Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

アカウント乗っ取り(ATO)への対処

Eduardo Lopez
Eduardo Lopez
bg-image
bg-image
アカウント乗っ取り(ATO)への対策
Subscribe to newsletter
Share

ご存知でしたか?企業の26%が、毎週のようにアカウント乗っ取りの標的になっていると報告しています。企業間ではアカウント侵害が広く発生しており、Fortune 1000企業の約8割に影響を及ぼしています。認証情報の盗難がもたらす被害は深刻で、Abnormal Securityによると、1件あたりの侵害コストは平均462万ドルに達します。さらに、この犯罪は増加傾向にあり、アカウント乗っ取り詐欺による世界全体の損失は、2025年までに168億ドルに膨れ上がると予測されています。

フォーチュン1000企業

ATO侵害の平均コスト

ATOの世界的なコスト

約80%が影響を受けた

462万ドル

2025年までに168億ドル

2021年に起きたRobinhoodのセキュリティ侵害を覚えていますか?ソーシャルエンジニアリングの手口によって、攻撃者は数百万件もの顧客のメールアドレス、生年月日、個人情報にアクセスできてしまいました。その後、詐欺犯たちは金銭を要求して脅迫しました。この事件は、アカウント乗っ取り(ATO)攻撃が成功した場合にどれほど深刻な被害が生じうるかを示しています。

サイバー犯罪者は常にアカウント乗っ取り(ATO)のための新たな手口を生み出していますが、企業はそれに対して無防備な標的でいる必要はありません。積極的なセキュリティ対策を導入し、ユーザーにATOのリスクについて教育することで、企業はこれらの攻撃に効果的に対処し、貴重なデータを守ることができます。

根本的な問題はここにあります。実際には ATO の脅威が企業全体にまたがっているにもかかわらず、検知がサイバーセキュリティチームと不正対策チームの間で分断されてしまっていることです。この問題を解決するには、データ収集に対して全体的・包括的なアプローチを取る必要があります。

アカウント乗っ取り対策 要点まとめ(TL;DR)

  • アカウント乗っ取りは重大な脅威であり、Fortune 1000 企業の約80%に影響を与え、1件あたり平均462万ドルの損失をもたらしています。
  • フィッシングメール、クレデンシャルスタッフィング、ソーシャルエンジニアリングは、攻撃者がログイン認証情報を盗むためによく使う手口です。
  • 異常なログイン活動やアカウントの変更、不審なユーザー行動は、すべてATO(アカウント乗っ取り)の試みを示している可能性があります。
  • 企業は、データ侵害の監視、多要素認証、ユーザー教育、エンドポイントセキュリティ、不審なアクティビティの監視を導入することで、ATO(アカウント乗っ取り)を防ぐことができます。
  • ATO が発生した後、攻撃者は不正な購入や送金を行い、その痕跡を隠そうとする可能性があります。
  • ATOの影響は業界によって異なりますが、偽の出品、支払いの乗っ取り、ロイヤルティポイントの盗難、不正な金融取引、暗号資産ウォレットの資金流出などが含まれる可能性があります。
  • ATO に対抗するための包括的なセキュリティ戦略には、追加の認証手段、脅威インテリジェンス、ユーザー行動分析、サードパーティデータの統合、SIM スワップの監視、そして積極的なデータ侵害チェックが含まれます。

ビジネスの文脈におけるアカウント乗っ取り(ATO)とは何ですか?

アカウント乗っ取り(ATO)とは、悪意のある第三者が企業のオンラインアカウントの認証情報に不正アクセスすることで行われるサイバー犯罪です。これらの標的型攻撃はあらゆるオンラインアカウントを危険にさらしますが、特に金融プラットフォーム、e-commerce portals、マーケットプレイス、暗号資産(仮想通貨)、iGaming、そして機密データへアクセスできるシステムは攻撃者にとって非常に魅力的な標的となります。一度アカウントが侵害されると、攻撃者は重要な企業情報を盗み出し、資金を流出させる不正取引を実行し、さらには無断の行為によってブランドの評判を損なう可能性があります。こうしたリスクを理解し、強固なセキュリティ対策を実装することは、拡大し続けるATOの脅威から自社を守るうえで不可欠です。

