アカウント乗っ取りは、顧客に見える不正行為です。攻撃者は有効な認証情報または有効なセッションを持っているため、ログインは成功し、その後のすべてが実在の履歴を持つ実在のアカウントの中で発生します。検知はログインそのものではなく、ログイン周辺のシグナルに頼らざるを得ず、そのリクエストが到着するネットワークは長らく最も有用なシグナルの一つでした。
同時に、それは最も誤解されやすいものの一つにもなっています。長年、不正対策チームは単純な近道を使ってきました。データセンターの範囲からのトラフィックは疑わしく、レジデンシャルISPからのトラフィックは顧客である、というものです。この近道はもはや通用しません。攻撃者はレジデンシャルトラフィックがかつて信頼されていたからこそレジデンシャルネットワークを経由し、それらのネットワークの一部は侵害されたデバイスから構築されています。詳しくは安価なレジデンシャルプロキシの裏にあるマルウェア経済で取り上げています。
本ガイドは不正対策およびセキュリティチーム向けに書かれています。どのIPシグナルが依然として有効か、それらをどう組み合わせるか、そしてなぜ対応が一律ブロックであってはならないのかを取り上げます。
「レジデンシャル」は信頼ではなく文脈である
最初の調整は概念的なものです。レジデンシャルIPは、リクエストが消費者向けインターネット接続を経由してきたことを示します。それは、その背後にいる人物がアカウントの所有者であることを示すものではありません。
これを見た目以上に厄介にしている事実が二つあります。
レジデンシャルアドレスは共有されている。 キャリアグレードNATにより、多くの実際の世帯が一つのパブリックアドレスの背後に存在することがあり、特にモバイルネットワークでは顕著です。アドレスをブロックすると、多数の正当な顧客を一度にロックアウトしてしまう可能性があります。
レジデンシャルアドレスは再割り当てされる。 先週フラグが立てられたアドレスが、今日には別の誰かのものになっているかもしれません。レジデンシャルIPに関するレピュテーションデータはすぐに古くなります。詳しくはIPレピュテーションとは何かで取り上げています。
したがって、ネットワークシグナルは依然として価値がありますが、それはスコアへの一入力として、そして判定としてではなく、この特定のアカウントにとって何が通常であるかと比較して用いるべきものです。
依然として有効なIPシグナル
アカウント自身の履歴との整合性
最も強力なネットワークシグナルは相対的なものです。3年間同じ都市、同じISPからログインしてきたアカウントが突然、別の国の別のISPからログインした場合、それは注目に値します。同じログインが新規アカウントで起きても、ほとんど意味を持ちません。
有用な比較としては、ログインの国と地域をアカウントの通常の所在地と比較すること、ISPまたは自律システム番号をアカウントが通常使用しているものと比較すること、そして接続タイプをアカウントのパターンと比較することが挙げられます。自宅のブロードバンド接続しか使ったことのないユーザーがモバイルネットワークに現れる場合、その逆よりもシグナルとしては弱くなります。
不可能または不自然な移動
短時間のうちにユーザーが移動できるはずのない、大きく離れた二つのログイン。これは既知の誤検知を伴いつつも、依然として有用なシグナルです。遠隔のゲートウェイを経由してトラフィックをルーティングするモバイルキャリア、企業VPN、そして本当にプライバシーツールを使うユーザーなどです。ブロックの理由ではなく、より注意深く調べる理由として扱うべきです。
適切なレベルで測定される速度
古典的な速度ルールはIPごとの試行回数を数えます。レジデンシャルネットワークを経由したクレデンシャルスタッフィングは、試行を多数のアドレスに分散させ、それぞれがわずかな数しか寄与しないようにすることで、これを無効化します。
そこで、攻撃が集中する場所で速度を測定します。
- 認証情報またはユーザー名ごと。 一つのアカウントに対して多数の異なるアドレスから多数の失敗試行がある場合。
- パスワードごと。 同じパスワードが多数の異なるアカウントに対して試行される場合。
- デバイスフィンガープリントごと。 一つのデバイスが多数のアカウントにまたがって現れる場合。
- フローごと。 単一のアドレスが目立たなくても、ログインエンドポイント全体で失敗ログインが急増する場合。
分散パターンはIPごとには見えませんが、アカウントごと、パスワードごと、フローごとには明白になります。
ネットワークとクライアントの整合性
ネットワークがある国を示す一方で、ブラウザのタイムゾーン、言語、キーボード設定が別の国を示すリクエストは、一貫性のない訪問者です。個々に見れば、それぞれの不一致には無害な説明があります。旅行者、駐在員、多言語世帯などです。しかし、そのような履歴のないアカウントで複数の不一致が同時に起きる場合、それは意味のあるシグナルです。
匿名化インフラのインテリジェンス
商用IPインテリジェンスは、VPN、ホスティングプロバイダー、レジデンシャルプロキシネットワークに関連するアドレスにフラグを立てることができます。これは有用であると同時に、確率的なものです。レジデンシャルプロキシの出口に対するカバレッジは、それらのアドレスが一般家庭に属し、持ち主が変わるという性質上、本質的に不完全です。このフラグはスコアを引き上げるために使い、データがどれだけ新しいかを確認してください。
