
AppleやGoogleのアカウントを乗っ取られ、そこに保存されていたパスキーやパスワードで証券口座が不正に取引された事案が、国内で起きました。
2026年9月24日に明らかになったもので、日本証券業協会が加盟する証券会社に対し、顧客への注意喚起を求めています。
注意したいのは、破られたのは証券会社のログインそのものではなく、その手前にあるApple/Googleアカウントだという点です。パスキーは「フィッシングに強い」認証方式ですが、クラウドに同期される仕組みのため、同期先のアカウントを破られると一緒に持っていかれます。
この記事では、何が起きたのかを整理したうえで、証券8社の公式ページを当サイトで1社ずつ調べた「物理セキュリティキーが使えるか」の一覧と、今日から手を動かせる対策までを解説します。
PR:この記事には商品のアフィリエイトリンクを含みます。紹介している製品は当サイトが仕様を確認して選んだもので、掲載順・記載内容に広告契約の有無を反映していません。
何が起きたのか|スマホのアカウントから証券口座へ
報じられた手口は、次の順番です。
| 順番 | 何が起きたか |
|---|---|
| ① | スマートフォンに紐づくApple/Googleアカウントが乗っ取られる |
| ② | そのアカウントに保存されていた証券口座のパスキーやパスワードが取り出される |
| ③ | それを使って証券口座にログインされ、不正に取引される |
証券会社のログイン画面を突破するのではなく、鍵束そのものを盗む形です。証券会社側がどれだけ認証を強くしても、鍵を預けている場所が破られれば効きません。
日証協は半年前に、この穴を指摘していた
実は、日本証券業協会の注意喚起には2026年3月の時点でこう書かれていました。
クラウド上にパスキーをバックアップする場合、Apple アカウントやGoogleアカウントについても多要素認証を設定する等、厳重に管理してください
出典:日本証券業協会「不正アクセス等にご注意ください!」(2026年3月25日更新)
指摘されていた弱点が、そのまま突かれた形です。つまり今回の事案は想定外の新技術ではなく、「パスキーを入れたから安心」で止まっていた人が狙われたと読むのが妥当です。
なぜパスキーが持っていかれるのか|同期パスキーという構造
パスキーには大きく2種類あります。この違いが今回の分かれ目です。
| 同期パスキー | 端末に固定されるパスキー | |
|---|---|---|
| 保存される場所 | iCloudキーチェーン Googleパスワードマネージャー |
物理セキュリティキーの中 (または端末のみ) |
| 別の端末で使えるか | 同じアカウントなら自動で使える | 使えない(そのキーが必要) |
| 便利さ | 高い。機種変更でも引き継げる | 低い。キーを持ち歩く必要がある |
| アカウントを破られたら | 一緒に盗まれる | 盗まれない |
| 今回狙われたのは | こちら | — |
同期パスキーが「同じアカウントなら共有される」ことは、証券会社自身が案内に書いています。
「iCloudキーチェーン」や「Googleパスワードマネージャー」などのサービスをご利用のうえ、同じApple IDやGoogleアカウントをご利用の場合、パスキー認証の設定は共有されます
出典:SMBC日興証券「パスキー認証(FIDO2)」(2026年9月25日に当サイトが確認)
便利さの説明として書かれている一文ですが、裏返すとApple/Googleアカウントを1つ破れば、そのアカウントに紐づくすべての端末のパスキーが使えるという意味になります。
ここを誤解しない
・破られたのはパスキーを預けているApple/Googleアカウント
・だから対策は「パスキーをやめる」ではなく「預け先を固める」
・フィッシング耐性という長所は変わらない。パスキーの設定は続けるべき
被害は激減していた。その底で新しい手口が出た
証券口座の乗っ取りは2025年に大きな問題になり、対策が進んで急速に減っていました。
| 時期 | 不正アクセス | 不正取引 | 不正取引の金額 |
|---|---|---|---|
