ブルートフォース攻撃とは?被害を防ぐ実践的対策と解読時間の真実

パスワードを総当たりで試行し、システムへの侵入を狙う「ブルートフォース攻撃」。
一見すると単純な手法に思えますが、2024年の調査によれば、8文字のパスワードがわずか1時間で解読されるケースも報告されています。
この攻撃は決して過去のものではありません。IPAの情報セキュリティ10大脅威2025によると、リモートワーク環境を狙った攻撃の主要手法として位置づけられており、2024年上半期のランサムウェア被害の約86%でVPN機器やリモートデスクトップ経由の攻撃が報告されています。
本記事では、ブルートフォース攻撃の本質的な仕組みから、実際の被害事例、そして組織と個人が今すぐ実践すべき対策まで解説します。
ブルートフォース攻撃の本質を理解する
このセクションでは、ブルートフォース攻撃がどのような仕組みで行われ、なぜ現代でも脅威であり続けるのかを解説します。
総当たりで突破する力任せの攻撃手法
ブルートフォース攻撃とは、想定される全てのパスワードパターンを総当たりで入力し、不正に認証の突破を試みるサイバー攻撃です。「brute force」という英語は「力任せ」を意味し、その名の通り、技巧を凝らすのではなく膨大な試行回数で突破を図ります。
具体例として、6桁の数字パスワードを考えてみましょう。この場合、000000から999999までの100万通りを試せば、必ずどこかで正解にたどり着きます。人間が手作業で行えば途方もない時間がかかりますが、攻撃者は専用のプログラムを使用し、高速で自動的に試行を繰り返すのです。
コンピュータの進化が解読時間を劇的に短縮
Hive Systemsの2024年調査によると、最新のGPU(RTX 4090)を使用した場合、数字と大文字・小文字・記号を組み合わせた8文字のパスワードでも、わずか59分で解読できてしまうことが明らかになりました。
数字のみの8桁パスワードに至っては「瞬殺」と表現されるほど、解読時間は数秒レベルです。2024年6月にKasperskyが実施した1億9,300万件のパスワード分析では、確認したパスワードの59%が1時間未満で解読可能であることが判明しています。
では、なぜこれほど短時間で解読できるのか。最新のビデオカードを使えば、8文字の小文字または8桁の数字で構成されるパスワードの組み合わせを、わずか17秒で推測できます。さらに、攻撃者は文字の置き換え(「1」と「!」、「a」と「@」など)や、よく使われる文字のシーケンス(「12345」「asdfg」「qwerty」など)も考慮したスマートなアルゴリズムを活用しているのです。
攻撃成功率を左右する3つの要因
ブルートフォース攻撃の成否は、主に以下の3つの要因で決まります。
パスワードの強度が第一の要因です。文字数が多く、大文字・小文字・数字・記号を組み合わせたランダムなパスワードほど、組み合わせのパターン数が増え、解読に時間がかかります。逆に、「password」や「123456」といった推測しやすいパスワードは、辞書攻撃との併用で瞬時に突破されます。
攻撃者の計算リソースも重要です。高性能なGPUを複数搭載したシステムや、クラウド上のGPUクラスタを利用すれば、解読時間は大幅に短縮されます。A100を8基搭載したシステムでは、bcryptでハッシュ化された複雑な8文字パスワードでも、従来より遥かに短時間で解読可能になっています。
システム側の対策の有無が最後の要因です。ログイン試行回数の制限、アカウントロック機能、多要素認証などが実装されていれば、総当たり攻撃の実行は困難になります。反対に、これらの対策が施されていないシステムは、攻撃者にとって格好の標的となるのです。
リバースブルートフォース攻撃という変種
通常のブルートフォース攻撃とは逆のアプローチを取る「リバースブルートフォース攻撃」についても理解しておく必要があります。
パスワードを固定しIDを変える逆転の発想
リバースブルートフォース攻撃は、よく使われるパスワード(「password123」「qwerty」など)を固定し、多数のIDに対してログインを試みる手法です。通常のブルートフォース攻撃が「1つのIDに対して多数のパスワード」を試すのに対し、リバースは「1つのパスワードに対して多数のID」を試します。
