アカウント乗っ取り
第三者が正規利用者になりすましてアカウントを制御できるようになること。
- 概念URI
https://comcomponent.com/knowledge/account-takeover/
- 最終確認日
- 2026-08-01
- 機械可読データ
- JSON-LD
この概念が関わる関係
- パスワードの使い回し(リスト型攻撃)はアカウント乗っ取りの原因になることがあります。1か所の漏洩がパスワードリスト型攻撃として他サイトの不正ログインに波及する / 確度: 条件付きの関係 / 確認日: 2026-09-08 出典
- プラットフォームの資格情報保管庫はアカウント乗っ取りの原因になることがあります。同期アカウントに加えて保管庫の解除・回復手段や参加端末まで侵害されると、複数サービスへ影響が広がるおそれがある。クラウドアカウントのパスワードだけで復号できると一律には言えない / 確度: 条件付きの関係 / 確認日: 2026-09-08 出典
- プラットフォームアカウントの保護強化はアカウント乗っ取りに対する本記事の推奨です。パスキーを預けるプラットフォームアカウントには、強力な画面ロック・回復手段の整理・可能なら物理セキュリティキーによる保護が推奨される / 確度: 確立した関係 / 確認日: 2026-09-08 出典
- アカウント回復フローの悪用はアカウント乗っ取りの原因になることがあります。「デバイスを失くした」と偽って回復フローに持ち込み、攻撃者自身のパスキーを登録させることでアカウントを乗っ取られる / 確度: 条件付きの関係 / 確認日: 2026-09-08 出典
- 併存するフォールバック認証手段はアカウント乗っ取りの原因になることがあります。パスキーを足しただけでパスワードやSMSログインが残っていれば、攻撃者はフィッシング耐性のより低いそちらを使ってアカウントを乗っ取れる / 確度: 条件付きの関係 / 確認日: 2026-09-08 出典
- セッションクッキー窃取はアカウント乗っ取りの原因になることがあります。盗まれたセッションクッキーが利用可能なら、攻撃者は新しいパスキー認証なしにログイン済み状態を悪用できる場合がある / 確度: 確立した関係 / 確認日: 2026-09-08 出典
- CredSSPはアカウント乗っ取りの原因になることがあります。CredSSPで資格情報がキャッシュされた中継サーバーが侵害されると、資格情報ごと盗まれてなりすましに使われうる / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- seed推測攻撃はアカウント乗っ取りの原因になることがあります。予測されたパスワード再発行トークンやセッションIDが第三者に使われると、アカウント乗っ取りにつながり得る / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- 格納型XSSはアカウント乗っ取りの原因になることがあります。取得したセッションIDを使えば、ページVにアクセスした会員になりすましてWebアプリQの機能(クレジットカード情報の登録ページを含む)を使える / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- withCredentialsはアカウント乗っ取りの原因になることがあります。withCredentials=trueへの書き換え・SameSiteがクロスサイト送信を許す設定・credentials付きCORSの許可の3条件が揃えば、別ドメインからでも認証済みのレスポンスを読まれ得る / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- CORS(オリジン間リソース共有)はアカウント乗っ取りの原因になることがあります。サーバーが送信元オリジンをcredentials付きで許可していれば、別オリジンのスクリプトでも認証済みレスポンスを読めてしまう / 確度: 条件付きの関係 / 確認日: 2026-08-01 出典
- JWT許可アルゴリズムリストはアカウント乗っ取りを防ぎます。利用を許可するアルゴリズムをRS256などに固定し、攻撃者がalg=noneや弱いアルゴリズムを指定して利用者IDを書き換える攻撃を防ぐ。 / 確度: 条件付きの関係 / 確認日: 2026-08-06 出典 出典
- JWTのalg=none攻撃はアカウント乗っ取りの原因になることがあります。JWTヘッダのalgをnoneに書き換えると署名検証がスキップされ、ペイロードの利用者IDを自由に書き換えて他人になりすませる。 / 確度: 条件付きの関係 / 確認日: 2026-08-06 出典 出典
- 総当たり攻撃(ブルートフォース)はアカウント乗っ取りの原因になることがあります。認証コードを総当たりで当てれば、本来なら到達できない利用者のJWTを取得し、認証を突破できる。 / 確度: 条件付きの関係 / 確認日: 2026-08-06 出典 出典
この概念を扱う記事
一次資料
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。