| 2025年4月(ピーク) | 5,468件 | — | 約3,045億円 |
| 2025年12月 | 343件 | — | 約41億円 |
| 2026年7月 | 14件 | 1件 | 約0.02億円 |
| 2025年の1年間 | 17,559件 | 9,752件 | 約7,393億円 |
金融庁の公表値(時事通信・日本経済新聞の報道による)。2026年7月の件数はいずれも2025年1月以降でもっとも少なく、不正売買金額は4か月連続で前月を下回りました。
ピークの2025年4月に月5,468件あった不正アクセスが、2026年7月には14件まで落ちています。対策は効いていました。
効いた対策の中心がパスキーの導入です。日証協は2025年10月15日にガイドラインを改め、生体認証などの高度な多要素認証をネット取引時に必須とし、各社が2026年6月末までに対応を進めました。
今回の手口は、その対策をまたぐ形で出てきました。証券会社のログインを強くしても、パスキーの預け先が弱ければ意味がない、という穴を突いています。
対策の順番|証券口座より先にApple/Googleアカウント
ここまでを踏まえると、やるべき順番は次のようになります。
| 順番 | やること | なぜ先か |
|---|---|---|
| 1番目 | Apple/Googleアカウントの設定を固める (次の章) |
今回破られた入口。証券会社の対応を待たずに、今日できる |
| 2番目 | Apple/Googleアカウントに物理キーを登録する | 同期パスキーが盗まれる経路そのものを断つ |
| 3番目 | 証券口座のパスキーを設定する(未設定なら) | フィッシング対策として引き続き有効 |
| 4番目 | 証券口座に物理キーを登録する | 対応している会社だけ。SBI証券・三菱UFJ eスマート証券 |
| 5番目 | 情報窃取型マルウェアへの対策 | パスキー以外の経路をふさぐ |
証券会社が物理キーに対応していなくても、1番目は今日から始められます。そして今回の事案に対しては、Apple/Googleアカウント側の対策がもっとも効きます。
そもそも証券口座に物理キーを登録できる会社は、当サイトが調べた8社のうち2社だけでした(詳しくは後の章)。証券口座側で打てる手は、もともと限られています。
1番目から順に見ていきます。
今すぐできる対策
いま手元にある端末の設定だけで、今回の手口に対する強さはかなり変わります。費用はかかりません。
| 優先 | 対象 | やること | 効きかた |
|---|---|---|---|
| 1 | iPhone | 盗難デバイスの保護をオンにする | パスコードを盗み見られても、アカウントを奪われない |
| 2 | 高度な保護機能プログラムに登録する | Googleが「もっとも強力」とする保護。物理キーなしで登録できる | |
| 3 | パスワードマネージャーのオンデバイス暗号化 | Googleがパスワードを復号できなくなる | |
| 4 | 共通 | 知らない端末とアプリ連携を切る | すでに入られている場合の居座りを止める |
| 5 | iPhone | パスコードを4桁から変える | キーチェーンを守る最後の壁を厚くする |
| 6 | 共通 | 2段階認証をSMSから変える | SMSは番号を乗り換えられると突破される |
① iPhone:盗難デバイスの保護をオンにする(最優先)
iOS 17.3で入った機能です。自宅や職場といった見慣れた場所から離れているとき、アカウントに関わる重要な操作に追加の条件がかかります。
Apple Accountのパスワード変更などは、1時間待ったうえで、もう1度Face IDまたはTouch IDが必要になります。パスコードの入力では代替できません。
つまりパスコードを盗み見られていても、アカウントを書き換えられません。今回の手口に対して、無料でできる対策としてはこれがもっとも効きます。
遅延がかかるのは、たとえば次の操作です。
| 遅延の対象になる操作 |
|---|
| Apple Accountのパスワード変更 |
| Apple Accountからのサインアウト |
| セキュリティ設定の更新 |