この手法が効果的なのは、多くのユーザーが推測しやすい共通のパスワードを使用している現実があるためです。企業の従業員数千人のうち、数人でも「Password1!」のような単純なパスワードを設定していれば、攻撃者はアカウントへの侵入を果たせます。
セキュリティ対策をすり抜ける狡猾さ
リバースブルートフォース攻撃の厄介な点は、特定のアカウントに対するログイン試行回数が少ないため、アカウントロック機能を回避できることです。従来の「連続してログインに失敗したらアカウントをロック」という対策では、異なるアカウントに分散して攻撃されると検知が困難になります。
組織全体でのログイン失敗パターンの監視、IPアドレス単位でのアクセス制限、異常なログイン試行の検知システムなど、より高度な対策が求められます。個々のアカウントではなく、システム全体の挙動を俯瞰的に監視することが、この攻撃への有効な防御となるのです。
ブルートフォース攻撃がもたらす深刻な被害
認証を突破されると、どのような被害が発生するのでしょうか。実際の事例とともに、その影響の広がりを見ていきます。
アカウント乗っ取りから始まる連鎖的被害
ブルートフォース攻撃で最も直接的な被害は、アカウントの乗っ取りです。攻撃者が正規ユーザーになりすましてサービスを利用できるため、個人情報の閲覧、サービスの利用履歴の確認、さらには権限内で可能な全ての操作が実行されます。
企業アカウントが乗っ取られた場合、SNSでの不適切な発信による企業イメージの毀損、ECサイトでの不正購入、業務システムでの不正操作など、経済的・社会的な損失につながります。さらに深刻なのは、システム管理者のアカウントが奪われるケースです。管理者権限を得た攻撃者は、システム全体を乗っ取り、ランサムウェアの展開や踏み台攻撃の起点として悪用できます。
機密情報漏洩がもたらす長期的ダメージ
不正ログインによって顧客データベースや従業員情報、契約書、設計図といった重要情報にアクセスされると、その影響は計り知れません。漏洩した情報は闇市場で売買されるだけでなく、さらなるサイバー攻撃の足がかりとして利用されます。
医療機関や教育機関では、病歴や学習履歴といったセンシティブな情報が含まれているため、漏洩時の社会的影響も大きくなります。個人情報保護法やGDPRなどの規制違反による制裁金、被害者への損害賠償、株主代表訴訟などのリスクもあり、企業経営に深刻な影響を与えかねません。
データ漏洩事件の公表により企業の社会的信用が大きく損なわれると、顧客離れや株価下落などの長期的な影響が継続します。一度失った信頼を取り戻すには、膨大な時間とコストが必要です。
Webサイト改ざんと不正送金の金銭的打撃
ブルートフォース攻撃の対象は一般ユーザーだけではありません。Webサイト管理者のアカウントに侵入されると、サイトの内容が悪意ある内容に改ざんされます。デザインの崩壊やコンテンツの書き換えは、訪問者に被害を与える可能性があります。
決済サービスやインターネットバンキングへの不正アクセスでは、不正送金や出金が実行され、直接的な金銭被害が発生します。キャッシュレス決済に不正アクセスできれば、不正購入も容易です。2019年に発生したある決済サービスの事例では、約900名の利用者が被害に遭い、被害総額は5,500万円以上にのぼりました。
システム停止とサービス継続の困難
大量のログイン試行によるサーバー負荷で、正規ユーザーがサービスを利用できなくなる事態も発生します。企業にとっては業務停止や売上損失という重大な影響を招きます。
侵害されたアカウントは内部ネットワーク侵入の踏み台として悪用され、攻撃者は権限昇格やラテラルムーブメントを実行してより重要なシステムへのアクセスを試みます。単純なアカウント侵害が組織全体を脅かす大規模な侵害事件に発展する可能性もあるのです。
国内で発生した実際の被害事例
ブルートフォース攻撃による被害は、決して対岸の火事ではありません。日本国内で実際に発生した事例から、その脅威を具体的に見ていきましょう。
決済サービスで5,500万円超の被害
2019年7月、国内大手企業が手掛ける決済サービスで大量不正アクセスが発生し、約900名の利用者に対し総額約5,500万円の被害が生じました。
