グーグルがGmailに関する大規模なセキュリティ侵害の誤報を公式に否定してから間もなく、再び膨大な数値が公表され、情報の混乱が広がる事態となっている。
在Google正式否认了与Gmail相关的大规模安全漏洞的传闻后不久,又有巨大的数字被公布,信息混乱进一步加剧。
今回明らかになったのは、20億件に及ぶメールアドレスと、13億件を超えるユニークなパスワードが流出したという事実であり、そのうち6億2500万件はこれまで漏洩が報告されていなかったものである。
这次被揭露的事实是,有多达20亿个电子邮件地址和超过13亿个独特密码被泄露,其中6.25亿个此前从未被报告过。
このような状況下、私たちは本当に十分な注意を払っていると言えるのだろうか。
在这种情况下,我们真的可以说我们已经足够警惕了吗?
「Have I Been Pwned」のトロイ・ハント氏が、今回もまた新たな警告を発信している。
特洛伊·亨特先生,“Have I Been Pwned”的创始人,再次发出了新的警告。
彼は「データ侵害に関する誇張された報道には否定的だ」と述べつつも、「今回の『20億件のメールアドレス』という見出しは誇張ではなく、事実に基づいている」と明言した。
他表示“不同意有关数据泄露事件的夸大报道”,但也强调“这次‘20亿个邮箱地址’的标题并不夸张,而是基于事实”。
なお、今回の漏洩はGmail自体の侵害ではなく、ハント氏もその誤解が拡大しないよう強調している。
此外,他还强调,这次泄漏并非由于Gmail遭到攻击所致,试图防止误解的扩散。
数週間前には、情報窃取マルウェアのログを発端とした虚偽報道がなされた経緯があり、同じ過ちを繰り返さぬよう、正確な情報の伝達が求められている。
几周前,曾经因为窃取信息的恶意软件记录而传播了错误的谣言。因此,为了不重蹈覆辙,传达准确的信息非常重要。
Gmailは世界最大規模のメールプラットフォームであり、今回流出したデータにも多く含まれているが、「ユニークなメールアドレス3億9400万件」に過ぎない。
Gmail是世界上最大的电子邮件平台,这次泄露的数据中也包含了大量的Gmail账户,但实际上涉及的只有“3亿9400万个唯一的电子邮件地址”。
すなわち、全体の8割はGmailと無関係であり、Gmailアドレスであってもグーグル側のセキュリティ脆弱性が原因ではないことが明らかにされている。
换句话说,全部数据中有80%与Gmail无关,即使是Gmail地址,其原因也并非由于Google方面的安全漏洞。
グーグルが推奨する対策としては、「二要素認証(2FA)の有効化」および「パスキーの利用」が挙げられる。
Google推荐的对策包括“启用双重身份验证(2FA)”和“使用通行密钥(Passkey)”。
これらはGmailの利用有無にかかわらず、すべてのユーザーに推奨されている。
这些是无论是否使用Gmail,所有用户都推荐采取的措施。
今回のような大規模なパスワード漏洩が判明した場合には、速やかにパスワードをリセットすることが重要である。
在发现像这次这样的大规模密码泄露事件时,迅速重置密码非常重要。
実際、攻撃者はパスワードを用いて正規の手順でログインを試みることが多く、このような事案は今後も継続的に発生すると考えられる。
实际上,攻击者通常会使用密码以正规方式尝试登录,预计今后此类事件仍将持续发生。
現代においては、パスワードやメールアドレスがオンライン上のどこかで漏洩している可能性が極めて高い。
如今,密码和电子邮件地址在网络上泄露的可能性非常高。
ウェブサービス自体の侵害だけでなく、インフォスティーラー型マルウェアによる個人端末からの情報流出も少なくない。
不仅是针对网络服务的攻击,通过信息窃取型恶意软件从个人设备中窃取信息也是原因之一。
いずれにしても、結果として認証情報が不正利用されるリスクは避けがたい。
无论哪种情况,认证信息被非法使用的风险都是难以避免的。
ハント氏も「これまでに扱った中で最も広範なデータセットである」と述べている。
亨特先生还表示:“这是我迄今为止处理过的最大数据集。”
このような状況下で、パスワードとメールアドレスの組み合わせのみでアカウントを保護することは、自宅の玄関に鍵を差しっぱなしにして外出するのと同じほど危険である。
在这种情况下,仅仅用密码和邮箱地址的组合来保护账户,就像出门时把钥匙留在门上一样危险。
現実には、多くの主要ウェブサイトやプラットフォームが、利用者の安全確保のために二要素認証やパスキーといった追加的な認証手段を提供しているにもかかわらず、未だ多くのユーザーがこれらを十分に活用していない。
实际上,尽管许多网站和大型平台为了保障用户安全提供了双重认证或通行密钥等额外的认证方式,但仍有许多人没有充分利用这些措施。
特に、SMSによる二要素認証は安全性に課題があるため、スマートフォンの認証アプリを利用することが推奨される。
特别是,由于通过短信进行的双重认证存在安全隐患,建议使用智能手机的认证应用程序。
さらに、対応するすべてのアカウントでパスキーを導入すれば、認証情報が漏洩したとしても悪用されるリスクを大幅に低減できる。
此外,如果在所有相关账户中引入通行密钥,即使认证信息泄露,滥用的风险也会大幅降低。
グーグルやマイクロソフト、メタ、アマゾン、アップルなど主要な事業者は、ユーザーが容易に設定できるよう環境を整備している。
谷歌、微软、Meta、亚马逊、苹果等大型服务提供商,已经为用户构建了可以轻松设置这些措施的环境。
結局のところ、これらの基本的な対策を講じない限り、ユーザー自身が重大なリスクに晒され続けることになる。
最后,如果不实施这些基本的对策,用户将继续面临严重的风险。
情報漏洩の時代にあっては、より強固な認証手段を積極的に導入し、自らのデジタル資産を守る姿勢が求められている。
在信息泄露的时代,积极引入更强大的认证方式,亲自保护自己的数字资产是必要的。