情報漏えいのニュース、コロナ初期の空気に似てきた気がする

考え

9月の終わりから、個人情報の漏えいを知らせるニュースが続いています。

9月下旬だけで、知っている名前がいくつも並んだ

きっかけはカーシェアの「タイムズカー」でした。9月25日に不正アクセスが見つかり、会社の発表では、第三者に取得されたアカウントは約660万件。そのうち約160万件では、運転免許証などの本人確認書類の画像も漏れています。

同じ週には、京王電鉄グループ、ニッポンレンタカー、東京メトロ、イープラス、セイコーマートも、不正アクセスの被害を公表しました。

報道では、被害が続く背景にAIがあるという識者の指摘も出ています。偽メールの文面づくりから、盗んだIDとパスワードでの総当たりまで、人の手をほとんど介さずに進むという話です。

ただし、タイムズカーの侵入経路や原因は、私が確認した範囲ではまだ公表されていません。AIが使われたかどうかも、公式には分かっていません。ここは事実と推測を分けておきます。

大量の流出も、入口は「1台の端末」であることが多い

「数百万件が流出」と聞くと、会社の巨大なデータベースに、腕利きのハッカーが正面から攻め込む場面を想像しがちです。

実際は少し違います。多くの場合、狙われるのはデータベースそのものではありません。そこにアクセスできる担当者のパソコンから、IDとパスワードが盗まれることが入口になります。

つまり、どれほど大規模な流出でも、きっかけは1人の担当者の1台の端末であり得ます。そして、その担当者が引っかかるのは、私たちに毎日届いているのと同じような偽のメールです。

コロナ禍の初期に空気が似ている

一連のニュースを見ていて、私はコロナ禍の初期を思い出しました。

正体がよく分からない。決め手になる対策が見当たらない。被害の報告だけが毎日のように増えていく。それでも身の回りの多くの人は、まだ遠くの話として日常を送っている。あの頃の空気と、どこか重なって見えます。

コロナはしばらくして誰にとっても自分の話になりました。今回も、そうなる可能性は低くないと考えています。

攻撃する側にとって、AIは手間と費用を大きく下げる道具です。自然な日本語の偽メールを大量に作る。盗んだ情報で次のサイトへの侵入を試す。一般に、こうした作業はこれからさらに速く、安くなると言われています。被害が加速度的に広がるのは、むしろ自然な流れだと思います。

自分のデータは、自分の知らない場所で漏れる

ここが他人事にできない理由です。

自分がどれだけ注意していても、利用しているサービスの側から情報が漏れることがあります。タイムズカーでは、すでに退会した人や、入会手続きを終えていない人の情報も対象に含まれていました。

普段使っているサービスの数を考えると、そのうち1社くらいからパスワードまで流出するのは、時間の問題かもしれません。そのとき怖いのは、同じIDとパスワードを使い回していることです。1か所で漏れたものが、銀行やメールなど別の場所の鍵としてそのまま使われてしまいます。

今日のうちにやっておきたいこと

決定的な対策はありません。それでも、被害を受けにくくする基本はあります。コロナのときの手洗いにあたるものです。

一つ目は、パスワードの使い回しをやめることです。全部が無理なら、銀行や証券などお金に関わるサービスから。GoogleやYahoo!のように、ほかのサービスへのログインにも使っているアカウントも優先です。ここが破られると、つながっている先までまとめて開いてしまいます。

二つ目は、二段階認証を設定することです。パスワードに加えて、スマホに届く番号などで本人確認をする仕組みです。これでも突破される例はあります。ただ、多くの不正ログインに対しては、今も有効な守りです。

三つ目は、メールやSMSに書かれたリンクから開かないことです。偽サイトへの誘導は、多くがこの経路から始まります。銀行などのサイトには、公式アプリかブックマークから入るようにします。

四つ目は、パスワード管理アプリを使うことです。私は1Passwordを使用しています。登録した正しいアドレスでしか自動入力が働かないため、見た目がそっくりな偽サイトでは反応しません。「いつもと違う」と気づくきっかけになります。

タイトルとURLをコピーしました