攻撃者は他サービスで流出したIDとパスワードを使ってアカウントに不正ログインし、チャージ金額を不正に使用しました。問題は、このサービスがIDとパスワードのみでアカウント登録できる状態だったことです。二段階認証などの追加的なセキュリティ対策が採用されておらず、ブルートフォース攻撃で認証を突破されやすい状態でした。
原因は、パスワード使い回しのリスクに対する認識不足と、多要素認証の未実装でした。事件後、このサービスは廃止され、認証強化の必要性が社会的に再認識されるきっかけとなりました。
大学病院で416人の個人情報が流出
2022年2月、国内の大学医学部附属病院にて、ブルートフォース攻撃により教職員のメールアカウントが第三者に不正アクセスされる事例が発生しました。
不正アクセスされたアカウントは3件で、メールサーバーには当時、患者や講義を受講した医学部生、共同研究者や治験関係者など合計416名の個人情報を記載した添付ファイルが存在していました。閲覧された可能性のあるメールの内容が悪用された事実は確認されなかったものの、病院は関係者への謝罪や対応窓口の設置など、対応に追われる事態となりました。
この事例では、アカウント管理の甘さとログイン試行の監視不足が問題とされました。病院ではその後、パスワードポリシーの強化と外部アクセス制限の導入、不審ログインの自動検知システムの運用開始など、複数の改善措置が取られています。
生活協同組合のWebサイト不正アクセス
2019年11月、とある生活協同組合はブルートフォース攻撃によりパスワードが破られ、同社Webサイトへの不正アクセスを許してしまいました。
この事例が示すのは、組織の規模や業種を問わず、ブルートフォース攻撃の標的になり得るという現実です。攻撃者は特定の企業を狙うというよりも、セキュリティの脆弱なシステムを自動的に探し出し、無差別に攻撃を仕掛けます。中小規模の組織ほどセキュリティ投資が限られる傾向にあり、結果として狙われやすくなるのです。
個人と組織が実践すべき基本対策
ブルートフォース攻撃から身を守るには、個人レベルと組織レベルの両方で対策を講じる必要があります。ここでは、今すぐ実践できる具体的な対策を紹介します。
長く複雑なパスワードの設定が第一歩
強固なパスワードの作成は、ブルートフォース攻撃に対する最も基本的な防御策です。効果的なパスワードは、長さ、複雑さ、予測困難性の3つの要素を満たす必要があります。
推奨されるパスワードの条件として、最低12文字以上の長さ、大文字・小文字・数字・記号の組み合わせ、辞書にある単語の回避、個人情報の使用禁止があります。実際、12文字以上で大文字、数字、小文字、記号を混ぜるだけで、サイバー犯罪者が解析するのに34,000年以上かかるほど強力なものになります。
ただし、AI技術の発展により、パスワード解析技術も常に進化しています。今後もっと長くて複雑なパスワードが求められることが予想されるため、可能な限り16文字以上を目指すことをお勧めします。
より安全なアプローチとして、「Coffee-Morning-Blue-Sky-2024!」のような、無関係な単語を記号で繋げた長いパスフレーズを使用すると、記憶しやすく攻撃に対して高い耐性を持ちます。意味のある単語を並べるだけでも、ランダムな文字列と同等以上のセキュリティを確保できるのです。
パスワードの使い回しを絶対に避ける
同一パスワードを複数サービスで使いまわすことは、被害が他サービスにも波及するリスクを生み出します。攻撃者は侵害したパスワードを他サービスでも試行するため、使い回しは被害を拡大させる危険行為です。
多くのサービスを利用する現代において、全てのパスワードを記憶するのは現実的ではありません。パスワード管理ツールの活用が推奨されます。KeeperやBitwardenなどのパスワードマネージャーを使用すれば、サービスごとに異なる強力なパスワードを自動生成・保存でき、ユーザーはマスターパスワードだけを覚えればよくなります。
多要素認証で防御を多層化
多要素認証(MFA)の導入は、ブルートフォース攻撃に対する最も効果的な対策の一つです。パスワードに加えて、SMSで送られるワンタイムコード、認証アプリで生成されるトークン、生体認証などの追加要素を要求することで、たとえパスワードが破られても不正アクセスを防げます。
