×
セキュリティ

パスワードリスト攻撃(Credential Stuffing)は、セキュリティ意識の低い一部のWebサービスから不正に詐取したID(電子メールアドレスや会員ID)とパスワードの組み合わせリストを元手に、セキュリティが強固な銀行や大手ECサイトなどの他のWebサービスに対して順次ログインを試行するサイバー攻撃です。

この攻撃の成功率は、多くのユーザーが「パスワードを何十個も覚えるのが面倒」「推測しにくい複雑な文字列を使い回している」という、人間の心理的・物理的な行動パターンに依存しています。もし、あるユーザーが「簡単なパスワード」や「複雑だがすべてのサイトで共通のパスワード」を使用していた場合、1箇所で情報が漏洩すると、関連するすべてのサービス(SNS、ECサイト、Webメール、インターネットバンキングなど)のアカウントがドミノ倒しのように芋づる式で乗っ取られることになります。