- パスワード使い回しはなぜ危険?1社の漏えいが別サービスへ広がる仕組み
- なぜ1社から漏れただけで別サービスまで乗っ取られる?
- この手口は「パスワードリスト攻撃」と呼ばれる
- 別サービスの会社までハッキングされたわけではない
- 攻撃者は「自分が使っているサービス」をどうやって知る?
- 「パスワードが漏れた」=平文で丸見えとは限らない
- パスワードだけ変えていれば大丈夫?
- 漏えい通知が来たら、どのパスワードを変える?
- メールのパスワードを使い回している場合は特に注意
- 「少しだけ違うパスワード」なら使い回しではない?
- 何十個も違うパスワードを覚える必要はない
- 多要素認証を設定すると何が変わる?
- 対応サービスなら「パスキー」も選択肢
- パスワードは定期的に変えれば安全?
- 漏えいが分かったら、まず確認したいこと
- 企業側の情報漏えいと、利用者の使い回しは別の問題
- まとめ|使い回しの本当の怖さは「1件の漏えいが横へ広がる」こと
パスワード使い回しはなぜ危険?1社の漏えいが別サービスへ広がる仕組み

「A社からパスワードが漏れた」というニュースを見たとき、少し不思議に感じることがあります。
漏えいしたのはA社なのに、なぜ関係のない通販サイトやSNS、メールなどまで乗っ取られることがあるのでしょうか。
答えは、攻撃者がA社から入手したIDとパスワードの組み合わせを、別のサービスでも試すからです。
利用者が同じ認証情報を使い回していれば、B社やC社そのものが不正アクセスを受けていなくても、正しいIDとパスワードを入力されることでログインされてしまうことがあります。
先に結論
パスワードの使い回しが危険なのは、1か所から漏れた認証情報が別サービスでも「正しい鍵」として使えてしまうからです。漏えい元以外の会社がハッキングされたとは限りません。同じID・パスワードを使っていること自体が、被害を横へ広げる原因になります。
なぜ1社から漏れただけで別サービスまで乗っ取られる?
仕組みはそれほど複雑ではありません。
仮に、あるサービスで次の認証情報を使っていたとします。
Aサービス
ID:example@example.com
パスワード:仮に「○○○○」
Aサービスで何らかの情報漏えいが起き、このIDとパスワードの組み合わせを第三者が入手したとします。
攻撃者は、その情報がAサービス専用だとは考えません。
同じメールアドレスとパスワードを、別の通販サイト、SNS、クラウドサービスなどでも使っている人がいることを前提に、他のサービスへのログインを試します。
| 段階 | 起きること |
|---|---|
| 1 | AサービスなどからID・パスワードの組み合わせが第三者に渡る |
| 2 | 攻撃者が別のサービスでも同じ認証情報を試す |
| 3 | 利用者が同じID・パスワードを使い回していればログインが成功する |
| 4 | 登録情報の閲覧、不正購入、ポイント利用、アカウント乗っ取りなどにつながる可能性がある |
つまり、1社の漏えいが他社へ直接つながっているわけではありません。
利用者が複数のサービスで同じ「鍵」を使っているため、1本の鍵を盗まれると複数の扉を開けられてしまうという構造です。
この手口は「パスワードリスト攻撃」と呼ばれる
漏えいなどによって入手したID・パスワードの組み合わせを別のサービスへ試す手口は、一般にパスワードリスト攻撃やリスト型攻撃と呼ばれます。英語では「Credential Stuffing」と呼ばれる攻撃です。
IPA(情報処理推進機構)も、他のサービスなどから入手したID・パスワードを使って不正ログインを試みる手口として注意を呼びかけています。
ここで大切なのは、「パスワードを当てられた」とは限らないことです。
総当たりで何万通りもの文字列を試してパスワードを推測したのではなく、すでにどこかで使われていた正しい認証情報を、そのまま別の場所へ持っていくのがこの攻撃の特徴です。
総当たり攻撃とは少し違う
パスワードを狙う攻撃はすべて同じではありません。
| 攻撃 | 大まかな違い |
|---|---|
| パスワードリスト攻撃 | 別の場所から入手したID・パスワードの組み合わせを使う |
| 総当たり攻撃 | 多数の文字列を試してパスワードそのものを推測する |
| パスワードスプレー | 少数のよく使われるパスワードを、多数のアカウントへ試す |
パスワードリスト攻撃では、使い回されている認証情報そのものが攻撃の材料になります。
