落ちこぼれナースの統計チャレンジ

元落ちこぼれ看護師(保健師)が、私と同じく統計にドキドキしている看護学生や保健師さんに、簡単な言葉で届けるために始めたブログです。

Xを乗っ取られたくない民へ〜ゆるっとアカウント防衛術〜


おはこんハロチャオ。ツシマです。

突然ですが皆さん、Xのアカウント、乗っ取られたくないですよね???

誰だって嫌だ、私も嫌だ。

長年かけて積み上げてきたポストやフォロワーとの交流を、どこの誰とも知らない人に突然奪われて、

「今なら仮想通貨がなんちゃらかんちゃら!!!絶対に儲かるよ!!!!!」

みたいな謎ポストを勝手にされた日には泣きたくなっちゃいます。

最近、Xを見ていると「アカウントを乗っ取られました」という話を見かけることが増えてきました。

ということで今回は、難しい話はなるべく抜きにして、

「Xを乗っ取られにくくするために、私たちができること」

を紹介します。

セキュリティの話と聞いてブラウザバックしようとしたあなた。逃げないでくださいね。

そんな難しいことはしません。

それではレッツゴーーー!!!


その1 パスワードを使い回さない!

まずこれです。

同じパスワードをいろんなサイトで使わない。

「でも全部違うパスワードなんて覚えられないよ!!」

分かります。私も覚えられません。

しかし考えてみてください。

家の鍵と金庫の鍵が同じだったらどうでしょう。

家の鍵を盗まれた瞬間、

「おっ、ついでに金庫も開くやんけ!!ラッキーーー!!!!感謝の神あざーーーーす!!!!!」

となります。

パスワードも同じようなもので、あるサービスからメールアドレスとパスワードの組み合わせが漏れてしまった場合、乗っ取り犯が

「これ、Xでも使えるんじゃね??ちょっとあのサイトのパスワード使い回してやるかケケケ」

と試すことがあります。

そして同じパスワードを使っていたら、

\こんにちは!!!/

される可能性があります。やだーーーーーー!!!!

X、メール、通販サイトなど、特に大切なサービスではパスワードを分けておきましょう。

覚えられない場合は、スマートフォンやブラウザのパスワード管理機能を使うのも手です。

全部覚えなくてよし。だって人間だもの。ツシを。
機械が得意なことは機械にやってもらいましょ。

その2 「ちょっと複雑そう」なパスワードを過信しない!

続いてパスワードそのものです。

たとえば、パスワードとしては

「love」

より

「10v3」

の方が複雑で強そうに見えませんか?

なんか数字入ってる!!!

小文字だけじゃない!!!

ヨシ!!!

……と言いたいところですが、残念ながらそう簡単ではありません。

「oを0にする」「eを3にする」といった置き換えは昔からよく使われているため、こうしたパターンも想定されます。

昔はこの方法が有効だったようですが、今はダメダメです。

現代になったのに新幹線に乗らず馬で大阪から東京まで行っているようなもんです。古すぎます。

実は私、以前TryHackMeというセキュリティ学習用のサイトで、攻撃されるために用意された練習用のサイトに攻撃したことがあります。

(※もちろん他人のサイトに突撃したわけではありません。そんなことをしたら普通に怒られます。というか犯罪です。)

そこで簡単なパスワードを探す演習をしたところ、10分くらいで見つかりました。

「えっ、こんな感じで出てくるの??」

となりました。

ただし、これはあくまで学習用に用意された環境での話です。
「世の中のパスワードは全部10分で破れる」という意味ではありません。ここ大事。

パスワードを作るときは、短い単語を少し変えるだけではなく、できるだけ長くして、簡単に予想できないものにするのがおすすめです。

「記号を1個入れたから最強!!」ではありません。

長さ、大事。

そして先ほどの話に戻りますが、

使い回さないことも大事。

強そうなパスワードを全サイトで使い回していたら、せっかくの努力が台無しです。

その3 二要素認証を設定する!

ここまでパスワードの話をしました。

しかし、どんなに頑張ってもパスワードが漏れてしまう可能性もゼロじゃあありません。世知辛い…

そこで登場するのが、二要素認証!!

パスワードだけではログインできないようにして、

「もう一個確認するものを追加しようぜ!」

という仕組みです。

例えば認証アプリを設定しておけば、

乗っ取り犯「パスワード分かった!!!ログインしたろ!!!」

X「じゃあ認証コードもお願いしますね?」

乗っ取り犯「は?しらんよ、そんなん…」

終了。

となる可能性が高くなります。

Xでは、認証アプリなどを使った二要素認証を設定できます。

まだ設定していない方は、一度設定画面を確認してみてもよいでしょう。

そして大事なのが、バックアップコード。

スマホをなくして認証アプリが使えなくなったとき、このコードを使ってログインできます。

ただし、バックアップコードのスクショをスマホの中だけに保存していると、

スマホ紛失
↓
認証アプリがない
↓
バックアップコードもスマホの中
↓
詰んだ⭐︎

となります。

パスワード管理機能や紙など、スマホとは別の安全な場所にも保存しておきましょう。

ついでに、Xに登録しているメールアドレスが今も使えるものか確認しておくと安心です。

その4 メールに届いたURLからログインしない

ある日突然、

「あなたのXアカウントに不審なアクセスがありました」

「24時間以内に確認してください」

「アカウントを停止します」

なんてメールが届いたとします。

何それ怖い。

めちゃくちゃ押したくなる。

しかし、そのメール、本当にXから来ましたか??

