戦略

広告アカウントのセキュリティ: 乗っ取りと不正アクセス対策

広告アカウントはもはや単なるマーケティングツールではありません。常時の支払い権限を持つ決済手段であり、だからこそ狙われます。

広告アカウントのセキュリティとは、Meta広告やGoogle 広告などのプラットフォーム上の広告資産を、アカウント乗っ取り・不正アクセス・請求不正から守る取り組みです。実務では3つのレバーが結果を決めます。フィッシング耐性のある認証、必要最小限に絞った権限設計、そして支出異常を数分で捉える監視です。2026年の最大の変化は、最も多い侵入経路がパスワードの推測ではなく、盗まれたセッションcookieの再利用によって二段階認証が丸ごと迂回される点にあります。

対策前の 広告アカウント セキュリティ スコア46点平均 スコア参考データ
対策着手前の広告アカウントにおける典型的なセキュリティ衛生スコア。

広告アカウントのセキュリティは何を含みますか?

広告アカウントのセキュリティは単一の設定ではなく、積み重なった層の集合です。最下層に個人アカウントの認証があり、その上にMeta Business SuiteやGoogle 広告の管理者アカウントにおける権限付与、最上層に支払い方法と支出監視が位置します。弱い層を他の層が救うことはありません。管理者権限を持つ利用者が1人でも侵害されれば、その配下のすべての広告アカウントが閲覧され、支出も可能になります。

  • 認証層: パスワード強度、第2要素の方式、セッション有効期間、端末の信頼、回復コードの保管場所。
  • 権限層: 誰が管理者で誰が閲覧者か。加えてパートナー連携、システムユーザーとAPIトークンの権限範囲。
  • 支払い層: 登録カード、アカウント支出上限、請求しきい値、支払い方法変更時の通知。
  • 監視層: 想定外のキャンペーン作成、時間単位の支出急増、新規ユーザー招待、ピクセルやコンバージョン設定の変更。
  • 復旧層: 独立した管理者を2名以上、法人ドメインのメール、プラットフォーム窓口に示せる所有権の記録。

攻撃者はどのように広告アカウントへ侵入しますか?

典型的な攻撃は広告アカウントそのものではなく、そこにアクセスできる人を狙います。2026年の業界レポートで目立つ型は4つです。精巧なパートナー申請フィッシング、ブラウザのcookieを収集する情報窃取マルウェア、過剰な権限を要求する拡張機能、そして退職者に残ったままの古いアクセス権です。いずれも標的はアカウントではなくIDです。

広告アカウント 乗っ取りの 侵入経路TOPLAM100 %フィッシング%34セッション Cookie%26古い アクセス権%18弱い パスワード%13不正な 拡張機能%9
広告アカウント乗っ取りを最初の侵入経路別に分類した内訳。
  1. 標的にプラットフォーム通知の体裁を精密に模倣したメールが届きます。件名で最も多いのはビジネスパートナー申請、またはポリシー違反の警告です。
  2. 偽のログインページで認証情報を入力するか、端末が情報窃取マルウェアに感染します。後者の場合、パスワードは一切不要です。
  3. 攻撃者は盗んだセッションcookieを自分のブラウザで再利用します。サーバー側からは認証済みセッションに見えるため、第2要素は要求されません。
  4. 侵入後は静かに永続化します。新しい管理者が追加され、新しい支払い方法が紐づけられ、支出は多くの場合、業務時間外に始まります。

二段階認証だけで十分ですか?

