通販サイトや会員制サービスから「身に覚えのないログインがありました」という通知が届く——そうした不正アクセスの多くは、「リスト型攻撃」と呼ばれる手口で引き起こされています。利用者が複数のサービスで同じID・パスワードを使い回していることを突いた攻撃で、2019年にはユニクロ・ジーユーの公式オンラインストアで461,091件ものアカウントが不正ログインの被害に遭いました。
会員ログインを持つ事業者にとって、リスト型攻撃は「自社のシステムに脆弱性がなくても被害が起こりうる」という対処が難しい性質を持ちます。攻撃者は他社から漏れた正しいID・パスワードの組み合わせを使うため、自社のパスワードが破られたわけではなくても、不正ログインが成立してしまうためです。
本記事では、リスト型攻撃とは何か、総当たり(ブルートフォース)攻撃との違い、実際の被害事例と法的な報告義務、なぜ自社が狙われるのか、そして総務省の対策集にもとづいた事業者側・利用者側の対策までを整理します。あわせて、ログイン回数制限やIP遮断だけでは防ぎきれない理由と、漏えいパスワードの検知や多要素認証を担う認証基盤(CIAM:顧客ID・アクセス管理)という選択肢についても解説します。
目次
一括ダウンロードする
リスト型攻撃とは
リスト型攻撃とは、どこかのサービスから流出したID・パスワードの組み合わせをリストのように使い、別のサービスへのログインを次々に試みる攻撃です。利用者が複数のサービスで同じID・パスワードを使い回していると、1か所の流出が他のサービスへの不正ログインに連鎖してしまう点を突いています。総務省は、この攻撃を次のように定義しています。
リスト型攻撃:何らかの手段により不正に入手した他者のID・パスワードをリストのように用いて様々なサイトにログインを試みることで、個人情報の閲覧等を行うサイバー攻撃
出典:リスト型攻撃対策集について|総務省
この攻撃は呼び方が複数あり、パスワードリスト攻撃・アカウントリスト攻撃・リスト型アカウントハッキングとも呼ばれます。英語ではクレデンシャルスタッフィング(credential stuffing)と表現されることもあります。いずれも、流出済みの正しい組み合わせを使ってログインを試すという、同じ手口を指す言葉です。
総務省の資料での正式名称は「リスト型アカウントハッキング(リスト型攻撃)」で、NRIセキュアなどのセキュリティ企業の用語集でも同じ意味で説明されています。
出典・参考資料(2件)
攻撃の手口・流れ
リスト型攻撃は、おおむね次の流れで行われます。まず攻撃者が、他社のサービスから漏れたID・パスワードの一覧を、名簿やダークウェブなどを通じて入手します。次に、その一覧を自動化されたプログラムに読み込ませ、標的となるサービスのログイン画面に対して大量のログインを機械的に試行します。使い回しがあれば、そのうち一定の割合でログインが成立します。
総務省の対策集は、こうした攻撃がマルウェアに感染した複数の機器を遠隔操作する「ボットネット」を使い、それぞれ異なるIPアドレスから分散して行われることがあると説明しています。攻撃元が1か所に固まらず多数のIPアドレスに分かれるため、通信の監視だけでは攻撃を検知しにくくなります。

出典・参考資料(1件)
リスト型攻撃と総当たり(ブルートフォース)攻撃・レインボーテーブル攻撃との違い
リスト型攻撃は、ほかの不正ログインの手口と混同されがちです。違いを押さえると、なぜリスト型攻撃が検知しにくく、成功しやすいのかが理解できます。

総当たり(ブルートフォース)攻撃との違い
総当たり(ブルートフォース)攻撃は、1つのIDに対して、考えうるパスワードを片端から大量に試す手口です。正しいパスワードを「探り当てる」ため、1つのIDに対する試行回数が非常に多くなり、同じIDで認証エラーが連続して発生します。この性質から、一定回数の失敗でアカウントを一時停止する仕組み(アカウントロックアウト)で比較的検知・防御しやすい攻撃です。
一方リスト型攻撃は、すでに他社で使われていた「正しい組み合わせ」を試すため、1つのIDに対する試行はわずか1〜2回で済むことがあります。パスワードを探り当てるのではなく、使い回されている組み合わせを突くので、少ない試行で成立し、しかも認証エラーの連続を前提とした防御をすり抜けやすいという違いがあります。
