クレデンシャルスタッフィングとは?アカウント乗っ取り攻撃の仕組みと対策
129億ウォンの課徴金事例から見る「クレデンシャルスタッフィング」とは?
近年、大規模な個人情報漏えいの原因として、「クレデンシャルスタッフィング(Credential Stuffing)」が改めて注目されています。
2026年8月、韓国の個人情報保護委員会(PIPC)は、個人情報保護関連法令に違反した事業者に対し、総額129億5,444万ウォンの課徴金を科しました。
※関連記事
「約160万人の個人情報が流出…韓国・個人情報保護委員会、GSリテイルなどに129億ウォンの課徴金」[電子新聞 / 記事を見る]
クレデンシャルスタッフィング(Credential Stuffing)とは、他のWebサイトやサービスから過去に流出した大量のIDやパスワード(認証情報)のリストを使い、自動化ツールによって別のWebサイトやサービスへのログインを繰り返し試みるサイバー攻撃手法です。
今回の事例では、身元不明の攻撃者がクレデンシャルスタッフィングによるログインに成功し、その結果、最大1,581,025人分の個人情報が流出したことが確認されています。
今回の事例では、攻撃者がクレデンシャルスタッフィングによるログインに成功し、結果として最大1,581,025人分もの個人情報が流出したことが確認されています。
韓国の個人情報保護委員会は、「短時間に同一IPアドレスから大規模なログイン試行が発生した際、それを検知・遮断するための対策が十分に講じられていなかった」という点を指摘しました。
つまり、単に「認証情報が流出しているかどうか」だけではなく、異常なログイン試行を識別し、適切に対応できる仕組みを備えていることが重要だということです。
クレデンシャルスタッフィング攻撃の特徴
パスワードを一つずつ推測し、何千回、何万回と入力を繰り返してアカウントへの侵入を試みるブルートフォース攻撃(Brute Force Attack)は、比較的明確な異常兆候を発見できます。
一方、クレデンシャルスタッフィングでは、攻撃者が入力するIDとパスワードの組み合わせ自体が「実際に存在する正規のアカウント情報」である可能性があります。
そのため、一つひとつのログインリクエストだけを見ると正常なアクセスのように見え、正規ユーザーと攻撃者を区別することが難しくなります。しかし、複数のリクエストを関連付けて分析すると、異常なパターンが見えてくることがあります。
今回の個人情報漏えい事例でも、同一IPアドレスから短時間に発生した大規模なログイン試行が、重要な異常兆候として指摘されました。
このほかにも、以下のような通常のユーザーには見られにくい行動を確認することが重要です。
一つのIPアドレスから複数のログインIDが繰り返し使用される
一つのログインIDに対し、短時間で複数のIPアドレスやセッションからアクセスが発生する
短時間にログイン試行が繰り返される
重要なのは、「どのアカウントでログインしたか」だけでなく、「どのような方法でログインしているか」まであわせて確認することです。
どのように検知・遮断すべきでしょうか?
単純な攻撃であれば、特定のIPアドレスから発生する繰り返しリクエストを遮断するだけでも、ある程度対応できます。
しかし、自動化された攻撃は、IPアドレスを変更したり、複数のセッションを生成したり、正規ユーザーに近いリクエスト速度に調整したりすることで、検知を回避することがあります。
そのため、単一の条件だけで判断するのではなく、IPアドレス、ログイン ID、セッション ID、アクセス頻度、行動パターンなど、複数のシグナルを組み合わせて分析する仕組みが必要です。
また、すべてのリクエストを一律に遮断するのではなく、さまざまな行動基準を設定し、複数の条件を組み合わせて検証することで、正規ユーザーへの影響(誤検知)を抑えることが可能になります。
STCLabの悪性ボット・マクロ検知/管理ソリューション「BotManager」は、クレデンシャルスタッフィングやパスワードスプレーなど、ログイン認証の過程で発生する自動化攻撃を検知・遮断できます。
さまざまなアクセス環境や行動パターンに基づくポリシーを設定し、異常なログイン試行を識別します。
ログイン認証の過程では、攻撃タイプごとの検知時間やしきい値をサービス環境に合わせて調整できます。また、ボットの疑いがある異常なリクエストに対して、即時遮断したり、CAPTCHAによる追加検証を行ったりすることも可能です。
単に「ログインそのものを遮断する」のではなく、正規ユーザーと自動化されたアカウント乗っ取りの試行を識別し、リスクの高いリクエストにのみ適切な対応を適用できます。
ログイン時の「行動」を見る必要がある理由
クレデンシャルスタッフィングが危険なのは、攻撃者が「実際に有効なIDとパスワードを使ってログインを試みる」点にあります。
そのため、アカウント情報だけを確認するのでは十分ではありません。
短時間に繰り返されるログイン試行
一つのIPアドレスから複数アカウントへのアクセス
一つのアカウントに対する複数IPアドレスからのアクセス
こうした正規ユーザーとは異なる行動をどれだけ早く発見し、対応できるかが、アカウント乗っ取り攻撃を防ぐうえで重要なポイントになります。
企業が、すでに外部で流出してしまったすべての認証情報をコントロールすることはできません。
しかし、その認証情報が自動化攻撃に悪用され、自社サービスへのログインに利用された瞬間を検知し、対応することは可能です。
ログインするアカウントだけでなく、そのアクセス主体や行動まであわせて分析し、ログイン認証の過程で自動化されたアカウント乗っ取りの試行を識別・管理できる仕組みが必要な理由です。
BotManagerのアカウント乗っ取り攻撃への対応機能について、詳しくは以下をご覧ください。