グーグルがGmailに関する大規模なセキュリティ侵害の誤報を公式に否定してから間もなく、再び膨大な数値が公表され、情報の混乱が広がる事態となっている。
在Google正式否認有關Gmail的大規模資安漏洞傳聞後不久,又有龐大的數據被公布,導致資訊混亂進一步擴大。
今回明らかになったのは、20億件に及ぶメールアドレスと、13億件を超えるユニークなパスワードが流出したという事実であり、そのうち6億2500万件はこれまで漏洩が報告されていなかったものである。
這次揭露的事實是,有多達20億個電子郵件地址和超過13億個獨特密碼已經外洩,其中有6億2500萬筆資料是此前從未被報告過的。
このような状況下、私たちは本当に十分な注意を払っていると言えるのだろうか。
在這樣的情況下,我們真的能說自己已經足夠警惕了嗎?
「Have I Been Pwned」のトロイ・ハント氏が、今回もまた新たな警告を発信している。
特洛伊·漢特先生,「Have I Been Pwned」的創辦人,再次發出了新的警告。
彼は「データ侵害に関する誇張された報道には否定的だ」と述べつつも、「今回の『20億件のメールアドレス』という見出しは誇張ではなく、事実に基づいている」と明言した。
他表示「我不同意關於資料外洩事件的誇大報導」,但也強調「這次『20億筆電子郵件地址』的標題並非誇大,而是根據事實」。
なお、今回の漏洩はGmail自体の侵害ではなく、ハント氏もその誤解が拡大しないよう強調している。
此外,他強調這次的洩漏並不是因為Gmail遭到攻擊,並試圖防止誤解擴散。
数週間前には、情報窃取マルウェアのログを発端とした虚偽報道がなされた経緯があり、同じ過ちを繰り返さぬよう、正確な情報の伝達が求められている。
幾週前,曾因竊取資訊的惡意軟體記錄而流傳了錯誤的謠言。為了不再重蹈覆轍,傳遞正確的資訊變得十分重要。
Gmailは世界最大規模のメールプラットフォームであり、今回流出したデータにも多く含まれているが、「ユニークなメールアドレス3億9400万件」に過ぎない。
Gmail是世界上最大的電子郵件平台,這次洩漏的資料中也包含了許多Gmail帳戶,但實際涉及的只有「3億9400萬個獨一無二的電子郵件地址」。
すなわち、全体の8割はGmailと無関係であり、Gmailアドレスであってもグーグル側のセキュリティ脆弱性が原因ではないことが明らかにされている。
換句話說,全部數據中有80%與Gmail無關,即使是Gmail地址,原因也不是來自Google方面的安全漏洞。
グーグルが推奨する対策としては、「二要素認証(2FA)の有効化」および「パスキーの利用」が挙げられる。
Google建議的對策包括「啟用雙重驗證(2FA)」以及「使用通行密鑰」。
これらはGmailの利用有無にかかわらず、すべてのユーザーに推奨されている。
這些都是建議所有用戶採取的措施,無論是否使用Gmail。
今回のような大規模なパスワード漏洩が判明した場合には、速やかにパスワードをリセットすることが重要である。
當發現像這次這樣大規模的密碼洩漏時,迅速重設密碼是非常重要的。
実際、攻撃者はパスワードを用いて正規の手順でログインを試みることが多く、このような事案は今後も継続的に発生すると考えられる。
實際上,攻擊者通常會使用密碼以正規方式嘗試登入,預計這類事件今後仍會持續發生。
現代においては、パスワードやメールアドレスがオンライン上のどこかで漏洩している可能性が極めて高い。
如今,密碼或電子郵件地址在網路上洩漏的可能性非常高。
ウェブサービス自体の侵害だけでなく、インフォスティーラー型マルウェアによる個人端末からの情報流出も少なくない。
不僅是對網路服務的攻擊,還有資訊竊取型惡意軟體從個人裝置竊取資訊也是原因之一。
いずれにしても、結果として認証情報が不正利用されるリスクは避けがたい。
無論是哪種情況,認證資訊被不當使用的風險都是難以避免的。
ハント氏も「これまでに扱った中で最も広範なデータセットである」と述べている。
亨特先生還表示:「這是我迄今處理過最大的資料集。」
このような状況下で、パスワードとメールアドレスの組み合わせのみでアカウントを保護することは、自宅の玄関に鍵を差しっぱなしにして外出するのと同じほど危険である。
在這種情況下,僅僅用密碼和電子郵件地址的組合來保護帳戶,就像出門時把鑰匙留在門上一樣危險。
現実には、多くの主要ウェブサイトやプラットフォームが、利用者の安全確保のために二要素認証やパスキーといった追加的な認証手段を提供しているにもかかわらず、未だ多くのユーザーがこれらを十分に活用していない。
事實上,儘管許多網站和大型平台為了確保用戶安全,提供了雙重驗證或通行密鑰等額外的驗證方式,但仍有許多人沒有充分利用這些措施。
特に、SMSによる二要素認証は安全性に課題があるため、スマートフォンの認証アプリを利用することが推奨される。
特別是因為透過SMS進行的雙重驗證存在安全上的問題,因此建議使用智慧型手機的認證應用程式。
さらに、対応するすべてのアカウントでパスキーを導入すれば、認証情報が漏洩したとしても悪用されるリスクを大幅に低減できる。
此外,如果在所有對應帳戶中導入通行密鑰,即使認證資訊洩漏,非法使用的風險也會大幅降低。
グーグルやマイクロソフト、メタ、アマゾン、アップルなど主要な事業者は、ユーザーが容易に設定できるよう環境を整備している。
Google、Microsoft、Meta、Amazon、Apple 等大型供應商,已經建立了讓用戶可以輕鬆設定這些措施的環境。
結局のところ、これらの基本的な対策を講じない限り、ユーザー自身が重大なリスクに晒され続けることになる。
最後,如果不實施這些基本的對策,使用者將會持續面臨嚴重的風險。
情報漏洩の時代にあっては、より強固な認証手段を積極的に導入し、自らのデジタル資産を守る姿勢が求められている。
在資訊外洩的時代,積極導入更強大的認證方式,親自保護自己的數位資產是必要的。