検索
ニュース

Microsoft、流出済みのパスワードを使用する4400万以上の同社ユーザーを発見パスワードリスト攻撃に弱い

Microsoftは、パスワードを再利用することで被る「パスワードリスト攻撃」について、自社のサービスを利用しているユーザーを対象に調査した。その結果、4400万件ものアカウントがパスワードを再利用していたことが分かった。毎年同社が発表する「Microsoft Security Intelligence Report」を補完する内容だ。

Share
Tweet
LINE
Hatena

 Microsoftは2019年12月、パスワードの再利用について最新調査データを紹介し、パスワードリスト攻撃の危険について注意喚起を行った。年次セキュリティレポート「Microsoft Security Intelligence Report」を補完する対話型Webサイトを通じて発表したもの。

 Microsoft Security Intelligence Reportの最新版は、2018年1〜12月を対象期間とする「VOLUME 24」。Microsoftは同サイトで、2880万人のユーザーと6150万件のパスワードを用いたバージニア工科大学の研究チームによる2018年の調査を引用した。

 それによると、52%ものユーザーがパスワードの再利用(一部を変更した上での再利用を含む)をよく行っている。

 これはかなり危険だ。なぜなら一部のみを変更したパスワードの30%と、再利用された全てのパスワード(6150万件中の1600万件)を10回以内の推測で破ることができたからだ。

 Microsoftは、こうしたパスワードの再利用(一部変更を含む)を行うと、パスワードリスト攻撃で突破される恐れがあると警告する。パスワードリスト攻撃は侵害リプレイ(「資格情報スタッフィング」とも呼ばれる)の一種であり、次のような手法を採ったもの。他のWebサイトを侵害して得たり、インターネット経由で入手したりした「ユーザー名とパスワード」のペアを使って攻撃を試みる。総当たり攻撃(ブルートフォースアタック)などと比較して攻撃の成功確率が格段に高い。

Microsoftのユーザーはパスワードをどの程度使い回しているのか

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  3. AWS、組織のセキュリティインシデント対応を支援する「AWS Security Incident Response」を発表 アラートに圧倒されるセキュリティチームをどう支援?
  4. ChatGPTやClaudeのAPIアクセスをかたってマルウェアを配布するPython用パッケージ確認 Kasperskyが注意喚起
  5. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  6. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  7. CrowdStrikeが引き起こした大規模障害の根本原因はメモリアクセス違反、Microsoftが確認
  8. 商用国家安全保障アルゴリズム(CNSA)の期限となる2030年までに暗号化/キー管理サービス市場が60億ドルに達するとABI Researchが予測 急成長の要因とは?
  9. 「PC操作が不能になる手口」が増加中 IPAが推奨される対処法を紹介
  10. 「SQLite」のゼロデイ脆弱性、GoogleのAIエージェントが見つける AIは脆弱性調査の課題をどう解決したのか?
ページトップに戻る