実務の現場では、パスワードと認証アプリ(Google AuthenticatorやMicrosoft Authenticatorなど)を組み合わせる方法が広く採用されています。SMSによるワンタイムパスワードはSIMスワッピング攻撃のリスクがあるため、可能な限り認証アプリやハードウェアトークンを選択すべきです。
組織においては、特に管理者アカウントやアクセス権限の高いアカウントに対して、多要素認証を必須とする方針を定めることが重要です。すべてのユーザーに対して一律に多要素認証を適用するのが理想的ですが、段階的に導入する場合は、まず重要度の高いシステムから始めましょう。
組織が構築すべきシステム側の防御機構
個人の対策だけでは限界があります。組織としてシステム側に防御機構を構築することで、ブルートフォース攻撃のリスクを大幅に軽減できます。
ログイン試行回数の制限とアカウントロック
一定回数以上ログインに失敗した場合、一時的にアカウントをロックする仕組みは、ブルートフォース攻撃への基本的な対策です。例えば、5回連続でログインに失敗したら30分間アカウントをロックする設定にすれば、総当たり攻撃の効率を大幅に下げられます。
実装にあたっては、正規ユーザーへの影響も考慮する必要があります。ロック時間を長くしすぎると、パスワードを忘れたユーザーが長時間アクセスできなくなり、ユーザビリティが損なわれます。逆に短すぎると攻撃者に猶予を与えてしまいます。業界標準としては、3〜5回の失敗で15〜30分のロックが推奨されています。
また、アカウントロックだけでなく、ログイン試行ごとに待機時間を徐々に延長する「レート制限」も有効です。1回目の失敗では即座に再試行できますが、2回目は3秒待機、3回目は10秒待機というように、失敗回数に応じて待機時間を増やすことで、攻撃の速度を大幅に低下させられます。
IPアドレス制限と地理的アクセス制御
特定のIPアドレス範囲からのアクセスのみを許可することで、攻撃者の侵入経路を限定できます。企業の管理システムであれば、社内ネットワークや特定のVPN経由のアクセスのみを許可し、それ以外のIPアドレスからのアクセスを遮断する設定が効果的です。
クラウドサービスを活用する場合でも、地理的に不自然な場所(事業展開していない国など)からのアクセスを自動的にブロックしたり、追加認証を要求したりする仕組みを導入できます。例えば、日本国内でしか事業を展開していない企業が、突然東欧や南米からのログイン試行を検知した場合、それは攻撃の兆候と判断できます。
さらに高度な手法として、機械学習を活用した異常検知システムがあります。平時のアクセスパターンを学習し、通常とは異なる挙動(普段と異なる時間帯のアクセス、異常な頻度のログイン試行など)を検知してアラートを発する仕組みです。
不正アクセス検知システムとログ監視
SIEM(Security Information and Event Management)などの統合ログ管理・分析システムを導入することで、組織全体のセキュリティイベントをリアルタイムで監視できます。複数のシステムから収集したログを相関分析し、ブルートフォース攻撃の兆候を早期に発見します。
具体的には、短時間に大量のログイン失敗が発生している、複数のアカウントに対して同一IPアドレスからアクセスがある、通常のビジネス時間外にアクセスが集中しているといったパターンを検知します。これらの異常を検知した際には、自動的に該当IPアドレスをブロックしたり、セキュリティ担当者にアラートを送信したりする対応が可能です。
ログ監視で重要なのは、単なる記録ではなく能動的な分析です。攻撃を受けた後にログを確認するのではなく、リアルタイムで異常を検知し、被害が発生する前に対処することが理想的です。クラウドベースのセキュリティサービスを活用すれば、中小規模の組織でも高度なログ分析機能を利用できます。
CAPTCHA認証の戦略的活用
CAPTCHA(Completely Automated Public Turing test to tell Computers and Humans Apart)は、人間とボットを区別するための仕組みです。歪んだ文字を読み取らせる従来型から、画像選択式、さらには見えないreCAPTCHA v3まで、技術は進化しています。
ログイン画面にCAPTCHAを実装すると、自動化されたブルートフォース攻撃を効果的に防げます。攻撃者が専用プログラムで大量のパスワードを試行しようとしても、CAPTCHAの突破に人間の介入が必要となり、攻撃の効率が大幅に低下します。
