検索
ニュース

ヤフー、ハッシュ化されたパスワード情報と秘密の質問、約148万件流出の可能性対象ユーザーのパスワードは24日早朝にリセット

ヤフーは5月23日、5月17日に明らかにした同社サーバへの不正アクセスに関連し、148万6000件について、Yahoo! JAPAN IDに加え、ハッシュかされたパスワードと秘密の質問の一部が流出した可能性が高いと発表した。

Share
Tweet
LINE
Hatena

 ヤフーは5月23日、5月17日に明らかにした同社サーバへの不正アクセスに関連し、148万6000件について、Yahoo! JAPAN IDに加え「不可逆暗号化されたパスワード」と「パスワードを忘れてしまった場合の再設定に必要な情報」の一部が流出した可能性が高いと発表した。

 同社は5月17日、最大2200万件のYahoo! JAPAN IDが流出した可能性があると発表していた。4月2日の不正アクセスを受けて監視体制を強化していたところ、5月16日午後9時ごろに不審なログインを検知。最大2200万件のIDが抽出されたファイルが作成されたことが判明した。ただしこの時点では、パスワードや、パスワードを忘れたときに必要な「秘密の質問」など、ID以外のデータは含まれていないとしていた。

 しかしその後調査を続けたところ、2200万件のIDのうち148.6万件について、不可逆暗号化されたパスワード、つまりハッシュ化したパスワード情報と、パスワードを忘れてしまった場合の再設定に必要な情報の一部も流出した可能性が高いことを確認した。なお同社広報によれば、具体的にどのようなアルゴリズムを用いてハッシュ化していたか、またソルトの有無などについては、万一にも解読される可能性があってはならないため明らかにはできないという。

 また、秘密の質問を用いてパスワードを変更する際には、同時に生年月日も入力する必要があるため、その情報だけでログインすることはできないとしている(ただし、IDに数字を使い、誕生日などの情報を組み入れていた場合は、推測が容易な状況といえる)。

 同社はこの事態を踏まえ、23日19時から、秘密の質問を利用してパスワードを再設定する機能を一時的に停止した。さらに24日早朝をめどに、対象IDのユーザーのパスワードと秘密の質問をリセットする予定だ。当該ユーザーにはあらためて、再設定の手続きを取るよう求めている。

 さらに同社は、「もっと安全ガイド」を参照し、「ログインアラート」や「シークレットID」「ワンタイムパスワード」などの対策を講じるよう呼び掛けている。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  3. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  4. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  5. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  6. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  7. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  8. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  9. Google、「パスキー」のアップデートを発表 新たに導入された「パスワードマネジャーPIN」とは?
  10. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
ページトップに戻る