レインボーテーブル攻撃との違い
レインボーテーブル攻撃は、何らかの手段で盗み出したパスワードのハッシュ値(暗号化された文字列)から、元のパスワードを割り出す手口です。あらかじめ計算した「ハッシュ値と平文の対応表(レインボーテーブル)」を使い、暗号化された値を逆算します。標的となるのは、盗まれたパスワードのデータベースそのものです。
これに対しリスト型攻撃は、すでに平文として判明しているID・パスワードを、実際のログイン画面に入力して試します。暗号を解く作業は伴わず、入手済みの組み合わせを使い回しのあるサービスで試す点が異なります。
リスト型攻撃で起きる被害と実際の事例
リスト型攻撃でアカウントが乗っ取られると、利用者と事業者の双方にさまざまな被害が及びます。ここでは、起こりうる被害の類型と、実際に公表された事例、そして事業者が負う法的な対応義務を整理します。
リスト型攻撃で起きる主な被害(類型)
アカウントが乗っ取られると、そのアカウントでできることがそのまま悪用されます。具体的には次のような被害が想定されます。
- 不正購入・不正送金: 登録済みのクレジットカードや残高を使った勝手な買い物・送金
- ポイント・マイルの不正利用: 貯めたポイントの引き出し・換金・商品への交換
- 個人情報の閲覧・窃取: 氏名・住所・電話番号・購入履歴など、アカウントに紐づく情報の盗み見
- アカウントの乗っ取り・締め出し: パスワードを変更され、本来の利用者がログインできなくなる
事業者側には、こうした直接被害に加えて間接的な損害も生じます。原因調査やパスワード強制リセット、問い合わせ対応といった事後対応のコスト、そして「あのサービスは不正ログインされた」という評判による信用の低下です。被害が1人の利用者にとどまらず、同じ流出リストを使って多数のアカウントが一度に狙われる点も、リスト型攻撃の特徴です。
実際の被害事例(ユニクロ・ジーユーの461,091件)
リスト型攻撃による不正ログインは、大手企業でも実際に発生しています。2019年には、ユニクロ・ジーユーの公式オンラインストアが被害を公表しました。ファーストリテイリングの発表によると、不正ログインされたアカウント数は461,091件にのぼります。
今回の不正ログインは、2019年4月23日から5月10日にかけて、「リスト型アカウントハッキング(リスト型攻撃)」の手法で行われ、現時点判明分で不正ログインされたアカウント数は、461,091件となります。
出典:「リスト型アカウントハッキング(リスト型攻撃)」による弊社オンラインストアサイトへの不正ログインの発生とパスワード変更のお願いについて|株式会社ファーストリテイリング
この事例では、氏名・住所・電話番号・メールアドレス・購入履歴に加え、クレジットカード情報の一部(カード名義人・有効期限・カード番号の一部)が閲覧された可能性があると発表されました。同社は通信元を特定して遮断し、対象アカウントのパスワードを無効化したうえで再設定を依頼し、警視庁に通報しています。
リスト型攻撃は「少ない試行で成立する」一方、成立率そのものは必ずしも高くありません。総務省がまとめた資料でも、試行総数に対する不正ログイン成立の割合は、企業により0.1〜1%台とされています。ただし、攻撃が自動化され膨大な数のアカウントに対して行われるため、割合が低くても成立する件数は大きくなります。
出典・参考資料(2件)
被害がもたらす法的・社会的影響
リスト型攻撃による不正ログインで個人データが漏えいした場合、事業者には個人情報保護法にもとづく対応義務が生じます。2022年4月に施行された改正個人情報保護法では、一定の漏えい等が発生したときの個人情報保護委員会への報告と、本人への通知が義務付けられました。
個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときは、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を個人情報保護委員会に報告しなければならない。
出典:個人情報の保護に関する法律 第二十六条|e-Gov法令検索
