デジタルツール比較ナビdh
1500万人チャンネルが乗っ取られた日・Linus Tech Tips事件と2段階認証突破の手口
🔓 セキュリティ事件解説 / 2026年5月

1,500万人チャンネルが乗っ取られた日
Linus Tech Tips事件に学ぶ
2段階認証突破の手口と対策

2023年3月、世界有数のテクノロジー系YouTubeチャンネル「Linus Tech Tips」が暗号通貨詐欺配信に乗っ取られました。2段階認証を設定していたにもかかわらず、なぜ突破されたのか——セッションクッキー窃取の全構造を解説します。

1,500万人事件当時の登録者数
2023/3事件発生月
Cookie突破に使われた手法
2FA突破設定済みでも被害
ホームセキュリティLinus Tech Tips事件・2段階認証突破の手口

「2段階認証を設定していれば安全」——その前提が崩れた瞬間が2023年3月でした。登録者1,500万人超を誇る世界有数のテクノロジー系YouTubeチャンネル「Linus Tech Tips」が、ハッカーに完全に乗っ取られ、イーロン・マスク氏の顔を使った暗号通貨詐欺のライブ配信が数時間にわたって流れ続けました。使われた手法は「セッションクッキー窃取(Cookie stealing / pass-the-cookie attack)」——パスワードも2段階認証コードも不要で、ログイン済みのセッションを丸ごと奪う攻撃です。テクノロジーに精通したプロ集団でさえ被害に遭ったこの手法は、日本でも同様のケースが報告されており、YouTuber・インフルエンサー・ビジネスアカウント運用者にとって他人事ではありません。

被害者 33歳・YouTuber
「登録者がやっと3万人を超えて、"よし、専業でやっていくぞ"って一番イケイケだった頃でね。ある日、誰でも知ってる企業名で"コラボ案件のご提案"ってメールが届いたんだ。署名も会社ロゴもちゃんとしてて、契約書だってPDFのリンクまで付いてた。正直、舞い上がってたよ。"ついに俺にも大型案件か"って。深夜のテンションでそのままPCでダウンロードして開いたら、画面が一瞬カクッとフリーズして。…まあよくあるなって、気にせず寝ちゃったんだ。今思えば、これが運の尽きだった

翌朝、Googleから"新しいデバイスでログインがありました"ってアラートで飛び起きた。チャンネル名が知らない名前に変わってて、動画は全部消えてて、俺のチャンネルで見覚えのない暗号資産のライブ配信が流れてる。パスワードは使い回してないし、2段階認証だってちゃんと入れてたんだよ。なのに、どうやって入られたのか全然分からなくて。3年、毎日積み上げた動画が、一晩で全部消えた
編集部 📝 編集部より

上の例は、たまたま運が悪かったのではありません。3つの「やってしまいがちな悪手(あくしゅ)」が重なって起きた、典型的な乗っ取り被害です。それぞれが今回の記事の主旨——「セッションクッキー窃取(せっとう)」とどうつながるのか、一つずつ整理します。ここを押さえると、この先の解説がぐっと読みやすくなります。

  1. 悪手① 取引先を名乗るメールのPDFを、確認せずそのまま自分のPCで開いた→ その添付ファイルが、情報を盗むウイルス(=マルウェア)の"運び役"でした。これが侵入の入口になります。
  2. 悪手② 「画面が一瞬フリーズした」異変を、"よくあること"と無視して放置した→ それは、ウイルスが裏でこっそりクッキー(=ログイン済みであることを証明する小さなデータ)を盗み出していたサインでした。
  3. 悪手③ 「パスワードも2段階認証もしているから大丈夫」と過信していた→ 今回の手口は、パスワードも2段階認証(2FA)も"使わずに"突破します。盗むのはログインした後の「認証済みの状態」そのものだからです。

つまり、強いパスワードや2段階認証「だけ」では、この攻撃は防げません。では何が有効なのか——その答えを、この記事で順番に解説していきます。

01事件の全容|何が起きたのか、時系列で整理

Linus Tech Tips(LTT)はカナダのLinusSebastianが運営するテクノロジー系チャンネルで、2023年3月時点で登録者数1,500万人超。スタッフ数十人を抱えるプロフェッショナルなメディア企業です。そのチャンネルが2023年3月23日(現地時間)、突然乗っ取られました。