本物そっくりの偽サイトを作り、そこにIDやパスワードを入力させて盗む方法があります。いわゆるフィッシングです。

ページを開くとXそっくり。

ロゴもある。

ログイン画面もある。

「なんだ公式じゃん!ワハハ」

と思ってパスワードを入力。

\おめでとう!めでたくパスワードが盗まれた!!/

となることがあります。

なので私は、メールに「ログインしてください」と書いてあっても、基本的にそのURLからは入りません。

Xのアプリを自分で開くか、ブラウザから公式サイトへ行きます。

よく使うサイトなら、あらかじめ公式サイトをブックマークしておくのもよいと思います。

メールを見て焦った時こそ、メールの中の入口ではなく、自分が知っている入口から入る。

これを覚えておくと安心です。

その5 謎の「X連携」は慎重に!

皆さん、一度くらい見たことありませんか?

「あなたをブロックしている人数が分かります!」

「あなたの仲良しフォロワーを調べます!」

「あなたをポケモンに例えると?」

「あなたの性格を分析します!」

…………。

気になる。
めちゃくちゃ気になる。
私も気になる。

ですが、そこで

「Xアカウントと連携する」

というボタンが出てきたら、一度だけ立ち止まりましょう。

外部のアプリやサービスをXと連携すると、そのサービスにXアカウントを操作する権限を与える場合があります。

与えた権限によっては、ポストを読んだり、プロフィールを変更したり、自分の代わりにポストしたりすることまで可能です。

なので、

「今日のあなたのラッキーカラーは???」

を知るために、

自分のアカウントから勝手にポストする権限まで渡す必要ある???

という話です。

もちろん、Xと連携するサービスが全部危険というわけではありません。

便利なサービスもたくさんあります。

大事なのは、

「何を許可しようとしているのか分からないままOKを押さない」

ことです。

昔ノリで連携した謎サービスが残っている可能性もあります。

Xの設定にある「アプリとセッション」から連携中のサービスを確認できるので、

「お前誰やねん」

というものがあったら、使っているサービスなのか確認してみましょう。

その6 ついでに「ログイン中の端末」も見てみよう!

せっかく「アプリとセッション」を開いたなら、もう一つ見てほしいところがあります。

現在ログインしている端末です。

自分のスマートフォン。

自分のパソコン。

昔使っていた端末。

そのへんなら分かります。

しかし、

「…………は?こいつ誰???」

というものがいたら要注意です。

心当たりのないログインを見つけた場合は、そのセッションからログアウトし、パスワードも変更しましょう。

たまに設定画面を健康診断するくらいの気持ちで確認しておくとよいかもしれません。

人間だけではなく、Xにも健診を。


もし「もう乗っ取られたかも」と思ったら

ここまでは予防の話でした。

しかし、

「身に覚えのないポストがある」
「知らないDMが送られている」
「プロフィールが勝手に変わった」

などが起きている場合は、予防ではなく対処が必要です。

まだログインできるのであれば、まずパスワードを変更します。

そして、見覚えのない外部アプリとの連携を解除し、ログイン中の端末も確認します。

二要素認証を設定していなければ、これを機に設定しておくとよいでしょう。

もしログインそのものができなくなっている場合は、X公式のアカウント復旧方法を確認しましょう。

そして同じパスワードを他のサービスでも使っていた場合。

そちらも今すぐ変更です。

金庫の鍵と家の鍵が同じ問題、ここで再登場します。


おわりに

というわけで今回は、Xのアカウント乗っ取り対策について紹介しました。

全部やろうとすると面倒に見えますが、特に大事なのは、

「パスワードを使い回さない」

「長くて推測されにくいパスワードを使う」

「二要素認証を設定する」

「メールのURLからホイホイログインしない」

「謎のX連携をホイホイ許可しない」

このあたりです。

Xは無料で使っているSNSではありますが、長年使っている人にとっては、過去の投稿や人とのつながりが大量に詰まっています。

アカウントは無料でも、中身まで無価値ではありません。

奪われてから阿鼻叫喚するより、何も起きていない今のうちに設定を見直しておきましょう。

この記事を読み終わった皆さん。

せっかくなので今、二要素認証と連携アプリだけでも見てきてください。

それではまた、お会いしましょう!さらばだ。

参考記事:
https://help.x.com/ja/managing-your-account/issues-with-login-authentication
https://jp.norton.com/blog/emerging-threats/twitter-cracking?srsltid=AfmBOoo3hwjOZpWaTpSxuEbhmEO-BhlzGX_sIrbvK-_6UindKsLwn5XK

https://www.ipa.go.jp/security/contest/2026-boshu/theme.html


コメントを残す