「サービスごとに違うパスワードを設定してください」——何度も聞いたはずのこの注意が、なぜそれほど重要なのか。答えはリスト型攻撃(パスワードリスト攻撃、クレデンシャルスタッフィングとも呼ばれます)という攻撃手法にあります。

どこか1つのサービスから漏れたIDとパスワードの組が、他のすべてのサービスへの合鍵になる。使い回しをしている限り、自分がどれだけ注意深くても、一番守りの弱いサービスの漏えいに全アカウントの運命を握られる構造になります。この記事では、その仕組みと現実的な対策を整理します。

リスト型攻撃の仕組み——「総当たり」より速くて静か

パスワードを破る攻撃と聞くと、あらゆる文字の組み合わせを試す「総当たり攻撃」を想像するかもしれません。リスト型攻撃は発想が違います。攻撃者はどこかのサービスから漏えいした「本物のIDとパスワードの組」のリストを入手し、それを他のサービスのログイン画面に自動で試していきます。

このリストは、過去の漏えい事件で流出したものが売買・共有され、大量に出回っています。攻撃者にとっての強みは2つあります。

  • 成功率が高い——でたらめな推測ではなく「実在の人が実際に使っていた組み合わせ」を試すため、使い回しをしている人には高確率でヒットします
  • 検知されにくい——正しいIDに正しい形式のパスワードで、少しずつログインを試すため、システム側からは通常のログイン失敗と区別がつきにくいのです

つまりリスト型攻撃の燃料は、あなたのパスワードの「強さ」ではなく「使い回し」です。どれだけ複雑なパスワードでも、使い回した瞬間にこの攻撃の射程に入ります。

なぜ「全滅」するのか——連鎖の起点はメール

1つのアカウントが破られたときの被害は、そのアカウントにとどまりません。連鎖の典型的な経路はこうです。

  • 弱いサービス(昔登録した通販サイトなど)から、メールアドレスとパスワードの組が漏れる
  • 同じ組み合わせでメールアカウントへのログインが試され、成功する
  • メールを押さえられると、他のサービスの「パスワードを忘れた方はこちら」が使い放題になる——リセットメールはすべてそこに届くからです
  • 結果、使い回していないアカウントまで乗っ取られていく

会社にとってさらに深刻なのは、私用と業務の橋渡しです。社員が私用サービスに業務メールアドレス+いつものパスワードで登録していれば、私用サービスの漏えいが会社のMicrosoft 365への入口になります。フィッシングと並んで、これが「パスワードだけの認証」が破られる最大の経路です。

個人でできる守り——「覚える」のをやめる

対策の原則は単純で、サービスごとに違うパスワードにすることです。問題は、人間はそんなに覚えられないこと。だから現実解は「覚えるのをやめる」です。

  • パスワード管理ツールを使い、サービスごとに自動生成した長いパスワードを保存する。覚えるのはマスターパスワード1つだけ
  • 対応しているサービスではパスキー(指紋や顔でログインする方式)に切り替える。パスワードそのものが存在しないため、漏えいも使い回しも起こりません
  • 全部を一度に変えるのは大変なので、メール→銀行・決済→仕事のアカウントの順に、被害が大きいものから切り替える

「パスワードをノートに書くのは駄目」と言われてきましたが、実は自宅で保管するノートは、全サービス同じパスワードよりはるかに安全です。最悪なのは使い回し、という優先順位を間違えないことが大事です。

会社として決めること

会社側の対策は、社員の注意力に頼らない仕組みづくりです。

  • 多要素認証(MFA)を全員に——パスワードが漏れても、それだけでは入られなくなります。リスト型攻撃への最も効果的な一手です。詳しくは多要素認証とはで解説しています
  • 「定期変更の強制」をやめる——かつての定番ルールですが、現在は米国NISTのガイドラインも定期変更の強制を推奨していません。変更を強制すると、人は「Pass2024→Pass2025」のような予測可能な変え方をするためです。それより「長く・使い回さない」を徹底します
  • SSO(シングルサインオン)でアカウントの数自体を減らす——覚えるパスワードが減れば、使い回しの動機も減ります
  • 漏えいの報告窓口を決めておく——「私用サービスの漏えい通知が来たが、同じパスワードを業務でも使っていた」と言い出せる窓口があるかどうかが、初動の速さを分けます
リスト型攻撃パスワードクレデンシャルスタッフィングアカウント保護