事件発生日2023年3月23日(カナダ現地時間)
被害チャンネルLinus Tech Tips(登録者約1,500万人)、Techquickie、TechLinked(関連チャンネルも同時被害)
攻撃者の行動チャンネル名をTeslaに変更→イーロン・マスク名義で暗号通貨詐欺のライブ配信を開始→過去動画を非公開・削除
使用された詐欺手法「暗号通貨を送ると2倍にして返す(crypto doubling scam)」という偽プレゼント配信
突破された認証Googleの2段階認証(2FA)が設定済みだったが無効化された
攻撃手法セッションクッキー窃取(Cookie stealing / pass-the-cookie attack)
感染経路スポンサー案件を装ったメール添付ファイル(PDF)内のマルウェア
復旧YouTubeがチャンネルを一時停止→数時間後に本人へ返還。チャンネル削除は免れた

攻撃者が得たもの・失ったもの

攻撃者の狙いと成果

  • 乗っ取った3チャンネルで「暗号通貨を送れば2倍にして返す」偽のライブ配信を実施
  • 数時間の配信で視聴者の一部が詐欺被害に(被害総額は公式未公開)

LTT(被害者)が受けた損害と対応

  • 過去動画の一部が削除・非公開化される二次被害
  • Linusが事件後に詳細な経緯動画を公開し、攻撃手口を技術解説
  • この透明な情報開示が、同種の被害を防ぐ貴重な資料に
被害者 33歳・YouTuber
「開いたのは金曜の夜だった。気づいたのは土曜の朝のアラート。たった数時間で、3年分が消えてたんだ。今でもふっと思い出して眠れなくなる夜があるよ。…一番こたえたのは、消えたデータより、"自分だけは大丈夫"って思い込んでた過信が、見事に崩れたことかもな」
編集部 📝 編集部より
「PDFを開いた瞬間に終わる」——この記事を読んでいるあなたには、その瞬間の前に知ってほしいのです。この方の経験が、同じ被害を防ぐ力になります。

02技術解説|セッションクッキー窃取で2FAを「バイパス」する仕組み

この攻撃を理解するには、まず「なぜ毎回ログインしなくていいのか」という仕組みを知る必要があります。

セッションクッキーとは何か|ライブ会場の「リストバンド」に例えると

むずかしい言葉が続くので、まず身近なものに例えてイメージをつかみましょう。鍵になるのは「セッションクッキー」というものです。

🎫 例えるなら、ライブ会場の「リストバンド」

大きな音楽フェスを思い浮かべてください。入口でチケットと身分証を見せて本人確認を受けると、手首にリストバンドを巻いてもらえます。一度これを付ければ、会場を出入りするたびにチケットを見せ直す必要はありません。リストバンドさえあれば、スタッフは「中の人=確認済みのお客さん」として通してくれるからです。

Webサービスもこれと同じです。最初にパスワードと2段階認証で本人確認をすると、ブラウザに「リストバンド」が渡されます。これがセッションクッキー。次からはこのクッキーを見せるだけで、毎回パスワードを打たずに済むのです。

つまりセッションクッキーは、「本人確認がもう済んだ状態」そのものを持ち歩いているようなもの。ここに、この事件のこわさが隠れています——リストバンドを奪われたら、奪った人が「あなた本人」として会場に入れてしまう。パスワードがどれだけ複雑でも、2段階認証を設定していても、リストバンド(クッキー)さえ盗めば、その手続きをまるごと飛び越えられてしまうのです。

ライブ会場の例え実際の仕組み(専門用語)
チケット+身分証で本人確認 パスワード+2段階認証(2FA)でログイン
手首のリストバンド セッションクッキー(session cookie)
リストバンドを盗まれる クッキー窃取(cookie stealing)
盗んだバンドで本人のフリをして入場 なりすましログイン(pass-the-cookie攻撃)
セッションクッキー窃盗の5ステップ|偽のスポンサーメール→添付ファイルを開く→クッキーを盗む→なりすましログイン→詐欺ライブ配信までの流れ
▲ メール1通から乗っ取りまで、たった5ステップ。次の図で1つずつ見ていきます。
1

スポンサー案件を装った悪意あるメールを送付

LTTのビジネスメール宛に「スポンサー提案」として、PDFファイルが添付されたメールが届いた。メールの内容と送信者は正規のスポンサーに見えるよう精巧に偽装されていた(特定の相手を狙い撃ちする「スピアフィッシング」と呼ばれる手口。spear phishing)。

2

PDFを開いた瞬間にマルウェアが実行される

PDFを開いた担当者のPCに、インフォスティーラー(infostealer)と呼ばれる情報窃取型マルウェアが密かにインストールされた。このマルウェアはアンチウイルスソフトの検知を回避するよう設計されており、即座には発覚しなかった。

