piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

インスタの誕生日投稿からパスワード推測された不正ログイン事案についてまとめてみた

2023年1月18日、警視庁葛西署は、不正アクセス禁止法違反の容疑で男を逮捕したと発表しました。男は複数の女性のインスタグラムアカウントへ不正ログインした疑いがもたれています。ここでは関連する情報をまとめます。

60人以上のインスタアカウントに不正ログインか

  • 逮捕は2023年1月16日で不正アクセス禁止法違反、私電磁記録不正作出・同供用の容疑。2020年8月から2022年10月にかけて、自分のスマートフォンなどを使い面識のない東京、埼玉、神奈川などに住む女性9人のインスタグラムアカウントに対して59回にわたり 不正にログインを行い、個人情報をのぞき見たり、本人になりすましメッセージ送信を行うなどをした疑いがある。*1
  • 男は不正ログイン後にアカウントのパスワードや登録された電話番号の変更を行っていたとみられ、2020年8月に被害に遭った女性の一人がアカウントにログインできないと警察へ相談したことで事案が発覚した。*2 *3
  • 調べに対して男は容疑を認めており、4年以上前から少なくとも60人以上のアカウントに不正ログインを行ったと供述している。また動機について、自身の生活へのコンプレックスを挙げ、「レベルの高い大学を卒業し、一流企業に就職した女性がねたましかった」「インスタで見かけるリア充の女性に嫉妬した、嫌がらせをしたかった」という趣旨を話している。さらにはゲーム感覚でやっていたとも話している。*4 *5 *6
  • インスタグラム以外にLINEのアカウントに対しても不正アクセスをした疑いがあるとして捜査が進められている。*7

のっとったアカウントを使いさらに不正ログイン

  • 男はアカウント名と投稿内容を元に名前や誕生日等を組み合わせてパスワードを推測しており、今回不正ログインの被害に遭った女性の多くは自分の誕生日をパスワードにしていた。誕生日を割り出すため、男は好みの女性のアカウントを見つけると投稿された画像や文章を数日にわたり観察し、「友人から誕生日パーティをしてもらった」などと女性の誕生日を推測される情報を投稿から探していた。
  • さらに不正ログインに成功するとそのアカウントを使い、知人の別の女性に対して、「テーマパークのチケットを入手したので一緒に行こう」「男を紹介する」などとダイレクトメッセージを送ってやり取りを行い、「チケットの受け渡しにSNSのパスワードが必要だ」などとその女性の使用するアカウントのパスワードや予定の聞き取りをしていた。そのため投稿内容の閲覧を制限している鍵付きアカウントも同様の被害に遭っていた。*8 *9
今回のインスタアカウントへの不正ログインの流れ

いまも続くパスワード推測による不正ログイン事案

誕生日などの情報からパスワードが推測され、不正ログインの被害に遭う事案は以前から度々報じられている。以下はこれまでに報道されていた同様の推測された不正ログイン事例。