一般的なアカウント乗っ取りの手口

ATO攻撃者がよく用いる代表的な手口は次の3つです。

  • フィッシング:正規の連絡を装った巧妙なメールやテキストメッセージによって、従業員をだまして悪意のあるリンクをクリックさせたり、偽のウェブサイトにログイン情報を入力させたりする手口です。
  • クレデンシャルスタッフィング:過去のデータ侵害で盗まれたユーザー名とパスワードを悪用するボットが、さまざまなプラットフォーム上のビジネスアカウントへの不正アクセスを試みるために使われます。
  • ソーシャルエンジニアリング: 巧妙な詐欺手口によって従業員を操り、ログイン情報を聞き出します。攻撃者はカスタマーサポート担当者やITサポート要員、さらには信頼できる同僚になりすますことがあります。

ATOの危険信号を見抜く

組織内でアカウント乗っ取り(ATO)が発生している可能性を示すレッドフラッグに常に注意を払い、積極的に自社を守りましょう。これらの兆候を見極め、迅速に対応することで、ATO攻撃による被害を効果的に防止し、または最小限に抑えることができます。

不審なログイン活動:

  • 予期しない場所(例:別の国)からの、または深夜3時など異常な時間帯に発生する、身に覚えのないログイン試行を特定し、不正アクセスの可能性を検知します。
  • 実装するカスタムハニーポット(不可視フィールド)を用いて、ATO攻撃に使われる自動スクリプトやボットを検知・捕捉します。
  • 自動化プログラム(Selenium や BlueStacks のようなエミュレーター)から行われるログインを特定するために、ダイレクトボット検知ツールを使用します。
  • 既知のプロキシやVPN、評判の悪いIPアドレスからの不審なログイン試行を監視するために、ネットワークベースの検知を活用します。

アカウント侵害の兆候:

  • パスワード、メールアドレス、重要な業務用アカウントに紐づくセキュリティ設定など、アカウント情報に対する不正な変更がないか監視してください。
  • 攻撃者が検知や復旧の妨げとなるよう、二要素認証(2FA)などのセキュリティ機能を無効化しようとする可能性があるため、そのような無効化されたセキュリティ機能には十分注意してください。

高度な検知手法:

  • ブラウザのバージョン、オペレーティングシステム、デバイスフィンガープリントを分析するために、デバイスベースの検知を活用します。これにより、root化されたデバイス、不正に改ざんされたアプリ、モバイルエミュレータからの不審なログインを特定するのに役立ちます。
  • 次の点を監視してください:異常な使用パターン(例:通常とは異なるマウスの動き、想定外のスマートフォンセンサーの動作(例:ジャイロスコープの常時作動)、あるいはログイン情報の高速なコピー&ペーストなど)。これらは自動化されたスクリプトの兆候である可能性があります。
  • 次のようなログイン試行を注意深く確認してください:リスクの高いリファラー(マルウェアや盗まれた認証情報を配布していることで知られるウェブサイト)

多要素認証の侵害:

  • 複数のユーザーが同じデバイスやIPアドレスからログインしている状況には注意してください。これは、盗まれたログイン認証情報が複数のアカウントで使用されている可能性を示している場合があります。

ユーザー行動の変化:

  • ユーザー行動における急激な変化に注意してください。たとえば、アクティビティレベルの大幅な増減や、通常とは異なる場所からの購入などが挙げられます。

新しいデバイス属性:

  • 認識されていないISPやオペレーティングシステム、あるいは数分のうちに別々の大陸からログインしているなど、不可能な移動時間を示唆するタイムスタンプといった、新しいデバイス属性を伴うログインを特定します。

デバイスの偽装とマネーミュール行為:

  • デバイスの偽装手法やリモートアクセスソフトウェア、あるいはログイン中に注意をそらす行為、アカウントの素早い受け渡し、不審なお金の送金、同じ場所に継続的に商品が発送されるといったマネーミュール行為に関連するログイン試行には注意してください。