3

ブラウザ内のクッキーをすべて窃取

マルウェアはPCのブラウザ(Chrome等)に保存されているすべてのセッションクッキーを収集し、攻撃者のサーバーへ送信した。Googleアカウント・YouTubeのセッションクッキーも含まれていた。この段階では画面上に何の異変も起きない。

4

盗んだクッキーをブラウザにインポートして「なりすましログイン」

攻撃者は自分のブラウザに、盗んだクッキー(=前ページで説明した「リストバンド」)を取り込む(盗んだクッキーで本人になりすます「パス・ザ・クッキー攻撃」。pass-the-cookie attack)。これだけでGoogleから「認証済みのユーザー」と見なされ、パスワード入力も2FA認証コードの入力も不要でLTTのYouTubeチャンネル管理画面にアクセスできてしまう。

5

チャンネル名変更→詐欺ライブ配信開始

管理画面に入った攻撃者は、チャンネル名をTeslaに変更し、事前に用意していた「イーロン・マスク暗号通貨詐欺」のライブ配信映像をアップロード・公開した。1,500万人の登録者に通知が届き、配信が世界中に拡散した。

⚠️ 2FAを設定していても防げない理由:2段階認証はログイン時の認証を強化するものです。しかし「ログイン後のセッション(クッキー)」が盗まれた場合、ログインの手順自体が不要になります。これはパスワードの強度や2FAの種類(SMS・認証アプリ)に関係なく機能する攻撃です。

数字で見ると|被害は「対岸の火事」では済まない規模

「海外の有名YouTuberの話でしょ?」と感じるかもしれません。しかし、この事件と地続きにあるアカウント乗っ取り・なりすまし詐欺の被害は、日本国内で過去最悪を更新し続けています。警察庁が公表した令和6年(2024年)の数字を見てください。

171万件超 フィッシング(偽サイト・偽メール)の報告件数。過去最多を更新 出典:警察庁 令和6年
約87億円 フィッシングを使ったネットバンキング不正送金の被害額(年間) 出典:警察庁 令和6年
1,268億円 SNS型の投資・ロマンス詐欺の被害額。前年比178.6%増 出典:警察庁 令和6年

そして「企業や有名人だけが狙われる」わけでもありません。2024年には、上場企業のJVCケンウッドが運営する公式YouTubeチャンネルとX(旧Twitter)が乗っ取られ、ひも付いていたGoogleアカウント内の144件以上の個人情報(イベント参加者のアンケート回答など)が第三者に閲覧可能な状態に置かれた、と公表されています。本記事のLTTとまったく同じ「アカウント乗っ取り→悪用」の構図が、国内でも現実に起きているということです。

狙われるのはYouTubeチャンネルに限りません。企業のSNSアカウント・コーポレートサイトの管理画面・ネットショップの管理パネルなど、ブラウザでログインして使うサービスはすべて同じ手口の標的になり得ます。

編集部 編集部
つまり「パスワードが強い」「2段階認証を使っている」だけでは防げない攻撃が現実に存在します。Linusほどのセキュリティ意識の高い人が被害にあった事実が、この攻撃の恐ろしさを物語っています。

03日本での類似事例|国内でも広がるアカウント乗っ取り被害

海外の話と思わずにいてください。日本でも同じ手口が確認されています。要点を整理すると、こうです。

04対策|ハードウェアセキュリティキーとGoogleの高度な保護プログラム

セッションクッキー窃取に対して、通常の2FA(SMS認証・認証アプリ)は無力です。では何が有効なのか。現時点で最も効果的な対策を2つ紹介します。

対策1:ハードウェアセキュリティキー(YubiKeyなど)

ハードウェアセキュリティキーは、YubiKey・Google Titanなどの物理的なUSBデバイスです。ログイン時に物理的にこのデバイスをPCに接続する(またはNFCでタッチする)ことで認証が完了します。セッションクッキーが盗まれた場合でも、このキーはブラウザのクッキーとは独立して機能するため、pass-the-cookie攻撃に対して大幅に耐性が上がります。

ただし、ハードウェアセキュリティキーはすべてのpass-the-cookie攻撃を完全に防ぐわけではない点に注意が必要です。既存のセッション(クッキー)が盗まれた場合、そのセッションには既に認証済みの状態が含まれているためです。最も効果的なのは、「頻繁なセッションの再認証要件」と組み合わせることです。

