|
|
Instagramのパスワードリセット攻撃が今まさに進行中――すぐに「これ」で守るべき / 1/11(日) / Forbes JAPAN
月間アクティブユーザーが20億人を超えるInstagramは、サイバー犯罪者が狙いを定めているソーシャルメディア・プラットフォームである。ハッカーがアカウント乗っ取り攻撃を開始する手口は、悪意あるブラウザー拡張機能から高度なフィッシング・キャンペーンまで多岐にわたる。だが、警戒心が薄く準備もできていないユーザーを侵害するのに、そこまでの労力をかける必要があるだろうか。もっと簡単に成立する手があるのに。
■ “本物”のInstagramから「パスワードのリセット」を求めるメッセージが届いたら、狙われている
Instagramから、心当たりがない「パスワードのリセット」を求めるメッセージを受け取った場合、あなたは現在進行中のアカウント攻撃の射程に入ったということだ(編注:Xなどを見る限り、日本のユーザーにも同様のメールが届いている模様)。パスワードリセット攻撃の試行が急増していること(私は48時間で既に12件受け取っている)は、BreachForumsで脅威アクターが1750万件のInstagramユーザーアカウントの漏えいを投稿したという速報と関係している可能性が高い。侵害があったとされるデータベースは、攻撃が始まる数時間前に公開されていた。この進展について新たな情報が入り次第、追って報告するので、更新を確認してほしい。
朗報は、ある1つの防御策が有効になっていれば、この攻撃はおそらく成功しないという点だ。今何を確認すべきか、そしてその理由を説明する。
■ Instagramのパスワードリセット攻撃とは?
米国時間1月9日の朝、私はInstagramからのメールで目を覚ました。受信箱に入っていたのだ。とても本物らしいメールで、最近明らかになったSpidermanのような、フィッシング・アズ・ア・サービス型のサイバー犯罪プラットフォームがはびこることで一般化している「送信元ブランドのなりすまし(brand-spoofing)」ではなかった(Spidermanは「攻撃の広範な網を張り巡らせる」という性質から命名された)。
しかし、その件名は、最も巧妙に作られたAI駆動のソーシャルエンジニアリング(人間の心理を悪用して情報を引き出す手法)攻撃と同様に、不安を煽り、思わずクリックしたくなるものだった。「パスワードをリセットしてください」である。
これはネットワーク管理者にパスワードをリセットさせようとする、非常によくある犯罪手口であり、この件名のメッセージを見れば直ちに警戒心が働く。FBI(連邦捜査局)も2025年にこのようなパスワードリセット詐欺に引っかからないよう組織に警告を発している。
しかし、「サイバーセキュリティ意識向上トレーニング」や「企業セキュリティプロトコル」という後ろ盾のない一般エンドユーザーにとって、物事は白黒つけられるほど単純ではない。特に、先述のとおり、このメールが実際にInstagram自身から送られてきた本物のパスワードリセット要求である場合はなおさらである。
● 返信する前や何か行動する前に、10秒数えること
ここで、パスワードリセット要求が誤って発動されたのでない限り(これについては後述する)、攻撃者は「衝撃と畏怖」戦術に頼っていることになる。攻撃者はあなたに警告サインを見逃させ、Instagram自身からの「パスワードをリセット」ボタンを見て、反射的にクリックさせようとしているのである。だからこそ筆者は、どんなに緊急性があり正当に見えるメール、SMS、その他のメッセージにも、返信する前に10秒数えることを常に勧めている。
●「このメッセージを無視しても、パスワードは変更されません」
深呼吸してメッセージを読めば、「このメッセージを無視しても、パスワードは変更されません。パスワードのリセットを要求していない場合は、お知らせください」と明記されていることがわかる。
もちろんハッカーは、あなたがこれに気づかず、ただ何も考えずにクリックすることを期待している。その時忙しいか、皮肉なことに、自分のアカウントが攻撃されているかもしれないというストレスで、今すぐパスワードを変更しなければと焦っているかのどちらかだからである。重要なのは、たとえあなたが反応してボタンをクリックしたとしても、攻撃者が成功するにはまだかなりの幸運が必要だということである。そしてここにおいて、ユーザーであるあなたが優位に立てる余地がある。
Instagramのパスワードリセット攻撃に対する、効果的な対策
