メディアやSNSで定期的に話題となる「Gmailの大規模流出」という見出し。その多くは、Google本体のサーバーが直接ハッキングされた事例ではなく、外部のWebサービスやアプリから流出した認証情報(IDとパスワードの組み合わせ)がダークウェブで売買・統合されたリストに起因しています。
情報通信研究機構(NICT)や国内外のセキュリティ専門機関が公表した調査データによると、サイバー攻撃者が用いる手口の約8割は「パスワードの使い回しを突いたクレデンシャル・スタッフィング(リスト型攻撃)」です。過去に利用したECサイトやコミュニティサイトからメールアドレスとパスワードが漏洩していると、攻撃者は自動化スクリプトを用いてGoogleアカウントへの不正ログインを試みます。
さらに、近年の攻撃者はAIを活用した精巧なフィッシングメールを送信し、偽のGoogleログイン画面へ誘導する手口を巧妙化させています。Gmail情報漏洩ニュースの最新動向を正しく読み解くには、「Google自体の脆弱性」と「ユーザー個人の認証情報の流出」を峻別して捉える視点が欠かせません。