SMSやアプリによる従来型の二段階認証は必須の土台ですが、それだけでは足りません。情報窃取マルウェアがブラウザのcookieストア全体を持ち出すと、攻撃者はログインせずに、既に開いているセッションを引き継ぎます。そのため第2要素は一度も要求されません。正しい対策は3点です。フィッシング耐性のある方式(パスキーまたはハードウェアキー)、短いセッション有効期間、そして疑わしいときに全セッションを一括終了できる体制です。方式の序列は明確で、ハードウェアキーとパスキーが最も強く、認証アプリが次点、SMSはSIMスワップに晒されるため最も弱い環となります。プラットフォーム側も締めています。Google 広告では二段階認証が必須化され、管理者アカウントでの高リスクな変更を第2の管理者が承認する多者承認の仕組みも導入されました。いずれも既定で有効にはならないため、設定を手動で確認する必要があります。

83%
2026年の調査で乗っ取り未遂を1件以上経験したデジタル事業者
99%超
フィッシング耐性MFAが遮断するID攻撃の割合
1,110万台
1年間に情報窃取マルウェアへ感染した端末数

異常な支出を数時間ではなく数分で把握

Ads SensorはMeta広告とGoogle 広告のアカウントを24時間365日の異常検知で監視し、通常と異なる支出やキャンペーン変更を早期に通知します。

ベータに登録 →

権限とアクセスの衛生はどう整えますか?

アクセス衛生は、侵入された後に被害がどこまで広がるかを決めます。目標は、各人が業務を遂行できる最小の権限で作業し、すべてのアクセス権に責任者と終了日があることです。実務で最も高くつく誤りは、共有ログインを通じて代理店に管理者権限を渡すことです。正しい形は、各担当者が自社ドメインの個別IDで接続することです。ほぼ必ず見落とされる面が2つあります。API権限を持つシステムユーザーと、外部ツール連携です。どちらも担当者の退職では自動的に閉じず、背後で動き続け、点検リストにもめったに現れません。

  • 管理者数を制限する: 1つのビジネスポートフォリオにフル管理者が4名以上いると、運用上の利点なく攻撃面が広がります。
  • 共有ログインを使わない: 各人を個別の法人メールで招待します。共通の 'agency@' 箱は監査証跡を消してしまいます。
  • 代理店はパートナーで接続: パートナー権限は所有権の移転なしに付与でき、1ステップで取り消せます。
  • ドメイン制限を有効化: Google 広告の管理者アカウントで、招待可能なメールドメインを許可リスト化します。
  • 四半期ごとの権限棚卸し: 90日ごとに利用者一覧を確認し、60日間ログインのない人物を削除します。

請求不正はどうすれば早く気づけますか?

請求不正とは、侵害されたアカウントがあなたの登録済み支払い方法で第三者の広告を配信することです。被害は支出レポートより先に、設定変更として現れることがほとんどです。典型的な順序は予測可能です。新しい支払い方法が追加され、支出上限が引き上げまたは解除され、その後に低品質なクリエイティブの新規キャンペーンが、多くの場合予想外の言語で開始されます。参考となる想定では、上限のない法人カードが紐づいたアカウントは、乗っ取り後の数時間で5桁規模の支出に達し得ます。攻撃者の目的はコンバージョンの獲得ではなく、予算をできるだけ速く消費することだからです。

  • 支払い方法変更の通知: カードの追加と削除のイベントを、少なくとも2名にメールで届くよう設定します。
  • アカウント支出上限: 月次予算のやや上に上限を設定し、乗っ取り時に自動ブレーキとして働かせます。
  • 業務時間外の支出監視: 深夜から早朝に開始される新規キャンペーンは、それ自体が強い警告信号です。
  • 明細の突合: プラットフォームの請求書とカード明細を毎月照合します。その差額が最初の確かな証拠になることが多いです。

侵害された場合、最初の60分で何をすべきですか?

最初の1時間の手順の順序が、損失の大きさをほぼ決めます。よくある誤りは先にパスワードを変更することです。攻撃者が有効なセッションcookieを保持していれば、パスワード変更では追い出せません。まず全セッションを終了し、その後にIDを更新してください。続いて権限を整理し、資金を止め、事象を記録します。

  1. プラットフォームのセキュリティ設定からすべての有効なセッションを終了します。この手順が盗まれたcookieを無効化します。
  2. パスワードを変更し、2FAをフィッシング耐性のある方式へ切り替え、古い回復コードを失効させます。
  3. 利用者一覧を開き、心当たりのない管理者・パートナー・システムユーザーを権限の高い順に削除します。
  4. 配信中のキャンペーンを停止し、登録済みの支払い方法を解除します。支出上限は一時的に低い値へ下げます。
  5. 変更履歴のスクリーンショットを保存し、プラットフォームのサポートへ申告し、使用した全端末でマルウェアスキャンを実行します。
対策 前後の 衛生 スコア対策前対策後381002FA 適用4188権限 衛生2585請求 確認1292異常 検知参考データ
同一アカウントの4項目における対策前後の衛生スコア。

Ads Sensorはセキュリティ面で何をしていますか?