対策2:Googleの「高度な保護プログラム」に登録する

Googleが提供する「高度な保護プログラム(Advanced Protection Program)」は、ジャーナリスト・政治家・著名人・企業経営者など、標的型攻撃のリスクが高いアカウントのために設計されたオプションです。主な機能として、①ハードウェアセキュリティキーによる強制認証、②Googleアカウントへのサードパーティアクセスの大幅制限、③アカウント回復プロセスの強化、④Google DriveやGmailの不審なファイルの自動スキャン強化、が含まれます。

🔐 あわせて読む YouTubeの正体は「Googleアカウント」。乗っ取りの大半は、入口の設定6ステップで防げます。 🗝️ 次の一手 そもそもパスワードを"持たない"世界へ。クッキーを盗まれても突破されない認証「パスキー」とは。
有効な対策

ハードウェアセキュリティキー

YubiKeyなどの物理キー。ログイン認証を物理デバイスに依存させることで、クッキー単独での認証を制限できる。Google・Githubなど主要サービスで対応。

有効な対策

セッションの有効期限を短くする

G Suite/Google Workspaceの管理コンソールでセッションの有効期間を短く設定することで、盗まれたクッキーの使用可能時間を制限できる。

有効な対策

メール添付ファイルの徹底的な検証

スポンサー案件・ビジネス提案のPDF・Excelファイルは、隔離された環境(サンドボックス)で開くか、オンラインスキャン(VirusTotal)で事前確認する運用を徹底する。

有効な対策

管理PCの分離

SNSアカウント・YouTubeチャンネルの管理に使うPCを日常作業用PCと分離する。管理専用PCではメールの閲覧や添付ファイルの開封を行わない運用が理想。

YouTuber・インフルエンサーへの具体的な推奨事項

スポンサー案件を受け取る立場のコンテンツクリエイターは、特に以下の運用を徹底することを推奨します。まず、スポンサー案件の一次窓口を「エディタブル権限のない専用メールアドレス」に限定することです。チャンネル管理者の本メールアドレスを直接公開しない運用にすることで、標的型のスピアフィッシングに利用されるリスクを下げられます。次に、スポンサーから受け取ったファイルは必ずVirusTotalやGoogleのGmailスキャン機能を通じて確認してから開くことです。最後に、YouTube Studioへのアクセスには高度な保護プログラムに登録したアカウントを使用し、管理権限を持つアカウントの数を最小限にすることです。

🛡️ VPNで通信を暗号化してマルウェアの外部通信も遮断

マルウェアが盗んだクッキーを攻撃者サーバーへ送信する際、NordVPNの「脅威対策Pro(Threat Protection Pro)」を有効にしておくと、既知の悪質なドメインへの通信を自動ブロック。さらにダウンロードしたファイルのマルウェアスキャンも行うため、侵入後の情報流出を防ぐ"もう一段の壁"になります。

導入から有効化までの5ステップ

  1. 公式サイトでプランを契約し、アプリを入手。脅威対策ProはWindows・Mac のパソコン版のみ(スマホ版は簡易版の「脅威対策」になります)。
  2. アプリを起動してログイン。契約時のアカウントでサインインします。
  3. 左メニューの盾(シールド)アイコンをクリックして「脅威対策」画面を開く。
  4. 「脅威対策Pro」をオンに切り替える(青いボタン)。VPN接続をしていない状態でも常に動き続けます。
  5. ブラウザを一度再起動して完了。以降は悪質サイトへの通信とマルウェア混入ファイルを自動で止めてくれます。
NordVPNを公式サイトで確認する →

🔐 入口の「偽サイト」を断つ|パスワード管理&パスキーで侵入経路をふさぐ

正直にお伝えします。1Passwordなどのパスワード管理ツールは、すでに盗まれたクッキーの悪用そのものを止める道具ではありません。感染後のクッキー流出は防げない点は、ハッキリお伝えしておきます。

ただし、この事件の"入口"——偽の取引先ページやログイン画面でパスワードを抜き取る「フィッシング」には強力に効きます。1Passwordは登録した本物のサイトでしか自動入力されないため、見た目そっくりの偽サイトでは「入力候補が出てこない」こと自体が"これは偽物だ"という警告サインになります。さらに、クッキー窃取にもフィッシングにも強い次世代認証「パスキー」の保管にも対応しています。

導入から活用までの5ステップ

  1. 公式サイトでプランを契約し、ブラウザ拡張機能を入れる(Chrome・Safari・Edge・Firefoxに対応)。
  2. よく使うサイトのIDとパスワードを保存する。一度登録すれば次回から自動で呼び出せます。
  3. ログイン画面で拡張機能のアイコンから自動入力正規サイトでしか候補が出ないのがポイントです。
  4. もし候補が出てこなければ「このサイトはおかしい」と立ち止まれる。これがフィッシング対策になります。
  5. パスキー対応サイトはパスキーで登録し直すと、盗んでも使えない認証になり、さらに強固です。

