9月の終わりから、個人情報の漏えいを知らせるニュースが続いています。
9月下旬だけで、知っている名前がいくつも並んだ
きっかけはカーシェアの「タイムズカー」でした。9月25日に不正アクセスが見つかり、会社の発表では、第三者に取得されたアカウントは約660万件。そのうち約160万件では、運転免許証などの本人確認書類の画像も漏れています。
同じ週には、京王電鉄グループ、ニッポンレンタカー、東京メトロ、イープラス、セイコーマートも、不正アクセスの被害を公表しました。
報道では、被害が続く背景にAIがあるという識者の指摘も出ています。偽メールの文面づくりから、盗んだIDとパスワードでの総当たりまで、人の手をほとんど介さずに進むという話です。
ただし、タイムズカーの侵入経路や原因は、私が確認した範囲ではまだ公表されていません。AIが使われたかどうかも、公式には分かっていません。ここは事実と推測を分けておきます。
大量の流出も、入口は「1台の端末」であることが多い
「数百万件が流出」と聞くと、会社の巨大なデータベースに、腕利きのハッカーが正面から攻め込む場面を想像しがちです。
実際は少し違います。多くの場合、狙われるのはデータベースそのものではありません。そこにアクセスできる担当者のパソコンから、IDとパスワードが盗まれることが入口になります。
つまり、どれほど大規模な流出でも、きっかけは1人の担当者の1台の端末であり得ます。そして、その担当者が引っかかるのは、私たちに毎日届いているのと同じような偽のメールです。
コロナ禍の初期に空気が似ている
一連のニュースを見ていて、私はコロナ禍の初期を思い出しました。
正体がよく分からない。決め手になる対策が見当たらない。被害の報告だけが毎日のように増えていく。それでも身の回りの多くの人は、まだ遠くの話として日常を送っている。あの頃の空気と、どこか重なって見えます。
コロナはしばらくして誰にとっても自分の話になりました。今回も、そうなる可能性は低くないと考えています。
攻撃する側にとって、AIは手間と費用を大きく下げる道具です。自然な日本語の偽メールを大量に作る。盗んだ情報で次のサイトへの侵入を試す。一般に、こうした作業はこれからさらに速く、安くなると言われています。被害が加速度的に広がるのは、むしろ自然な流れだと思います。
自分のデータは、自分の知らない場所で漏れる
ここが他人事にできない理由です。
自分がどれだけ注意していても、利用しているサービスの側から情報が漏れることがあります。タイムズカーでは、すでに退会した人や、入会手続きを終えていない人の情報も対象に含まれていました。
普段使っているサービスの数を考えると、そのうち1社くらいからパスワードまで流出するのは、時間の問題かもしれません。そのとき怖いのは、同じIDとパスワードを使い回していることです。1か所で漏れたものが、銀行やメールなど別の場所の鍵としてそのまま使われてしまいます。
今日のうちにやっておきたいこと
決定的な対策はありません。それでも、被害を受けにくくする基本はあります。コロナのときの手洗いにあたるものです。
一つ目は、パスワードの使い回しをやめることです。全部が無理なら、銀行や証券などお金に関わるサービスから。GoogleやYahoo!のように、ほかのサービスへのログインにも使っているアカウントも優先です。ここが破られると、つながっている先までまとめて開いてしまいます。
二つ目は、二段階認証を設定することです。パスワードに加えて、スマホに届く番号などで本人確認をする仕組みです。これでも突破される例はあります。ただ、多くの不正ログインに対しては、今も有効な守りです。
三つ目は、メールやSMSに書かれたリンクから開かないことです。偽サイトへの誘導は、多くがこの経路から始まります。銀行などのサイトには、公式アプリかブックマークから入るようにします。
四つ目は、パスワード管理アプリを使うことです。私は1Passwordを使用しています。登録した正しいアドレスでしか自動入力が働かないため、見た目がそっくりな偽サイトでは反応しません。「いつもと違う」と気づくきっかけになります。
