パスワードだけでは守れない、Steam乗っ取りの手口と対策

SteamやPlayStationのアカウントを守るため、クレデンシャルスタッフィングや偽アプリの脅威と具体的な対策を解説。

投稿者 central
ゲーマー向けに、パスワードの使い回しや二段階認証の重要性を解説した記事。
ハイライト
  • クレデンシャルスタッフィングは、流出したパスワードリストを使った攻撃で、平日の認証試行の19%を占める。
  • スマートフォン上のアプリはオンラインバンキングと同様の警戒が必要で、ダウンロード元を公式ストアに限定すべき。
  • メキシコでは2024年のID窃盗による損失額が113億200万ペソに達し、前年比77%増加した。

メキシコのゲーマーにとって、SteamやRiot Games、PlayStationのアカウントは、長年のプレイ履歴と購入実績が詰まった、いわばデジタルな財産である。このバックパックには現実の価値が宿っており、だからこそ詐欺師たちの格好の標的となっている。次のランクマッチに臨む前に、あなたが築き上げてきたものがどれだけ堅牢に守られているか、改めて点検しておくべきだろう。

アカウント乗っ取りの舞台裏——クレデンシャルスタッフィングの脅威

最も一般的な攻撃手法は、決して高度なものではない。攻撃者は他サイトから流出したメールアドレスとパスワードのリストを購入し、それをゲームプラットフォームに対して大量に試行する。これはクレデンシャルスタッフィングと呼ばれる手法だ。多くのユーザーが複数のサービスで同じパスワードを使い回している現状が、この攻撃を可能にしている。Verizonが公開した「2025年データ漏洩調査報告書(DBIR)」によれば、あるログインサービスプロバイダーの記録を分析したところ、平日の認証試行の19%がクレデンシャルスタッフィングに起因していたという。攻撃が成功した場合、本来の所有者はライブラリーへのアクセスを失うまで、その事実に気づかないことがほとんどだ。

モバイルゲーミングの落とし穴——スマホはあなたのデジタルな玄関

エンターテインメントの多くがアプリ内で完結するようになった現在、ストリーミングサービス、ゲームストア、さらにはオンラインカジノまでもがスマートフォン一つで管理されている。これらのアプリには、オンラインバンキングと同様の警戒心を持つべきだ。つまり、パスワードはサービスごとに使い分け、二段階認証を有効にする。アプリのダウンロード元はApp StoreまたはGoogle Playに限定することで、偽アプリの多くを回避できる。

この注意喚起が特に重要なのは、メキシコのインターネット利用状況に理由がある。メキシコ国立統計地理情報院(INEGI)の「ENDUTIH 2024」によると、2024年にメキシコでインターネットを利用した人は1億20万人に上り、これは6歳以上人口の83.1%に相当する。そして、そのうちの97.2%がスマートフォンからの接続だ。スマートフォンは、あなたのデジタルライフのほぼ全てへの入り口なのである。

モバイルハードウェアの性能は年々向上しており、我々が実際に試用した「REDMAGIC Astra 2」でもその進化は明らかだった。しかし、どんなに高性能な端末でも、基本を怠れば意味がない。システムを常に最新の状態に保ち、アプリが要求する権限をインストール前に確認する習慣が何よりも重要だ。

フィッシング詐欺の最前線——DiscordとSteamを狙う手口

ある日、Discordで一通のメッセージが届く。トーナメントの参加受付が開始されたという内容で、ブラケットへのリンクと「すぐに登録しろ」という急かすような文言が添えられている。リンクをクリックすると、そこにはSteamと見分けがつかないログインページが表示され、あなたは何の疑いもなくユーザー名とパスワードを入力する。これが、今日のフィッシング詐欺の手口である。

攻撃者は、SteamやEpic Gamesのページを精巧に模倣した偽サイトを用意し、アドレスバーまでコピーしたポップアップウィンドウとして表示させる。セキュリティ企業Guardioの「ブランドフィッシングレポート」によると、2025年第1四半期において、フィッシング詐欺で最も多くブランド名が悪用されたのはSteamだった。ルールは明確だ。メッセージで送られてきたリンクからログインしてはならない。URLは自分で直接入力するか、ブックマークからアクセスする。パスワードの入力を求めるトーナメントは、基本的に詐欺だと考えてよい。

多層防御の実践——パスワード、二段階認証、そしてパスキーへ

最も効果的な対策は、すべてのサービスで長く、かつユニークなパスワードを使用することだ。パスワードマネージャーを利用すれば、この作業を効率的に行える。その上で、二段階認証(2FA)を有効にする。特に、SMSコードではなく認証アプリを使うことで、セキュリティは格段に向上する。そして、次世代の認証方式として注目されるのがパスキーだ。指紋や顔認証でパスワードを置き換えるこの方式は、フィッシングに極めて強い。なぜなら、詐欺サイトに盗ませるべきコードそのものが存在しないからだ。まずはあなたのメールアカウントから対策を始めてほしい。メールが乗っ取られれば、他のすべてのアカウントが連鎖的に危険にさらされる。

SIMスワップ——あなたの電話番号が狙われている

ある日、突然スマートフォンから電波が完全に消失する。単なる通信障害だと思ってはいけない。それは、SIMスワップ詐欺の最初の兆候かもしれない。この手口では、犯罪者が電話会社を騙し、あなたの電話番号を自分が管理するSIMカードに移行させる。これにより、犯罪者はアカウント復旧用のSMSコードをすべて受信できるようになる。SMSコードは、多要素認証の中でも最も脆弱な要素だ。可能であれば、すぐに認証アプリまたはパスキーに切り替え、さらに電話会社に問い合わせてセキュリティPINを設定することを強く勧める。

スキンやMODを装ったデータ窃取キャンペーン

「V-Bucks無料配布」「Robuxジェネレーター」「限定スキンプレゼント」——これらのオファーは、ユーザー名とパスワードを引き出すための餌(アンズル)である。決して信じてはいけない。リスクはMODにも潜んでいる。セキュリティ企業Check Point Researchの報告によると、2025年には「Stargazers Ghost Network」と呼ばれるキャンペーンが確認された。これは、MinecraftのMODを装った約500のリポジトリに、データを窃取するマルウェアを埋め込むというものだ。このマルウェアは、ブラウザに保存されたパスワード、Discordのトークン、さらには暗号資産のウォレット情報を盗み出す。ダウンロードは常に公式ストアや、コミュニティが認めた信頼できるサイトに限定すべきだ。

あなたのデータは、スキンよりも価値がある

最終的に、攻撃者が求めているのは情報(データ)である。メキシコでは、この問題はすでに具体的な数値として現れている。メキシコ国家消費者保護・金融サービス庁(CONDUSEF)の報告によると、2024年の銀行顧客におけるID窃盗による損失額は113億200万ペソに達し、前年比で77%の増加を記録した。ゲーマーとして取るべき第一歩は、現実世界の身元とゲーム上のプロフィールを分離することだ。ゲーム専用のメールアドレスを用意し、ボイスチャットで本名や学校名、居住都市を明かさない。プライバシー設定は定期的に見直すべきだ。ゲーム内のインベントリは、最悪の場合、サポート経由で復旧できる可能性がある。しかし、一度流出した住所や個人情報は、二度と完全に取り戻せない。

この記事をシェア