※あくまで「入口を一つ閉じる」対策です。前述のハードウェアキーやGoogleの高度な保護プログラムと組み合わせて使うのが、いちばん効果的です。

1Passwordを公式サイトで確認する →
📘 使い方を詳しく 「結局どう設定すればいいの?」——導入から家族共有・パスキー登録まで、画像つきで全手順を解説。
被害者 33歳・YouTuber
「記事に出てくる対策、事件のあと全部やったよ。ハードウェアキーなんて最初は"そこまでする?"って正直思った。でも今は、あれを挿さないとログインできない安心感の方がずっと大きい。"面倒くさい"は、"守られてる"ってことなんだって、痛い目に遭ってやっと分かった。事件の前にこの記事を読めてたらなあ、って心底思うよ」
編集部 📝 編集部より
被害後に対策する人は多いですが、事前に知って設定するのが理想です。この方のように「面倒でも設定してよかった」と言える状態を、今日作ってください。

05一般ユーザーへの教訓|メールの添付ファイルが最大の侵入口

LTTのような大規模チャンネルだけでなく、一般のインターネットユーザーも同様のリスクにさらされています。セッションクッキー窃取を行うインフォスティーラーマルウェアは、YouTube・Google・Facebook・銀行・証券会社・暗号資産取引所のクッキーをすべてまとめて収集します。

🔎 まず確認 あなたのメールアドレス、すでに流出しているかも。30秒・無料でできる3つのチェック手順。 🎣 侵入を防ぐ マルウェアの入口は、巧妙な一通のメール。プロが必ず見る"7つの見分けポイント"。

危険な行動パターン

  • 不審なメール添付ファイルを確認せず開く
  • ウイルス対策ソフトが古い・無効のまま
  • すべてのサービスを同じブラウザで管理
  • 管理アカウントと日常アカウントを同一PCで使用
  • セッションを長期間(数ヶ月)有効にしたまま

安全な行動パターン

  • 添付ファイルはVirusTotalでスキャン後に開く
  • ウイルス対策ソフトを常に最新に保つ
  • 重要サービスには高度な保護プログラムを利用
  • 定期的にブラウザのセッションをクリアする
  • NordVPN等でマルウェアの外部通信(C&C通信)をブロック

特に注意が必要なのは「仕事のPCと重要アカウントが同じブラウザ」という環境です。ビジネスメールで受け取った添付ファイルを開いた瞬間に、同じブラウザのプロファイルに保存されていたGoogle・銀行・証券会社のセッションクッキーがすべて盗まれる——これが現実に起きる攻撃のシナリオです。特に、在宅勤務でプライベートPCを仕事に使っている場合、リスクはさらに高まります。

編集部 📝 編集部より
「怪しいファイルは開かない」——シンプルですが、これが最大の防御です。どんなに巧妙なセッション窃取ツールも、端末に侵入できなければ機能しません。不審なメール・DM・リンクは即削除が鉄則です。

📝 編集部まとめ

Linus Tech Tips事件は、「2段階認証を設定していても完全には安全ではない」という事実を世界に示した象徴的な事件です。セッションクッキー窃取(pass-the-cookie attack)は、認証後の状態を丸ごと奪うため、パスワードの強度も2FAの種類も関係なく機能します。

対策の核心は3点:①メール添付ファイルへの徹底した警戒(VirusTotalスキャン・サンドボックス確認)、②重要アカウントへのハードウェアセキュリティキーとGoogleの高度な保護プログラムの適用、③VPNと脅威対策ツールによるマルウェア通信の遮断です。YouTuberだけでなく、SNS・銀行・証券会社をブラウザで管理するすべての人に関係する問題です。

📌 本記事は公開情報・Linus Sebastianの公式解説動画・セキュリティ研究者の分析に基づきます。

今日からできる3ステップの防御策

セッションクッキー窃取からアカウントを守るための3つの行動です。

NordVPNで通信を守る(公式サイト)

06あわせて読みたい

📚 主な情報源:Linus Sebastian公式YouTube解説動画(2023年3月公開)、Google Advanced Protection Program公式ページ、CISA(米国サイバーセキュリティ・インフラセキュリティ庁)Cookie theft malware対策ガイダンス(2021年)、各種セキュリティ研究機関の公開レポート。

📚 まとめ記事で全体像をつかむ今やるべきセキュリティ対策まとめ【2026年版】