使い回しドミノ
「どうせ私のアカウントなんて狙われない」――そのとおり。あなたを狙う必要すらないんです。
攻撃者は、どこかで漏れたIDとパスワードを、機械で全部のサイトに順番に試すだけ。
あなたのアカウントを設定しよう
それぞれのサービスで、どんなパスワードを使っていますか?(正直に!架空のサービスです)
# 「事件発生!」を押すと始まります…
なぜ使い回しはダメなのか、4つの理由
① 漏れるのは、あなたのせいじゃない
流出の多くは、サービス側が攻撃されて起きます。あなたがどんなに気をつけても、どこか1か所は必ずいつか漏れると考えるのが現実的です。
② 攻撃は全部「自動」
漏れたIDとパスワードの組は闇市場で大量に売買され、ツールで数百のサイトに自動で試されます。これを「リスト型攻撃」と呼びます。人間が一件ずつ狙うわけではないので、「私なんか狙われない」は通用しません。
③ 一番ゆるいサイトが、全部の弱点になる
銀行がどれだけ頑丈でも、同じパスワードを使っている小さなお店のサイトから漏れたら終わり。あなたの安全は、使い回している中で一番セキュリティの甘いサイトで決まります。
④ メールは「合鍵置き場」
ほとんどのサービスは「パスワードを忘れた」→メールで再設定ができます。つまりメールを乗っ取られると、別々のパスワードにしていたサービスまで芋づる式に。メールだけは特別に守りましょう。
「ちょっと変えてるから大丈夫」は大丈夫じゃない
よくある「工夫」:
sakura2024_amazon
sakura2024_rakuten
sakura2024_line
攻撃者から見ると:
1つ漏れれば「sakura2024_ + サービス名」というルールがバレます。攻撃ツールはこういう変形を最初から自動で試します。末尾の数字を1つずつ増やす「sakura2024 → sakura2025」も同じです。
「でも、全部ちがうパスワードなんて覚えられないよ…」
うん、覚えられない。覚えなくていいんです。それを代わりにやってくれるのがパスワードマネージャーとパスキー。
今日から全部変えなくてOK。優先順位はこれ:
- メール(Gmail、iCloud、キャリアメールなど)… 他と違うパスワード+二段階認証
- お金が動くところ(銀行、証券、クレカ、スマホ決済、通販)
- なりすまされると困るところ(LINE、SNS、仕事のアカウント)
- それ以外は、ログインするついでに少しずつ
- 流出データは「コンボリスト(email:password)」として整形・重複除去され、フォーラムや Telegram で流通。インフォスティーラー由来のログ(URL・ID・パスワード・Cookie)も混ざる。
- クレデンシャルスタッフィングはプロキシ網(住宅IPを含む)で分散され、IP単位のレート制限をすり抜ける。成功率自体は低くても(一般に1%未満と言われる)母数が巨大なので成立する。
- 防御側:漏洩パスワードの拒否(k-匿名性API)、ボット検知、デバイス/リスクベース認証、ログイン通知、MFA、そして根本対策としてのパスキー。
- 個人向けの結論は単純:ユニーク+ランダム+(可能なら)フィッシング耐性のある認証。