ここで注意したいのは、リスト型攻撃のような不正アクセスによる漏えいは、漏えいした人数にかかわらず報告対象になりうる点です。施行規則では、報告対象となる事態の一つに「不正の目的をもって行われたおそれがある行為による漏えい」が挙げられており、不正アクセスがこれに該当します。
この類型では、本人の数が1人であっても報告・通知の対象になりえます。報告の確報は、事態を知った日から60日以内とされています。
出典・参考資料(2件)
なぜ自社・自分が狙われるのか(リスト型攻撃の原因)
リスト型攻撃が成立する背景には、ID・パスワードをめぐる3つの原因があります。自社や自分がなぜ標的になりうるのかを、攻撃の仕組みと合わせて見ていきます。
パスワードの使い回し
最大の原因は、複数のサービスで同じID・パスワードを使い回していることです。リスト型攻撃は「他社で有効だった組み合わせ」を試す攻撃なので、使い回しがなければ、流出した組み合わせを別のサービスで試しても成立しません。使い回しがあるからこそ、1か所の流出が他のサービスへの連鎖的な被害につながります。
総務省の対策集でも引用されているトレンドマイクロの調査によると、利用者の約7割が3種類以下のパスワードを複数のWebサイトで使い回しているとされています。使い回しが広く行われている分、1か所の流出が他サービスの不正ログインに波及する余地も大きくなります。
出典・参考資料(1件)
フィッシング・情報漏えいサイトからの流出
攻撃に使われるID・パスワードのリストは、どこかから流出したものです。情報処理推進機構(IPA)は、ID・パスワードが漏れる主な要因として、単純なパスワードの推測、特定のサービスからの漏えい、フィッシングサイトにだまされて自ら入力してしまうこと、の3つを挙げています。こうして集まった組み合わせがリスト化され、リスト型攻撃に転用されます。
出典・参考資料(1件)
推測されやすい・狙われやすいパスワード
単純で推測されやすいパスワードも、狙われる原因になります。誕生日や「password」「123456」のような規則性のある文字列は、攻撃者が優先的に試す候補になりやすく、流出リストに含まれていなくても突破されるおそれがあります。IPAは、パスワードを「できるだけ長く」「複雑で」「使い回さない」ものにするよう推奨しています。
これらの原因をふまえると、次のような事業者は、リスト型攻撃に特に注意が必要です。自社の状況を確認する目安にしてください。
- 会員登録・ログイン機能を持ち、ID・パスワードで認証している
- 二要素認証(多要素認証)を導入していない、または利用者に促していない
- ログインの成否や失敗率を監視しておらず、異常なログイン試行に気づける体制がない
- 推測されやすいパスワードやパスワードの使い回しを、ポリシーで制限していない
リスト型攻撃への対策【事業者側/利用者側】
総務省は、リスト型攻撃への対応策を「攻撃を予防する対策」と「攻撃による被害の拡大を防ぐ対策」の2つに分類し、それぞれのメリット・デメリットを整理しています。ここでは、この分類をふまえながら、事業者(システム)側がとるべき対策と、利用者に促したい対策に分けて見ていきます。
出典・参考資料(1件)
事業者(システム)側の対策
事業者が自社のログイン基盤で講じられる対策を、総務省の2分類に沿って見ていきます。まず、攻撃そのものを予防する対策です。
- 二要素認証(多要素認証)の導入: ID・パスワード以外の認証要素(ワンタイムパスワード等)を追加する。攻撃者はID・パスワードの対をもとに攻撃するため、新たな認証要素を加えると、流出リストそのものを無効化できる
- 推測されやすい・漏えい済みパスワードの拒否: パスワードポリシーを定め、推測が容易なパスワードの利用を拒否する
- ID・パスワードの適切な保存: 暗号化などによりID・パスワードを安全に保存する
- 休眠アカウントの廃止: 長期間利用のないアカウントをデータごと削除し、狙われる対象を減らす
次に、攻撃を受けても被害の拡大を防ぐ対策です。
- ログイン試行回数の制限(アカウントロックアウト): 同一IDに対し一定回数以上の認証エラーが起きたらアカウントを一時停止する
- 異常なIPアドレスからの通信遮断: 特定のIPから大量のログイン要求が発生した場合や、普段と大きく異なるIPからのログインがあった場合に、その通信を遮断する