■ Instagramのパスワードリセット攻撃に対する、効果的な対策
パスワードリセット要求について、Instagram自身は「これを受け取ったからといって、必ずしもあなたのアカウントがハッキングされたわけではない」と指摘している。誰かがメールアドレスやユーザー名を単純に打ち間違え、その結果リクエストが本来の宛先ではなくあなたのアカウントに送られてしまったという、ユーザーのミスの可能性もある。もちろん、攻撃である可能性もあり、パスワードリセット通知の急増が始まるわずか数時間前にハッカーがBreachForumsに1750万件のInstagramアカウントのデータを投稿したことを考えると、その可能性は高いと思われる。
● ハッカーからアカウントを守るには、二段階認証が役立つ
しかし、まだパニックになる必要はない。Instagramはここでもあなたの味方だ。「二段階認証によってほかの誰もアカウントにアクセスできなくなり、アカウントの保護に役立ちます」と関連するサポートページは説明しており、「認識していないデバイスからのログイン試行があった場合」にアカウントのパスワードに加えてコードを要求するとしている(二段階認証とは、ログイン時にパスワードに加えて別の認証コードを要求するセキュリティ機能だ)。
ここでハッカーにはあなたの不運が必要になる。「可能な限り高いセキュリティを提供するため」、Instagramは「クリエイターアカウントでは二段階認証をデフォルトでオンにしました」と表明している。また、Instagramが全ユーザーに「オフにしていないことを確認してください」と呼びかけているのも、今すぐ行動を起こす必要がある理由だ。二段階認証の確認方法の詳細な手順はこちらで確認できる。
攻撃者があなたのアカウントへのアクセスに成功し、ログインできなくなった場合、Instagramはこのリンクを使用してアカウントを保護するプロセスを開始するようユーザーにアドバイスしている。
私はInstagramに見解を求めて連絡しており、彼らが共有する新たな更新や有用な助言があれば、随時お伝えする。
■ Instagramで二段階認証を有効(オン)にする手順(Web版)
(1) 画面左下の「三 その他」(ハンバーガーメニュー。漢数字の“三”のようなアイコン)をクリック
(2) メニューが開いたら、「設定」アイコンをクリック
(3) アカウントセンターという表示内にある「アカウントセンターでもっと見る」をクリック。画面上部左側に小さく表示されている
(4)「アカウント設定」にある「パスワードとセキュリティ」をクリック
(5) 二段階認証を設定するアカウントをクリック。ここではInstagramのアカウントを選択する
(6)「アカウントの安全のために」が開く
(7)「認証アプリ」(デフォルト)か「SMSまたはWhatsApp」をクリック。Instagramは「認証アプリ」を推奨している
(8)「次へ」をクリックすると、「設定の手順」が表示される
(9)「認証アプリ」として、『Duo Mobile』アプリまたは『Google認証システム』アプリをスマホでダウンロードする。ここでは『Google認証システム』アプリ(iOS版/Android版)をインストールした
(10) スマホにインストールした「認証アプリ」のカメラ機能を使って、「設定の手順」の二次元バーコードをスキャン
(11)「認証アプリ」に自動でInstagramが登録される
(12)「次へ」をクリック
(13)「認証アプリ」に表示されている6桁のコード(半角の数字)を入力し、再度「次へ」をクリック
(14)「二段階認証はオンになっています」と表示されたら、「完了」をクリック
Davey Winder
https://news.yahoo.co.jp/articles/fc29f0721ecc916784f34c26728927d37261819e?page=1
인스타그램의 패스워드 리셋 공격이 지금 바로 진행중――당장 「이것」으로 지켜야 할 것 / 1/11(일) / Forbes JAPAN
월간 활성 사용자가 20억 명이 넘는 인스타그램은 사이버 범죄자가 겨냥하고 있는 소셜 미디어 플랫폼이다. 해커가 계정 탈취 공격을 시작하는 수법은 악의적인 브라우저 확장 기능부터 고도의 피싱 캠페인까지 다양하다. 하지만, 경계심이 얇고 준비도 되어 있지 않은 유저를 침해하는데, 거기까지의 노력을 들일 필요가 있을까. 더 쉽게 성립할 수 있는 방법이 있는데.
