パスキーが必要な理由
長いパスワードも、数円でダークウェブに売られる時代の話
📌 先に結論
- パスワードは今、「破られる」より先に「盗まれる」。フィッシングやインフォスティーラー(情報窃取マルウェア)は、パスワードの長さや複雑さを一切気にしない。
- 盗まれたパスワードはそこで終わらない。ダークウェブや、匿名性の高いメッセージアプリ「テレグラム」で、1件数円〜数万ドルの”商品”として売買されている。
- 2025年に世界で流通した認証情報は28億6,000万件。日本では「闇バイト」「道具屋」といった現金化の仕組みが、この供給網の末端を担っている。
- パスキーは「盗んで売る」というビジネスモデルそのものを機能させなくする認証方式。合言葉を見せる代わりに、その場限りの鍵で答える仕組みだから。
- ただし万能ではない。今日からできることは3つ——①対応サービスからパスキーへ切り替える②使い回しパスワードをHave I Been Pwnedで確認する③重要サービスに多要素認証を設定する。
📋 目次
「長くて複雑なパスワードにしているから大丈夫」「フィッシングメールにさえ気をつけていれば平気」——そう思っていませんか。実はいま、この2つの安心はどちらも、攻撃者にとってほとんど障害になっていません。盗まれたパスワードが辿る先まで含めて見ていくと、なぜ「パスキー」が必要なのか、数字と実例でくっきり見えてきます。
本記事の統計は、警察庁・IPA等の公的資料に加え、海外の脅威インテリジェンス企業(KELA・Flashpoint・Rapid7等)の調査を一部引用しています。海外調査分は日本円・国内限定の数字ではなく、世界全体・米ドル建てである点にご注意ください。出典は各所に明記しています。
🔓 長くしても、盗まれる時代
頑丈な金庫を用意しても、鍵そのものを盗まれたら意味がない。
「長く複雑に」は、何への対策だったのか
「長く複雑なパスワードを作りましょう」というアドバイスは、本来総当たりで言い当てられることへの対策です。ところが警察庁の検挙データを見ると、この1年で主役が入れ替わっています。
| 手口 | 令和6年 | 令和7年 | 増減 |
|---|---|---|---|
| パスワードの管理の甘さにつけ込んで入手 | 174件 | 84件 | ▼52% |
| フィッシングサイトから入手 | 41件 | 77件 | ▲88% |
| 他人から入手 | 67件 | 75件 | ▲12% |
※警察庁「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」(識別符号窃用型の手口別検挙件数、2026年3月公表分)
かつて全体の34%を占め圧倒的1位だった「管理の甘さ」は、1年で2位・3位とほぼ並ぶ水準まで落ちました。入れ替わるように伸びたのが「詐取」系の2手口です。理由は単純です。
フィッシングサイトでは、あなた自身がその長く複雑なパスワードを、自分の手で偽サイトに打ち込んでしまいます。インフォスティーラーというマルウェアに感染していれば、ブラウザに保存された認証情報がまるごと外部に送信されます。どちらも、パスワードを「言い当てる」のではなく「そのまま持っていく」手口なので、文字数や複雑さは一切関係ありません。
具体例:フィッシングに遭っていないのに盗まれる
証券口座の不正利用が急増した際、フィッシングには一度も遭っていないのに、インフォスティーラー感染だけで認証情報を抜かれていた利用者がいたことが報告されています。気づかないうちに感染し、気づかないうちに情報が抜かれる——これが今の主流です。
なお、「総当たり攻撃」への備えとしての桁数・複雑さは今も無意味ではありません。数字のみの短いパスワードがどれだけ早く破られるかは、こちらの記事で詳しく計算しています。
→パスワード使い回しの危険性と対策|10桁でも1秒で破られる理由とは?