- ログイン履歴の表示: ログイン履歴を保存し、利用者が自分のアカウントの利用実績を確認できるようにする
パスワードに有効期限を設けて定期的な変更を求める対策については、変更を頻繁に求めすぎると、利用者がかえって推測されやすい簡単なパスワードを設定しやすくなる、と総務省は注意を促しています。対策は一つひとつのメリットとデメリットを踏まえて組み合わせることが大切です。
出典・参考資料(1件)
利用者に促す対策
事業者側の対策だけでは、リスト型攻撃を完全には防げません。攻撃の根本原因であるパスワードの使い回しは利用者側にあるため、利用者への注意喚起も重要な対策になります。具体的には、次のような点を利用者に促すことが重要です。
- パスワードの使い回しをやめる: サービスごとに異なるID・パスワードを設定する
- 長く複雑なパスワードにする: 推測されにくい文字列を使う
- 二要素認証を有効にする: サービスが提供している場合は設定しておく
- ログイン履歴を確認し、使わないアカウントは整理する: 身に覚えのないログインに早く気づけるようにする
さらに、使い回しという根本原因そのものをなくす方向の対策として、パスワードを使わずに本人確認を行うパスワードレス認証(パスキー・FIDO2)があります。そもそもパスワードが存在しなければ、流出リストを突くリスト型攻撃は成立しません。仕組みや、自社サービスへ組み込む際の判断については、以下の記事で解説しています。
一括ダウンロードする
「多要素認証を入れれば安心」ではない——対策の限界と多層防御
リスト型攻撃の対策を考えるとき、一つの対策だけに頼ると防ぎきれないことを理解しておく必要があります。各対策には、効く場面と効きにくい場面があるためです。
たとえば、ログイン試行回数の制限(アカウントロックアウト)は、同一IDへの認証エラーが閾値を超えたときに作動します。しかしリスト型攻撃では、1つのIDへのパスワード試行が1〜2回にとどまることがあり、閾値を超えないまま成立してしまう攻撃が存在します。総務省も、こうした攻撃には「別の方法による対策が必要」と明記しています。
攻撃の中には、1つのIDに対するパスワードの試行回数が1、2回にとどまるものもあり、必ずしも一つのIDにおける認証エラーの閾値を超えない攻撃も存在します。そのような攻撃に対しては、別の方法による対策が必要です。
出典:リスト型アカウントハッキングによる不正ログインへの対応方策について|総務省
一方、特定のIPアドレスからの通信遮断は、膨大な量のログインを同一IPから試みるというリスト型攻撃の性質を突く、有効な対策です。ただしこちらにも限界があります。
具体的には、攻撃者がネットワーク接続を切り替えれば、別のIPアドレスから攻撃を再開できます。また、複数の機器で同一のIPアドレスを共有する技術(キャリアグレードNAT)のもとでは、特定のIPを遮断すると善良な利用者の通信まで巻き込むおそれがあります。
さらに、個別の通信におけるIPアドレス情報は、通信の秘密(電気通信事業法第4条)として保護されるため、取り扱いに留意する必要があります。
二要素認証(多要素認証)は、流出リストそのものを無効化できる対策ですが、これも導入すればそれだけで万全というわけではありません。利用者が有効にしていなければ効果は限定的になりますし、認証方式によっては別の攻撃の対象になることもあります。
ログイン回数の制限・IPアドレスの遮断・多要素認証・漏えいパスワードの拒否といった対策は、それぞれ単独では穴があり、複数を重ねる「多層防御」として設計することで、はじめて実効性のある備えになります。
出典・参考資料(1件)
対策を自前で続けるか、サービスで賄うか(認証・不正ログイン対策/CIAMという選択肢)
ここまで見てきた対策——漏えいパスワードの検知・ログイン試行回数の制限・異常IPの遮断・多要素認証——を、自社で一から実装し、新たな攻撃手口に合わせて維持し続けるのは、相応の負担がかかります。
これらの機能をあらかじめ備えたサービスとして、顧客向けのID管理・認証基盤である「CIAM(顧客ID・アクセス管理)」があります。自社の会員ログインをCIAMに任せることで、不正ログイン対策を含む認証まわりを、サービス側の機能として賄えます。