| Face ID/Touch IDの追加・削除 |
| デバイスのパスコードの変更 |
| すべての設定のリセット |
| 🔴 「盗難デバイスの保護」そのものをオフにすること |
最後の1行が効きます。この保護は攻撃者側から勝手に解除できません。解除しようとした時点で、1時間の遅延とFace IDが要求されます。
| 順番 | 操作 |
|---|---|
| ① | 設定 → Face IDとパスコード(またはTouch IDとパスコード) |
| ② | パスコードを入力する |
| ③ | 盗難デバイスの保護をオンにする |
| ④ | 適用範囲は「常に」を選ぶ(見慣れた場所でも遅延がかかる分、安全側) |
🔴 次の5つがそろっていないと、この項目は出てきません。
| 必要なもの | 場所 |
|---|---|
| Apple Accountの2ファクタ認証 | 設定 → 自分の名前 → サインインとセキュリティ |
| デバイスのパスコード | 設定 → Face IDとパスコード |
| Face ID または Touch ID | 同上 |
| 「利用頻度の高い場所」(位置情報サービス) | 設定 → プライバシーとセキュリティ → 位置情報サービス → システムサービス |
| 「探す」 | 設定 → 自分の名前 → 探す |
② Google:高度な保護機能プログラムに登録する
Google自身が「もっとも強力なセキュリティ」として案内している設定です。以前は物理キーが2本必要でしたが、パスキーで登録できるようになりました。つまり今持っているスマホだけで、無料で登録できます。
| 変わること | 内容 |
|---|---|
| ログイン | パスキーまたはセキュリティキーが必須になる。パスワードだけでは入れなくなる |
| アカウント復旧 | 復旧の手続きが厳しくなる。「パスワードを忘れた」を装った乗っ取りが通りにくくなる |
| アプリの連携 | Google以外のアプリからのデータ取得が制限される |
| ダウンロード | 不審なファイルのチェックが強くなる |
| アプリパスワード | 🔴 アプリパスワードを使うアプリはブロックされ、使用中のアプリパスワードはすべて取り消される |
| Android | Playストア以外からのアプリのインストールがブロックされる |
| 費用 | プログラム自体は無料 |
🔴 不便になる点も書いておきます。古いメールソフトやカレンダーアプリがGoogleアカウントと連携できなくなることがあります。またパスキーもセキュリティキーも使えなくなった場合、アカウントの復元をリクエストすることになり、Googleによる本人確認に数日かかります。
それでも今回のような狙われ方に対して、無料で打てる手のなかでは効果が大きい設定です。連携しているアプリが少ない人なら、困る場面はほとんどありません。
登録の手順はこうなります。
| 順番 | 操作 |
|---|---|
| ① | 先に「再設定用の電話番号」と「再設定用のメールアドレス」を登録しておく Googleアカウント → セキュリティ →「Googleへのログイン方法」。Googleが推奨している準備です |
| ② | Googleアカウントにパスキーを作る セキュリティ → パスキーとセキュリティキー → パスキーを作成。 スマホの指紋・顔認証でそのまま作れます(物理キーは不要) |
| ③ | 予備をもう1つ用意する 別のスマホやPCでもパスキーを作っておく。 物理キーを使う場合はメインに加えて予備を1本(Googleの推奨) |
| ④ | 登録ページを開く g.co/advancedprotection を開く(Googleアカウント → セキュリティからも入れます) |
| ⑤ | 画面の案内に沿って有効にする |
| ⑥ | 有効にしたあと、連携アプリが動くかを確認する メールソフトなどが使えなくなっていたら、アプリ側をパスキー対応のものに替える |
🔴 ②と③を先に済ませてから④へ進んでください。パスキーが1つもない状態で有効にしようとすると、その場で作ることになり、予備のないまま運用が始まります。