そのため、非常に複雑なパスワードであっても、同じものを複数サービスで使っていて、それが第三者に知られてしまえば安全とはいえません。
個人情報保護委員会も「サービスを横断した被害」を注意喚起
個人情報保護委員会も、複数のインターネットサービスで同じパスワードを使い回している場合、一つのサービスから情報が漏えいすると、その情報を使って別サービスへ不正アクセスされ、個人情報の窃取や金銭被害につながる危険があると注意を呼びかけています。
同委員会は2025年にも、パスワードの使い回しによってサービスを横断して個人情報を抜き取られるリスクを説明する公式動画を公開しています。
別サービスの会社までハッキングされたわけではない
この仕組みで最も誤解しやすいのがここです。
A社から漏れた認証情報を使ってB社のアカウントにログインされたとしても、B社のシステムに侵入してパスワードを盗んだとは限りません。
B社から見れば、入力されたIDとパスワードは利用者本人が設定した正しい組み合わせです。
IDとパスワードだけで本人確認する仕組みなら、正しい認証情報を持っている人物が本当の利用者なのか、それとも漏えい情報を入手した第三者なのかを、その情報だけから判別することはできません。
そのため、情報漏えいのニュースを見たときは、
- どの会社が不正アクセスを受けたのか
- どの情報が漏れたのか
- 別サービスで不正ログインが発生しているのか
を分けて考える必要があります。
「A社から情報が漏れたあとB社でも乗っ取られた」というだけで、A社からB社へ直接侵入されたと結論づけることはできません。
攻撃者は「自分が使っているサービス」をどうやって知る?
「でも、自分がどのサービスを使っているかまで攻撃者に分かるの?」という疑問もあります。
必ずしも、利用サービスを最初から全部知られている必要はありません。
現在はメールアドレスをそのままログインIDとして使うサービスが多くあります。漏えいした情報にメールアドレスとパスワードが含まれていれば、その組み合わせが別サービスでも使えるかを試される可能性があります。
攻撃者側から見れば、「この人は必ずこのサービスを使っている」と事前に分かっていなくても、ログインできたサービスが見つかればそこが攻撃対象になります。
ただし、同じパスワードを使っているだけで必ず別サービスへログインできるわけではありません。
通常はログインIDも必要です。別サービスではまったく異なるユーザー名を使っているなど、漏えいした情報だけでは認証情報がそろわない場合もあります。
「同じパスワードなら必ず全サービスが乗っ取られる」ではなく、使い回しているほど攻撃が成功する条件を増やしてしまうと考えるのが正確です。
「パスワードが漏れた」=平文で丸見えとは限らない
情報漏えいの発表を読むと、「パスワードが含まれていた」「暗号化されたパスワードが対象」「ハッシュ化されたパスワード情報」といったさまざまな表現が出てきます。
これらを全部同じものとして扱うことはできません。
本来、パスワードはそのまま保存しない
適切なパスワード保存では、利用者が入力したパスワードそのものを、そのまま読める状態で保存するのではなく、元の値を直接読み出せない形で保存します。
NIST(米国国立標準技術研究所)の現行デジタル認証ガイドラインでも、パスワードはソルトを付加し、適切なパスワードハッシュ方式を使って保存することが求められています。
ハッシュは暗号文を「復号して元へ戻す」という仕組みとは異なります。
ただし、ハッシュ化された情報が漏れたから絶対に安全というわけでもありません。
保存方式が弱い、計算コストが低い、元のパスワードが短く単純、といった条件では、攻撃者が候補となる文字列を大量に計算して一致するものを探す攻撃を試みることがあります。
| 企業発表などで確認される状態 | 考え方 |
|---|---|
| 利用可能なID・パスワードが第三者に知られた | 別サービスへの使い回しがあれば特に注意が必要 |
| ハッシュ化されたパスワード情報が漏えい | そのまま平文を読めるとは限らないが、保存方式や元のパスワードによってリスクは変わる |
| パスワードは漏えい対象外と公式に発表 | その事故だけを理由に、全サービスのパスワード変更が必要とは限らない |
企業が「暗号化されている」と発表しただけで、利用者側から安全性を断定することもできません。どの方式で保存されていたのか、そのデータが実際に取得されたのかなど、公式発表の範囲で判断する必要があります。
パスワードだけ変えていれば大丈夫?