ここでは、こうした対策を外部サービスで賄いたい事業者向けに、リスト型攻撃への対策を担うCIAMサービスを紹介します。それぞれの対策機能は提供プランによって異なる場合があるため、導入時は各社の最新情報を確認してください。
Login3.0 with AI Agent(株式会社UPBOND)

株式会社UPBONDが提供するLogin3.0は、企業が自社の顧客(エンドユーザー)に提供するログイン基盤です。OIDC(OpenID Connect)互換のSDKで既存システムに接続する方式で、宿泊業界などでの本番稼働の実績があります。
リスト型攻撃への対策として、公式ドキュメントでは総当たり攻撃・漏えいパスワードへの対策(Attack Protection)、ログイン試行回数の制限と攻撃元IPの遮断(Brute-Force Protection)、短時間に登録・ログインを繰り返すIPからの通信遮断(Suspicious IP Throttling)、利用者・管理者双方の多要素認証を挙げています。
これらの設定はUPBOND側が依頼を受けて行う運用で、どの対策が既定で有効かや契約による差は公式には明示されていません。情報セキュリティマネジメントの国際規格であるISMS(ISO/IEC 27001)認証を2021年に取得しています。
Auth0(Okta, Inc.)

Auth0は、Web・モバイル・APIアプリケーションへのログイン機能を、SDK・API・管理ダッシュボードで実装できる開発者向けの認証・認可プラットフォームです。2021年に米国Okta, Inc.が買収し、現在はOkta Customer Identity Cloud(顧客向けID管理)の中核技術として位置づけられています。
不正ログイン対策として、公式ドキュメントはBot Detection、Suspicious IP Throttling(不審IPの制限)、Brute-force Protection(総当たり対策)、Breached Password Detection(漏えいパスワードの検知)を備えると説明しています。
ただし、漏えいパスワードの検知などの強化された攻撃防御は、無料プランでは基本的な保護にとどまり、Professional以上のプランで利用できる点に注意が必要です。リスクに応じて追加認証を求めるアダプティブ多要素認証は、Enterpriseプランのアドオンとして提供されます。公式サイトでは「月間3億件以上」の攻撃をブロックしていると訴求しています。
Amazon Cognito(アマゾン ウェブ サービス)

Amazon Cognitoは、AWSのマネージド型CIAMサービスです。会員登録・サインイン基盤である「User Pools」と、AWSリソースへのアクセス権を制御する「Identity Pools」で構成され、クラウド上のサービスとして認証機能を利用できます。
User Poolsには、提供機能に応じたLite・Essentials・Plusの3段階のプランがあります。このうち最上位のPlusプランでは、侵害済み認証情報の検知やリスクベースの適応型認証が利用でき、リスト型攻撃のように漏えいした認証情報を使った不正ログインへの備えとなります。多要素認証はメール・SMS・認証アプリに対応しています。
PingOne for Customers(Ping Identity)

PingOne for Customersは、認証・ユーザー管理・多要素認証・オーケストレーションを統合したクラウドネイティブなCIAMソリューションです。提供元の米国Ping Identityは、金融・小売など大企業への導入実績を公表しています。
不正ログイン対策としては、「PingOne Protect」が、ユーザー・エンティティ行動分析やIP・ネットワークのレピュテーション、デバイスの情報といった複数のシグナルからリスクスコアを算出し、アカウント乗っ取りやクレデンシャルスタッフィング(リスト型攻撃)、ボット攻撃の検知に対応します。リスクに応じて段階的に認証を強めるアダプティブ多要素認証は、上位のPlusプランで提供されます。
Uni-ID Libra(NRIセキュアテクノロジーズ株式会社)