やめたくなったら、Googleアカウントの設定からいつでも無効にできます。試してみて合わなければ戻せる、という点は覚えておいてください。
③ Google:パスワードマネージャーのオンデバイス暗号化
今回の手口は「保管庫から鍵束を取り出す」ものでした。その保管庫そのものを固める設定です。
| 標準の暗号化 | オンデバイス暗号化 | |
|---|---|---|
| 暗号鍵をどこに置くか | Googleアカウントの中 | 自分の端末の中だけ |
| Googleは中身を読めるか | 読める(復号できる) | 読めない |
| あとから解除できるか | — | できない |
| 鍵を失ったら | Googleアカウントで復旧できる | 保存したパスワードとパスキーを失うおそれがある |
設定の手順はこうなります。
| 順番 | 操作 |
|---|---|
| ① | 先に画面ロックを設定しておく(スマホのPIN・指紋・顔認証)。これが復号の鍵になります |
| ② | passwords.google.com を開く (Chromeなら 設定 → Googleパスワードマネージャー でも入れます) |
| ③ | 設定(歯車)を開く |
| ④ | 「オンデバイスの暗号化」を選び、案内に沿って有効にする |
🔴 いったん設定すると削除できません。また再設定の手段(Googleのパスワード、Androidの画面ロックなど)をすべて失うと、保存したパスワードとパスキーを取り戻せなくなります。ここだけは必ず理解してから有効にしてください。
すでに入られていないか点検する
すでに入られている場合、相手の端末がアカウントにぶら下がったままになっています。パスワードを変えるより先に、ここを見てください。
| どこを見るか | 操作 |
|---|---|
| Apple | 設定 → 自分の名前 → 画面の下にあるデバイスの一覧。知らない端末を選んでアカウントから削除 |
| Googleアカウント → セキュリティ → お使いのデバイス。知らない端末をログアウト | |
| 同じセキュリティの画面から、連携しているアプリを見直して不要なものを削除 | |
| 両方 | 信頼できる電話番号・再設定用メールアドレスを見て、使っていないものを消す |
古い電話番号が残っているのは危険です。解約した番号が別人に再割り当てされると、そこからアカウントを復旧されることがあります。
あわせてやっておく設定
iPhone:パスコードを4桁から変える
キーチェーンを守る最後の壁がパスコードです。4桁は1万通りしかありません。6桁(100万通り)か、英数字を混ぜたものに変えてください。
設定 → Face IDとパスコード → パスコードを変更。新しいパスコードの入力画面で「パスコードオプション」を選ぶと、6桁や英数字を選べます。
2段階認証をSMSから変える
SMSで届くコードは、携帯電話番号を他人に乗り換えられると突破されます。認証アプリやパスキーに寄せてください。
Appleは2ファクタ認証が標準で、信頼できるデバイスに直接コードが表示されるため、SMSに頼らない形にできます。GoogleはGoogle認証システムやGoogleからのメッセージを主にして、SMSを予備に下げます。
🔴 よくある誤解:アドバンスドデータ保護は乗っ取り対策ではない
Appleのアドバンスドデータ保護を有効にすれば今回の件も防げる、という説明を見かけますが、これは狙いが違う機能です。
| 何から守る機能か | 今回の手口に効くか | |
|---|---|---|
| 標準のデータ保護 | 第三者。キーチェーンはこの時点ですでにエンドツーエンド暗号化されている | — |
| アドバンスドデータ保護 | Apple自身(対象がiCloudバックアップ・写真・メモなどへ広がる) | 効かない |
キーチェーンは標準の設定でもすでにエンドツーエンド暗号化されています。アドバンスドデータ保護は、その対象をiCloudバックアップ・写真・メモなどへ広げて、Appleでも復号できなくする機能です。
アカウントを乗っ取った相手は「本人」としてログインしてきます。暗号化は本人には開くので、暗号を強くしても乗っ取りは止まりません。止めるのは①②③のように「本人であることの確認を厳しくする」設定です。
