ランサムウェア被害額算出ツール「RaDaCa(ラダカ)」を公開!あなたの会社のランサムウェア被害額を無料診断できます。
USEN ICT Solutionsのロゴ
サイバーセキュリティラボの画像
  1. トップ
  2. セキュリティ記事
  3. あなたの会社のID・パスワード、もう売られているかもしれません — 盗まれた認証情報が売買される「分業」の仕組み
2026.10.02

あなたの会社のID・パスワード、もう売られているかもしれません — 盗まれた認証情報が売買される「分業」の仕組み

image

日本国内で相次ぐ情報漏えいのニュース

昨今、大手のカーシェア、チケット販売、鉄道、大学など、業種を問わず不正アクセスやランサムウェアの被害が相次いで発表されています。数百万件規模の会員情報が漏えいした例もあれば、ランサムウェアによって店舗での支払いや宿泊予約が停止した例もあります。

ニュースだけを見ていると「また情報漏えいか」で終わってしまいそうな話ですが、ここで注目したいのは被害の規模ではなく、こうした被害で攻撃者がどこから入ってくるのかという点です。警察庁が2026年9月10日に発表した「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」では、ランサムウェアの侵入に使われる要素の一つとして、漏えいした認証情報(IDとパスワード)の悪用が挙げられています。本記事では、このIDやパスワードがどのようにして流出し、流出したあとに何が起きるのかを見ながら、自社で確認しておきたいことまでを整理していきます。

ランサムウェアの侵入経路はVPN機器が約5割。使われるのは漏えいしたIDとパスワード

2026年9月10日、警察庁が発表した「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」によると、令和8年上半期に報告された国内のランサムウェア被害件数は123件でした。半期の件数としては、統計を取り始めた令和2年下半期以降で最多の数字を記録しています。

被害組織へのアンケート結果によると、侵入経路はVPN機器が約5割を占めており、その侵入方法として挙げられているのが、未修正の脆弱性と、漏えいした認証情報の悪用です。認証情報とは主にIDとパスワードを指す言葉ですので、入口として多いのは、修正されていない機器の弱点か、すでに攻撃者の手に渡っているID・パスワードということになります。

では、普段しっかり管理しているはずのID・パスワードは、どのようにして攻撃者の手に渡ってしまうのでしょうか。ID・パスワードが流出すると聞くと、利用しているサービスが不正アクセスを受け、そこから漏れる場面を思い浮かべる方が多いと思いますし、事実、VPN機器などの脆弱性を突かれて侵入され、そこから情報が漏れるケースは後を絶ちません。しかし、攻撃者の手に渡る経路はそれだけではなく、従業員本人が気づかないうちに、自分の手元から盗まれてしまう可能性もあります。

その一つがフィッシングで、実在する企業やサービスを装ったメールやSMSを送り、偽のサイトに誘導して、IDとパスワードを入力させるというものです。フィッシングが世の中に広まって久しいですが、古典的とも思われるこの攻撃は、現在でもID・パスワードを盗む主な方法の一つであることに変わりはありません。一方で、今回皆様に特に注目していただきたいのが、InfoStealerと呼ばれる情報窃取型マルウェアです。

気づかないうちに盗まれる。ID・パスワードを狙う「InfoStealer」

皆様はInfoStealerという言葉を聞いたことがありますか。InfoStealerとは、感染したパソコンのブラウザーやメールソフトなどに保存されているID・パスワードを盗み出すマルウェアです。InfoStealerには複数の感染方法がありますが、まず挙げられる入口の1つがメールであり、本文のリンクをクリックさせてアクセス先のWebサイトから不正なファイルをダウンロードさせたり、業務連絡や請求書を装った添付ファイルを開かせたりして、パソコンを感染させようとします。

メール以外にも入口はあり、「有料ソフトが無料で使える」とうたうサイトからダウンロードしたファイルに混入しているケースや、偽のダウンロードサイト、不正な広告、悪性のブラウザー拡張機能から感染するケースがあります。また、Webサイトを見ているときに偽の認証画面や問題解決画面が表示され、その指示どおりにキーボードを操作することで感染してしまうケースもあり、「怪しいメールさえ開かなければ大丈夫」とはいえません。