■ '진짜' 인스타그램에서 '패스워드 리셋'을 요구하는 메시지가 도착하면, 표적이 되고 있다
Instagram으로부터, 짐작 가는 바가 없는 「패스워드의 리셋」을 요구하는 메세지를 받았을 경우, 당신은 현재 진행중인 어카운트 공격의 사정에 들어갔다는 것이다(편주:X 등을 보면, 일본의 유저에게도 같은 메일이 도착하고 있는 모양). 패스워드 리셋 공격의 시행이 급증하고 있는 것(나는 48시간 동안 이미 12건을 받고 있다)은, Breach Forums에서 위협 액터가 1750만건의 Instagram 유저 어카운트의 누설을 투고했다고 하는 속보와 관계하고 있을 가능성이 높다. 침해가 있었다고 여겨지는 데이터베이스는, 공격이 시작되기 몇 시간 전에 공개되어 있었다. 이 진전에 대해 새로운 정보가 들어오는 대로 추후 보고할 테니 갱신을 확인해 주기 바란다.
희소식은 어떤 한 가지 방어책이 효과가 있다면 이 공격은 아마 성공하지 못할 것이라는 점이다. 지금 무엇을 확인해야 하는지 그리고 그 이유를 설명한다.
■ 인스타그램의 패스워드 리셋 공격이란?
미국 시간 1월 9일 아침, 나는 인스타그램에서 온 메일로 눈을 떴다. 수신함에 들어 있었던 것이다. 매우 진짜다운 메일로, 최근 밝혀진 Spiderman과 같은, 피싱·애즈·어·서비스형의 사이버 범죄 플랫폼이 만연하는 것으로 일반화하고 있는 「송신원 브랜드의 위장(brand-spoofing)」이 아니었다(Spiderman은 「공격의 광범위한 그물을 둘러 싼다」라고 하는 성질로부터 명명되었다).
그러나, 그 건명은, 가장 교묘하게 만들어진 AI 구동의 소셜 엔지니어링(인간의 심리를 악용해 정보를 끌어내는 수법) 공격과 같이, 불안을 부추겨, 무심코 클릭하고 싶어지는 것이었다. 「패스워드를 리셋해 주세요」이다.
이는 네트워크 관리자에게 비밀번호를 재설정시키려는 매우 흔한 범죄 수법으로, 이 제목의 메시지를 보면 즉시 경각심이 작용한다. FBI(연방수사국)도 2025년 이 같은 비밀번호 재설정 사기에 걸리지 않도록 조직에 경고한 바 있다.
그러나, 「사이버 시큐리티 의식 향상 트레이닝」이나 「기업 시큐리티 프로토콜」이라고 하는 뒷받침이 없는 일반 최종 유저에게 있어서, 사물은 흑백 붙일 수 있을 정도로 단순하지 않다. 특히, 앞서 기술한 바와 같이, 이 메일이 실제로 Instagram 자신이 보내온 진짜 패스워드 리셋 요구인 경우는 더욱 그렇다.
● 회신하기 전이나 무언가 행동하기 전에, 10초 셀 것
여기서 패스워드 리셋 요구가 잘못 발동된 것이 아닌 한(이에 대해서는 후술한다), 공격자는 「충격과 경외」전술에 의지하고 있는 것이 된다. 공격자는 당신에게 경고 사인을 놓치게 하고, Instagram 자신으로부터의 「패스워드를 리셋」버튼을 보고, 반사적으로 클릭시키려고 하는 것이다. 그렇기 때문에 필자는 아무리 시급하고 정당해 보이는 메일, SMS, 기타 메시지에도 답장하기 전에 10초를 셀 것을 항상 권한다.
● "이 메시지를 무시해도 비밀번호는 변경되지 않습니다"
심호흡을 하고 메시지를 읽으면 이 메시지를 무시해도 비밀번호는 변경되지 않습니다. 패스워드의 리셋을 요구하지 않는 경우는, 알려 주세요」라고 명기되어 있는 것을 알 수 있다.
물론 해커는 당신이 이를 눈치채지 못하고 그저 아무 생각 없이 클릭하기를 기대하고 있다. 그때 바쁘거나 아이러니하게도 자신의 계정이 공격받고 있을지도 모른다는 스트레스로 당장 비밀번호를 변경해야겠다고 마음 졸이거나 둘 중 하나이기 때문이다. 중요한 것은 설령 당신이 반응해 버튼을 클릭한다고 해도 공격자가 성공하려면 아직 상당한 행운이 필요하다는 것이다. 그리고 여기에 있어서, 유저인 당신이 우위에 설 여지가 있다.
