ハッキングされたアカウント、25年分のデータ消失、救済手段なし:Xboxアカウントの安全性が危機に

7月中旬、Joshua Khane氏のMicrosoftアカウントがハッキングされた。同社は不正アクセスを認め、本人が正当な所有者であることを確認した上で、それでもアカウントを削除した。25年分のXboxゲーム購入履歴、OneDriveファイル、そして息子さんの赤ちゃんの写真がすべて消え、Microsoftはこのケースを「対応不能」とし、決定は不可逆的であると宣言した。

Khane氏の公の抗議はソーシャルメディアで広く拡散され、デジタル時代にゲーマーが実際に何を所有しているのかという議論の焦点となっている。彼のケースは孤立したものではない。今年初めに開示されたXbox Liveの認証脆弱性により、SecurityWeekの報道によれば、XboxおよびPlayStationプラットフォーム全体で約8900万のアカウントが露出した。攻撃者はクロスプラットフォームのゲームサービスの脆弱性を通じて2要素認証を回避することができた。

Microsoftはこの侵害に対し、緊急パッチを午前3時15分ESTに展開し、パスワードのリセットを強制し、プラットフォーム全体で多要素認証を義務化することで対応した。しかし、Khane氏のケースは、Microsoftのインフラレベルのセキュリティ対応とアカウント復旧慣行との間のギャップを明らかにしている。彼のアカウントが侵害された後、おそらくすべての主要なゲームプラットフォームを悩ませているのと同じ種類の認証情報窃取攻撃を通じて、Microsoftの自動化システムが不審な活動を検知し、アカウントを停止し、そしてKhane氏の所有権を確認したにもかかわらず、復元を拒否した。

タイミングはMicrosoftにとって特に厄介だ。Khane氏のケースが公になる数日前に、ブラジルの裁判所は同様の訴訟で同社に不利な判決を下し、システムエラーにより失われたXboxユーザーのデジタルゲームコレクションの復元をMicrosoftに命じていた。同社は当初、そのユーザーにも同じことを伝えていた:何もできない、新しいアカウントを作成してゲームを買い直せ、と。

If you value careful, fact-driven reporting, consider supporting 1ban.news.

Fund our reporting

Xbox Liveの侵害とBlissハードウェアエクスプロイトは、12年ぶりとなるXbox OneのブートROMの初めてのハッキングであり、3月のRE//verseセキュリティカンファレンスで発表されたもので、Xboxアカウントが複数の面で脅威に直面していることを示している。Blissエクスプロイトは物理的なアクセスを必要とし、2013年製のオリジナルXbox Oneにのみ影響するが、その存在はプラットフォームが事実上ハッキング不可能であったというMicrosoftの長年の主張を弱める。さらに重要なことに、認証侵害は、攻撃者が壊滅的な損害を与えるために物理的なアクセスを必要としないことを実証した。

XboxアカウントはMicrosoftアカウントであり、Office 365、Azure、および企業メールへのアクセスも制御する可能性がある。CISAは、多くのユーザーがゲームアカウントと金融アカウントでパスワードを再利用しているため、ゲームプラットフォームが認証情報窃取の標的として増加していると警告している。セキュリティ専門家は、個人のゲームアカウントとプロフェッショナルなMicrosoftアカウントを完全に分離するようアドバイスしている。

Microsoftは2026年を通じて、拡大されたAIモデレーション、英国での年齢確認とより広範な展開計画、そして必須の多要素認証など、新しい安全ツールを導入してきた。しかし、Khane氏のケースとブラジルの裁判所の判決は、ギャップがMicrosoftの予防的セキュリティにあるのではなく、防御が失敗した後に何が起こるかにあることを示唆している。

雅子 訳

Sources: User loses all Xbox games and 25 years of data after account hack (Level Up, July 16, 2026); Xbox Bliss exploit and Live breach (Expert Zoom, April 7, 2026); Compromised Microsoft/Xbox account (Microsoft Learn, July 22, 2026)

Scroll to Top