はじめての仮想通貨
TOP 新着一覧 チャート 取引所 WebX
CoinPostで今最も読まれています

1億8400万件のログイン情報が流出、マルウェアで収集か=報道

画像はShutterstockのライセンス許諾により使用

サイバーセキュリティ研究者のJeremiah Fowler氏は2025年5月22日、パスワード保護されていないデータベースに1億8,416万2,718件のログイン情報とパスワードが含まれていることを発見し、海外のサイバーセキュリティメディアであるWebsite Planetに報告した。

データベースの容量は47.42GBに及び、InfoStealerマルウェア(情報窃取型マルウェア)によって収集されたと推測されている。

漏洩データの詳細と影響範囲

出典:Website Planet

含まれていた認証情報の種類

公開されたデータベースには、幅広いサービスの認証情報が含まれていた。メールプロバイダーやMicrosoft製品をはじめ、Facebook、Instagram、Snapchat、Robloxなどの主要なソーシャルメディアプラットフォームのアカウント情報が確認されている。

複数国の銀行口座および金融機関のアカウント、医療プラットフォーム、政府機関のポータルサイトへのアクセス情報も含まれており、漏洩した個人や組織を重大なリスクにさらしている。

Fowler氏は、データベースに登録されている複数のメールアドレスに連絡を取り、記録に正確で有効なパスワードが含まれていることを確認した。データベースは2つのドメイン名に接続されていたが、所有者の特定には至らなかった。

InfoStealerマルウェアの特徴

InfoStealer(インフォスティーラー)は、感染したシステムから機密情報を盗み出すことに特化した悪意のあるソフトウェアの総称である。主にWebブラウザ、メールクライアント、メッセージングアプリに保存された認証情報を標的とし、オートフィルデータやCookie、暗号通貨ウォレットの情報も窃取する。一部の亜種はスクリーンショットのキャプチャやキー入力の記録機能も備えている。

現状、今回の件でのデータ収集経路は判明していないが、サイバー犯罪者はフィッシングメール、悪意のあるウェブサイト、クラックされたソフトウェアなどを通じてマルウェアを配布するケースが多いため注意する必要がある。

想定される主要なセキュリティリスク

クレデンシャルスタッフィング攻撃

クレデンシャルスタッフィング攻撃は、盗まれた認証情報を使用して複数のオンラインサービスへの不正アクセスを試みる自動化された攻撃手法である。

多くのユーザーが複数のサービスで同じパスワードを使い回しているという習慣を悪用し、ボットネットを使用して秒間数千回のログイン試行を実行する。攻撃者は、漏洩した1億8400万件の認証情報を用いて、銀行、ソーシャルメディア、ECサイト、企業システムなど、あらゆるオンラインサービスでログインを試みることが可能となる。

成功率は一般的に0.1〜2%程度とされるが、今回の規模では数十万から数百万のアカウントが侵害される可能性がある。

アカウント乗っ取り(ATO)

アカウント乗っ取り(Account Takeover:ATO)は、正規の認証情報を使用してユーザーのアカウントを完全に制御下に置く攻撃である。

特に2要素認証(2FA)を導入していないアカウントは、ログインIDとパスワードのみで侵入可能となるため、極めて高いリスクにさらされている。攻撃者はアカウントを乗っ取ると、保存されている個人情報(PII)、クレジットカード情報、購入履歴、連絡先リストなどすべてのデータにアクセス可能となる。

さらに、被害者になりすまして友人や家族、ビジネスパートナーを標的とした詐欺メールの送信、不正な送金、アカウント設定の変更によるロックアウトなど、二次的な被害が連鎖的に発生する危険性がある。

企業・政府機関への影響

今回の漏洩データには、多数の企業アカウントと各国の政府機関(.gov)アカウントが含まれていることが確認されている。企業の認証情報が悪用された場合、攻撃者は内部ネットワークへの侵入、機密ビジネスデータの窃取、産業スパイ活動、さらにはランサムウェア攻撃の実行が可能となる。