これらの警告サインに迅速に対処し、これらの検知手法を導入することで、企業はATO攻撃を特定し未然に防ぐ能力を大幅に高めることができます。

あらゆる段階でATOを阻止する

空き巣が下見をするように、ATO(アカウント乗っ取り)の実行者も、情報を綿密に集め、弱点を突き、最終的に標的の防御を突破するという、はっきりとしたプロセスに従います。攻撃者がどのようにアカウントを侵害するのかを理解することで、効果的な防御策を講じることができます。ここでは、典型的なアカウント乗っ取り(ATO)の各段階と、それぞれの段階で攻撃を食い止めるための具体的な対策を解説します。

1. 情報収集:攻撃者はまず、標的に関する情報を集めます。企業や友人などの信頼できる相手を装い、ソーシャルエンジニアリングの手口を使って、被害者からメールアドレスや電話番号などの個人情報を聞き出そうとします。あるいは、データ侵害で流出した情報を悪用し、他のプラットフォームでの後日のアカウント乗っ取り(ATO)攻撃に使うための認証情報を盗み出します。

対策方法:

  • データ侵害監視サービスを利用する: ツール として Have I Been Pwned、LifeLock、IdentityForce などを使えば、資格情報が流出に含まれている場合に、事前にユーザーへ通知できます。ユーザーには、すぐにパスワードを更新するよう促しましょう。
  • 危険なリファラーURLを監視する: これらはログイン情報を盗むことを目的としたフィッシングサイトへ誘導する可能性があります。投資すべきなのは、デバイスインテリジェンスソリューション であり、そのような不正な試みを検知してブロックできます。
  • チャット環境(マーケットプレイスやECサイトなど)では警戒を怠らないでください。ユーザーチャット内の不審な行動など、ソーシャルエンジニアリングの兆候に注意しましょう。

2. 資格情報の窃取: 一部の個人情報を手に入れた攻撃者は、次の段階としてログイン資格情報の窃取に乗り出します。これには多くの場合、フィッシング詐欺が利用されます。正規の連絡を装った巧妙なメールやSMSなどで被害者をだまし、悪意のあるリンクをクリックさせ、ログイン情報を盗み取るために作られた偽サイトへ誘導します。またマルウェアが被害者のコンピューターに侵入し、実際のログイン情報を入力している際のキーストロークや画面を記録することもあります。

彼らを阻止する方法:

  • 不正なリンクへの警戒:特に、未知または信頼できない送信元からのものなど、不審なURLがないか常に監視してください。
  • 認証に対する高度な警戒:見慣れない、または不審な送信元からの異常なログイン試行に常に注意を払ってください。root化されたデバイスや改ざんされたアプリケーションからのログイン、あるいはセッション中にリモートアクセスツールが動作しているようなケースに目を光らせましょう。さらに、ログイン中に通話が継続している場合も、マルウェア感染やアカウント侵害の兆候である可能性があるため注意が必要です。多要素認証(MFA)を導入することで、盗まれた認証情報を攻撃者が入手していたとしても、不正アクセスを行うことを一段と困難にする追加のセキュリティ層を提供できます。
  • 堅牢なエンドポイントセキュリティ対策の実装:リアルタイムの脅威検知、振る舞い分析、サンドボックス機能などを備えた高度なエンドポイント保護ソリューションを導入しましょう。これらの技術により、キーストロークやスクリーンショットを取得して認証情報を盗み取ろうとする行為を含む悪意ある活動を検知し、阻止することができます。さらに、既知の脆弱性へ対処するために、すべてのソフトウェアとセキュリティパッチを常に最新の状態に保ち、マルウェアやその他の悪意ある存在による悪用リスクを最小限に抑えましょう。

3. アカウントへのアクセス:盗まれた認証情報を手にした攻撃者は、標的のアカウントへの侵入を試みます。これは、単にログインするだけでなく、被害者がアクセスできないようにログイン情報を変更することを含む場合もあります。さらに、自分たちの連絡先情報を追加して、アカウント支配をより強固なものにすることもあります。

