サイバーセキュリティ · 読了6分

あなたのパスワードは
すでに どこかにあります。

1件の漏えいで160億件の認証情報。問いは「自分は大丈夫か」ではなく「一度に何アカウント落ちるか」です。

2026年6月公開 · 読了6分

誰もが同じ習慣を持っています。「十分強い」パスワードを、40個覚えるのは不可能なのでどこでも使い回す。攻撃者はまさにそれを狙っています。今日、パスワードを「解読」するのは天才ではなく、他で盗まれた認証情報を再生するボットです。

覚えたパスワードが限界に達した理由 — 実際の最近の事例で説明 — と、パスワードマネージャーが実際に何を変えるか。

160億
2025年6月に発見された1件のコンパイルで露出した認証情報
6,167
CNILが2025年に記録したデータ侵害、前年比+10%
88%
Web攻撃が盗まれた認証情報を悪用(Verizon 2025)

01 / 問題危険なのは弱いパスワードではない。使い回しだ。

2025年6月、Cybernewsの研究者が約30の異なるデータベースから集約された160億件の認証情報のコンパイルを発見しました。Google、Apple、VPNアカウント、さらには政府サイトにも影響。最も警戒すべき点:リサイクルされた古い漏えいではなく、Cookieやセッショントークンを含む、新鮮で即座に悪用可能なデータでした。

この規模は例外ではありません。CNIL 2025年報告書は6,167件のデータ侵害を記録、前年比10%増。統計的に、あなたの認証情報の一部はすでに流通しています。パスワードが1つのサービスに固有であれば、漏えいは孤立した事件にとどまります。10サイトで使い回されれば、マスターキーになります。

漏えいは決して「死なない」:分割され、強化され、攻撃用リストに再構成される。

02 / 仕組みクレデンシャルスタッフィング — 1件の漏えいが10件を引き起こす

攻撃者側から見ると、原理は驚くほど単純です。サイトAで盗まれたパスワードが、ボットによって自動的に数百の他サービスで再生されます:銀行、メール、SNS、EC。 CNILの言う通り、すべてのドアを開く1本の鍵。Verizon 2025報告書によると、盗まれたまたは総当たりされた認証情報はWeb攻撃の88%に関与しています。

防御側にとって、これは最も費用対効果の高い攻撃です:脆弱性を探す必要も、高度なエクスプロイトも不要。安価なリストを借り、数千のIPからボットを起動し、数百万アカウントでわずかな成功率でも利益が出ます。

実例 · 23andMe

14,000アカウント侵害 → 690万人露出

2023年4月〜9月、攻撃者はクレデンシャルスタッフィングで約14,000アカウントにアクセス。データ共有機能を通じて550万人の追加プロフィールと140万件の家系図に到達。結果:3,000万ドルの和解と2025年の破産保護。

実例 · PayPal

3日間で機密データ流出

2022年12月、PayPalは大規模なクレデンシャルスタッフィング攻撃を受けました。氏名、税務・社会保障番号、カード情報が露出 — PayPalの脆弱性ではなく、顧客の使い回し認証情報が他で既に漏えいしていたためです。

実例 · Île-de-France Mobilités

パリ公共交通が標的に

盗まれたログインを使ったクレデンシャルスタッフィング攻撃が、パリ交通事業者のユーザーアカウントに不正アクセス — 誰も射程外ではないという、身近で最近の教訓。

「複雑なパスワード」の神話

マルウェアで盗まれた10億件以上のパスワードを分析した報告書が確認:多くは規制上の長さ・複雑さ要件を超えていました。デバイス上で平文のパスワードを読むインフォスティーラーに対して、複雑さは何も守りません。重要なのは一意性と第二要素です。

03 / 答え覚えることが問題。委任することが解決策。

根本原因は技術的ではなく人間的です:脳は40個のユニークでランダムなパスワードを生成・記憶できません。だから使い回します。パスワードマネージャーはこの妥協を根本から取り除きます — 覚えるのは1つのマスターシークレットだけ、残りは任せられます。

フィッシング対策の利点は過小評価されています:マネージャーは保存された正確なドメインでのみ認証情報を入力します。偽の「paypa1.com」サイトでは入力を拒否 — 急いでいる人間が罠にかかる場所です。

エンドツーエンド暗号化された金庫:パスワードはあなたの管理下に。

🧠 人間の記憶

  • 必要からくるパスワードの使い回し
  • 推測可能なバリエーション(夏2025!、夏2026!)
  • 漏えい検知なし
  • フィッシングに脆弱:どこでも入力
  • 1件の漏えい = アカウントの連鎖

🔐 パスワードマネージャー

  • サイトごとにユニークなランダムパスワード
  • ワンクリックで20文字以上生成
  • 認証情報が漏えいに登場したら警告
  • ドメイン連動オートフィル = フィッシング対策
  • 漏えいは1サービスにとどまる

04 / 実践次の5分間

最後のセキュリティ習慣:特定サービスの漏えいアラートを受け取ったら、メールのリンクを絶対にクリックしないでください。自分でアプリを開くかアドレスを手入力し、そこからパスワードを変更。漏えい通知は理想的なフィッシングの餌です。

すべてを変えるチェックリスト

  • Have I Been Pwnedアドレスの露出を確認 — 無料で信頼できます。
  • パスワードマネージャーをインストールし、長くユニークなマスターパスワードを作成(パスフレーズが理想)。
  • 二要素認証(2FA/MFA)を有効化:Microsoftは99.9%以上のアカウント侵害をブロックすると推定。
  • まず使い回しパスワードを変更:重要アカウントで、主メール、次に銀行。
  • マネージャーに残りを段階的に再生成させ、1サイトずつ。

本記事は情報提供を目的としています。引用事例(23andMe、PayPal、Île-de-France Mobilités、Cybernews 2025年6月漏えい)は専門メディアやCNILなどの当局に基づきます。漏えい通知を受けた場合は、常に影響を受けたサービスの公式指示に従ってください。

暗記をやめて、保護を始めましょう。

QubKeyボールトを作成:すべてのデバイスで一意のパスワードを生成・保存・入力 — 数分で。

QubKeyを無料ダウンロード