🧨 シミュレーション

使い回しドミノ

「どうせ私のアカウントなんて狙われない」――そのとおり。あなたを狙う必要すらないんです。
攻撃者は、どこかで漏れたIDとパスワードを、機械で全部のサイトに順番に試すだけ。

遊べる学べる所要 3分

あなたのアカウントを設定しよう

それぞれのサービスで、どんなパスワードを使っていますか?(正直に!架空のサービスです)

# 攻撃者の自動ツール(イメージ)
# 「事件発生!」を押すと始まります…

なぜ使い回しはダメなのか、4つの理由

① 漏れるのは、あなたのせいじゃない

流出の多くは、サービス側が攻撃されて起きます。あなたがどんなに気をつけても、どこか1か所は必ずいつか漏れると考えるのが現実的です。

② 攻撃は全部「自動」

漏れたIDとパスワードの組は闇市場で大量に売買され、ツールで数百のサイトに自動で試されます。これを「リスト型攻撃」と呼びます。人間が一件ずつ狙うわけではないので、「私なんか狙われない」は通用しません。

③ 一番ゆるいサイトが、全部の弱点になる

銀行がどれだけ頑丈でも、同じパスワードを使っている小さなお店のサイトから漏れたら終わり。あなたの安全は、使い回している中で一番セキュリティの甘いサイトで決まります。

④ メールは「合鍵置き場」

ほとんどのサービスは「パスワードを忘れた」→メールで再設定ができます。つまりメールを乗っ取られると、別々のパスワードにしていたサービスまで芋づる式に。メールだけは特別に守りましょう。

「ちょっと変えてるから大丈夫」は大丈夫じゃない

よくある「工夫」:

sakura2024_amazon
sakura2024_rakuten
sakura2024_line

攻撃者から見ると:

1つ漏れれば「sakura2024_ + サービス名」というルールがバレます。攻撃ツールはこういう変形を最初から自動で試します。末尾の数字を1つずつ増やす「sakura2024 → sakura2025」も同じです。

「でも、全部ちがうパスワードなんて覚えられないよ…」
うん、覚えられない。覚えなくていいんです。それを代わりにやってくれるのがパスワードマネージャーとパスキー。

✅

今日から全部変えなくてOK。優先順位はこれ:

  1. メール(Gmail、iCloud、キャリアメールなど)… 他と違うパスワード+二段階認証
  2. お金が動くところ(銀行、証券、クレカ、スマホ決済、通販)
  3. なりすまされると困るところ(LINE、SNS、仕事のアカウント)
  4. それ以外は、ログインするついでに少しずつ
GACHI / 攻撃側のエコシステム
  • 流出データは「コンボリスト(email:password)」として整形・重複除去され、フォーラムや Telegram で流通。インフォスティーラー由来のログ(URL・ID・パスワード・Cookie)も混ざる。
  • クレデンシャルスタッフィングはプロキシ網(住宅IPを含む)で分散され、IP単位のレート制限をすり抜ける。成功率自体は低くても(一般に1%未満と言われる)母数が巨大なので成立する。
  • 防御側:漏洩パスワードの拒否(k-匿名性API)、ボット検知、デバイス/リスクベース認証、ログイン通知、MFA、そして根本対策としてのパスキー。
  • 個人向けの結論は単純:ユニーク+ランダム+(可能なら)フィッシング耐性のある認証。

次の訓練へ