ここで見落とせないのが、盗まれたID・パスワードを、盗んだ本人が使うとは限らないという点です。IPAが2026年8月3日に公開した「企業組織を狙う攻撃メールの手口とその対策」でも、InfoStealerに盗まれた認証情報はランサムウェアの犯行グループなどの攻撃者との間で売買される場合があり、その結果、ランサムウェアや不正アクセス、情報漏えいの被害につながるおそれがあると説明されています。この売買の仕組みについては、次の章で詳しく見ていきます。

盗む者、売る者、攻撃する者に分かれた「分業」

InfoStealerで盗まれたID・パスワードがランサムウェア攻撃に使われるまでには、盗む者、売る者、攻撃する者という3つの役割があり、それぞれを別の者が担っています。

body
ID・パスワードが盗まれ、売られ、攻撃に使われるまでの流れ

最初に登場するのが、MaaS(Malware as a Service)事業者と呼ばれる者です。MaaS事業者は、InfoStealerのようなマルウェアを開発し、利用料を取ってほかの攻撃者に貸し出しています。借りる側はアフィリエイターと呼ばれ、自分でマルウェアを作らなくても、料金を払うだけでID・パスワードを盗み出す道具を手に入れ、それをばらまくことができます。こうして盗まれたID・パスワードなどの情報は「ログ」と呼ばれ、盗んだ本人が使うとは限らず、売りに出されます。

MaaSの利用者が盗み出したID・パスワードを買い取るのが、イニシャルアクセスブローカー(Initial Access Broker、略してIAB)と呼ばれる業者です。警察庁は「令和6年上半期におけるサイバー空間をめぐる脅威の情勢等について」で、IABを「標的企業のネットワークに侵入するための認証情報等を売買する者」と説明しています。IABは、MaaSの利用者がInfoStealerを使って盗んだID・パスワードをまとめて買い取りますが、それをそのまま右から左へ流しているわけではありません。買い取ったID・パスワードで本当にログインできるのかを確かめ、つながった先がどの会社のネットワークで、パソコンや利用者がどのくらいの規模なのかまで調べたうえで、「この会社への入口ならいくら」と値段をつけて売りに出します。つまり、MaaSの利用者が盗んだID・パスワードは、IABの手で価値のある売り物として仕上げられてから、次の攻撃者の手に渡っているわけです。

そして、IABの主な買い手として知られているのが、ランサムウェアグループなどの攻撃者です。ランサムウェアグループの中も、ランサムウェアを開発・運営する者と、それを使って攻撃を実行する者に分かれています。開発・運営する者が実行役にランサムウェアなどを提供し、その見返りとして身代金の一部を受け取る仕組みで、この形はRaaS(Ransomware as a Service)と呼ばれています。例えば、2025年9月に大手飲料メーカーがランサムウェア攻撃を受けた際に犯行声明を出した「Qilin」も、RaaSの形をとるグループとして知られています。このように、認証情報を売買する者、攻撃を実行する者、ランサムウェアを開発・運営する者が役割を分担して攻撃を成り立たせているため、攻撃の実行役は、技術的な専門知識を持っていなくても攻撃を仕掛けられるようになっています。

この分業の中では、自社のID・パスワードも、知らないうちに売り物として並んでいるかもしれないと考えておくべきでしょう。

補足)ClickFix(クリックフィックス)攻撃にも要注意

さらに、最近急増しているのが、ClickFixと呼ばれる方法です。Webサイトを見ていると、偽のエラー画面や、ロボットではないことの確認を求める偽の画面が表示され、解決方法として、Windowsキーを使った操作のあとに貼り付けて実行するよう、キーボード操作を指示されます。指示どおりに操作すると、利用者が自分の手でマルウェアを実行してしまうことになり、InfoStealerに感染します。栃木県警も「インフォスティーラー(情報窃取型マルウェア)に注意!」の中で、この方法が急増しているとして注意を呼びかけており、ますます「怪しいメールさえ開かなければ大丈夫」とは言えなくなってきております。

body
ClickFixで表示される偽の指示画面の例を示したもの。指示どおりにキーボードを操作すると、利用者自身の手で不正なコマンドが実行され、InfoStealerに感染してしまう。