Ads Sensorはセキュリティ製品ではなく広告分析プラットフォームですが、広告データに触れる以上、自社側を厳格に保ち、利用者側には早期警告を出します。ログインには二段階認証が必須で、プラットフォームのAPIキーはAES-256で暗号化して保管し、連携アカウントは24時間365日の異常検知下で稼働します。支出、コンバージョン、キャンペーン構造の異常な動きは通知になります。Meta広告、Google 広告、TikTok広告、GA4のデータが1つのパネルにそろうため、あるアカウントの異常な支出曲線を他チャネルの平常時の推移と突き合わせる作業も容易になります。限界について正直に言えば、これはフィッシングを防ぐものではありません。短縮できるのは発見までの時間で、数時間を数分に変えます。実務では、この間隔こそが損失の大きさを決めます。

セキュリティ事故の本当のコストは盗まれた予算ではありません。中断された学習期間、汚れたコンバージョン履歴、そして再構築が必要になるアカウントの信頼です。Ads Sensor チーム

セキュリティを固めた次の自然な一歩は、アカウントの構造的な健全性の点検です。詳しくは広告アカウント監査チェックリストをご覧ください。ポリシー上の理由で停止された場合は手順が異なるため、Meta広告アカウント停止: 最初の48時間で別途扱っています。ご自身のアカウントで異常検知を試すには、Ads Sensorのベータ登録から始めてください。

よくある質問

二段階認証を有効にしていても広告アカウントが乗っ取られるのはなぜですか?
最も多い経路はセッションcookieの窃取です。端末に入り込んだマルウェアがブラウザのcookieを複製し、攻撃者が自分のブラウザで再利用すると、サーバーからは認証済みの利用者に見えます。パスワードも第2要素も要求されないため、対策はセッション有効期間の短縮と、疑わしい時点での全セッション一括終了になります。
広告アカウントに最適な二段階認証の方式はどれですか?
序列は明確です。ハードウェアセキュリティキーとパスキーが最も強く、認証アプリが次点、SMSはSIMスワップに晒されるため最も弱い選択肢です。業界レポートでは、フィッシング耐性のある方式がID攻撃の99%超を遮断するとされています。
代理店にはどのように広告アカウントへのアクセスを渡すべきですか?
所有権を移転してはいけません。Metaではパートナー連携、Google 広告では管理者アカウントのリンクを使ってください。いずれも1ステップで権限を取り消せます。代理店の担当者は共有メールボックスではなく、各自の法人メールで招待するべきです。
不正な支出にはどのくらいで気づけますか?
日次レポートしか見ていないチームでは、気づくまで12時間から24時間かかるのが一般的です。上限のないカードが紐づいていれば無視できない金額になります。時間単位の支出追跡と自動の異常アラートがあれば、検知は通常数分単位まで短縮されます。
セキュリティ監査はどのくらいの頻度で行うべきですか?
利用者とパートナーの一覧を90日ごとに見直すのが妥当な基準です。退職、代理店の変更、不審なメールを受け取った後は、カレンダーを待たずに直ちに点検してください。
支出上限を設定するとパフォーマンスは落ちますか?
計画予算より少し上に設定した上限は、通常運用ではまず作動しません。乗っ取りや設定ミスなどの異常時にのみブレーキとして働くため、実務上のコストはほぼゼロで、保護効果は大きいと言えます。

すべての広告アカウントを1つのパネルで監視

Ads SensorはMeta広告とGoogle 広告のデータを統合します。二段階認証必須、AES-256による鍵の暗号化保管、24時間365日の異常検知で運用します。

ベータに登録 →