不正ログイン対象(報道時期) 報道されていた不正ログイン概要
Twitter等(2016年1月) 2014年4月から2015年6月にかけて、職場同僚の女性約50人の職場アカウント、女性タレント約120人のTwitterやネット通販用のアカウント等に誕生日等からパスワードを推測し不正ログインを行っていた。*10 *11
Facebook等(2016年7月) 2014年8月から2015年11月にかけ、男は複数の女性タレントや一般女性のFacebook、iCloudのに対して合計238回の不正ログインを行った。男はハッキングの達成感や交際報道の信ぴょう性確認を目的に行っていたと供述し、電話帳などのデータなど一部を保管もしていた。男は不正アクセス禁止法に違反したとして懲役2年6カ月、執行猶予4年の有罪判決を受けた。*12
iCloud(2016年11月) 2014年12月に男が女性タレントのiCloudアカウントに対して不正ログインを行い、iCloud上のデータやメールの覗き見を行っていた。男は何らかの方法で電話番号を入手し、女性タレントのブログやFacebookから得た情報から誕生日などを組み合わせてパスワードの推測を行っていた。*13
dアカウント(2020年11月) 男は自分でdアカウントを作成しようとしたところ、IDが既に使われていることを把握。アルファベット4文字と誕生日の数字4文字を組み合わせたものであったことから、同名の他の人が同じ誕生日で先に作成したと推測し試したところ不正ログインに成功した。不正ログインしたアカウントに貯められていたdポイント2万円相当をメルカリや漫画の購入に不正利用した。男は懲役1年4か月執行猶予3年の有罪判決を受けた。*14
インスタグラム等(2022年1月) 2020年3月から2021年2月にかけて女性タレントのインスタグラムの認証情報をGmailアカウントに保管していたとして不正アクセス禁止法違反の容疑で逮捕。男は1500人ぐらいのSNSの覗き見を行っていたと供述しており、スマートフォンにもパスワードが約2040件保管されていた。*15
インスタグラム(2022年3月) 2021年5月に面識のない女性のインスタグラムのアカウントに不正ログインを行い、そのアカウントを通じて未成年と知りながら他の女性に対しダイレクトメッセージで児童ポルノ画像を送るよう要求した疑いとして、不正アクセス禁止法違反と鹿児島県青少年保護育成条例違反の容疑で逮捕された。男は誕生日や名前を組み合わせパスワードを推測し、他に約50人のアカウントの不正ログインに成功したと供述していた。*16
インスタグラム(2022年12月) LINEでブロックされたことに腹を立てた女が、2022年6月に知人の女性のインスタグラムのアカウントに12回にわたり不正ログインし、わいせつな画像を投稿したり、なりすまして旦那嫌い」「このクズ」などとフォロワーに対してメッセージを送信するなどして不正アクセス禁止法違反の容疑で書類送検されている。*17

更新履歴

  • 2023年1月24日 AM 新規作成

*1:女性9人のインスタ乗っ取り男「充実生活の人に嫌がらせ」「少なくとも60人以上」,読売新聞,2023年1月18日

*2:「キラキラした女性に嫉妬」…インスタ乗っ取り容疑の28歳男「人生にコンプレックス」,テレビ朝日,2023年1月18日

*3:「リア充の20代女性に嫉妬して」 インスタ乗っ取り容疑で男を逮捕,朝日新聞,2023年1月18日

*4:インスタのアカウント乗っ取り疑い逮捕 誕生日などから推測か,NHK,2023年1月18日

*5:他人のインスタグラム乗っ取りか 不正アクセス容疑で男逮捕,共同通信,2023年1月18日

*6:【なりすまし】“インスタ”乗っ取りか 「リア充にいやがらせしようと」,テレビ朝日,2023年1月18日

*7:「リア充女性に嫌がらせ」 インスタ乗っ取り容疑者逮捕 投稿からパスワード推測か /東京,毎日新聞,2023年1月19日

*8:「人生にコンプレックス」“キラキラした”女性のインスタ乗っ取り嫌がらせ 誕生日でパスワード割り出す,TBS,2023年1月18日

*9:女性のインスタ“乗っ取り”で男逮捕――「リア充に嫌がらせしようと」 誕生日の投稿から“パスワード”推測…その手口は?,日テレNEWS,2023年1月19日

*10:パスワード推測による不正アクセス事案についてまとめてみた - piyolog

*11:元SDN48のタレントも被害!パスワード推測で不正ログインするネットストーカーの手口,日経クロステック,2016年3月28日

*12:FBのぞき見 長澤さんや北川さんら被害 29歳男に有罪,毎日新聞,2016年8月3日

*13:押切もえさんらのメール盗み見容疑 日経新聞社員を逮捕,朝日新聞,2016年11月30日:記事消失のためアーカイブより引用

*14:不正ログイン防止、お勧めは「コアパスワード」 三重,朝日新聞,2020年11月18日

*15:氏名と生年月日でパスワードを割り出していたSNSの不正アクセス事案についてまとめてみた - piyolog

*16:「誕生日や名前でパスワード推測」インスタ乗っ取った男、みだらな画像を要求…ほかに「50人ほど成功した」,読売新聞,2022年3月8日

*17:友人女性の「インスタ」アカウント乗っ取りわいせつ画像投稿 20歳女性を書類送検 LINEブロックで立腹「嫌がらせ目的だった」,ABC,2022年12月1日