🔵 プライバシーを高める意味はあるので、有効にするのが悪いわけではありません。ただし今回の対策としては数えないでください。
上級者向け:Appleの復旧キー
Appleには復旧キーという28文字の文字列を発行する設定があります。これを有効にするとほかのアカウント復旧の手段がすべて無効になり、Appleのサポートでも復旧できなくなります。
「パスワードを忘れた」を装ってアカウントを取り戻される経路を断てるため、防御としては強力です。
🔴 ただし28文字を失うと、アカウントから永久にロックアウトされます。Appleでも助けられません。紙に書いて金庫に入れるなど、確実に保管できる人以外は手を出さないでください。
ここまでの到達点
・④で、すでに入られていた場合の居座りを切れる
・ここまで費用はかからない
🔴 ただし同期パスキーがクラウドに置かれている構造そのものは変わりません。
そこを断てるのは、次の章の物理キーだけです
物理セキュリティキーとは何か
USBメモリのような形をした小さな機器です。中に入っている秘密鍵は、外に取り出せません。だからクラウドのアカウントを破られても盗めません。
| 項目 | 内容 |
|---|---|
| 見た目 | USBメモリ大。キーホルダーに付けられる |
| 使い方 | PCのUSBポートに挿す、またはスマホにNFCでかざす |
| 電池 | 不要 |
| 何ができるか | Apple/Google/Microsoftなど、FIDO2に対応したサービスのログイン |
| 盗まれたら | キー単体では使えない(PINや指紋が必要な設定にできる) |
| なくしたら | 予備のキーが無いとログインできなくなる。だから2本持つ |
🔴 Appleは2本ないと設定できません
ここが買う前に知っておくべき一番大事な点です。Appleの公式ドキュメントには「少なくとも2本のセキュリティキーを追加し、維持する必要があります。最大6本まで追加できます」と書かれています。
1本では設定できません。必ず2本買ってください。1本を普段使い、もう1本を自宅の引き出しなどに保管します。
Appleでの設定に必要なもの
・iOS 16.3/iPadOS 16.3/macOS Ventura 13.2 以降
・2ファクタ認証が設定済みであること
🔴 信頼できるデバイスとキーをすべて失うと、アカウントから恒久的にロックアウトされる可能性があります
🔴 子供用アカウントと管理対象Apple Accountは対象外
【当サイトの調査】このキーはどこで使えるのか|証券8社を調べた
Apple/Googleアカウントなら、FIDO2に対応したキーであれば登録できます。問題は証券口座のほうです。買う前に、自分が使っている会社が受け付けるのかを知っておく必要があります。
そこで2026年9月25日に、証券8社の公式ページを取得して「物理セキュリティキーを登録できるか」の記載を1社ずつ確認しました。
| 証券会社 | 物理キー | 公式ページの記載(2026年9月25日確認) |
|---|---|---|
| SBI証券 | ◯ | 公式に明記。「デバイスにUSBやNFC、Bluetoothなどのセキュリティキーを外付けして使用することも可能」 |
| 三菱UFJ eスマート証券 | ◯ | 公式に明記。「PCのWindows Hello、生体認証対応、セキュリティキーなど」 |
| GMOクリック証券 | × | 🔴 公式に「サポート対象外」と明記(下で引用) |
| SMBC日興証券 | — | 記載なし。保存先として挙げているのは Windows Hello/iCloudキーチェーン/Googleパスワードマネージャーのみ |
| 楽天証券 | — | 記載なし。案内はスマートフォンの生体認証・PINのみ。2026年5月31日からPCにも保存できるとしている |
| マネックス証券 | — | 記載なし |
| 松井証券 | — | 記載なし。環境の判定ツールはあるが物理キーの記述はない |
| 三菱UFJモルガン・スタンレー証券 | — | 記載なし |
