「自社システムは無事」でも顧客情報は漏れる 大和証券約11万人の情報に不正アクセス:顧客情報を狙う「次の攻撃」に警戒
大和証券の顧客約11万人に関する情報が、同社ではなく外部の委託先サーバへの不正アクセスによって漏えいした可能性がある。口座への不正アクセスや不正取引は確認されていないという。
大和証券は2026年10月5日、顧客からのインターネット経由の問い合わせ管理などに利用するサービスの提供元、スカラコミュニケーションズ(以下、SC社)のサーバが不正アクセスを受け、同社が取り扱う顧客情報が不正取得された形跡を確認したと発表した。
大和証券自身のシステムへの不正アクセスは確認されていない。一方、SC社のサーバには受付済みの問い合わせ履歴などが保存されており、約11万人の顧客に関する情報が漏えいした可能性がある。
今回の事案で現時点までに不正取引は確認されていない他、情報がインターネットで公開・拡散された事実も確認されていない。ただし、顧客情報を扱う委託先が侵害されれば、自社システムが直接攻撃を受けていなくても顧客情報が危険にさらされる。大和証券は今回の事案を受け、委託先管理の在り方を改めて検証する。
約11万人の氏名やメールアドレス、口座番号などが対象
大和証券がSC社から連絡を受けたのは2026年10月3日だ。SC社の説明によると、不正アクセスは同年10月2日午後8時33分ごろから3日午前8時1分ごろまで発生した。
SC社のサーバには、顧客からインターネット経由で寄せられた問い合わせの履歴などが保存されていた。今回の不正アクセスによって、これらの情報が不正取得された形跡が確認されている。
漏えいした可能性があるのは、問い合わせなどに含まれる約11万人の顧客に関する氏名やメールアドレス、口座番号などだ。個人を特定できる情報を含まない問い合わせなども含めると、対象となる情報は約22万件に上る。
ここで注意したいのは、「約22万件」が全て個人を特定できる顧客情報というわけではない点だ。約11万人分については氏名やメールアドレス、口座番号などを含む可能性がある一方、それ以外には個人を特定できない問い合わせなども含まれる。
SC社は不正アクセスを受け、緊急のセキュリティ強化を実施した。現時点では追加の不正アクセスや情報漏えいは確認されていないとしている。
大和証券によると、今回漏えいした可能性がある情報だけでは、オンライントレードを含む証券口座へのアクセスや、大和証券での各種取引はできない。また、現時点までに今回の事案に起因する不正取引は確認されていない。ただし、これは今回の情報が悪用される可能性がないことを意味するものではない。
大和証券は、氏名や問い合わせ内容などを悪用して同社や関係者を装い、電話やメールで接触する詐欺が実行される可能性があるとして注意を呼びかけている。
顧客側には、不審な連絡に記載されたリンクや添付ファイルを利用しないこと、取引用IDやパスワード、暗証番号、ワンタイムパスワードなどを第三者に提供しないことを求めている。身に覚えのない連絡や取引については、メールなどに記載された連絡先ではなく、公式Webサイトなどで確認した正規の窓口に問い合わせるよう促している。
今回の情報だけで証券口座を直接操作できなくても、氏名やメールアドレス、口座番号、問い合わせ内容などを組み合わせれば、攻撃者が大和証券を装った連絡をより信じられやすいものにする材料となる可能性がある。情報漏えい後に警戒すべきなのは、必ずしも「漏れた情報そのものを使った直接的な不正取引」だけではない。
「自社システムは無事」でも防げない 問われる委託先管理
今回の事案で注目したいのは、大和証券のシステムそのものへの不正アクセスが確認されていないにもかかわらず、同社の顧客情報が漏えいした可能性が生じた点だ。
大和証券は顧客情報の取り扱いを委託する立場として、委託先の選定・管理ルールに基づいてSC社を選定し、管理してきたという。
しかし、委託先が顧客情報を扱う以上、その委託先のシステムが攻撃を受ければ、自社の防御だけでは顧客情報を守り切れない。自社ネットワークの境界を固めるだけでは、委託先や外部サービスという「自社の外側」に存在する情報管理リスクまでは消せないからだ。
大和証券は今回の事案を受け、既存の委託先を点検する方針を示した。SC社による原因調査と恒久対策を確認するとともに、自社の委託先管理の在り方についても検証する。その上で、管理強化策と実施時期を決めるとしている。
また、今後の調査で新たな事実が判明した場合には、対象範囲や対策、顧客への対応を速やかに公表するとしている。
委託先管理では、契約時のセキュリティチェックだけでなく、実際にどの情報を預けているのか、どのシステムで保管されているのか、アクセス権限は適切かどうか、インシデント発生時にどこまで迅速に情報共有できるのかといった継続的な確認が重要になる。
自社のシステムが侵害されていないからといって、顧客情報まで安全とは限らない。今回の事案は、外部サービスや委託先にデータを預ける企業にとって、委託先のセキュリティを「自社の外の問題」として扱えないことを改めて示している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
もうMCPサーバは不要なのか? 代わりになる技術を開発者が提唱
MCPはLLMが未成熟な時期に外部サービス接続用として普及したが、AIモデルの高度化で役割が縮小している。あるソフトウェアエンジニアは、多くのMCPサーバを廃し、これを介さない手法を取り入れるべきだと主張した。一体それは何だろうか。
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
「もうAIに勝てる人間はほとんどいない」。CTFは競技として崩壊し、脆弱性探索は“パチンコ”と化し、CVEの所持は何の実績にもならなくなった。日本有数の実績を持つ現役ハッカーが語る、AIの華々しい性能向上の裏にある負の側面とは。
タイムズカーで不正アクセス 「退会済み」含む約660万件の情報が流出
タイムズカーは、Webシステムへの不正アクセスについての調査結果を発表した。退会者を含む約660万件のアカウント情報が第三者に取得され、運転免許証画像などが流出したという。漏えい情報を悪用した二次被害についても注意が必要だ。
デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”
デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。