特に懸念されるのは、政府機関のアカウントである。これらの中に国家の重要インフラや機密情報へのアクセス権限を持つアカウントが含まれていた場合、国家安全保障上の深刻な脅威となる。また、サプライチェーン攻撃の起点として悪用される可能性もあり、一つの侵害が連鎖的に拡大するリスクがある。

暗号資産関連のリスク

InfoStealerマルウェアの亜種は、取引所アカウントだけでなく、ブラウザ拡張機能型ウォレットの秘密鍵やシードフレーズも標的とする。

こうした脅威は増加傾向にあり、例えばMicrosoft社が2025年3月に注意喚起した「StilachiRAT」は、MetaMask、Trust Wallet、Phantomなど20種類以上のウォレットを狙い、Windowsレジストリ経由で認証情報を窃取する。

今回漏洩した認証情報に暗号資産取引所のアカウントが含まれていた場合、2FAが未設定のアカウントでは不正送金が即座に実行される可能性がある。

暗号資産取引は不可逆であるため、一度送金されると回収は極めて困難である。また、最新のマルウェアの中にはクリップボードを監視し、アドレスや秘密鍵を自動検出・窃取する機能を持つものもあるため、暗号資産保有者には継続的な脅威となっている。

関連:Microsoft、メタマスクなど仮想通貨ウォレットを狙う新型マルウェア「StilachiRAT」について注意喚起

ユーザーが実施すべきセキュリティ対策

今回の大規模な漏洩は、個人のパスワードとセキュリティ対策を見直す重要な機会となっている。被害の拡大を防ぐためにも、すべてのユーザーが速やかに対策を実施することが求められる。

ユーザーが実施すべき主要な対策は以下の通りである。これらの対策を組み合わせることで、情報漏洩から身を守る手段となる。

  • パスワード管理
    年1回の定期変更、すべてのアカウントで固有の複雑なパスワードを使用。パスワードマネージャーの活用を推奨
  • 2要素認証(2FA)
    特に金融機関、暗号資産取引所、重要なアカウントでは必須
  • アカウント監視
    Have I Been Pwned(HIBP)で漏洩確認、ログイン通知やアクティビティアラートを活用
  • 暗号資産の保護
    大量の資産はハードウェアウォレットで管理
  • セキュリティソフト
    信頼できるウイルス対策ソフトを導入し、常に最新状態を維持。高度な保護にはEDRソリューションを検討

