編集部注: この記事は姉妹サイトのTechRepublic.com
仕事や買い物、連絡にGmailを使っているなら、あなたのアカウントも新たな大規模情報漏えいに含まれている可能性がある。
セキュリティ研究者が、1億8,300万件の一意のアカウント(うちメールアドレスは1,640万件)を含む、3.5テラバイトに及ぶ盗難データの山を発見した。このデータセットは現在、世界各地のデータ侵害を追跡するサイト「Have I Been Pwned」で検索できる。報道によると、このデータは、感染した端末からログイン情報を盗み取るインフォスティーラー型マルウェアのキャンペーンに由来するほか、過去の侵害で流出した、使い回しの認証情報も含まれている。
Googleは自社システムが直接侵害されたわけではないと確認しているが、専門家は今回の侵害の規模と内容について、盗まれたパスワードがアンダーグラウンドのネットワークでいかに容易に拡散し、フィッシングや認証情報の詰め込み攻撃で再利用されるかという深刻な懸念を示している。一般のGmailユーザーと企業のGoogle Workspace顧客の双方に、対策を講じるよう呼びかけている。
今回新たに流出したデータを詳しく見ると
Gmail自体は直接侵害されていないものの、HuntressのセキュリティアナリストであるMichael Tigges氏はYahoo Newsに対し、ウェブブラウザーに認証情報を保存しているすべての人への警告と受け止めるべき攻撃だと語った。
「今回起きたのは特定のデータ侵害ではなく、数百万件に及ぶ情報窃取マルウェアのログからデータを集約し、アップロードしたものだ」とTigges氏は述べた。同氏はさらに、このインシデントが、サービスごとに異なる認証情報を使い分け、個人と企業双方のメールセキュリティを常に把握しておくことの重要性を浮き彫りにしていると強調した。
Prolific Northによると、認証情報の約1,640万件は侵害データベースに新たに加わったもので、これまで公に流出したことがなかった。Have I Been Pwnedは、このデータセットを検索可能なインデックスに追加したことを確認しており、ユーザーは自分のメールアドレスが流出に含まれているか確認できる。
今回の情報漏えいがGmailを超えて重要な理由
このインシデントはGmailサーバーへのハッキングによるものではないが、その影響は個々の受信トレイをはるかに超えて及ぶ。Yahoo Newsによると、犯罪者はGoogleのインフラを標的にする代わりに、RedLineとVidarを使って感染したコンピューターから数カ月にわたりログイン認証情報を収集し、盗まれたパスワードの巨大なデータベースに集約していた。
多くのユーザーが個人用アカウントと仕事用アカウントで同じパスワードを使い回しているため、盗まれたGmailアカウントから業務ツールやクラウドのダッシュボード、企業システムにアクセスされる可能性がある。これは本質的には産業規模で行われるデジタルなスリであり、ただし今や窃盗犯はオンライン上であなたになりすますことができる。
サイバーセキュリティ専門家のTroy Hunt氏はDaily Mailに対し、「悪意ある者がいったんあなたのデータを手に入れると、数多くの経路やプラットフォームを通じて何度も複製されることが多い」と語った。Hunt氏はまた、侵害された可能性があるのはメールアカウントに関連付けられたパスワードだけではなく、他のウェブサイトで使っている固有のパスワードも危険にさらされていると述べた。
個人の場合、偽のパスワードリセット通知や不審なログイン警告につながる可能性がある。企業にとっては、従業員のIDを保護し、GmailやGoogle Workspaceに接続するすべてのサービスで多要素認証を必須にすることの重要性を示している。
ユーザーと企業が今すぐ講じるべき対策
セキュリティ専門家は、Gmailアドレスを持つすべての人に、認証情報がデータセットに含まれているかをHave I Been Pwnedで確認するよう勧めている。含まれていた場合、パスワードを変更し、直ちに2要素認証またはパスキーを有効にする必要がある。
IT管理者はこの機会に、社内のサインインポリシーを見直して多要素認証を適用し、業務アクセスに個人のGmailアカウントを使うことを制限するとともに、Google Workspaceにひも付いた連携を監査すべきだ。
Gmailが直接侵害されていなくても、今回の流出は、ID保護が現代のサイバーセキュリティにおける最も重要な防衛線になったことを浮き彫りにしている。強力な認証、固有のパスワード、継続的な従業員教育が、こうした攻撃に対する最善の防御であり続ける。
このようなインシデントへの実践的な対応策を知るには、TechRepublicのデータ侵害への対処法ガイドを読む。