流出の有無を確認できる「アカウント流出チェッカー」をお試しください

厄介なのは、自社のID・パスワードがすでに流出しているかどうかを、社内のパソコンやサーバーを確認するだけでは判断できないことです。盗まれたID・パスワードは、会社の外で売買されているからです。

こうした流出の有無を確認する方法の一つとして、サイバーセキュリティラボでも「アカウント流出チェッカー」を無料で提供しています。会社のメールアドレスを入力していただくと、そのドメイン(@より後ろの部分)について、「IDとパスワードがセットで流出している件数」と「迷惑メールデータベースに登録されているアカウントの件数」を確認できます。

※ 迷惑メールデータベースとは、迷惑メールの送信先として集められ、出回っているメールアドレスのリストのことです。ここに登録されているメールアドレスは、迷惑メールやフィッシングメールの送り先として使われるおそれがあります。
※ フリーメールやプロバイダーのメールアドレスは対象外となりますので、会社のドメインのメールアドレスでご利用ください。

アカウント流出チェッカー|サイバーセキュリティラボ
www.gate02.ne.jp
アカウント流出チェッカー|サイバーセキュリティラボ
body
サイバーセキュリティラボが提供するアカウント流出チェッカーの入力画面

お申し込みを受け付けてから7営業日以内に、以下のような診断完了メールをお送りします。このメールで、まずは会社のID・パスワードが漏えいしているかどうかを確認できます。漏えいが1件でも見つかった場合は、本格診断で漏えいの状況を詳しく確認することをおすすめします。

body
アカウント流出チェッカーの結果メールの例。件数が少なければ安心ということではなく、1件でもあれば、そのID・パスワードで不正ログインされるおそれがあります。
body
「アカウント流出チェッカー」で確認できる項目と、それぞれが流出していた場合に考えられるリスク

IDやパスワードといったアカウント情報の流出は、日常の業務の中だけではどうしても気づくことができないものです。これからセキュリティ対策を固めていくうえでも、まずは自社の情報が現在どの程度流出しているのかを知ることが出発点になります。何事も、現状を把握するところから始まると言っても過言ではありません。

ぜひ皆様も、「アカウント流出チェッカー」を使って、自社の流出状況を確認するところから始めてみてください。確認した結果、もし自社の情報に流出が見られた場合は、より詳しい診断や対策の進め方についてもご説明できますので、弊社までご連絡いただければと思います。

執筆者

髙橋 拓実

髙橋 拓実

セキュリティ商材のプリセールス、社内システムエンジニアとしてのセキュリティ対策主幹業務を経て、ペネトレーションテスターや脆弱性診断士として従事。現在は、情報セキュリティスペシャリストとして、ITサービスの企画立案、コンサルティング対応、診断業務を行う。ISMSの認証取得支援にも携わり、セキュリティ分野で幅広い業務を担当。CISA® や GIAC GWAPT、CEH、CHFI、ECIH などの専門資格を保持し、セキュリティ分野における高い専門性を証明。また、会議や商談において英語での会議通訳などの対応も執り行う。
このページをシェアする
Xで共有Facebookで共有LINEで共有

Google 検索でサイバーセキュリティラボ(gate02.ne.jp)を優先的に表示しませんか?

Google で優先するソースとして追加

セキュリティに関するお問い合わせはこちらから

自社の現状を知りたい方やこれから対策をしたい方、インシデントが起きてしまった方はこちらからご相談ください!
お電話でも受付中
0120-681-6170120-681-617
(平日 10:00~18:00)