🙋 これ、あなたのことかもしれません
4つのタイプに分けてみました。当てはまるものはありますか。
「自分は大丈夫」と思っている人ほど、実は当てはまることがあります。次の4パターンを見てください。
タイプA:重要サービスは別だが、それ以外は使い回している
「銀行とメールは別のパスワード。でも会員登録するだけのサイトは同じものを使い回している」——実は最も多いタイプです。その”どうでもいいサイト”が漏えいすれば、そこから芋づる式に他のサービスも狙われます。
タイプB:長く複雑なパスワードを、複数サービスで使い回している
実は最も危険なタイプです。「長くて複雑だから安全」という自信が、逆に使い回しへの警戒心を弱めています。この記事の第1章で見た通り、長さはフィッシングやインフォスティーラーに対して無力です。
タイプC:パスワードマネージャーは導入済みだが、多要素認証・パスキーは未設定
使い回しのリスクはすでに解消済み。あと一歩、盗まれた場合の”次の壁”を作れば大きく前進します。
タイプD:一部のサービスでパスキーを設定済み
すでに正しい方向に進んでいます。あとは対応していない重要サービスへ範囲を広げるだけです。
タイプA・Bの人は特に、次の第3章・第4章で「使い回したパスワードが漏れたら実際どうなるのか」を具体的に見てください。想像より生々しい話です。
🛒 盗まれたパスワードは「商品」になる
ダークウェブから、テレグラムへ。市場は今も動いている。
盗まれた認証情報はそこで終わりません。転売されます。かつてはダークウェブが主な流通経路でしたが、2023年頃からは匿名性の高いメッセージアプリ「テレグラム」のチャンネルでの売買が急増しています。窃取から数時間以内に売りに出されることも珍しくありません。
| 商品 | 価格の目安 | 備考 |
|---|---|---|
| メールアドレス+個人情報(1件) | 数円〜数十円 | 最も流通量が多く、他サービス侵入の起点になる |
| スティーラーログ(感染端末1台分) | $5〜20 | 月額$100〜200のサブスク型販売も存在 |
| 企業ネットワークへの侵入権 | $113,275(2025年平均) | 2024年の$2,726から約41倍に高騰。ただし約4割は$500〜1,000の”入門編” |
| 2025年の年間流通総数(世界) | 28億6,000万件 | 上半期だけで前期比+800%の急増 |
※KELA「State of Cybercrime 2026」/Flashpoint 2025年中間分析/Rapid7「2025 Access Brokers Report」/deepstrike.io「Stealer Log Statistics 2025」に基づく。日本政府統計ではなく、海外の脅威インテリジェンス企業による調査。
この数字の読み方
上記は世界全体・米ドル建ての集計であり、日本国内に限った被害額ではありません。また調査会社ごとに集計方法・観測範囲が異なるため、他の調査と単純比較はできません。それでも、認証情報がいかに”安く大量に”流通しているかの実感値としては十分な数字です。
🧩 転売された先で、何が起きるか
買うのは、次の攻撃者。日本では「闇バイト」がその末端を担う。
ここまでで「盗まれる」「売られる」を見てきました。ではその先、買った側は何をするのでしょうか。
仲介:初期アクセスブローカー
侵害済みのVPN・RDP機器や有効な認証情報を、「企業ネットワークへの侵入権」として一括で販売する専門ブローカーが存在します。窃取した本人は攻撃をせず、権利だけを転売する分業構造です。警察庁調べでは、ランサムウェア被害の侵入経路の6割以上がVPN機器でした。
実行:RaaS(サービスとしてのランサムウェア)
侵入権を買った「別の犯罪グループ」が、ランサムウェア開発元の環境を借りて攻撃を実行する”アフィリエイト”として身代金の一部を還元します。技術力がなくても攻撃者になれる仕組みです。2025年10月、通販大手アスクルは多要素認証が未適用だった認証情報を窃取され社内ネットワークに侵入、顧客情報約72万件が流出しました。同年9月にはアサヒグループHDも拠点のネットワーク機器経由で侵入され、個人情報約191万件に流出のおそれが生じています。
現金化:闇バイト・道具屋・相対屋
ここから先は日本特有の経路です。SNSで募集された「闇バイト」の実行役が、盗んだカード情報で購入した商品をフリマアプリで偽装転売する事件では、約700万円相当が不正に取得されていました。金融口座や暗号資産アカウントを売買する「道具屋」、無登録で暗号資産を交換し追跡を困難にする「相対屋」も、この供給網の一部です。愛知県警は2025年10月、道具屋グループ7人を逮捕しています。
摘発:供給網そのものを止める
個々の被害者を守るだけでなく、市場のインフラを壊す国際共同捜査が本命の対策になりつつあります。2025年6月、INTERPOL主導の「Secure」作戦では、日本を含む26カ国の捜査機関がインフォスティーラーのC2サーバ129台をテイクダウンしました。
