tag
アカウント乗っ取り
このタグの記事 3 件
2026-09-26
自分のアドレスから迷惑メールが届いたとき:多くは差出人の偽装、乗っ取りかどうかの見分け方
自分のアドレスから届く迷惑メールの大半は、差出人欄を書き換えただけの詐称で、アカウントは乗っ取られていない。IPAとJC3は『自分のアドレスから送られた』ように見せる脅迫メールを注意喚起しており、IPAは支払わなかったために映像をばらまかれた事例を相談窓口で1件も確認していないとしている。当サイトの結論:差出人欄は送る側が自由に書ける。怖がる前に、送信済み・ログイン履歴・転送設定の3か所を5分で確認する。メールに書かれたパスワードを今も使っているなら、それだけは今日変える。
2026-09-05
パスワードリセットの設計欠陥:ログインを強くしても乗っ取られる5つの型と対策
リセット機能は『パスワードを知らない人に、パスワードを作らせる仕組み』=それ自体が認証経路。だから認証本体をいくら固めても、リセットが弱ければそこが実際の認証強度になる。壊れる型は5つ:推測できるトークン/失効しないトークン/メールに残り続けるリンク/リンクの宛先を外から差し替えられる(Hostヘッダ)/応答の差でアカウントの存在が分かる。OWASPが明示している要件と、仕様が数字を決めていない部分(長さ・期限)を分けて扱うのが実装のポイント。
2026-07-07
7pay 不正利用事件(2019):二段階認証のない決済アプリが乗っ取られた原因と対策
公開翌日にはアカウント乗っ取りが始まり、約808人・約3,862万円の不正利用が発生。核心は認証設計の欠陥で、①二段階認証が無くID+パスワードだけでログインでき、②パスワード再設定の新パスワードを『登録外のメールアドレス』にも送れたため、断片的な個人情報だけでアカウントを奪えた。あなたの環境では、重要な操作に二段階認証を必須化し、パスワード再設定は登録済みの経路のみに限定し、リスト型攻撃を想定した検知・ロックを備え、公開前に認証フローを第三者レビューして備える。