漏えいしたサービスのパスワードを変更するのは重要ですが、使い回していた場合はそれだけでは足りません。
たとえばAサービスで使っていた「古いパスワード」をAサービスだけ新しいものへ変更したとします。
ところが、BサービスやCサービスでは以前のパスワードを使い続けていた場合、攻撃者が持っている古い認証情報は、そちらではまだ有効です。
そのためIPAも、他のサービスで同じパスワードを使っている場合は、そちらも長く複雑で使い回さないパスワードへ変更し、多要素認証を設定したうえで不正利用がないか確認するよう案内しています。
漏えい元だけ変更すれば終わりではありません。
同じパスワードを使っていたサービスが残っていないかを確認するところまでが対処です。
漏えい通知が来たら、どのパスワードを変える?
企業から情報漏えいの通知が届いたからといって、何も確認せずに自分が持っている全アカウントのパスワードを変更する必要があるとは限りません。
まず確認するのは、自分のどの情報が対象になったのかです。
漏れたパスワードを他でも使っているなら、使い回し先も変更
対象サービスのパスワードが漏えいした、または漏えいした可能性があり、そのパスワードを別サービスでも使っている場合は、使い回し先も変更します。
特に優先度が高いのは、メール、通販、SNS、金融関連など、不正ログインによってさらに個人情報や金銭へアクセスされる可能性があるアカウントです。
完全に別のパスワードなら、事故だけを理由に全部変える必要はない
漏えいしたパスワードをそのサービスでしか使っておらず、他のアカウントはすべて別のパスワードになっているなら、「A社で漏れた」という理由だけで無関係なサービスまで一律に変更する必要があるとは限りません。
重要なのは漏えい事故の規模ではなく、自分の認証情報がどこまで共通しているかです。
氏名や住所、カード情報なども含め、情報流出時に何を確認すべきかは、「個人情報が流出したら何をすればいい?漏れた情報別に対処を整理」で詳しく整理しています。
メールのパスワードを使い回している場合は特に注意
使い回しの中でも注意したいのが、普段使っているメールアカウントです。
多くのWebサービスでは、「パスワードを忘れた場合」の再設定メールが登録メールアドレスへ送られます。
そのためメールアカウントそのものを第三者に奪われると、単にメールを読まれるだけでなく、別サービスのパスワード再設定を狙われる可能性があります。
メールの認証情報に漏えいや不正ログインの疑いがある場合は、パスワード変更だけでなく、ログイン履歴、登録端末、復旧先、自動転送などに不審な変更がないかも確認しておいた方がよいでしょう。
「少しだけ違うパスワード」なら使い回しではない?
サービスごとに末尾だけ変えるなど、同じ元パスワードへ規則的な変化を加えている人もいます。
完全に同じ文字列を使う場合とは条件が違いますが、1つのパスワードを知られたことで他のパスワードの作り方まで推測されやすくなるような管理方法は、十分に独立したパスワードを使っているとはいえません。
現在は、ブラウザやOS、パスワードマネージャーでサービスごとに異なる長いパスワードを生成・保存できます。
「全部覚えられるように似たパスワードを作る」より、覚えなくても使い分けられる仕組みを利用する方が現実的です。
何十個も違うパスワードを覚える必要はない
サービスごとに別のパスワードを設定すると聞くと、「そんなにたくさん覚えられない」と感じるかもしれません。
すべてを暗記する必要はありません。
NISTの現行ガイドラインでは、サービス側にパスワードマネージャーや自動入力機能の利用を認めるよう求めています。NISTは、パスワードマネージャーによってサービスごとに異なる強いパスワードを利用しやすくなるとしています。
端末やブラウザに備わっているパスワード管理機能を使う方法もあります。
大切なのは「人間が何十個ものランダム文字列を暗記すること」ではなく、1か所の漏えいが他へ波及しない状態を作ることです。
多要素認証を設定すると何が変わる?
