2.86 Billion Credentials Flood Criminal Markets as Enterprise Access Moves Upmarket
2026/08/12 CyberSecurityNews — 盗まれた大量のログイン・データが出回る犯罪市場では、ほとんど無価値に近い価格で、それらが販売されているという。その一方で、大企業への侵入が可能と確認されたアクセスは、はるかに高値で取引されており、アンダーグラウンド経済の構造を変化させている。この格差を生み出しているのがインフォスティーラーである。フィッシングへの誘導/偽のアップデート/海賊版ダウンロード/悪意の添付ファイルなどを介して被害者へ到達したインフォスティーラーにより、ブラウザのパスワード/クッキー/データなどが収集される。

こうして得られたログは、クラウド・サービス/VPN/企業アカウントに対して再利用される。Cyber Security News (CSN) と共有したレポート の中で、DarkOwl のアナリストが変化を指摘している。
このレポートによると、2025年に侵害された認証情報は 28億6,000万件に達した。また、別の分析では、上半期だけで 18億件が盗まれ、6カ月前と比べて 800% 増加したとされる。
その影響は、パスワードの使い回しという問題をはるかに超える。犯罪者が膨大な量の記録を購入できる状況では、正しいユーザー名とパスワードだけでは、もはや本人であることを証明できない。またアンダーグラウンド市場では、大規模な組織に対して即座に使用可能なアクセスほど高く評価される。
28億6,000万件の認証情報が犯罪市場へ流入
コモディティ化された市場では、盗まれた情報は大量販売を前提とした価格となる。社会保障番号は $1〜$6 で、氏名と電子メール・アドレスの記録は $15 未満で取引されるが、完全な個人情報パッケージは $20〜$100 で販売される可能性がある。
セキュリティ・コードを含む決済カード情報は、一般的に $10〜$40 で販売される。このような大量流通により、パスワード漏洩が持つ意味も変化している。
新しいログには、アカウント乗っ取りに必要なブラウザ・データが含まれている場合がある。その一方で犯罪者たちは、古い認証情報を多数のサービスに対して試すことも可能だ。
インフォスティーラーのログとクラウド侵害に関する最近のレポート が示しているのは、企業システムへの侵入経路として悪用される、盗まれた認証情報の頻度が高まり続ける理由である。
市場の高価格帯では、これとは逆の動きが進んでいる。DarkOwl が引用した調査によると、5つのフォーラムにおける Initial Access Broker (IAB:初期アクセス・ブローカー) の平均掲載価格は、2024年の約 $2,726 から 2025年には $113,275 へと上昇している。この 4,055% の上昇には、高収益企業へのアクセスをうたう、少数の掲載情報が影響していた。
一般的なアクセスの価格は数百ドルから数千ドルであり、平均値として示された高額な価格とは異なる。この数値が示しているのは、大企業へのアクセスに対する超高価格帯の市場が形成されていることである。
簡単に無効化して再発行できない医療記録は、1 件あたり約 $250〜$310 の価格を維持しており、本人確認済みの暗号資産アカウントも高値で取引されている。
防御側にとっての警告は、価格の上昇により攻撃者の関心の高まりが示されているが、それにより露出状況が正確に示されるわけではないことだ。
ヘルスケア/金融/重要インフラストラクチャ分野の組織に求められるのは、インターネットに公開されたシステム/特権アカウント/内部でのラテラル・ムーブメント検出機能の確認である。
Initial Access Broker が掲載する情報の取引が拡大しているため、認証情報が流出した後には、この確認が特に重要となる。
クッキーにより MFA も標的に
販売されているのはパスワードだけではない。認証後のユーザー・ログイン状態を維持する小さなデータ・ファイルであるセッション・クッキーには、攻撃者により承認済みのセッション再現の可能性があるため、プレミアム価格が付けられている。
実際には、この手法によりパスワード入力や通常の多要素認証 (MFA) チェックが回避される可能性があるが、多要素認証そのものが機能しなくなったことを意味するわけではない。それが示すのは、認証においてサインイン後のセッションまで保護する必要があることだ。
Pass-the-Cookie による MFA 回避攻撃に関する、最近の記事が示すのは、これらのトークンを取得するマルウェア/フィッシング・キャンペーンが、新たなコード入力なしで再利用する仕組みである。
DarkOwl が推奨しているのは、セッション有効期間の短縮/可能な場合におけるセッションとデバイスの紐付け/セッション再生の監視である。
また、それぞれのチームに求められるのは、パスワードと SMS コードを本人確認の十分な証拠として扱うのではなく、フィッシング耐性のある MFA と、継続的な検証へ移行することである。こうした制御により、犯罪者が購入しようとするデータの価値を低下させられる。
市場は拡大すると同時に、選別的なものになってきている。大量のデータ・ダンプは価値を失い続けているが、特定の企業や役職に合わせて AI で選別された記録は、標的型詐欺やフィッシングを容易にするため、プレミアム価格が付く可能性がある。
セッション・トークンを窃取するフィッシング・キットに関するレポートが浮き彫りにしているのは、攻撃者が単なるパスワードではなく、認証済みアクセスに重点を置いていることである。
ダーク Web における価格は、早期警戒シグナルとして扱うべきである。セキュリティ・リーダーは、露出監視やインシデント・レスポンスと組み合わせることで、防御を優先的に強化すべき領域を判断できる。
28億6,000万件という認証情報の数値が示すのは、重要かつ単純な教訓である。安価な盗難データであっても、高額な損害を伴うエンタープライズ環境の侵害につながる可能性がある。
情報窃取型マルウェアによる認証情報流出と、ダーク Web 市場の動向を紹介する記事です。悪質なプログラムを介して収集された大量の認証データやセッション情報が安価で売買され、多要素認証の突破や企業システムへの不正侵入に悪用される事例が相次いでいます。従来型の ID やパスワードのみに依存した確認手段では、なりすましによる被害を食い止めることが困難です。有効な軽減策として、セッション保持期間の短縮/端末識別情報を活用したセッション連携/フィッシング耐性を備えた多要素認証の導入/継続的なアクセス検証の実装が挙げられます。安全な運用環境を保つためにも、漏洩検出時の速やかな権限の見直しが推奨されます。
You must be logged in to post a comment.