Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 010

アカウント乗っ取り (ATO)

アカウント乗っ取り (ATO) とは何ですか?

アカウント乗っ取り (ATO)攻撃者が正規ユーザーのアカウントを不正に支配し、金銭・データの窃取やさらなる詐欺行為に利用する攻撃。


アカウント乗っ取り(ATO)は、攻撃者が被害者の有効な認証情報、セッショントークン、または復旧手段を入手し、本人になりすましてログインすることで発生します。主な経路として、フィッシング、情報窃取マルウェア、漏洩パスワードを用いた認証スタッフィング、SMS コード傍受のための SIM スワップ、OAuth 同意の悪用、復旧フローの欠陥などが挙げられます。侵入後、攻撃者は情報を持ち出したり、ウォレットを空にしたり、給与振込先を変更したり、信頼されたアドレスからフィッシングを送ったり、別システムへ横移動したりします。対策として、フィッシング耐性のある MFA(FIDO2/パスキー)、デバイス紐づけ、ログイン異常分析、リスクの高い操作に対する追加認証、漏洩パスワードのチェック、セッションとトークンの即時失効などが有効です。

  1. 01

    別サイトから漏洩したパスワードを使い銀行ポータルにログインする。

  2. 02

    パスワードと MFA コードをフィッシングで取得後、復旧手段を無効化する。

よくある質問

アカウント乗っ取り (ATO) とは何ですか?

攻撃者が正規ユーザーのアカウントを不正に支配し、金銭・データの窃取やさらなる詐欺行為に利用する攻撃。 サイバーセキュリティの 攻撃と脅威 カテゴリに属します。

アカウント乗っ取り (ATO) とはどういう意味ですか?

攻撃者が正規ユーザーのアカウントを不正に支配し、金銭・データの窃取やさらなる詐欺行為に利用する攻撃。

アカウント乗っ取り (ATO) はどのように機能しますか?

アカウント乗っ取り(ATO)は、攻撃者が被害者の有効な認証情報、セッショントークン、または復旧手段を入手し、本人になりすましてログインすることで発生します。主な経路として、フィッシング、情報窃取マルウェア、漏洩パスワードを用いた認証スタッフィング、SMS コード傍受のための SIM スワップ、OAuth 同意の悪用、復旧フローの欠陥などが挙げられます。侵入後、攻撃者は情報を持ち出したり、ウォレットを空にしたり、給与振込先を変更したり、信頼されたアドレスからフィッシングを送ったり、別システムへ横移動したりします。対策として、フィッシング耐性のある MFA(FIDO2/パスキー)、デバイス紐づけ、ログイン異常分析、リスクの高い操作に対する追加認証、漏洩パスワードのチェック、セッションとトークンの即時失効などが有効です。

アカウント乗っ取り (ATO) からどのように防御しますか?

アカウント乗っ取り (ATO) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

アカウント乗っ取り (ATO) の別名は何ですか?

一般的な別名: アカウント乗っ取り, ATO。

関連用語

関連項目