ただし、全てのログイン試行にCAPTCHAを要求すると、正規ユーザーの利便性が損なわれます。そこで、リスクベースのCAPTCHA適用が推奨されます。通常のログインではCAPTCHAを表示せず、複数回ログインに失敗した場合や、不審なIPアドレスからのアクセスの場合のみCAPTCHAを要求する仕組みです。
reCAPTCHA v3は、ユーザーの操作を分析してボットかどうかを判定するため、ユーザーは何も操作する必要がありません。バックグラウンドでリスクスコアを算出し、疑わしい場合のみ追加の認証を要求するため、セキュリティとユーザビリティを両立できます。
万が一攻撃を受けた場合の対応手順
どれほど対策を講じても、攻撃を完全に防ぐことは困難です。万が一ブルートフォース攻撃を受けた場合、迅速かつ適切な対応により被害の拡大を防止することが重要です。
初動対応の重要性
攻撃の兆候を検知したら、まず被害範囲の特定と拡大防止を実施します。影響を受けたシステムやアカウントを特定し、侵害されたアカウントの無効化、攻撃元IPアドレスのブロック、関連システムへのアクセス制限などの緊急措置を講じます。
ログファイルの分析により、攻撃の開始時刻、試行回数、成功した認証の有無、アクセスされたデータを特定します。組織全体での被害状況を把握することも欠かせません。特に、侵害されたアカウントが管理者権限を持っていた場合、システム全体が危険にさらされている可能性があります。
可能であれば、影響を受けたシステムをネットワークから一時的に隔離します。これにより、攻撃者による更なる侵害を防ぎ、他のシステムへの横展開を阻止できます。
セキュリティ専門家への相談と復旧作業
社内にセキュリティ専門家がいない場合や攻撃規模が大きい場合は、外部のセキュリティベンダーに支援を要請します。フォレンジック調査により、攻撃の全容を解明し、漏洩した可能性のあるデータを特定します。
復旧作業では、侵害されたアカウントのパスワードを強制的にリセットし、全ユーザーに対してパスワード変更を促します。可能であれば、この機会に多要素認証の導入を義務化しましょう。システムの脆弱性を修正し、セキュリティパッチを適用することも重要です。
再発防止策の徹底と組織的学習
攻撃を受けた事実を組織全体で共有し、なぜ攻撃が成功したのか、どのような対策が不足していたのかを分析します。この分析結果をもとに、セキュリティポリシーの見直しと強化を行います。
従業員に対するセキュリティ教育も不可欠です。パスワード管理の重要性、フィッシング攻撃への注意、不審なアクティビティの報告方法などを定期的に訓練します。セキュリティは技術的対策だけでなく、人的要因も大きく影響するため、組織文化としてセキュリティ意識を根付かせることが重要です。
関係機関への報告も忘れてはいけません。個人情報が漏洩した可能性がある場合は、個人情報保護委員会への報告が法的に義務付けられています。また、警察のサイバー犯罪相談窓口や、IPA(情報処理推進機構)のセキュリティセンターへの相談も検討しましょう。
まとめ:多層防御でブルートフォース攻撃に備える
ブルートフォース攻撃は古典的な手法でありながら、コンピュータの処理能力向上により、現代においてもなお深刻な脅威であり続けています。8文字のパスワードが1時間以内に解読される現実を直視し、適切な対策を講じることが不可欠です。
個人レベルでは、12文字以上の長く複雑なパスワードの使用、パスワードの使い回し禁止、多要素認証の積極的な利用が基本です。組織レベルでは、ログイン試行回数の制限、IPアドレス制限、不正アクセス検知システムの導入など、システム側の防御機構を構築することが求められます。
重要なのは、単一の対策に頼らず、多層的な防御を構築することです。パスワードが破られても多要素認証で防ぐ、IPアドレス制限で攻撃元を限定する、異常検知システムで早期に発見するといったように、複数の防御層を重ねることで、攻撃者の侵入を阻止できます。
セキュリティは一度構築したら終わりではなく、継続的な改善が必要です。新たな攻撃手法が日々生まれている中で、最新の脅威情報を収集し、定期的にセキュリティ対策を見直すことが、組織と個人の安全を守る鍵となります。