• 締切済み

パスワードリスト攻撃とは?

パスワードリスト攻撃はプログラムのようなもので機械的に行われるんですか?それとも手動でやるのですか? もし、漏れたパスワードと他のサイトで使っているパスワードが一文字でも違っていれば、たとえメールアドレスから推測できても、不正ログインされる可能性は低いですか? 数十万人分のものが漏れてしまった場合のことです。

みんなの回答

  • notnot
  • ベストアンサー率47% (4900/10358)
回答No.8

> 流出したメールアドレスがたとえば、qwertyアット〜〜、パスワードがqwartyxxxだとして、他のサイトで同じメールアドレスで、パスワードをqwertyxxxとして使っていても、ログインされる可能性は低いということですか? と言う補足が付きましたが、これって、最初の質問と同じ事を言ってますよね。同じ質問には回答も同じです。

  • 121CCagent
  • ベストアンサー率52% (15558/29900)
回答No.7

他の方が回答されていますが流出したパスワードも元にIDやパスワードのリストを作成したりしてそれを自動的に入力してするようプログラムを使ったりしますね。 >パスワードが一文字でも違っていれば については「数十万人分のものが漏れてしまった場合のことです。」って条件がついているなら一文字違いであれば不正ログインされる可能性は低いかと。 そう言う場合は漏れたパスワードのリストをそのまま使うのが殆どでしょうから。

回答No.6

おっしゃる通りの理解です。 ただ、数年前に流出して、現在何も被害が出ていないのであれば、まず放っておいて問題ありません。 今後、被害が生じる可能性はかなり低いと思います。

回答No.5

再度補足いただきありがとうございます。 『もともと登録していたあるウェブサイトから百数十万人のメールアドレスとパスワードが漏れてしまったこと』 ですから、そのウェブサイトの管理人がフィッシング被害に遭ったということです。わかりにくくてすいません。 流出したメールアドレスの頭部分とパスワードの一致は物凄くまずい状況ですね。 リストに登録されてしまったので色々な他のサイトのログイン時に不正アクセスされる対象となるでしょう。 ですが、セキュリティの高いサイト(銀行など)のログインではそのようなわかりやすい登録はできないはずですが・・・。 ・パスワード変更 ・ワンタイムパスワードなどの二段階認証設定 ・ログインアラート通知 これらをされてみてはいかがでしょうか?

questionsanswer
質問者

補足

ありがとうございます。 数年前に流出があったようで、最近になって気づきました。 流出が起きた数ヶ月後にはタイミングよく2段階認証を設定していたようで、今はパスワードも変えています。 そのサイトで流出した大量のメールアドレス、パスワードを使い、他のサイトでログインを試みるプログラムがあり、それが使われれば、同じパスワードしか試されないので大丈夫な可能性が高く、個別に、手動でログインしようとされたら、不正ログインされる可能性があるということですか?

  • notnot
  • ベストアンサー率47% (4900/10358)
回答No.4

IDとパスワードの組が多数流出したようなケースだと、それを活用した攻撃だと、全く同じパスワードだけが試されるでしょうから、1文字違いとかは大丈夫です。 これと別に、IDの一覧だけを使って、それに「よく使われるパスワードのリスト」を組み合わせた攻撃もあるので、そういうのにたまたま合致すると成功しますが、まあ、それは無いでしょうね。

questionsanswer
質問者

補足

ありがとうございます。 流出したメールアドレスがたとえば、qwertyアット〜〜、パスワードがqwartyxxxだとして、他のサイトで同じメールアドレスで、パスワードをqwertyxxxとして使っていても、ログインされる可能性は低いということですか?

回答No.3

補足いただきありがとうございます。 おっしゃっているのはフィッシングと呼ばれるものですね。 フィッシング詐欺であったり、マルウェア感染させたりして個人情報を盗む行為です。 この盗んだ情報(例えば、メールとパスワード)で勝手にアクセスされるわけですので、一文字でも変えられるとログインされる可能性は極めて低くなります。 ですが、先に申しましたようにたった一文字ですと、全数攻撃やらAI攻撃であっという間に突破される可能性もありますので、盗まれたものと無関係のパスワードを再作成されることをおすすめします。

questionsanswer
質問者

補足

フィッシングというより、もともと登録していたあるウェブサイトから百数十万人のメールアドレスとパスワードが漏れてしまったことがあり、そこで流出した情報を利用してGoogleなどの他のサイトでもログインされてしまわないか、ということでした。 分かりづらくて申し訳ないです。 流出したメールアドレスがたとえば、qwerty@example.com、パスワードがqwartyだとして、他のサイトで同じメールアドレス、パスワードをqwertyとして使っていても同様にログインされる可能性は低いものなのでしょうか?

回答No.2

パスワードリスト攻撃というのは、 あらかじめ盗んだパスワードやわかりやすいパスワード「abcdefg」「password」「123456」「iloveyou」などをリスト化しているものを用いて一つ一つ、該当するかプログラムを組んで機械的に処理される攻撃です。 リストに入っていなければ、パスワードリスト攻撃は通用しません。 ですが、最近はそのパスワードリストからAIが推測してこんなパスワードを作るであろう推測リストを作ったAI作成パスワードリストが存在するという都市伝説があったり・・・。 また、全数アタックという攻撃もあるので、英数字の組み合わせや文字数の長めでのパスワードを作成することをおすすめします。

questionsanswer
質問者

補足

回答ありがとうございます。 一つのサイトからメールアドレスとパスワードの組が流出してしまって、それを利用して他のサイトでも不正ログインを試みるという意味でパスワードリスト攻撃という言葉を使っていました。 間違えていたら申し訳ないです。

回答No.1

>パスワードリスト攻撃はプログラムのようなもので機械的に行われるんですか?それとも手動でやるのですか? 手動ではなく、プログラムで行います。 >もし、漏れたパスワードと他のサイトで使っているパスワードが一文字でも違っていれば、たとえメールアドレスから推測できても、不正ログインされる可能性は低いですか? メールアドレスだけ使って、パスワードは総当たりでやればログインできるかも知れません。

questionsanswer
質問者

補足

回答ありがとうございます。 プログラムで行われるということは、わざわざメールアドレスを見て、すでに他のサイトで流出しているパスワードを一部変えて、他のサービスにログインを試みるという可能性は低いということですか?

関連するQ&A