◇ 인스타그램 비밀번호 리셋 공격에 대한 효과적인 대책
■ Instagram 비밀번호 리셋 공격에 대한 효과적인 대책
비밀번호 재설정 요구에 대해 인스타그램 자신은 "이를 받았다고 해서 반드시 당신의 계정이 해킹당한 것은 아니다"라고 지적하고 있다. 누군가가 메일 주소나 유저명을 단순하게 잘못 입력해, 그 결과 리퀘스트가 본래의 수신처가 아니고 당신의 어카운트로 보내져 버렸다고 하는, 유저의 실수일 가능성도 있다. 물론 공격일 가능성도 있고 비밀번호 재설정 알림 급증이 시작되기 불과 몇 시간 전 해커가 BreachForums에 1750만 건의 인스타그램 계정 데이터를 올린 것을 감안하면 그럴 가능성은 높아 보인다.
● 해커로부터 계정 지키려면 2단계 인증이 도움돼
하지만 아직 패닉에 빠질 필요는 없다. 인스타그램은 여기서도 네 편이야. 「2단계 인증에 의해서 다른 누구도 어카운트에 액세스할 수 없게 되어 어카운트의 보호에 도움이 됩니다」라고 관련하는 서포트 페이지는 설명하고 있어 「인식하지 않는 디바이스로부터의 로그인 시행이 있었을 경우」에 어카운트의 패스워드에 덧붙여 코드를 요구한다고 하고 있다(2단계 인증이란, 로그인시에 패스워드에 가세해 다른 인증 코드를 요구하는 시큐러티 기능이다).
여기서 해커에게는 당신의 불운이 필요하다. 「가능한 한 높은 보안을 제공하기 위해서」, 인스타그램은 「크리에이터 어카운트에서는 2단계 인증을 디폴트로 켰다」라고 표명하고 있다. 또, 인스타그램이 전 유저에게 「오프하고 있지 않은 것을 확인해 주세요」라고 호소하고 있는 것도, 지금 당장 행동을 일으킬 필요가 있는 이유다. 2단계 인증 확인 방법의 상세한 절차는 여기에서 확인할 수 있다.
공격자가 당신의 계정에 성공적으로 접근하여 로그인할 수 없게 될 경우, 인스타그램은 이 링크를 사용하여 계정을 보호하는 프로세스를 시작하도록 사용자에게 조언하고 있다.
나는 인스타그램에 견해를 구해서 연락하고 있으며, 그들이 공유하는 새로운 업데이트나 유용한 조언이 있으면 수시로 전달하겠다.
■ Instagram에서 2단계 인증을 유효(켜기)로 하는 순서(Web판)
(1) 화면 왼쪽 하단의 '3 기타'(햄버거 메뉴. 한자수의 "3"과 같은 아이콘)을 클릭
(2) 메뉴가 열리면 '설정' 아이콘을 클릭
(3) 어카운트 센터라는 표시내에 있는 어카운트 센터에서 더보기를 클릭. 화면상단 좌측에 작게 표시되어 있다
(4) '계정 설정'에 있는 '비밀번호 및 보안' 클릭
(5) 2단계 인증을 설정할 계정을 클릭. 여기서는 Instagram 계정을 선택한다
(6) '계정의 안전을 위하여'가 열리다
(7)「인증 앱」(디폴트)이나 「SMS 또는 WhatsApp」을 클릭. 인스타그램(Instagram)은 '인증 앱'을 추천하고 있다
(8) '다음'을 클릭하면 '설정 순서'가 표시된다
(9)「인증 앱」으로서 「Duo Mobile」앱 또는 「Google 인증 시스템」앱을 스마트폰으로 다운로드한다. 여기에서는 'Google 인증 시스템' 앱(iOS판/Android판)을 설치하였다
(10) 스마트폰에 설치한 '인증 앱'의 카메라 기능을 사용하여 '설정 절차'의 2차원 바코드를 스캔
(11) '인증 앱'에 자동으로 인스타그램이 등록되다
(12) 다음 클릭
(13) [인증 어플리케이션]에 표시되어 있는 6자리의 코드(반각의 숫자)를 입력하고, 다시 [다음]을 클릭
(14) "2단계 인증은 켜져 있습니다"라고 표시되면 "완료"를 클릭
Davey Winder
|
|