8社のうち、物理キーが使えると公式に書いているのは2社だけでした。1社は明確に対象外と書いており、残る5社は記載そのものがありません。
🔴 証券口座に登録するつもりで買うと、期待どおりにならない可能性が高いということです。買う目的はApple/Googleアカウントの保護に置いてください。そちらなら、どの証券会社を使っていても関係なく効きます。
GMOクリック証券は、よくある質問で次のように答えています。
物理キーは登録できますか? 当社において動作確認およびサポートの対象としているのは、以下の環境のみとなります。ブラウザ(クラウド保存):iCloudキーチェーン(パスワードアプリ)、Googleパスワードマネージャー。PCローカル:Windows Hello。そのため、物理キーをご利用いただけた場合でも、動作確認やサポートの対象外となりますのでご注意ください
出典:GMOクリック証券「より安全で簡単なログイン方法 パスキー認証」(2026年9月25日に当サイトが確認)
ここで気づいてほしいのは、サポート対象として挙げられている3つのうち2つが、iCloudキーチェーンとGoogleパスワードマネージャーだということです。今回の事案で狙われた場所そのものです。
この調査の限界(そのまま書いておきます)
・ブラウザの標準機能で物理キーを選べる場合があり、記載が無くても通ることはあります
・ただしサポート対象外の環境で不具合が出ても、各社は対応しません
・各社は仕様を順次変えています。申し込む前に必ず自分の会社の最新の案内を見てください
セキュリティキーの選び方とおすすめ3製品
選ぶ基準は3つだけです。
| 基準 | 何を見るか |
|---|---|
| FIDO2に対応しているか | これが無いとパスキーとして使えない。製品説明の「FIDO2」「WebAuthn」を確認する |
| 端子の形とNFC | iPhoneにかざして使うならNFC必須。PCに挿すなら USB-C か USB-A を自分の環境で選ぶ |
| 値段 × 2本 | Appleは2本必須。単価が2倍かかる前提で考える |
① まず2本買うならこれ|Yubico セキュリティキー C NFC
USB-C+NFCで、FIDO2/WebAuthn/U2Fに対応した実用的な1本です。多機能な上位モデルとの違いは、ワンタイムパスワードや電子証明書といった今回の用途では使わない機能を省いている点です。
Apple/Google/SBI証券のログインに必要なのはFIDO2だけなので、この用途ならこれで足ります。下の上位モデルより安いので、2本そろえる負担が軽くなります。
iPhoneはNFCでかざすだけなので、端子の形は気にしなくて大丈夫です。USB-Cを選んでおけば、最近のPC・Mac・Androidにそのまま挿せます。IP68の防水防塵で、キーホルダーに付けて持ち歩けます。
② Appleの公式ドキュメントが名前を挙げている製品|YubiKey 5C NFC
Appleのサポートページが対応製品の例として実名で挙げている3つのうちの1つです(残りは YubiKey 5Ci と FEITIAN ePass K9 NFC USB-A)。
①との違いは対応している認証方式の幅です。FIDO2に加えてワンタイムパスワードや電子証明書にも使えるため、将来ほかの用途でも使いたい場合はこちらになります。
「余計なことを考えず、確実なものを買いたい」ならこれです。ただし①より高いので、2本そろえると差が開きます。1本目をこれ、2本目を①や③にして予備にする組み方もできます。異なるモデルを混ぜても問題ありません。
③ 2本目・古いPC用に|Yubico FIDOセキュリティキー NFC(USB-A)
端子がUSB-Aのモデルです。USB-Cが無い少し前のWindows PCやデスクトップで使えます。
2本必須という条件に対して、1本目をUSB-C、2本目をUSB-Aにしておくと「手元のPCに挿せる口が無い」で詰まりません。
3つをまとめると次のようになります。
| 端子 | NFC | 向いている使い方 | |
|---|---|---|---|
