【ITニュース解説】インフォスティーラーの恐怖【後編】~多要素認証だけでは守れない「認証後の通行証」~
2026年10月09日に「ZDNet Japan」が公開したITニュース「インフォスティーラーの恐怖【後編】~多要素認証だけでは守れない「認証後の通行証」~」について初心者にもわかりやすく解説しています。
ITニュース概要
インフォスティーラーはパスワードだけでなく、ブラウザのセッションCookieやクラウドのトークンも盗むマルウェアだ。多要素認証を突破され、「認証後の通行証」が悪用される危険性がある。後編ではその脅威を解説する。
ITニュース解説
インフォスティーラーとは、ユーザーがウェブサイトやサービスにログインする際に使うIDやパスワードといった認証情報だけでなく、それ以外の重要な情報も盗み出す種類のマルウェアだ。特に注意が必要なのは、すでに認証が完了した後の「通行証」のような情報を狙う点だ。
私たちは普段、ウェブサイトにログインするとき、IDとパスワードを入力する。最近では、それに加えてスマートフォンに送られるワンタイムパスワードや生体認証などを組み合わせた「多要素認証」を使うことも多く、セキュリティが強化されていると感じるだろう。しかし、インフォスティーラーは、この多要素認証を突破する可能性を秘めている。
なぜ多要素認証があっても破られるのか、それは「認証後の通行証」が盗まれるためだ。この「通行証」とは具体的に、ブラウザが一時的に保存している「セッションCookie」や、クラウドサービスなどが発行する「認証トークン」などを指す。
想像してほしい。あなたがウェブサイトにIDとパスワード、そしてワンタイムパスワードを入力し、無事にログインできたとする。このとき、ウェブサイト側は「このユーザーは正規のユーザーだ」と判断し、あなたのために一時的な「鍵」を発行する。これがセッションCookieや認証トークンだ。この鍵があれば、次に同じサイトを開いたときに、いちいちIDとパスワードを再入力しなくても、ログイン済みの状態で利用を続けられる。これはユーザーにとって便利な機能だが、インフォスティーラーはこの「鍵」そのものを盗み出すのだ。
攻撃者は、この盗んだ「鍵」を使って、あなたが認証を突破した後の状態を再現する。つまり、攻撃者自身がIDやパスワードを知らなくても、また多要素認証のコードを持っていなくても、あたかも正規のユーザーであるかのようにサービスにアクセスできてしまう。これは、正規のユーザーがログインした後に発行される、有効なセッション情報そのものを攻撃者が手に入れることで、システムのセキュリティチェックを迂回する手口である。
インフォスティーラーは、このようにしてブラウザに保存されたセッションCookieや認証トークンを狙う。特にGoogle Chromeなどのブラウザは、ユーザーが入力したパスワードや、ログイン状態を維持するための情報などをPC内の特定のフォルダに保存している。インフォスティーラーは、このフォルダをターゲットにして情報を窃取する。一度PCがインフォスティーラーに感染してしまうと、ブラウザに保存されたすべての認証情報やセッション情報が盗まれる危険があるのだ。
盗まれた情報は、サイバー犯罪者の間で非常に高く取引される。単なるウェブサイトのログイン情報だけでなく、VPN(仮想プライベートネットワーク)の認証情報、リモートデスクトップ接続の認証情報、会社のクラウドサービスへのログイン情報など、企業にとって致命的な情報も含まれる。
例えば、会社の従業員のPCがインフォスティーラーに感染し、VPNの認証情報が盗まれたとしよう。攻撃者はその情報を使って会社のネットワークに侵入し、機密情報を盗み出したり、ランサムウェアを仕掛けたりする可能性がある。また、会社のクラウドサービスのアカウントが乗っ取られれば、保存されているデータが漏洩したり、改ざんされたり、さらにはそのアカウントになりすまして取引先を騙すような詐欺行為に使われることさえあり得る。これらは企業にとって計り知れない損害をもたらす。
では、このような脅威から身を守るためにはどうすればよいのだろうか。まず最も重要なのは、PCをマルウェアに感染させないための基本的な対策を徹底することだ。具体的には、OSや利用しているソフトウェアを常に最新の状態に保ち、セキュリティパッチをきちんと適用すること。不審なメールに添付されたファイルは絶対に開かない、怪しいウェブサイトへのアクセスやファイルのダウンロードは避ける。また、ウイルス対策ソフトや、より高度なセキュリティ対策であるEDR(Endpoint Detection and Response)といったツールを導入し、適切に運用することも不可欠だ。EDRは、PC内で不審な動きがないかを常に監視し、マルウェアの活動を早期に検知して対応するためのシステムだ。
次に、認証情報そのものの保護も重要だ。パスワードを使い回すのは絶対にやめるべきだ。各サービスで異なる、複雑なパスワードを設定し、可能であれば多要素認証を必ず有効にする。ただし、先述の通り多要素認証だけでは万全ではないため、あくまで基本的な対策の一つと捉える必要がある。ブラウザにパスワードを保存する機能は便利だが、インフォスティーラーの標的になりやすいため、安易な利用は避けるか、厳重に保護された専用のパスワードマネージャーの利用を検討するべきだ。
さらに、サービス利用後のセッション管理も意識したい。使っていないサービスはこまめにログアウトする習慣をつけることで、万が一セッションCookieが盗まれたとしても、その有効期間を短くし、被害を最小限に抑えることができる。企業においては、アクセスログを監視し、不審なログインや操作がないかを常にチェックする体制を整えることも重要だ。CASB(Cloud Access Security Broker)やSSO(Single Sign-On)のログなどを活用し、不審な動きを早期に検知・対応できるセキュリティオペレーションセンター(SOC)を設置することも有効な対策となる。
インフォスティーラーは、パスワードの裏をかく巧妙な手口で私たちのデジタルな安全を脅かす。多要素認証があるから安心、という考え方はもう通用しない時代になっている。システムエンジニアを目指す皆さんにとって、このような最新の脅威と、それに対する多層的な防御策を理解することは、将来、安全なシステムを設計・運用していく上で不可欠な知識となるだろう。常に最新の情報を学び、セキュリティ意識を高めることが、個人も組織も守るための第一歩となる。