クレデンシャルスタッフィングとパスワードスプレー
攻撃者が盗んだ認証情報を使い回す方法と、自動化されたログイン攻撃への対策を理解します。
「クレデンシャルスタッフィングとパスワードスプレー」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
クレデンシャルスタッフィングとは
クレデンシャルスタッフィングは、あるデータ侵害から盗まれたユーザー名とパスワードの組み合わせを、他のサービスでも試す自動化攻撃です。パスワードの使い回しを悪用するため、同じパスワードをどこでも使っている場合、1件の侵害ですべてのアカウントが危険にさらされます。
問題の規模
何十億もの認証情報が、ダークウェブの市場やフォーラムで購入できます。Sentry MBA、SNIPR、カスタムPythonスクリプトなどのツールは、多数のサービスに対して何千もの認証情報の組み合わせを毎分同時にテストする処理を自動化します。
クレデンシャルスタッフィングが成功する理由
調査によると、65%以上の人が複数のサイトでパスワードを使い回しています。セキュリティの低いフォーラムでの侵害によって、同じユーザーが認証情報を使い回している銀行、メール、企業のアカウントまで侵害される可能性があります。
パスワードスプレーとは
パスワードスプレーは、少数のよく使われるパスワード(例:"Spring2024!"、"Password1")を多数のアカウントに対して試します。ブルートフォースとは異なり、1つのパスワードを多数のアカウントに分散して試行することで、ロックアウトを回避します。
パスワードスプレーとブルートフォースの比較
比較:
- ブルートフォース — 1つのアカウントに対して多数のパスワードを試す → ロックアウトを引き起こします
- パスワードスプレー — 多数のアカウントに対して1つのパスワードを試す → ロックアウトの閾値未満にとどまります
- クレデンシャルスタッフィング — 侵害で判明した組み合わせを使う → 推測は行いません
クレデンシャルスタッフィングの検出
検出の指標:
- 多数のIPから大量のログイン失敗が発生する
- 成功率がベースラインより突然高くなる
- Torの出口ノード、VPN、または住宅用プロキシからログインする
- 自動化ツールのデバイスフィンガープリントが検出される
- 地理的に両立しない場所からログインする
パスワードスプレーの検出
スプレー攻撃の指標:
- 多数のアカウントで同時刻にログインが失敗する
- ロックアウトの閾値をわずかに下回る回数の失敗が発生する(例:ロックアウトが5回の場合、各アカウントで4回の失敗が確認される)
- 同じパスワードが多数のアカウントで試行される
クレデンシャルスタッフィングへの対策
主な対策:
- MFA — 盗まれた認証情報だけでは不十分になります
- 漏洩パスワードの検出 — 登録時や変更時に、既知の漏洩パスワードを拒否します
- ログインフォームへのCAPTCHAの導入
- IPレピュテーション — 既知の悪意あるIP範囲をブロックします
- デバイスフィンガープリント — 新しいデバイスからのログインにフラグを付けます
パスワードスプレーへの対策
対策:
- アカウントロックアウトポリシー(アラート付き)
- すべてのアカウントでMFAを必須にします
- 拒否リストで一般的なパスワードをブロックします
- 認証ログでスプレー攻撃のパターンを監視します
- 異常なログインに追加検証を要求する条件付きアクセス
新規ログイン時の通知
新しいデバイスや場所からのログインをユーザーに通知すると、アカウント乗っ取りをユーザー自身がすぐに報告できます。多くのサービスは「[City, Device]からの新しいログイン」というメールを送信します。ユーザーは予期しない通知を確認し、対応する必要があります。
Have I Been Pwned (HIBP)
Troy HuntのHaveIBeenPwnedは、漏洩データを集約しています。組織はHIBPのk-匿名性APIを統合して、完全なパスワードをAPIに送信せずに、パスワードが既知の漏洩に含まれているかどうかを確認できます。
# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6クイックチェック:認証情報攻撃
攻撃者が50,000個のアカウントに対して"Summer2024!"を試し、その後待ってから、同じ50,000個のアカウントに対して"Password1!"を試しました。これはどの手法ですか?
レッスンのまとめ
クレデンシャルスタッフィングは、ある侵害で盗まれた認証情報を他のサービスでも使う攻撃で、パスワードの使い回しによって可能になります。パスワードスプレーは、ロックアウトを回避するため、よく使われるパスワードを多数のアカウントで試します。対策には、MFA、漏洩パスワードの確認、CAPTCHA、IPレピュテーションによるブロック、認証ログでの異常なパターンの監視などがあります。
よくある質問
「クレデンシャルスタッフィングとパスワードスプレー」レッスンは無料ですか?
はい。「クレデンシャルスタッフィングとパスワードスプレー」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「クレデンシャルスタッフィングとパスワードスプレー」で何を学びますか?
攻撃者が盗んだ認証情報を使い回す方法と、自動化されたログイン攻撃への対策を理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「クレデンシャルスタッフィングとパスワードスプレー」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- パスワードの強度とポリシー
- パスワードハッシュ化:bcrypt、Argon2、PBKDF2
- 多要素認証
- クレデンシャルスタッフィングとパスワードスプレー