パスワードの使い回し対策とあわせて設定しておきたいのが、多要素認証です。
多要素認証は、パスワードなどの「知識情報」だけでなく、端末などの「所持情報」や生体情報など、異なる要素を組み合わせて認証します。
IPAは、仮にIDとパスワードを不正利用されても、それだけではログインできなくなるため、不正ログイン対策として多要素認証の利用を推奨しています。
つまり、A社からIDとパスワードが漏れ、それをB社へ持ち込まれたとしても、B社側で追加の認証が必要なら、パスワードだけではログインを完了できない可能性が高くなります。
ただし、多要素認証を設定すれば絶対に乗っ取られないという意味ではありません。
フィッシングなど別の方法で追加の認証情報まで狙われる攻撃もあります。あくまで「漏れたIDとパスワードだけでログインされる」という状況に対して、防御を一段追加するものと考えるのが適切です。
対応サービスなら「パスキー」も選択肢
近年は、そもそも従来型のパスワードを入力しない「パスキー」に対応するサービスも増えています。
IPAも不正ログイン対策としてパスキーの利用を推奨しています。
パスキーでは、従来のパスワードのように、利用者とサービス側が同じ秘密情報を共有してログインする方式ではありません。サービスごとに異なる公開鍵暗号の仕組みを使うため、「A社から漏れたパスワードをB社でも試す」という今回の使い回し問題を避けやすいのが大きな特徴です。
もちろん、すべてのサービスがパスキーに対応しているわけではなく、アカウント復旧など別のセキュリティ対策も必要です。
対応しているサービスでは、パスワードだけに頼らないログイン方法として検討する価値があります。
パスワードは定期的に変えれば安全?
以前は「パスワードは何か月かごとに変更する」といった運用もよく見られました。
しかし、現在は理由もなく一定期間ごとに変更すれば安全になる、という単純な考え方ではありません。
NISTの現行ガイドラインでは、サービス側が利用者へ定期的なパスワード変更を要求することを原則として求めておらず、認証情報が侵害された証拠がある場合には変更を求める、という考え方になっています。
重要なのは、
- 長く推測されにくいパスワードにする
- サービスごとに使い分ける
- 漏えいや侵害が疑われたら変更する
- 多要素認証やパスキーを利用する
といった対策です。
もちろん、利用中のサービスからパスワード変更を求められた場合は、その案内に従ってください。
漏えいが分かったら、まず確認したいこと
自分が使っているサービスでパスワード漏えいの案内が出た場合は、次の順番で確認すると整理しやすくなります。
- 通知が本物か確認する
メールやSMS内のリンクをそのまま開かず、公式サイトや公式アプリから発表を確認します。 - 何が漏れたのか確認する
メールアドレス、会員ID、パスワード、ハッシュ化されたパスワードなど、対象情報を確認します。 - 対象サービスのパスワードを変更する
事業者から変更を求められている場合や、利用可能な認証情報が漏れた可能性がある場合は速やかに変更します。 - 同じパスワードを使っているサービスを確認する
見つかった場合は、そちらも別々の新しいパスワードへ変更します。 - 多要素認証やパスキーを設定する
利用できるサービスでは追加の認証を有効にします。 - ログイン履歴や利用履歴を確認する
身に覚えのないアクセス、購入、ポイント交換、登録情報変更などがないか確認します。
不正ログインがすでに起きている場合は、パスワード変更だけで終わらせず、サービス運営会社へ連絡し、ログイン履歴などの記録も残しておくことが重要です。
企業側の情報漏えいと、利用者の使い回しは別の問題
ここまで読むと、「使い回していた利用者が悪い」という話にも見えるかもしれません。
しかし、企業側の情報管理と、利用者側のパスワード管理は分けて考える必要があります。
サービス提供者には、不正アクセスを防ぐ対策や、パスワードを安全な方式で保存するなどの適切なセキュリティ対策が求められます。
一方、利用者がサービスごとにパスワードを分ける目的は、万一どこか1か所から認証情報が漏れても、被害を他のサービスまで広げないためです。
「企業は絶対に情報を漏らさない」「自分のパスワードは絶対に盗まれない」という前提だけで守るのではなく、1つの防御が破られても次へ連鎖しない状態を作ることが重要になります。
まとめ|使い回しの本当の怖さは「1件の漏えいが横へ広がる」こと
1社からパスワードが漏れたからといって、自動的にすべてのサービスが乗っ取られるわけではありません。
問題になるのは、漏えいしたID・パスワードと同じ組み合わせを、別のサービスでも使っていた場合です。
攻撃者は入手した認証情報を別サービスへ持ち込み、そこで同じ「鍵」が使われていればログインを試みることができます。これがパスワードリスト攻撃です。
この場合、乗っ取られた側のサービス自体がハッキングされたとは限りません。利用者本人が設定した正しい認証情報を第三者に使われているだけ、ということもあります。
漏えいが起きたときに本当に重要なのは、パスワードを慌てて全部変更することではありません。
何が漏れたのかを確認し、漏れたパスワードの使い回し先をなくし、多要素認証やパスキーで次の防御を追加する。
「絶対に漏れない」ことだけを期待するのではなく、1か所から漏れても他へ波及しない状態を作っておくことが、パスワード使い回し対策の本質です。