「パスキーだから安心」が危ない? SBI証券が警告したGoogle・Appleアカウント経由の口座乗っ取り:証券口座を狙うのに証券会社を狙わない?
証券口座を狙う攻撃なのに、最初に狙われるのは証券会社とは限らない。SBI証券が注意を呼び掛けたのは、GoogleやAppleなどのアカウントを足掛かりに、クラウドの認証情報が悪用されるケースだ。なぜ別サービスのアカウントが証券口座につながるのか。
証券口座を狙う攻撃なのに、最初に狙われるのは証券会社とは限らない。SBI証券は2026年10月2日、GoogleやAppleなどのアカウント情報を狙うフィッシング詐欺について注意を呼び掛けた
日本証券業協会からの通知を受け、他の証券会社で報告された事案を踏まえたものだ。第三者がGoogleやAppleなどのアカウント情報を不正に取得し、そのアカウントに保存されたパスキーやパスワードのメモなどを悪用することで、証券口座への不正ログインや不正取引につながった疑いのある事案が確認されているという。
今回の注意喚起は、SBI証券のシステムからユーザーネームやログインパスワード、取引パスワードが流出したことを意味するものではない。また、同社の証券口座で今回の手口による被害が確認されたわけでもない。
SBI証券は同月8日、今回の注意喚起について、他の証券会社で報告された事案を踏まえたものだと改めて説明し、現時点で同社の証券口座での被害は確認していないとした。
クラウド保存のパスキーやログイン情報が悪用される?
今回のポイントは、証券会社の認証情報を直接盗み取らなくても、別のアカウントを足掛かりに証券口座への不正アクセスにつながる可能性があることだ。
例えば、利用者がGoogleやAppleなどのアカウントを使って、パスキーや各種サービスのログイン情報をクラウドで保存・同期しているケースがある。このアカウント自体がフィッシングなどによって第三者に不正使用されれば、保存された認証情報が別サービスへの不正アクセスに悪用される可能性がある。
ここで注意したいのは、「パスキーが破られる」という話ではないことだ。パスキーはフィッシング耐性を持つ認証方式だが、クラウドで同期・管理する場合、パスキーを管理する「Google アカウント」や「Apple Account」自体も適切に保護する必要がある
日本証券業協会も、クラウドにパスキーをバックアップする場合、GoogleやAppleのアカウントについても多要素認証を設定するなど、厳重に管理するよう案内している。
つまり、証券口座のログイン画面だけを守ればよいわけではない。証券口座につながる認証情報が「どこに保存されているか」「その情報にアクセスできるアカウントは何か」まで考える必要がある。
SBI証券は利用者に対し、Google アカウントやApple Accountのセキュリティ設定を確認するよう求めている。認証アプリなどを利用した強力な2段階認証の設定に加え、アカウント復旧に使うメールアドレスや電話番号が本人の所有する連絡先になっているかどうかも確認するよう呼び掛けた。
アカウントを守る際には、通常のログインだけでなく、アカウントを復旧するための経路まで含めて管理することが重要になる。
「パスキーを再登録してください」が攻撃の入り口に
もう一つ注意したいのが、パスキーの再登録を促す偽の案内だ。
SBI証券は、「セキュリティ向上のため、パスキーを再登録してください」といったSMSを受け取っても、メッセージ内のリンクを開いたり、案内に従って登録手続きをしたりしないよう求めている。
サポート担当者を名乗る人物から電話でパスキーの登録を求められた場合も、応じないよう呼び掛けた。
攻撃者にとって、「セキュリティを強化する」という文言そのものが利用者を誘導する材料になり得る。パスキーなどの認証方式が高度になっても、それを管理するアカウントまで自動的に安全になるわけではない。
今回の注意喚起が示しているのは、フィッシング対策の対象を「証券会社のログイン画面」だけに限定できないということだ。
証券口座につながる認証情報がどこに保存され、どのアカウントからアクセスできるのか。その経路全体を見直すことが、アカウント乗っ取りから先の被害を防ぐ上でも重要になる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
Googleの正規ドメインなのに偽Webサイト パスワード管理ツールまで反応したフィッシングの正体
「Googleのドメインだから大丈夫」「CAPTCHAがあるから本物」――そんな判断が通用しないフィッシング事例が報告された。偽WebサイトはGoogleの正規サービスに置かれ、パスワード管理ツールまで入力候補を提示したという。
安全なAIモデルを使っても安心できない 攻撃者が狙う「AIの外側」
最近「AIを守る」ことの必要性を感じる企業は多くなっているかもしれません。ただ、何をどう守れば安全なのかについてはまだ十分な答えを持っているところは少ないでしょう。水面下で高まるAIのサイバーリスクにどう備えるか。実被害の事案から分析します。
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
「もうAIに勝てる人間はほとんどいない」。CTFは競技として崩壊し、脆弱性探索は“パチンコ”と化し、CVEの所持は何の実績にもならなくなった。日本有数の実績を持つ現役ハッカーが語る、AIの華々しい性能向上の裏にある負の側面とは。
タイムズ不正アクセス被害 裏で動いていた“20年前のシステム”とは?
大きな話題になっているタイムズカーの不正アクセス被害。免許証画像160万件の漏えいを招いたこの事件の裏では“20年前のシステム”が動き続けていた。被害原因と今後漏えい被害者が取るべき対策を考える。