート制限は、クレデンシャルスタッフィングボットを遮断しますが、実際のユーザーには影響を与えません。

5. 高度なボット検知技術

機械学習ツールをデプロイして、人間のログインと自動化されたボットアクティビティのパターンを区別します。シミュレートされたログインをブロックすることで、大規模なスタッフィング攻撃が開始されるのを未然に防ぎます。

6. パスワードレス認証戦略

WebAuthn のような、特定のデバイスに紐付けられた暗号鍵に依存するパスワードレス認証方式を採用します。これらの戦略により、従来のパスワードに関連するリスクが排除され、盗まれた認証情報は無効になります。

7. 自動認証情報ローテーション

潜在的な侵害が検出された場合に強制リセットを実行する自動システムを使用して、ログイン認証情報が定期的に更新されるようにします。これにより、攻撃者によるパスワードの再利用を防ぎ、人的ミスによるセキュリティ侵害リスクを低減します。

8. 脅威インテリジェンスの統合

新たな攻撃手法に関する最新情報を把握することで、新たな脅威に対してもセキュリティの有効性を維持できます。主な情報源には CERT/CCSecurityFocus、および National Vulnerability Database があり、検索や並べ替えが可能な情報を提供しています。詳細なセキュリティニュースや脅威インテリジェンスについては、SANS Internet Storm CenterCERT-EU などの情報源をフォローしてください。

9. ハニーポットと欺瞞技術

攻撃者を実際の資産からそらすためのおとりシステムを設置します。ハニーポットはシステムを保護するだけでなく、ハッキング手法に関する貴重なデータを収集することで、セキュリティ戦略の改善にも役立ちます。

10. 継続的なペネトレーションテスト

倫理的なハッカーを起用し、定期的なペネトレーションテストを実施してシステムの防御を徹底的に検証します。彼らは脆弱性を特定・分析し、セキュリティ対策を強化する方法についてアドバイスを提供します。

クレデンシャルスタッフィングに対する最も強力な保護には Fastly をご利用ください

攻撃者が継続的にその方法を高度化する中、クレデンシャルスタッフィングのようなオンラインの脅威に先んじるには、継続的な学習、24/7の警戒、およびセキュリティツールの定期的な更新が求められます。万能な解決策はありませんが、包括的な多層アプローチを採用することが不可欠です。 

Fastly は、クレデンシャルスタッフィングなどのサイバー攻撃に使用される有害なボットトラフィックを検出し、ブロックするように設計された ボット管理サービスを提供しています。

Bot Management ツールのメリットには、次のようなものがあります。 

  • 自動ボット検知: Fastly は実際のユーザーとボットを素早く区別します。ブロックする前に、システムは正当なユーザーを苛立たせるような間違いがないように再チェックします。

  • リアルタイムの脅威分類: Fastly は脅威が発生した瞬間にそれを特定するので、攻撃を即座に阻止できます。 

  • インタラクティブおよび非インタラクティブなチャレンジ:このソリューションには、ボットのブロックに役立ちながら実際のユーザーによるサイトへのアクセスを可能にする CAPTCHA などのテストが含まれています。

  • レート制限: この機能は、不審なログイン試行の速度を低下させます。疑わしいソースからのリクエストを制限することで、Fastly はサーバーのクラッシュを防ぎます。

  • 高度な可視性:詳細な統計情報を提供することで、Fastlyは攻撃を調査できるようにします。詳細な分析により、最近どのボットがブロックされたかが示されるため、傾向をより明確に把握できます。

  • カスタマイズ可能なソリューション: Fastlyは、お客様のビジネスニーズに合わせてBot Managementを調整し、ビジネス向けに独自の防御計画を作成できるようにします。 

  • エッジ保護:Fastly では、脅威をネットワークエッジで直接阻止することで、レイテンシを削減し、インフラストラクチャ全体のセキュリティを向上させます。

Fastly の Bot Management ソリューションがビジネスをどのように保護できるかをご覧になりますか?今すぐデモをリクエスト

Fastly を試してみませんか?

ぜひご連絡ください