ドミノ・ピザの顧客を狙ったクレデンシャルスタッフィング攻撃

ドミノ・ピザの顧客から、「アカウントが第三者にアクセスされた」という内容のメールを受け取ったとの声が寄せられています。

ドミノ・ピザは、社内システムが侵害されたわけではないと説明しています。顧客が別のオンラインアカウントで使っていたパスワードとメールアドレスの組み合わせが盗まれ、それを使って個々のアカウントにログインされたということです。この手口はクレデンシャルスタッフィングと呼ばれます。

届いたメールは次のとおりです。

Image

「ごく少数のドミノ・ピザのお客様アカウントが、権限のない第三者にアクセスされたと考えられます。誠に残念ながら、お客様のアカウントも影響を受けた一つです。

当社のセキュリティシステムが侵害されたわけではありませんので、ご安心ください。また、当社は支払い情報を一切保存していないため、金融情報にアクセスされることもありません。

お客様は、他のサイトでも使用しているパスワードをドミノ・ピザのアカウントに設定していたようです。そのパスワードは、ドミノ・ピザとは無関係の過去のデータ侵害によって、すでに外部に流出していました。権限のない第三者がこれを利用して、お客様のアカウントにアクセスしました。念のため、アカウントをリセットしました。通常どおり注文は可能ですが、次回ログインの際は「パスワードをお忘れの場合」のリンクから新しいパスワードを設定していただく必要があります。他で使用したことのない、強力で固有のパスワードをお選びください。以前のパスワードの使い回しはお避けください。

お客様の情報を安全に守ることは、当社にとって非常に重要です。本件は情報コミッショナーオフィス(ICO)に報告済みです。詳細をご確認いただけるよう、以下によくある質問も掲載しています。

ご不明な点がございましたら、カスタマーサービスチーム(0800 640 9071)が喜んでご対応します。」

クレデンシャルスタッフィングとは、あるウェブサイトから盗んだユーザー名とパスワードを、犯罪者が他の多数のサイトで試す攻撃です。パスワードを推測するわけではありません。犯罪者はすでに認証情報を手にしています。その数は一度に数百万件に及ぶこともあり、入手元は過去のデータ侵害、パソコンに保存されたログイン情報を盗むマルウェア、フィッシングサイトなどです。

こうしたリストは犯罪フォーラムで売買されています。攻撃者は自動化ツールを使ってリストを順に処理し、フードデリバリーアプリ、ネットショップ、動画配信サービスなどのログインページで、メールアドレスとパスワードの組み合わせを一つずつ試します。

この攻撃が成り立つのは、多くの人が複数のサイトで同じパスワードを使い回しているためです。たとえば、何年も前に侵害された小さなオンラインフォーラムと、ピザの注文アカウントで同じメールアドレスとパスワードを使っていたとします。その場合、犯罪者はピザ会社をハッキングする必要すらありません。あなたになりすましてログインするだけです。企業側から見れば、正しいパスワードによる通常のログインにしか見えません。こうした攻撃が「企業がハッキングされた」ではなく、「アカウントにアクセスされた」という形で表面化しやすいのは、このためです。

侵入されると、攻撃者は保存されたお支払い用カードで飲食物や商品を注文したり、ポイントやギフトカードの残高を使い切ったり、氏名・住所・電話番号を収集したりする恐れがあります。入手した情報は、後でより巧妙な詐欺に使われかねません。たとえば、注文内容を把握しているため、その企業からのように見えるSMSやメールを送ることができます。また、ログインできると確認されたアカウントは他の犯罪者にも転売されます。使い回したパスワードが一つあれば、元の侵害から長い時間がたってからも被害につながりかねません。

身を守るための対策

  • アカウントごとに異なるパスワードを使う。そうすれば、あるサイトで侵害が起きても、被害をそのサイト内にとどめられます。
  • パスワードマネージャーでパスワードを管理する。固有のパスワードを何十個も覚えるのは無理ですが、パスワードマネージャーならすべてを保管してくれます。
  • 利用できる場合は二要素認証(アプリやSMSで届くコード、またはパスキー)を有効にする。盗まれたパスワードだけではログインできなくなります。
  • 影響を受けた可能性のあるアカウントでパスワードを使い回していた場合は、そのアカウントと、同じパスワードを使っているすべてのサイトで変更する。支払い情報を保存しているアカウントから優先的に対応してください。
  • メールやその他の不審なメッセージ内のリンクはたどらない。公式サイトまたはアプリから直接ログインする。

ご注意ください。ドミノ・ピザを名乗る「アカウント情報の更新」を求める不審なメールは、個人情報や金融情報を盗み取ることを狙ったフィッシングであるケースが少なくありません。判断に迷ったときは、Malwarebytes Scam Guardを使えば、そのメッセージが詐欺かどうかを見極め、次に取るべき対応を確認できます。


サイバー犯罪者はあなたの何を知っているのか?

Malwarebytesの無料デジタルフットプリントスキャンを使えば、個人情報がオンライン上に流出していないかどうかを確認できます。

翻訳元: https://www.malwarebytes.com/blog/news/2026/10/dominos-customers-targeted-in-credential-stuffing-attacks

本記事は malwarebytes.com の記事を翻訳・要約したものです。