対策方法:

  • 不正アクセスを監視する:通常とは異なる端末やIPアドレス、場所からのログイン試行に対して、常に高い警戒心を持って監視してください。
  • 不審な行動を特定する: ユーザー行動の中から、次のような警戒すべき兆候を探してください:some textオートフィルではなく個人情報を手入力している(マルウェアの可能性を示唆)。タブを過度に切り替えている(セキュリティ対策の回避を試みている可能性)。アカウント設定が短時間で頻繁に変更されている場合、特に新しい支払い方法が次々と追加されている(アカウント支配を狙った可能性のある行為)。
  • 多層防御を実装する: 監視だけに頼らないでください。以下の方法で、さらに保護レイヤーを追加できます:some textアカウントのフラグ付け: 不審なアカウントにフラグを立て、より綿密な監視と必要に応じた介入を行います。フリクション(追加認証): ワンタイムパスワード(OTP)などの追加認証を導入し、攻撃者の行動を遅らせるとともにログイン試行を検証します。支払い保留: ユーザーとの確認が完了するまで、不審な取引を一時的に保留します。

4. 不正行為:一度侵入されると、攻撃者はさまざまな不正行為を行うことができます。これには、保存されている支払い情報を使った不正な購入や、攻撃者が管理する口座への資金移動などが含まれます。場合によっては、すぐには行動を起こさず、しばらくの間アカウントの様子をうかがいながら監視を続け、その後により大きな窃取を実行することもあります。

彼らを止める方法:

  • 不審な取引パターンを監視する: 一部のテキスト平均より高額な注文が多い。請求先住所の変更が頻繁に発生している。高額取引が短時間に連続して行われている。
  • さらなる不審な行為に注意を払ってください: これらには、some text を含む場合があります。不正履歴が知られているリスクの高い口座への送金。位置情報(ジオロケーション)の変化。短期間に複数のカードを1つのアカウントに紐づける行為。カード情報の不自然な入力。通常とは異なる時間帯に行われる取引。

5. 痕跡を隠すこと: 捕まらないようにするために、攻撃者は被害者の閲覧履歴を消去したり、二要素認証のようなセキュリティ機能を無効化したりして、復旧作業を妨げることがあります。

彼らを止める方法:

  • 不審なアカウント管理の動きを監視する: 改ざんの兆候がないか確認します。たとえば:some textログや注文履歴が消去されている。取引記録が削除されている。チャットや出品が削除されている。セキュリティ設定(2FA やメールアドレス)が変更されている。

これらの段階を理解し、推奨される対策を実施することで、ATO(アカウント乗っ取り)のリスクを大幅に低減し、ユーザーを保護できます。監視・調査・追加の認証手順を組み合わせた多層的なセキュリティ対策は、堅牢なアカウント保護のために極めて重要であることを忘れないでください。

画像

業界全体におけるアカウント乗っ取りの影響

アカウント乗っ取りの目的は、不正行為を行うためにアカウントへ犯罪的にアクセスすることですが、その手口は業界ごとに異なります。本セクションでは、主要な業界における代表的なATO(アカウント乗っ取り)シナリオを取り上げ、詐欺師がどのように盗まれたアカウントを悪用するかを解説します。これらの手口や警告サインを理解することで、企業はATO攻撃に対する防御をより強化することができます。

マーケットプレイス(販売者/購入者アカウント):

  • だまして盗み取る手口:詐欺師は偽の出品情報を作成し、存在しない商品に対してお金を振り込ませるよう購入者をだまします。
  • 支払いの乗っ取り:正当な取引の支払いを横取りするために決済情報を書き換えたり、支払いだけ受け取って姿を消したりして、購入者を手ぶらのままにします。
  • 購入者は要注意: 不正に乗っ取られた購入者アカウントは、不正購入の道具となり、詐欺師は保存された支払い方法やポイントを悪用して自分たちの利益を得ます。「トライアングル詐欺」と呼ばれる手口では、支払い元を盗難カードにすり替え、不正に得た資金で商品を入手し、その後別の場所で転売します。