Uni-ID Libraは、NRIセキュアテクノロジーズ株式会社が自社開発・販売する、BtoCサービス向けの顧客ID統合・認証ソリューションです。企業が提供するWebサービス・アプリの顧客ID統合管理と、認証・アクセス制御の環境を構築できる国産のパッケージ製品で、企画・要件定義の段階からのコンサルティング支援を伴う導入形態が特徴です。
認証の強化手段として、多要素認証やFIDO(パスキー)認証、普段と異なるログインを検知して追加認証を求めるリスクベース認証を備えています。調査会社ITRのCIAM市場調査では、ベンダー別売上金額で国内シェア9年連続1位(2016〜2024年度)を獲得したと公表しています。
以下は、ここで紹介したリスト型攻撃対策を担うCIAMサービスの比較表です。各サービスの対策機能の対応状況と、料金の目安をまとめています。
| サービス名 | Login3.0 with AI Agent | Auth0 | Amazon Cognito | PingOne for Customers | Uni-ID Libra |
|---|---|---|---|---|---|
| 提供会社 | 株式会社UPBOND | Okta, Inc. | アマゾン ウェブ サービス(AWS) | Ping Identity | NRIセキュアテクノロジーズ株式会社 |
| 提供形態 | クラウド(SDK接続) | クラウド(SaaS) | クラウド(AWS) | クラウド(SaaS) | クラウド/オンプレミス |
| 漏えいパスワード・侵害済み認証情報の検知 | ●UPBOND側で設定 | △Professional以上 | △Plusプラン | ×公式に記載なし | ×公式に記載なし |
| ログイン試行制限・不審IPの遮断 | ●UPBOND側で設定 | ● | ×公式に記載なし | ●PingOne Protect | ×公式に記載なし |
| リスクベース検知・適応型認証 | ×公式に記載なし | △Enterprise+アドオン | ●Plusプラン | ●Plusプラン | ● |
| 多要素認証(MFA) | ●UPBOND側で設定 | ● | ● | ●Plusプラン | ● |
| 料金目安 | MAU段階制の従量課金(1MAUあたり6.00円〜、例: 20,000MAUで月額120,000円) | MAU課金。無料プランあり(25,000MAUまで)、有料はEssentials月35ドル〜(B2C) | MAU従量課金。Essentials 0.015ドル/MAU、Plus 0.020ドル/MAU(Lite・Essentialsは月1万MAUまで無料枠) | 年額35,000ドル〜(Essential)/50,000ドル〜(Plus)。MAU単価は要問い合わせ | 要お問い合わせ(料金非公開) |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る |
※「×(公式に記載なし)」は、公式ドキュメントで確認できなかったことを示し、機能の非対応を意味するものではありません。各機能の対応可否・提供プランは、導入時に各社の最新情報をご確認ください。
ここで取り上げたのは、リスト型攻撃への対策という切り口で選んだ一部のサービスです。CIAM(顧客ID・アクセス管理)をより多くの選択肢で見比べ、料金や機能、自社の会員基盤に合うかという観点から導入先を選びたい場合は、以下の記事で主要サービスを比較し、選び方まで解説しています。
まとめ
リスト型攻撃は、どこかから流出したID・パスワードの組み合わせを使い、別のサービスへのログインを次々に試す攻撃です。利用者のパスワードの使い回しを突くため、自社のパスワードが破られていなくても不正ログインが成立し、しかも1つのIDへの試行が少ないため検知もしにくいという特徴があります。
対策は、総務省の対策集が示す「攻撃を予防する対策」と「被害の拡大を防ぐ対策」を、事業者側・利用者側の双方で組み合わせることが基本です。どの対策も単独では穴があるため、複数を重ねた多層防御として設計することが欠かせません。
これらの対策を自前で維持し続ける負担を抑えたい場合は、不正ログイン対策を機能として備えたCIAM(顧客ID・アクセス管理)サービスの活用も選択肢になります。自社の状況に合わせて、必要な対策を検討してください。
一括ダウンロードする
よくある質問(FAQ)