アスクルの事例が示すのは、「多要素認証を設定していない1つの認証情報」が、企業全体の業務停止と72万件規模の情報流出につながり得るということです。これは個人の被害では終わりません。あなたのアカウントが供給網の入口になる可能性があります。
🔑 だから、パスキーが必要
盗む→売るという商売そのものを、成立させない仕組み。
ここまでの構造を見ると、対策の急所が見えてきます。パスワードが盗まれて売買されるのは、パスワードが「相手に見せることで証明する秘密」だからです。見せた瞬間、写真を撮られようがコピーされようが、その文字列自体に価値が生まれ、誰でも成りすませてしまいます。
パスキーはこの前提そのものを壊します。あなたが持つのは「合言葉」ではなく、その場でしか使えない一回限りの受け答えを作る鍵で、鍵自体はスマホやパソコンの中から一歩も出ません。しかも、その鍵は「本物のそのサイト」に対してしか反応しないよう作られているので、精巧な偽サイトに騙されて鍵を差し出そうとしても、そもそも合わずに空振りします。
| 比較項目 | 🅰 長く複雑なパスワード | 🅱 パスキー |
|---|---|---|
| 総当たり攻撃への耐性 | ||
| フィッシングサイトへの耐性 | ||
| インフォスティーラーへの耐性 | ||
| 盗まれた場合の転売価値 | ◎ 商品になる(数円〜数万ドル) | ✕ そもそも転売できるものがない |
| 覚える・管理する手間 | △ 長く複雑なものを記憶・管理 | ◎ 記憶不要(生体認証/PINで解錠のみ) |
※スコアは本記事における相対評価の目安であり、公的な測定値ではありません。
パスキーは無敵ではない
「デバイスコード・フィッシング」「OAuth同意フィッシング」など、認証そのものではなく認可の層を狙う高度なリアルタイムフィッシングは、パスキーでも防げないと報告されています。詳しい手口と対策はこちらの記事で解説しています。
→フィッシング攻撃の最新手口とは?多要素認証突破を防ぐ方法7選
それでも、本記事が追ってきた「盗んで売る」という古典的なビジネスモデルに対しては、パスキーは本質的に違う対策です。設定方法は次の記事で具体的な手順を解説しています。
→二段階認証・パスキーの設定方法を解説
✅ 今日からやること
全部を一度にやる必要はありません。重要な順に。
使い回しているパスワードを確認する
「Have I Been Pwned」で自分のメールアドレスが過去の漏えいに含まれていないか確認します。含まれていた場合、そのパスワードを使い回している他のサービスも今すぐ変更してください。
銀行・メール・SNSなど重要サービスから、パスキーへ切り替える
すべてのサービスを一度に変える必要はありません。まず「乗っ取られたら被害が大きいもの」から着手します。設定手順はこちらの記事で解説しています。
パスキー未対応のサービスには、多要素認証を設定する
まだパスキーに対応していないサービスも多くあります。その場合は必ず多要素認証(ワンタイムパスワード・認証アプリ等)を設定し、パスワード1つだけに頼らない状態にしてください。
❓ よくある質問
スマホを紛失したら、パスキーはどうなりますか?
多くのサービスでは、別の端末からパスキーを再登録したり、バックアップコードで復旧したりする手段が用意されています。事前にバックアップ手段を確認しておくと安心です。端末の画面ロック自体(PIN・生体認証)を設定していることも前提になります。
すべてのサービスがパスキーに対応していますか?
いいえ、対応は広がっている途中です。対応していないサービスでは、この記事の第6章にある通り、パスワードの使い回しをやめたうえで多要素認証を必ず設定してください。
もう漏れてしまったパスワードは、どうすればいいですか?
まずそのパスワードを使っているすべてのサービスで変更してください。同じパスワードを他でも使っていた場合は、そちらも忘れずに変更が必要です。今後の再発防止としてパスキー・パスワードマネージャーの導入をおすすめします。
①Have I Been Pwnedで漏えいの有無を確認する ②重要サービスからパスキーへ切り替える ③パスキー未対応のサービスには多要素認証を設定する。長さや複雑さを競う時代は終わりました。「盗まれても機能しない認証」へ、一つずつ切り替えていきましょう。
出典:警察庁「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」/警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」/かっこ・リンク「Cashless Security Report」各号/KELA「State of Cybercrime 2026」/Flashpoint 2025年中間分析/Rapid7「2025 Access Brokers Report」/deepstrike.io。統計は執筆時点(2026年9月)のものです。


コメント