2026年10月5日、Web広告の代理店であるソルティドッグが広告の管理に使うGoogleアカウントに、第三者が不正にアクセスしました。そのアカウントには、パスキーが設定されていました。
しかし、パスキーは、利用者が偽サイトにだまされても盗まれない、強い本人確認の仕組みのはずです。パスキーを設定していても不正アクセスされたのは、どういうことなのでしょうか。
侵入の経路は、発表の時点で特定されていない
同社の10月6日の発表によると、不正アクセスされたのは、広告の管理業務に使っていたGoogleアカウントの1つです。そのアカウントには、複雑なパスワードに加えて、パスキーとセキュリティキーによる2段階認証を設定していました。第三者がどうやってアクセスしたのかは、発表の時点では特定できていません。
発表に書かれている、不正アクセスから対処までの経緯は以下のとおりです。
| 時刻(10月5日) | 起きたこと |
|---|---|
| 14:02 | 知らない3人が、管理用のアカウントに管理者として追加された |
| 14:03 | 同社の管理者権限が外され、同社が管理画面に入れなくなった |
| 14:35〜14:47 | 顧客の広告アカウントが、外部の管理アカウントにつなぎ替えられた |
| 14:44〜18:12 | オンラインカジノへ誘導する広告が作られた。約半数は広告の審査で配信されず、残りの約半数で広告費が発生した |
| 19:11 | Googleから対処が終わったと連絡が来た |
パスキーが防いでいるのは、ログインするときのなりすましだけ
パスキーを設定していたアカウントに不正アクセスされた理由は、パスキーが本人確認をするタイミングを見ると分かります。パスキーは、本人のスマホやPCの中に入っている鍵で本人確認をする仕組みです。鍵が端末の外に出ないので、偽サイトに入力させて盗むことができません(埼玉県警察)。パスキーが働くのは、本人確認をしてログインするときだけです。
ログインが終わると、サイトはブラウザに、本人確認が済んだことを示すデータを渡します。このデータをCookie(クッキー)といいます。サイトを開くたびにパスキーを求められないのは、ブラウザがこのCookieをサイトに見せているからです。
利用者がログインしたときに受け取ったCookieを攻撃者が盗むと、攻撃者はパスキーなしでアカウントを操作できる
このCookieを盗むマルウェアがあります。インフォスティーラーと呼ばれる、感染したPCからログイン情報を盗むことに特化したマルウェアです。攻撃者は盗んだCookieを自分のブラウザに読み込ませるだけで、IDやパスワードの入力も、多要素認証も飛ばして、ログインした状態でアカウントを使えます(@IT、辻伸弘氏)。Googleも、盗まれたCookieを使えば、攻撃者はパスワードがなくてもアカウントに入れると書いています(Google)。
パスキーを何重にも設定していても、攻撃者がCookieを盗めば、不正アクセスは防げません。ソルティドッグの件がこの経路だったのかは、分かっていません。ただ、パスキーを設定していても不正アクセスされる経路の一つが、これです。広告に限らず、顧客管理などの業務用サービスでも、ブラウザでログインして使っているなら同じです。パスキーを設定する意味はあります。偽サイトに誘導されてログイン情報を盗まれる被害は、パスキーで防げます。
PCがマルウェアに感染するきっかけには、メールの添付ファイル、不審な広告、偽の確認画面がある
攻撃者がCookieを盗めるのは、PCがマルウェアに感染したときです。感染のきっかけには、メールの添付やリンクを開くこと、不審な広告を開くこと、サイトに出る偽の確認画面の指示に従うことがあります(茨城県警察、2025年10月)。メールや偽の確認画面から感染するとき、利用者は普段どおりの操作をしたつもりでいます。
このうち、メールと偽の確認画面で、本人がしていることと実際に起きていることは以下のとおりです。
| きっかけ | 本人がしていること | 実際に起きていること |
|---|---|---|
| メール | 取引先からの請求書や資料だと思って、添付やリンクを開く | マルウェアを自分のPCに入れている |
| 偽の確認画面 | 「ロボットではない」ことを確かめる画面の指示どおりに、Windowsの「ファイル名を指定して実行」の欄を開き、貼り付けて実行する | 裏でコピーされていた、マルウェアを入れる命令を自分で実行している |
偽の確認画面で、Windowsの実行欄に命令を貼り付けるよう指示されたら、その指示に従わない
パスキーで防げない不正アクセスへの一番の対策は、PCをマルウェアに感染させないことです。確認画面に「キーを押して、貼り付けて、実行してください」と指示されたら、指示に従わずに画面を閉じます。茨城県警察も、認証画面で指示された不審な操作を安易に実行しないよう呼びかけています。社員向けの訓練や注意喚起をしている会社なら、メールの見分け方に加えて、この1行を入れておくと、メール以外から感染する場合にも備えられます。
あなたの会社の訓練は、メール以外からマルウェアに感染する場合まで扱っているでしょうか。次の注意喚起に、確認画面の1行を加えてみてはいかがでしょうか。