関連:メタマスクの使い方、仮想通貨の送金や交換:スワップ、便利機能を図解で簡単に

CoinPost App DL
厳選・注目記事
注目・速報 市況・解説 動画解説 新着一覧
04/30 木曜日
18:03
リップル、ドバイに中東アフリカ地域の新本社を開設
リップルがUAE・ドバイのDIFCに中東アフリカ地域の新本社を開設。DFSAライセンス取得やRLUSD承認を背景に、現地チームの倍増を目指す。
17:24
韓国大手取引所ビッサム、量子耐性暗号をウォレット・認証システムに導入
韓国の仮想通貨取引所ビッサムが量子耐性暗号(PQC)の導入を推進。セキュリティ企業アトンと協業し、ウォレット管理・本人認証・秘密鍵保護の全工程に量子対策を適用する。
16:40
FBI・ドバイ警察・中国公安が連携、仮想通貨詐欺拠点を一斉摘発 276人超を逮捕
FBI・ドバイ警察・中国公安の国際共同作戦で仮想通貨詐欺拠点9カ所を解体、276人超逮捕。ピッグ・ブッチャリング詐欺で米国人が数百万ドルの被害を受けていた。
15:45
SECがビットコインETF『IBIT』建玉上限を4倍の100万枚に承認
SECが米ナスダックISEのIBITオプション建玉制限を25万枚から100万枚へ引き上げる規則変更を4月27日付で正式承認。機関投資家の活用拡大に道を開く。
14:42
Xの一時非表示機能で仮想通貨が1位、政治やAIを上回る
Xのプロダクト責任者ニキータ・ビア氏が一時非表示機能のランキングを公表。仮想通貨が1位となり、政治やAIを上回って最も敬遠されるトピックとなった。
13:35
ビットコイン、真の市場平均価格に阻まれレンジ相場継続=Glassnode分析
オンチェーン分析企業Glassnodeは最新週次レポートで、ビットコインは真の市場平均価格と短期保有者の取得原価の抵抗線に阻まれ反落したが、6.5~7万ドルの蓄積ゾーンが下値を支えるレンジ相場となっていると指摘した。
13:30
「カルティエ」子孫、違法仮想通貨取引所で750億円以上の資金洗浄
高級ブランド「カルティエ」創業家の子孫が無許可の仮想通貨OTC取引所を運営し、麻薬収益など750億円超を資金洗浄していた。米連邦地裁が懲役8年の判決を下した。
12:55
リミックスポイント、先週に続き約2.5億円分のビットコインを追加購入と発表
リミックスポイントは30日、約2.5億円のビットコイン追加購入を発表した。これにより総額5億円の購入計画を完了し、累計保有量は1491BTCに到達している。国内上場企業間で激化する保有量の拡大競争を牽引する動向として関心を集める。
11:45
米クラリティー法案が5月中旬に採決へ進展、ステーブルコイン利回りの懸念を解消か=報道
米上院のクラリティー法案について、ルミス議員は5月中旬の委員会採決に向けた進展を報告した。最大の障壁であった銀行業界の懸念が解消され成立への期待が再び高まっている。
11:45
XRP LedgerにZK証明が初実装 Boundlessが機関向けプライバシー金融インフラを展開
RISC Zero発のZK証明ネットワーク「Boundless」がXRP Ledgerとネイティブ統合。機密取引・KYCコンプライアンスをプロトコルレベルで両立するSmart Escrowを2026年Q2に展開予定。現在はテストネットで開発者ツールキットを公開中。
11:24
コインベース機関投資家調査、75%がビットコインを割安と評価
コインベースのQ2 2026機関投資家調査で75%がBTCを割安と評価。市場見通しは中立も、複数のオンチェーン指標が良好な技術的環境を示唆。
10:34
ビットコイン一時7.5万ドル割れ、FOMC利下げ期待後退とDeFiハッキング警戒が重荷に|仮想NISHI
仮想通貨ビットコインは30日、米連邦公開市場委員会(FOMC)の結果を受け一時7万5,000ドルを8日ぶりに下回った。今回のFOMCでは、3会合連続で政策金利が据え置かれた。市場予想通りであったが、声明文の緩和的な内容に対して反対票が複数入ったことで市場では当面の利下げ見送りが意識されている。
10:25
ビザ、ステーブルコイン決済網に5ブロックチェーン追加
ビザは、ステーブルコインの国際決済のパイロットプログラムで新たに5個のブロックチェーンに対応すると発表。マルチチェーンの決済機能を拡大して、選択肢を増加させる。
10:02
スウェットコイン、数百万ドル規模のハッキング被害阻止 迅速にユーザー資金復旧
NEARプロトコル上の仮想通貨プロジェクト・スウェットコイン(SWEAT)が大規模ハッキング被害を阻止。約5.6億円相当の資産が狙われたが、迅速対応で全ユーザー資金を復旧した。
10:00
スイ上のAftermath Finance、約1.8億円のエクスプロイトから全額補填へ
Suiチェーン上のDeFiプロトコル「Aftermath Finance」が手数料ロジックの欠陥を突かれ約114万ドルのエクスプロイト被害。Mysten LabsとSui財団の支援で全額補填が実現した。
今から始める仮想通貨特集
通貨データ
重要指標
一覧
新着指標
一覧