ログイン後:乗っ取りが可視化される場所
多くの乗っ取りは、その後に何が起きるかによってのみ明らかになります。高リスクな行動と重なる場合には、ネットワークシグナルの重みをより高めてください。
| 行動 | 重要な理由 |
|---|---|
| パスワードまたはメールアドレスの変更 | 本来の所有者をロックアウトする |
| MFAのリセットまたは新しい認証アプリの登録 | 所有者の第二要素を無効化する |
| 新しい支払先または配送先住所 | 資金や物品の行き先 |
| 新しいデバイスの直後に続く高価値の行動 | 典型的な乗っ取りのシーケンス |
| 保存データの一括エクスポート | アカウントからの情報収集 |
異常なネットワークからのログインの後に静かな閲覧が続く場合、それは弱いシグナルです。同じログインの後、数分以内にメールアドレスの変更と新しい支払先が続く場合、それは強いシグナルです。
壁ではなく摩擦で対応する
レジデンシャルアドレスは共有され、再割り当てされるものであり、誤検知が実在の顧客に降りかかるため、リスクスコアの高いケースに対するデフォルトの対応は拒否ではなく段階的強化であるべきです。
- 低リスク: 許可し、相関のためにログを記録する。
- 中リスク: 機密性の高い操作の前に第二要素または再認証を要求する。
- 高リスク: 機密性の高い操作をブロックし、既知のチャネルを通じてアカウント所有者に通知し、変更をレビューのために保留する。
摩擦のコストは、それが防ぐ不正行為と同じくらい注意深く測定してください。数千人の正当な顧客に挑戦を課してわずかな乗っ取りを捕まえるルールは、不正レポートには表れない形でコストがかかります。
外部のレジデンシャル観測拠点が不正対策チームに役立つ場面
レジデンシャルネットワークは、特定の許可された方法で防御側のツールにもなります。
顧客が見るように自社のフローを見る。 ログイン、サインアップ、チェックアウトの体験は、国ごとの消費者向けネットワークで異なる挙動をすることがあります。現実的な観測拠点から自社システムを許可された形でテストすることで、実際の顧客と実際の攻撃者が何に遭遇するかが分かります。
地理的主張の裏付け。 ユーザーがある市場にいると主張する場合、その市場からのレジデンシャル観測は、正当なローカルセッションがどのように見えるかを示し、整合性ルールの調整に役立ちます。
盗まれたアカウントが売買される場所を監視する。 乗っ取りは、しばしば認証情報が公開ダンプやアカウント売買市場に出現することに先行されます。これらの出所を監視することで早期警告が得られます。方法については漏洩した認証情報についてダークウェブやペーストサイトを監視する方法で取り上げています。
証拠の記録。 不正な出品や詐欺インフラのスナップショットは、削除申請や紛争対応を支えます。
この取り組みの製品的な視点は不正検知データページにあります。
書き留めておくべき境界線
テストは、自社が所有する、または評価を許可されているシステムに限定し、それを文書化してください。漏洩した認証情報を使ってアカウント(自社の顧客のアカウントを含む)に「確認」のためにログインすることは決して行わないでください。影響を受けたユーザーを特定し、リセットを強制するには、自社の内部プロセスを使用してください。IPアドレスは個人データとなり得るため、ネットワークシグナルに対しても他の顧客データと同様の配慮を適用してください。詳しくはレジデンシャルプロキシとGDPRコンプライアンスで取り上げています。
よくある質問
レジデンシャルIPは不正の兆候ですか?
いいえ。ほとんどのレジデンシャルトラフィックは、見た目通りのものです。同時に、それはもはや正当性の兆候でもありません。アカウント自身の履歴と照らし合わせて判断してください。
既知のレジデンシャルプロキシの出口をブロックすべきですか?
一律のブロックは、そのアドレスを共有または引き継いでいる正当な顧客を捕まえてしまいます。シグナルにスコアを付け、機密性の高い操作には段階的な認証強化を適用してください。
MFAはアカウント乗っ取りを解決しますか?
認証情報のみに依存する攻撃の大部分を排除します。攻撃者はこれに対応して第二要素をフィッシングし、セッションを盗むため、ログイン後に何が起きるかを監視することは依然として重要です。
ほとんどのチームにとって最も価値のある単一の変更は何ですか?
速度ルールをIPごとからアカウントごと、パスワードごと、フローごとに移行することです。これが、分散型のクレデンシャルスタッフィングを可視化する変更です。
結論
ネットワークは今でもログインについて多くを語りますが、以前とは違う形でです。レジデンシャルな出自は信頼ではなく文脈です。すべてのログインをアカウント自身の履歴と比較し、分散型攻撃が集中する場所で速度を測定し、ネットワークとクライアントの整合性を確認し、その後に続く行動に応じてシグナルに重み付けを行い、リスクには壁ではなく摩擦で応えてください。
このように組み合わせることで、レジデンシャルIPシグナルは、攻撃者もレジデンシャルネットワークを使う世界においてなお、アカウント乗っ取り検知における最も有用な層の一つであり続けます。