2段階認証を使えば、Gmailアカウントの乗っ取りは難しくなる。だが、そのアカウントの背後にいる人物が正当な利用者だと保証するものではない。
インドの警察は、政府機関に対する偽の爆破予告に関与したとされるネットワークを捜査する中で、51万3,847件のGmail IDと関連する認証情報を発見したと発表した。捜査当局は現在、追加の認証保護が有効になっていたにもかかわらず、これほど大量のアカウントがどのように作成・運用されたとみられるのかについて、Googleに説明を求めている。
捜査当局は、Googleの2FAが突破されたとは確認していない。むしろ今回の事件は、正当なアカウントと悪用されているアカウントを見分けるためにプラットフォームが使うシグナルを、ユーザーはどの程度信頼すべきなのかという、別のセキュリティ上の疑問を提起している。
警察はいかにして51万3,847件のアカウントネットワークを発見したのか
Reutersによると、9月10日、ニューデリーでBRICS首脳会議が開催される2日前に、グジャラート州政府は首脳会議を標的にした爆破予告を受け取った。
その後の警察の捜査で予告は偽物だと判明したが、捜査はそこで終わらなかった。グジャラート州警察は後に、この偽の予告に関与した2人を逮捕し、その背後にさらに大規模なネットワークが存在することが明らかになった。
警察によると、捜査で発見された51万3,847件のGmail IDは、2022年から運用されていたとされる。捜査当局はまた、これらのアカウントが容疑者自身の利用のためだけに保管されていたのではなく、バングラデシュの購入者を含む第三者にまとめて提供され、一部の支払いは暗号資産で行われていた証拠も発見した。
この発見によって、捜査の範囲は変わった。警察が目を向けていたのは、単一の爆破予告の送信者だけではなく、不正行為に利用できる大量のメールアカウントを構築し、配布していたとされる活動だった。
2FAでは最大の疑問に答えられない
2段階認証は主に、パスワードに加えて2つ目の認証要素を要求することで、アカウントを不正アクセスから守るためのものだ。しかし、それだけでアカウントを管理している人物が正当な利用者だと証明できるわけではない。
この違いが、グジャラート州の捜査の核心にある。警察は、犯罪活動を行っていたとされる組織が、これほど大量のGmailアカウントをどのように作成または管理できたのか、またその過程でGoogleのアカウント作成時の対策やセキュリティ対策が回避されたのかを明らかにしようとしている。
捜査当局は、これほど大規模にアカウントが作成された方法や、Googleのセキュリティ機構が技術的に回避されたかどうかを、公には確認していない。グジャラート州警察は捜査の一環としてGoogleに事情を聞く予定であり、Reutersによると、同様の悪用を防ぐための対策を強化するよう同社に求める方針だ。
さらなる詳細が明らかになるまでは、アカウントネットワークの規模そのものは注目に値するが、Googleの2FA自体が破られた証拠とみなすべきではない。
正当なセキュリティシグナルがなお誤解を招く理由
より大きなリスクはGmailにとどまらない。アカウントが正当なものかどうかを判断するために人々が使うデジタル上のさまざまなシグナルも、それ自体が入手、偽造、悪用される可能性がある。
2023年にThe Guardianが報じたところでは、詐欺師が認証済みのXアカウントを使い、正規の企業になりすましてサポートを求める顧客を狙っていた。認証バッジは本物だった。しかし、一部のアカウントを管理していた人物の意図は正当なものではなかった。
今回のGmail捜査は、これと関連する違いを浮き彫りにしている。メールアドレスは機能し、2FAで保護されていても、その背後にいる人物が信頼できるとは限らない。認証によってアカウントを管理していることは確認できても、身元や意図まで確認できるとは限らない。
ユーザーにとってこれは、アカウント単位の信頼性シグナルを証明ではなく、判断材料として扱うことを意味する。支払い、パスワードのリセット、機密情報、アカウントへのアクセス、金融情報の変更に関わる依頼を受けた場合、企業は独立した確認手段を追加すべきだ。見慣れたメールアドレスや認証方法、認証バッジだけを根拠に、依頼を重大な操作へ進めてはならない。
詳しく読む: 正規のMicrosoft認証を悪用するN0vaフィッシングキットが、ユーザーがMFAを完了した後でもアクセスを得る仕組み。





