任天堂株式会社 | サイバー攻撃被害企業の事例紹介 | ビジネスを安定させるためのサイバーセキュリティ対策 | SCSCサービス・ラインアップ | 初期無料のサブスク型ホームページ制作|7万実績のWEB戦略とAIで成果を出す | 初期無料のサブスク型ホームページ制作|7万実績のWEB戦略とAIで成果を出す

AI要約・精査

AI

要約

AI

精査

×
×
AI要約
×
AI精査
ChatGPTによるAI精査
GeminiによるAI精査

任天堂株式会社

ニンテンドーネットワークID(NNID)約30万件に不正ログイン、他社サービスから流出したIDとパスワードの組み合わせを利用、ニンテンドーアカウントの一部も不正ログイン
nintendo
この度、何らかの手段で弊社サービス以外から不正に入手したログインIDとパスワード情報を用いて、4月上旬ごろから「ニンテンドーネットワークID(※1、以下NNID)」に、なりすましログインを行ったと思われる現象が発生していることを確認いたしました。
また、このなりすましログインを利用し、NNID経由で一部の「ニンテンドーアカウント」に不正にログインされた事象があることも確認いたしました。

そのため、本日NNIDを経由してニンテンドーアカウントにログインする機能を廃止いたしましたのでお知らせいたします。
また、不正ログインされた可能性があるNNIDやニンテンドーアカウントに対し、順次パスワードリセットを行います。

出展元:任天堂サポート公式「ニンテンドーネットワークIDへの不正ログインについて」

サイバー攻撃種別

ランサムウェア攻撃 サプライチェーン攻撃 システム脆弱性を狙った攻撃 フィッシング攻撃 内部不正による情報漏えい クラウドセキュリティ侵害 標的型攻撃(APT攻撃) DDoS攻撃(分散型サービス妨害攻撃) リモートワーク環境を狙った攻撃 マルウェア攻撃 不正ログイン リスト型攻撃(パスワードリスト攻撃) 不正アクセス

被害企業概要

企業名 任天堂株式会社
売上高

1兆6,718億円

(2024年度)

総資産

3兆3,985億円

(2024年度)

従業員数

8,205名(連結)

(2024年度)

被害発生日 2020年04月01日
被害内容 - ニンテンドーネットワークID(NNID)約30万件に不正ログイン
- 他社サービスから流出したIDとパスワードの組み合わせを利用
- ニンテンドーアカウントの一部も不正ログインされた
参考記事、出典 任天堂サポート公式「ニンテンドーネットワークIDへの不正ログインについて」

記事要約

2020年4月頃、任天堂以外のサービスから流出したIDとパスワードを用いた「パスワードリスト型攻撃」により、「ニンテンドーネットワークID(NNID)」への大規模ななりすましログインが発生しました。さらに、この不正アクセスを踏み台として、連携された「ニンテンドーアカウント」への不正ログインも確認されました。この事態を受け、任天堂はセキュリティ対策として、NNIDを経由したニンテンドーアカウントへのログイン機能を廃止するとともに、不正ログインの可能性があるアカウントに対してパスワードリセットを実施しました。

対策に向けたGUARDIAN見解

CHECK 01
パスワードリスト型攻撃の普遍的な脅威と対策の必要性
今回の事案は、自社サービスから直接情報が漏洩していなくても、他社からの漏洩情報を利用した「パスワードリスト型攻撃」によって誰もが被害を受ける可能性があることを示す典型的な事例です。多くの利用者が複数のサービスで同一のIDとパスワードを使い回す習慣があるため、攻撃者にとっては非常に効率的な攻撃手法となっています。サービス提供者は、ログイン試行の監視を強化し、普段と異なるIPアドレスからのアクセスや短時間での大量のログイン失敗などを検知・遮断する仕組みの導入が不可欠です。
CHECK 02
認証連携に潜むリスクとアクセス経路の限定
旧来のサービスID(NNID)と新しいサービスID(ニンテンドーアカウント)を連携させることは、ユーザーの利便性を高める一方で、セキュリティ上の弱点となり得ます。本件では、セキュリティレベルが相対的に低い可能性のあるNNIDへの不正アクセスが、より重要な情報を含むニンテンドーアカウントへの侵入経路として悪用されました。任天堂がNNID経由のログイン機能を廃止したことは、このリスクを断ち切るための迅速かつ的確な判断です。サービス間の認証を連携させる場合は、連携元システムのセキュリティ強度を継続的に評価し、リスクが高いと判断されれば連携を解除するなど、アクセス経路を適切に管理・限定することが重要です。
CHECK 03
パスワードに依存しない認証への移行促進
このインシデントは、IDとパスワードのみに依存する認証方式の限界を明確に示しています。利用者に対してパスワードの使い回しをしないよう啓発することは重要ですが、それだけでは十分な対策とは言えません。サービス提供者側が、スマートフォンアプリやSMSなどを用いた「多要素認証(MFA)」の導入を標準化し、利用者にその設定を強く推奨することが、なりすましログインに対する最も効果的な防御策となります。多要素認証は、たとえパスワードが漏洩したとしても、第三者による不正ログインを大幅に困難にします。

SOLUTION

GUARDIANの
サイバーセキュリティ
対策サービス

SCAN DOG ライト版

SCAN DOG ライト版

まずは大企業が保有する取引先(中小企業)数千社規模をライト版で一斉に簡易診断し、現状把握しましょう!経済産業省も推進する『サプライチェーン強化に向けたセキュリティ対策評価制度』にも対応した、自己評価・第三者評価をクリアにし、次なる対策「SCSC Dog」で課題を解決していきましょう。
SCSC Dog

SCSC Dog

診断によって現状把握を終えた取引先(中小企業)には、評価という結果=課題だけが残ります。その解決策として、同時にご提供するのがSCSC Dogとなります。セキュリティ対策に特化した弊社WEBプラットフォーム上に、取引先(中小企業)ホームページをお預かりしサプライチェーン網をこれまで以上に強固なものへ引き上げます。
SCAN DOG 正規版

SCAN DOG 正規版

WEBプラットフォームとして安全を確保して終わりではありません。SCSC Dogご利用のお客様ホームページには、世界水準で最新鋭の攻撃パターンを網羅した第三者機関による診断サービス「SCAN DOG 正規版」を定期的に受け続けることができ、一時的な対策だけではなく恒久的に保全し続ける環境をご提供します。