| ① セキュリティキー C NFC | USB-C | あり | まず2本そろえる。今回の用途はこれで足りる |
| ② YubiKey 5C NFC | USB-C | あり | Apple公式が例示。他の用途にも使いたい |
| ③ FIDOセキュリティキー NFC | USB-A | あり | 2本目の予備。USB-Cが無いPC用 |
持ち歩くなら指紋認証付きという選択肢
物理キーの弱点は落としたときです。PINを設定していれば単体では使えませんが、指紋認証付きなら拾った人が指紋を持っていないので、そもそも使えません。
鞄やキーホルダーに付けて持ち歩く1本目には、この形が向いています。自宅保管する2本目は指紋なしの安いモデルで構いません。
Appleアカウントにセキュリティキーを登録する手順
| 順番 | 操作 |
|---|---|
| ① | iPhoneをiOS 16.3以降に更新し、2ファクタ認証が有効か確認する |
| ② | 設定アプリ → 一番上の自分の名前をタップ |
| ③ | サインインとセキュリティを開く |
| ④ | セキュリティキーを選び、セキュリティキーを追加 |
| ⑤ | 画面の案内に従って1本目をNFCでかざす(またはUSBで接続) |
| ⑥ | 続けて2本目も登録する(2本ないと設定が完了しません) |
| ⑦ | 登録後、他の端末からのサインインを確認しておく |
🔴 2本目を登録したら、必ず自宅など別の場所に保管してください。2本を同じ鞄に入れて失くすと、両方同時に失います。
Googleアカウントにセキュリティキーを登録する手順
| 順番 | 操作 |
|---|---|
| ① | Googleアカウントのセキュリティを開く |
| ② | 2段階認証プロセスを開く(未設定なら先に設定する) |
| ③ | セキュリティキーを選んで追加する |
| ④ | キーをUSBで挿す、またはNFCでかざす |
| ⑤ | 2本目も同じ手順で追加する(Googleは1本でも設定できますが、予備は作るべきです) |
注意点が2つあります。追加したキーが有効になるまで7日ほどかかる場合があります。またAndroid 8.0以前の端末では、新しく登録したキーが機能しません。
登録したあと必ずやること
・Apple/Googleアカウントのパスワードも変える(すでに漏れている可能性がある)
・アカウントに紐づく端末の一覧を見て、知らない端末があれば削除する
・証券口座のログイン履歴を確認する(各社のマイページで見られます)
・SMSの認証を残しているなら、それも見直す
もう1つの経路|情報窃取型マルウェア
セキュリティキーでふさげるのは「ログインを他人に使われる」経路です。もう1つ、別の経路があります。
日証協の注意喚起は、手口としてフィッシングと並べてマルウェア(ウイルス等)による個人情報の窃取を挙げています。ブラウザに保存したパスワードを抜き取る種類のものは、認証を強くしても別ルートで入ってきます。
ここは基本に戻って、セキュリティソフトを最新の状態で動かしておくのが対策になります。日証協も投資家に求める対策として明記しています。
すでに何か入れているなら、それを最新にしておけば十分です。重ねて入れる必要はありません。何も入れていない、または期限が切れている場合だけ検討してください。
やってはいけないこと・よくある誤解
| よくある考え | なぜ危ないか |
|---|---|
| 「パスキーが破られたから、パスワードに戻す」 | 逆に危険です。パスキーのフィッシング耐性という長所は変わっていません。破られたのは預け先です |
| 「パスキーを入れたからもう安心」 | 今回狙われたのはこの状態の人です。Apple/Googleアカウント側も固める必要があります |
| 「メールのリンクから証券会社にログインする」 | リアルタイムフィッシングの入口です。公式アプリかブックマークからログインしてください |
| 「パスワードを複数のサービスで使い回す」 | どこか1つの漏洩で連鎖します。日証協が対策として明記しています |
| 「セキュリティキーを1本だけ買う」 | Appleは2本ないと設定できません。また1本を失うとログインできなくなります |