電子商取引:

  • 盗まれたスワイプ:攻撃者は盗まれたアカウントを悪用し、被害者の保存されたクレジットカード情報を使って不正な購入を行います。
  • ロイヤリティの窃盗:貯められたロイヤリティポイントは、不正アクセスされたアカウントを悪用する詐欺師にとって格好の標的となります。
  • 幽霊パッケージ:盗まれた認証情報で購入された商品は、所在不明の場所に発送されることが多く、回収が困難になります。さらに、正当なアカウント保有者から資金を吸い上げるために、架空の返金リクエストが作成される場合もあります。

フィンテックと銀行:

  • 金融操作:フィンテックや銀行口座にアクセスできる詐欺師は、不正な送金を行ったり、被害者名義でローンを申し込んだり、さらには一連の複雑で一見正当な取引を通じて資金洗浄を行うために、これらのプラットフォームを悪用することができます。
  • 実際に起きている個人情報盗難: 従来の銀行口座と同様に、盗まれたログイン情報を使えば、犯罪者は被害者の口座から直接資金を盗み取ったり、他の詐欺で得た不正収益を送金したり、被害者の個人情報を使って新しいクレジットカードやローンを申し込んだりすることができます。

暗号資産:

  • デジタル金庫の空き巣:暗号資産ウォレットのアカウントが乗っ取られると、詐欺師は仮想通貨を盗み出すためのアクセス権を得ます。盗まれた資金は追跡不能なウォレットに送金されたり、発覚を避けるために他の資産へと素早く交換されたり、さらには別の不正行為の資金として利用されることもあります。

オンラインゲーム:

  • 不正行為: 侵害されたiGamingアカウントは、攻撃者にプレイヤーの苦労して稼いだ勝ち金を盗み取らせたり、不公平な有利さを得るためにゲームを操作したり、紹介ボーナスを悪用したりすることを可能にします。こうした侵害済みアカウントは、ゲームの不正操作やチップダンピングなど、さらに大規模な攻撃の足掛かりとしても利用されるおそれがあります。

基礎を超えて:包括的なセキュリティ戦略の構築

基本的な対策は強固な土台となりますが、ATO(アカウント乗っ取り)防止には、より包括的なアプローチを検討してください。高度な脅威検知機能を備えたソリューションを導入し、脅威インテリジェンスを活用して攻撃者が用いる巧妙なATO手口を特定・遮断できるセキュリティツールへの投資を行いましょう。

組織が防御体制をさらに強化するための方法は次のとおりです。

  • 追加認証の実装:リモート画面共有ソフトウェアを通じてログインする正規ユーザーはごくわずかです。このようなログイン試行に対して追加の認証ステップを導入することで、不正アクセスを防ぎつつ、正当なユーザーが手続きを完了できるようにすることができます。同様に、エミュレーター(別のデバイスを模倣するソフトウェア)からのログインを検知することは、ATO(アカウント乗っ取り)の可能性を示す警告サインとなり得ます。
  • 集合知の活用:ユーザーベース全体のログイン試行を分析することで、組織はより大規模な攻撃を示唆する異常を特定できます。たとえば、類似した不審な特徴(通常とは異なる場所や時間帯など)を持つログイン試行が急増した場合、協調的なアカウント乗っ取り(ATO)が試みられている可能性があります。
  • 行動とデバイスの組み合わせ分析:詐欺行為者は、VPN やプロキシを使って位置情報や IP などのデバイスシグナルを操作しようとすることがよくあります。より詳細な行動分析を他のデバイスシグナルと組み合わせることで、組織は不審な活動をあぶり出すことができます。
  • 高度なユーザー識別:「同一ユーザースコア」を導入することで、企業は特定のデバイスに紐づくユーザー行動パターンを追跡できるようになります。これにより、侵害されたデバイス上でのリスクの高い行動を検知することが可能になります。
  • サードパーティデータの統合: 侵害された認証情報データベースや過去の不正利用指標などのサードパーティデータソースは、非常に貴重な情報となり得ます。これらの高度に精査されたデータをデバイスシグナルやユーザー行動と統合することで、組織は包括的なリスクプロファイルを構築できます。
  • SIMスワップの特定:データフィードと異常検知技術を活用することで、組織はハッカーがユーザーの電話番号を乗っ取り、不正なアカウントアクセスを行うために利用する可能性のあるSIMスワップを特定できます。
  • 積極的なデータ侵害モニタリング:外部で発生したデータ侵害を継続的に監視し、漏えいしたユーザー認証情報を把握することで、ATO(アカウント乗っ取り)の潜在的な標的を特定するのに役立ちます。早期に検知できれば、パスワード変更を促すなど、これらのユーザーを保護するための対策を企業が講じることができます。

