Junify
事故・事例から学ぶ

パスワードの使い回しで法人向けサービスの管理画面に不正ログインされた事案

他のサービスから漏れた ID とパスワードの組を試す攻撃で、二段階認証をオフにしていた ID だけが不正ログインされました。国内 12 件、海外を含め 156 件です。

公表
2024-08-26
当事者
情報サービス会社が提供する法人向けサービス
規模
管理画面の ID 国内 12 件・海外を含め 156 件
共有パスワードの流出と使い回し

更新日 2026-09-18

2024 年 7 月、店や会社の公式アカウントを運用する管理画面に入るための ID が、複数の不正アクセスによる不正ログインを受けました。この管理画面を提供する情報サービス会社は、8 月 26 日に事実を公表し、10 月 24 日に件数と対策を続報しています。対象は、店や会社の側が使う管理画面です。一般の利用者のアカウントへの不正な操作はなかった、と公表文は書いています。

何が起きたか

公表文によると、不正ログインは 7 月 10 日から 18 日の間に発生し、19 日に検知されました。手口はパスワードリスト攻撃(他のサービスで実際に使われている ID・パスワードの一覧を使い、ログインを試す攻撃)です。不正ログインが確認されたのは、メールアドレスとパスワードだけで使える方式の ID に限られます。本人の個人アカウントでログインする方式の ID では確認されていません。続報によると、対象となった ID は国内 12 件、海外を含めて 156 件でした。いずれも二段階認証の機能をオフにしていた ID です。

不正ログインされた ID では、その ID で入れる各サービスが使える状態になります。公式アカウントの運用画面と、動画などを投稿する画面です。公表文が、閲覧されたり操作されたりした可能性があるものとして挙げたのは 3 つです。登録した利用者のプロフィール情報と 1 対 1 のやり取りの内容、公式アカウントに登録された住所・電話番号・メールアドレスなどの連絡先情報、不審なメッセージの配信です。

公表された原因

原因として公表されているのは 2 つです。他のサービスから流出したメールアドレスとパスワードの組み合わせが使われたこと、つまりパスワードの使い回しと、二段階認証がオフだったことです。パスワードリスト攻撃は、そのサービス自体から情報が漏れなくても、別のサービスで漏れた組み合わせが同じなら成功します。二段階認証があれば、パスワードが合っていても 2 つ目の確認で止まります。

公表された対応と再発防止策

運営会社は、不正ログインされた ID の管理者に、7 月 19 日・22 日・25 日にパスワード再設定の通知をメールで送りました。7 月 30 日までに、不正ログインされた ID のログインしたままの状態を無効にしています。8 月 26 日に公表し、二段階認証の設定を強く推奨するとともに、他のサービスで使っているパスワードを使い回さないよう呼びかけました。9 月 3 日には、メールアドレスを登録して使う利用者を対象に、二段階認証の有効化を実施しています。

続報は、ログインのたびに登録メールアドレスへログイン通知を送っていることにも触れています。

同じ型の事故で一般に問われる管理

IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、第 2 部 実践編の冒頭「情報セキュリティ 6 か条」の 3 番目に「パスワードを強化しよう」を置いています。理由は、Web サービスから流出した ID・パスワードが悪用されて不正にログインされる被害が増えていることです。そのうえで「長く」「複雑に」「使い回さない」の 3 点を勧めています。対策例には、同じ ID・パスワードを複数のサービス間で使い回さないこと、重要なシステムでは多段階認証・多要素認証・パスキーなどの認証を強くする機能を使うことが並びます。

米国 NIST の SP 800-63B(ログインの本人確認についての基準)第 4 版には、利用者に使い回しを禁じる条文はありません。代わりに、パスワードを受け取って確かめるサービスの側に義務(SHALL)を置いています。過去の漏えいで出回ったパスワードやよく使われるパスワードの一覧と照合し、一致すれば別のものを選ばせる、という義務です。使い回されたパスワードは、別のサービスから漏れた時点でこの一覧に載りえます。2 つの資料は、同じ攻撃を利用者側とサービス側の両面から防ぐ形になっています。

店の公式アカウントの管理画面は、1 つの ID を複数の担当者で使う運用になりがちです。二段階認証は、本人が持つスマホなどを前提にした仕組みです。そのため、複数人で 1 つの ID を使っていると、設定をためらう理由になります。使い回さない長いパスワードと二段階認証は、担当者ごとに ID を分けると設定しやすくなります。分けられる媒体では分けるのが先だと考えられます。分けられない ID にだけ、共有したままの対策が要ります。

自分の現場を点検する問い

  1. 会社や店の公式アカウントのログインに、他のサービスと同じパスワードを使っていないか。
  2. 二段階認証をオフにしている業務用の ID はどれか。オフにした理由は「複数人で使うから」ではないか。
  3. 1 つの ID を複数の担当者で使っている場合、誰がパスワードを知っているかを一覧にできるか。
  4. ログイン通知のメールは誰に届き、身に覚えのないログインを見つけたときに誰が動くか。
  5. 担当者が辞めたとき、そのアカウントのパスワードを変えているか。

よくある質問

パスワードリスト攻撃とは何ですか

他のサービスから流出した ID とパスワードの一覧を使ってログインを試す攻撃です。同じ組み合わせを使い回していると成功します。運営会社の公表文はこの攻撃を原因としています。

二段階認証を設定していれば防げましたか

公表文は、不正ログインが確認されたのは二段階認証の機能をオフにしていた ID のみだった、としています。オンにしていた ID では確認されていません。

公式アカウントを複数人で使うとき二段階認証は

二段階認証は本人のスマホなどを前提にしているので、共有すると誰が使ったかが分からなくなります。担当者ごとに ID を分けられる媒体では、分けるのが先です。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
Junify を使っていれば、この経路は成立しません。パスワードは管理者が登録し、担当者は自分のスマホで本人確認をしてから、見ないまま使います。担当者がパスワードを知らないので、ほかのサービスと同じものを使い回すことが起きず、漏れた組み合わせを試す攻撃の前提が消えます。誰が・いつ使ったかは一人ひとり残ります。

参考資料

同じテーマの記事