震度4

日本証券業協会

個人情報1.3万アカウント

漏えい確定パスワード / ログインIDアカウント乗っ取り · 封じ込め済

監視モニターでこの事案を見る ▶
公表
2025/04/03
確度
漏えい確定
種別
アカウント乗っ取り
状況
封じ込め済
対策投資
未調査
補償
補償あり

漏えいした情報

認証情報ログインID、パスワード

規模

  • 不正アクセス件数(金融庁集計、2025年1月〜6月の月別件数の合計) 1.3万アカウント
  • 不正取引件数(金融庁集計、2025年1月〜6月の月別件数の合計) 7,431アカウント

対象者

  • インターネット取引サービスを利用する証券会社の顧客

原因

実在する証券会社ウェブサイトを装った偽ウェブサイト(フィッシングサイト)等で窃取した顧客情報(ログインIDやパスワード等)を利用した不正アクセス・不正取引(第三者による取引)

時系列

  1. 金融庁の注意喚起の初出日
  2. 大手・ネット証券10社が一定の被害補償を行う方針を申し合わせ
  3. 金融庁が被害状況の集計を更新

対応

  • 多要素認証
  • なりすまし注意喚起

10社が約款等の定めに関わらず一定の被害補償を行う方針を申し合わせ。多要素認証の設定、公式サイトのブックマーク利用、メールやSMSのリンクを開かないよう呼びかけ

あなたがすべきこと

  1. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。可能ならパスキーに切り替える
  2. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
  2. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  3. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典