証券口座を狙う攻撃なのに、最初に狙われるのは証券会社とは限らない。SBI証券が注意を呼び掛けたのは、GoogleやAppleなどのアカウントを足掛かりに、クラウドの認証情報が悪用されるケースだ。なぜ別サービスのアカウントが証券口座につながるのか。
証券口座を狙う攻撃なのに、最初に狙われるのは証券会社とは限らない。SBI証券は2026年10月2日、GoogleやAppleなどのアカウント情報を狙うフィッシング詐欺について注意を呼び掛けた
日本証券業協会からの通知を受け、他の証券会社で報告された事案を踏まえたものだ。第三者がGoogleやAppleなどのアカウント情報を不正に取得し、そのアカウントに保存されたパスキーやパスワードのメモなどを悪用することで、証券口座への不正ログインや不正取引につながった疑いのある事案が確認されているという。
今回の注意喚起は、SBI証券のシステムからユーザーネームやログインパスワード、取引パスワードが流出したことを意味するものではない。また、同社の証券口座で今回の手口による被害が確認されたわけでもない。
SBI証券は同月8日、今回の注意喚起について、他の証券会社で報告された事案を踏まえたものだと改めて説明し、現時点で同社の証券口座での被害は確認していないとした。
今回のポイントは、証券会社の認証情報を直接盗み取らなくても、別のアカウントを足掛かりに証券口座への不正アクセスにつながる可能性があることだ。
例えば、利用者がGoogleやAppleなどのアカウントを使って、パスキーや各種サービスのログイン情報をクラウドで保存・同期しているケースがある。このアカウント自体がフィッシングなどによって第三者に不正使用されれば、保存された認証情報が別サービスへの不正アクセスに悪用される可能性がある。
ここで注意したいのは、「パスキーが破られる」という話ではないことだ。パスキーはフィッシング耐性を持つ認証方式だが、クラウドで同期・管理する場合、パスキーを管理する「Google アカウント」や「Apple Account」自体も適切に保護する必要がある
日本証券業協会も、クラウドにパスキーをバックアップする場合、GoogleやAppleのアカウントについても多要素認証を設定するなど、厳重に管理するよう案内している。
つまり、証券口座のログイン画面だけを守ればよいわけではない。証券口座につながる認証情報が「どこに保存されているか」「その情報にアクセスできるアカウントは何か」まで考える必要がある。
SBI証券は利用者に対し、Google アカウントやApple Accountのセキュリティ設定を確認するよう求めている。認証アプリなどを利用した強力な2段階認証の設定に加え、アカウント復旧に使うメールアドレスや電話番号が本人の所有する連絡先になっているかどうかも確認するよう呼び掛けた。
アカウントを守る際には、通常のログインだけでなく、アカウントを復旧するための経路まで含めて管理することが重要になる。
もう一つ注意したいのが、パスキーの再登録を促す偽の案内だ。
SBI証券は、「セキュリティ向上のため、パスキーを再登録してください」といったSMSを受け取っても、メッセージ内のリンクを開いたり、案内に従って登録手続きをしたりしないよう求めている。
サポート担当者を名乗る人物から電話でパスキーの登録を求められた場合も、応じないよう呼び掛けた。
攻撃者にとって、「セキュリティを強化する」という文言そのものが利用者を誘導する材料になり得る。パスキーなどの認証方式が高度になっても、それを管理するアカウントまで自動的に安全になるわけではない。
今回の注意喚起が示しているのは、フィッシング対策の対象を「証券会社のログイン画面」だけに限定できないということだ。
証券口座につながる認証情報がどこに保存され、どのアカウントからアクセスできるのか。その経路全体を見直すことが、アカウント乗っ取りから先の被害を防ぐ上でも重要になる。
Googleの正規ドメインなのに偽Webサイト パスワード管理ツールまで反応したフィッシングの正体
安全なAIモデルを使っても安心できない 攻撃者が狙う「AIの外側」
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
タイムズ不正アクセス被害 裏で動いていた“20年前のシステム”とは?Copyright © ITmedia, Inc. All Rights Reserved.