Q. リスト型攻撃とは何ですか?
A. リスト型攻撃とは、どこかのサービスから流出したID・パスワードの組み合わせを使い、別のサービスへのログインを次々に試みる攻撃です。利用者が複数のサービスで同じID・パスワードを使い回していることを突く手口で、パスワードリスト攻撃・アカウントリスト攻撃・リスト型アカウントハッキングとも呼ばれ、英語ではクレデンシャルスタッフィング(credential stuffing)と表現されます。
自社のパスワードが破られていなくても、他社から漏れた正しい組み合わせで不正ログインが成立してしまう点が特徴です。
Q. 自社がリスト型攻撃を受けているかは、どうすれば見分けられますか?
A. リスト型攻撃の兆候は、多数の異なるIPアドレスから、多数のアカウントへ短時間にログインが試行され、ログイン失敗率が普段より急に跳ね上がることで見分けられます。総当たり(ブルートフォース)攻撃と違い、1つのIDあたりの試行は1〜2回にとどまるため、同一IDの連続失敗ではなく「広く浅く」試される点が見分けのポイントです。
認証ログやログイン履歴を監視し、普段と異なる地域・時間帯からのログイン成功や、「身に覚えのないログイン」という利用者からの問い合わせ増加にも注意すると、早期に気づけます。
Q. リスト型攻撃の対策は、二要素認証(多要素認証)だけで十分ですか?
A. 二要素認証だけでは十分とはいえず、複数の対策を重ねる多層防御が必要です。 二要素認証は流出したID・パスワードのリストそのものを無効化できる対策ですが、利用者が設定を有効にしていなければ効果が及ばず、認証方式によっては別の攻撃の対象になることもあります。
ログイン試行回数の制限・異常なIPアドレスの遮断・漏えい済みパスワードの拒否といった対策と組み合わせて設計することで、はじめて実効性のある備えになります。
Q. 無料のCIAM(認証サービス)でも、リスト型攻撃の対策になりますか?
A. 無料プランでもログイン基盤は用意できますが、リスト型攻撃に効く漏えいパスワードの検知やリスクベース認証は、上位の有料プランに限られることが多い点に注意が必要です。 主要なサービスでも、漏えいパスワードの検知や侵害済み認証情報の検知、リスクベースの適応型認証といった機能は、上位の有料プランでのみ提供されることが少なくありません。
無料・低価格のプランを検討する場合は、必要な対策機能がそのプランに含まれているかを、各社の最新情報で確認してください。
Q. リスト型攻撃で個人データが漏えいしたら、個人情報保護委員会への報告は必要ですか?
A. リスト型攻撃のような不正アクセスによる個人データの漏えいは、漏えいした本人の数が1人であっても、個人情報保護委員会への報告と本人への通知の対象になります。 個人情報保護法第26条と施行規則では、「不正の目的をもって行われたおそれがある行為による漏えい」が報告対象とされており、リスト型攻撃による不正ログインはこれに該当します。
報告には速報と確報があり、確報は事態を知った日から60日以内に行う必要があります。
出典・参考資料(2件)
CIAM(顧客ID・アクセス管理)サービスの料金・資料を一括チェック
MCB FinTechカタログでは、リスト型攻撃などの不正ログイン対策を担うCIAM・認証サービスの最新資料を無料で一括請求できます。漏えいパスワードの検知・多要素認証・リスクベース認証といった対策機能や料金を、各社の資料でまとめて比較できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。














