チックフィレイは、攻撃者がロイヤルティアカウントに侵入したデータ侵害について顧客に通知しているが、同ファストフードチェーン自体が従来の意味でハッキングされたわけではない。同社によると、このインシデントはクレデンシャルスタッフィング攻撃に起因するものであり、これは犯罪者が他の無関係な侵害から盗んだパスワードを使って、まったく別のプラットフォームのアカウントにログインする手口だ。チックフィレイの事例は、たとえ自社システムがどれほど安全でも、顧客が複数のサイトでパスワードを使い回している限り、クレデンシャルスタッフィングによるデータ侵害はどの企業にも起こり得ることをはっきりと思い起こさせる。

チックフィレイの侵害で何が起きたのか

チックフィレイが影響を受けた顧客に送った通知によると、攻撃者はクレデンシャルスタッフィングの大量試行によって、多数の顧客アカウントに不正アクセスした。チックフィレイ自身のネットワークやデータベースの脆弱性を突いたのではなく、攻撃者は他社の過去の侵害など、すでに別の場所で流出したユーザー名とパスワードの組み合わせを使い、チックフィレイのログインシステムに対してそれらを試した。同じメールアドレスとパスワードの組み合わせを複数のサイトで使い回していた顧客の場合、その認証情報がそのまま通用し、攻撃者はロイヤルティプログラムのアカウントに侵入できたのだ。

これは重要な区別である。チックフィレイは、サーバーに侵入されたり、内部データが直接盗まれたりする意味での「侵害」を受けたわけではない。むしろ、同社のログインポータルが、完全に顧客自身のパスワード習慣に依存した自動化攻撃の標的になったに過ぎない。同チェーンは現在、開示義務の一環として影響を受けた個人に通知を行っている。これは、さまざまな業界の企業が同じ種類の自動化されたアカウント乗っ取りの試みに取り組む中で、ますます一般的になっている措置である。

企業が直接ハッキングされていなくてもクレデンシャルスタッフィングが成功する理由

クレデンシャルスタッフィング攻撃が有効なのは、それがパスワードの使い回しという、シンプルで広範な人間の行動を悪用するからだ。攻撃者は特定の企業の防御を突破する必要はない。彼らは、標的の企業とは無関係の侵害からかき集めた膨大な流出ユーザー名とパスワードのリストを手に入れ、「ボット」と呼ばれる自動化ツールを使って、多数の異なるWebサイトやアプリに対して大規模にログイン試行を行うだけだ。

あまりに多くの人がメール、小売、銀行、ロイヤルティプログラムのアカウントで同じパスワードを使い回しているため、ログイン試行の成功率がわずかな割合であっても、数千件ものアカウント侵害につながり得る。企業が強力な内部セキュリティ、堅牢な暗号化、自社コードに脆弱性がない状態であっても、顧客の認証情報がまったく別の場所で流出していたというだけで、アカウントが乗っ取られるのを目の当たりにすることがある。

この力学によって、クレデンシャルスタッフィングは企業自身のシステムが突破される従来のデータ侵害とは根本的に異なるものとなる。また、これは企業のセキュリティ支出だけでは純粋に防ぎにくくする。弱点は企業自身のネットワークの外、すなわち顧客の頭の中やパスワードマネージャーに保存された使い回しパスワードの中に存在することが多いからだ。これは、スピードと自動化が攻撃者に有利をもたらし、従来の防御では追いつくのが難しいスパイラルズランサムウェアのような、動きの速い脅威で見られた教訓と似ている。

顧客が今すぐ取るべき対策

チックフィレイのアカウント、あるいはあらゆるロイヤルティプログラムのアカウントをお持ちなら、すぐに取るべき手順がある。まず、影響を受けたアカウントのパスワードを直ちに変更し、新しいパスワードは他サイトで使っていない一意のものにすること。次に、その同じパスワードをメールや銀行、ショッピングアカウントなど他のどこかで使っていないか確認し、もし使っているならそちらも更新すること。

身に覚えのない注文、保存された支払い方法の変更、認証していないポイントの引き換えなど、アカウントのアクティビティに不審な点がないか確認するのも良い。チックフィレイの通知に、認証情報をリセットするための具体的な案内や期限が含まれている場合は、それらの指示に速やかに従うことで、使い回しパスワードを探り続ける攻撃者の機会を狭められる。

より良いパスワード習慣の構築:マネージャー、一意のログイン、MFA

チックフィレイのインシデントは、この1つのアカウントだけでなく、より広範なパスワード習慣を見直す良いきっかけとなる。パスワードマネージャーを使えば、所有するすべてのアカウントに対して一意で複雑なパスワードを生成・保存することが現実的になり、利便性から使い慣れたパスワードを使い回す誘惑を取り除ける。提供されている場所では、ロイヤルティや小売のアカウントであっても、多要素認証(MFA)と組み合わせることで、クレデンシャルスタッフィングに対する有意義な障壁が作られる。なぜなら、盗まれたパスワードだけでは攻撃者は侵入できなくなるからだ。

ロイヤルティアカウントが攻撃者にとってどれほど価値があるかを過小評価している人は多い。リワードポイント、保存された支払い情報、個人情報はいずれも転売価値があり、さらなる詐欺に利用され得る。これらのアカウントを銀行のログインと同じくらい真剣に扱うことは、賢明な意識転換である。

これがあなたにとって意味すること

チックフィレイの侵害は、実際にはチックフィレイのセキュリティの失敗の話ではない。これは、私たちのオンラインアイデンティティがいかに相互接続されているか、そしてパスワードが使い回されている場合、ある企業での侵害が他のあらゆる場所のアカウントに波及し得るかという話である。セキュリティが万全な企業であっても、そのログインシステムがクレデンシャルスタッフィングの標的になることはあり得る。なぜなら、脆弱性は企業のインフラではなく、顧客の行動の中に存在するからだ。チックフィレイのアカウントを持つ人も、率直に言ってオンラインアカウントを持つすべての人も、これを、見出しに名前が出た1つのサービスだけでなく、あらゆるパスワードの習慣を見直すきっかけとして扱うべきである。

実践的なポイント:

  • チックフィレイのアカウントパスワードを直ちにリセットし、他のどのサイトとも共有していない一意のパスワードを使用する。
  • 他のアカウントでパスワードを使い回していないか確認し、メール、銀行、支払い情報を保持するアカウントから順に更新する。
  • 利用可能なあらゆる場所で多要素認証を有効にする。特に支払い情報を保存しているロイヤルティアカウントや小売アカウントで。
  • すべてのアカウントで一意の認証情報を生成・保存するためにパスワードマネージャーの利用を検討する。
  • チックフィレイのアカウントアクティビティで不審な注文やリワードの引き換えがないか監視し、疑わしい点があればカスタマーサポートに報告する。

クレデンシャルスタッフィング攻撃は、根本的な弱点であるパスワードの使い回しが非常に広範であるため、人気の消費者向けプラットフォームを標的にし続けるだろう。今数分かけてログイン習慣を強化すれば、後々の大きな頭痛の種を防ぐことができる。