多層的なセキュリティ対策を採用し、進化し続ける脅威に関する最新情報を常に把握することで、企業はアカウント乗っ取りのリスクを大幅に軽減し、貴重な資産を保護することができます。

画像

サーディン:アカウントセキュリティのパートナー

Sardine は、顧客ライフサイクル全体にわたってデータを収集することで、不正行為との戦いに必要な最新のツールをすべて提供します。これは、企業がアカウント乗っ取り(ATO)を防ぎ、ユーザーを保護するのに役立つ統合型セキュリティプラットフォームです。Sardine がどのように支援できるのかをご紹介します。

  • リアルタイムのリスク評価:Sardine は、ユーザー、デバイス、事業体、取引相手から成る自社ネットワークに直接クエリを実行することで、企業が取引リスクをリアルタイムに評価できるようにします。
  • データ集約:Sardine は、電話、メール、社会保障番号(SSN)、通信事業者(テレコ)、銀行取引データなどを含む、35 社以上の統合プロバイダーからのデータにアクセスできるサービスを提供します。これらのデータは、網羅性、パフォーマンス、および品質の観点から厳密に検証されています。
  • ユーザーとデバイスの特定:Sardine は、アカウント作成時からその後のカスタマーライフサイクル全体にわたり、誰がアカウントを作成し、ログインし、プラットフォーム上で取引しているのかを特定できるよう、企業を支援します。これにより、企業は信頼できるユーザーを見極めてスムーズな体験を提供しつつ、不正行為から保護することができます。
  • 徹底した顧客確認:Sardine は、顧客確認(KYC)、法人確認(KYB)、書類認証、行動バイオメトリクスを含む、包括的な顧客デューデリジェンス(CDD)および強化デューデリジェンス(EDD)サービスを提供します。
  • リスクベースのユーザー審査: サーディンは、制裁対象リスト、外国および国内の要人(PEP)、特別指定国民(SDN)、およびネガティブ報道リストなどの世界的なウォッチリストに照らして、ユーザーをスクリーニングおよびモニタリングすることで、企業のリスク管理を支援します。

これにより、承認はより迅速になり、登録手続きもスムーズになって、過度に厳しい制限にしり込みしない、より満足度の高い顧客体験につながります。信頼関係が築かれれば、より高い入金額や購入上限を提供できるようになり、結果として平均注文額の向上や、御社プラットフォームへのロイヤルティ向上も期待できます。

アカウント乗っ取りとの終わりなき攻防

アカウント乗っ取り(ATO)は、避けられないものではありません。利用可能なあらゆる対策とデータを組み合わせることで、アカウント乗っ取りのリスクを大幅に低減できます。予防的な対策と、高度な脅威検知、そして脅威インテリジェンスを活用するセキュリティツールを組み合わせた戦略を採用することで、巧妙な攻撃を効果的に検知し、遮断することが可能になります。ビジネスを守るうえで、こうした能動的かつ包括的なアプローチが決定的な違いを生み出します。

Sardine はこれまでに 250 社以上の企業を支援し、213 億ドル相当の不正行為を未然に防いできました。Sardine のセキュリティプラットフォームや、手間のかからないスムーズな連携方法について詳しく知りたい方は、お問い合わせください