| 「2本を同じ場所に保管する」 | 同時に失います。別の場所に置いてください |
| 「共用のPCやネットカフェで取引する」 | 日証協が控えるよう求めています |
もし被害にあったら|補償はどうなるのか
2025年5月2日、日本証券業協会は大手証券・ネット証券10社と協議し、フィッシング等による不正アクセスで第三者に売買された被害について、各社の約款の定めにかかわらず一定の補償を行う方針を申し合わせました。日証協の会長は「全社が補償と理解」と述べています。
| 会社の種類 | 補償の考え方 |
|---|---|
| 対面が中心の証券会社 | 不正に売却された株式を元に戻す「原状回復」を原則とする |
| ネット証券 | 金銭による補償が軸になる見通し |
🔴 ただしこれは「方針」であって、個別の事案で必ず全額が戻ることを保証するものではありません。顧客側の管理に問題があったと判断される場合の扱いは、各社の対応によります。補償があるから対策しなくてよい、とは考えないでください。
気づいたらすぐやること
| 順番 | やること |
|---|---|
| ① | 証券会社のカスタマーサービスに電話する(口座の取引を止めてもらう) |
| ② | Apple/Googleアカウントのパスワードを変える |
| ③ | アカウントに紐づく知らない端末をすべて削除する |
| ④ | 証券口座のパスキーを一度削除して、作り直す |
| ⑤ | 警察(サイバー犯罪相談窓口)に相談する |
まとめ|端末の設定から始める
証券会社の対応を待つ必要はありません。今回破られたのはApple/Googleアカウントなので、そこを固めるのは自分でできます。そして最初の一手は、いま持っている端末の設定です。
| いつ | やること |
|---|---|
| 今日 | 盗難デバイスの保護/高度な保護機能プログラム/オンデバイス暗号化を設定する |
| 今日 | セキュリティキーを2本注文する(Appleは2本必須) |
| 届いたら | Apple/Googleアカウントに2本とも登録し、1本を別の場所に保管 |
| 同じ日に | Apple/Googleのパスワードを変更し、知らない端末を削除 |
| 次に | 証券口座のパスキーを設定する(未設定なら) |
| 対応していれば | 証券口座にも物理キーを登録する(SBI証券・三菱UFJ eスマート証券) |
| あわせて | セキュリティソフトを最新にする |
押さえるべき点をもう1度並べます。
・破られたのはパスキーの仕組みではなく、預け先のApple/Googleアカウント
・だからパスキーはやめない。預け先を固める
・日証協は2026年3月の時点でこの穴を指摘していた
・被害は2025年4月の月5,468件から2026年7月の14件まで激減していた。その底で新手口が出た
・当サイトの調査では、8社のうち物理キーが使えると公式に書いているのは2社だけ
・端末の設定だけでできる対策がある(盗難デバイスの保護・高度な保護機能プログラム・オンデバイス暗号化)
・アドバンスドデータ保護は乗っ取り対策ではない(Appleから守る機能)
・Appleはセキュリティキー2本がないと設定できない
・補償の方針はあるが、全額が必ず戻る保証ではない
当サイト(Pacific Stock)で提供する情報は、投資判断の参考となる情報の提供を目的としたものであり、投資勧誘を目的としたものではありません。証券8社の対応状況は2026年9月25日に当サイトが各社の公式ページを確認した結果であり、各社は仕様を順次変更しています。製品の仕様・価格・在庫も変わります。実際の設定や購入の前に、必ず各社および各メーカーの最新の案内をご確認ください。
あわせて読みたい
・証券口座の乗っ取り|出金を止めても防げない理由と対策
・証券口座とマイナンバー|提出しないとどうなる?
・証券口座の種類|特定口座と一般口座の違い
・特定口座とは?源泉徴収ありなしの選び方と報告書の見方
・証券会社おすすめ9社を比較【2026年9月】
・日本株の始め方|口座開設から最初の1銘柄を買うまでの5ステップ
・NISAとは?新NISAの枠と使い方をわかりやすく解説
