ここ最近、不正アクセスによる情報漏洩のプレスリリースが増えています。人間やAIを問わずハッカーは、サーバーやシステムへの侵入を試みる場合は使用しているソフトウェア、前回紹介したWordPressやフレームワークのLaravelなどの脆弱性を突きます。
こうした攻撃が猛威を振るう一方で、管理者アカウントやテスト用アカウントへのパスワード総当たり攻撃の痕跡も多く見受けられます。
覚えるのが面倒くさいと、メールアドレスと管理者アカウントに同じパスワードを使っていると、1つの突破でマスターキーを入手される事態となります。
また、テスト用アカウントなど、一時的に作成してそのまま放置されているものも注意が必要で、退職者のアカウントも同様です。普段使われないので、例えば既にハッキングされており、大量のエラーメールが届いていた場合でも、気付くことができません。
そうして「堂々と」ログインされれば、Webサイトの改ざんもできますし、全メールアカウントの内容を確認することも可能です。しかも、パスワードを変更されてしまえば、「正規ユーザー」はログインできなくなり、防止する手立ても失ってしまいます。
フィッシングサイトに仕立てられたWebサイトは公開を続け、メールは漏洩し、なりすましメールも大量送信され、本当に必要なメールはブロックされてしまい、事業活動が完全に停止してしまいます。
管理者アカウントの管理や、不要なアカウントの削除、定期的なパスワード変更、パスワードに乱数を採用といった、基本的な身を守る行動を切に願う今日この頃です。
著者紹介:




























安藤究真 Kyuma Ando
サーバー一筋23年。2000年に株式会社チロロネットを創業してレンタルサーバーサービスの提供を開始。2015年にチロロネットベトナムを設立。2018年からはベトナムでもサーバー・クラウドサービスを提供している。