パスワードの使い回しをやめ、多要素認証を使い、不審なメールに注意する。デジタル相が10月6日に求めた3つの対策は、どれも欠かせないものです。ただ、大和証券の事案のように漏えいが外部委託先で起きたとき、利用者の手はそこまで届きません。「自分で守る」で守れるものと守れないものの境目を、公表資料から引き直します。
事業者や委託先のシステムからの漏えいは、利用者の対策だけでは防げない。3つの対策は、自分の認証情報を盗まれにくくし、不正ログインや漏えい後の悪用を減らすためのものである。使い回しをやめれば、漏れたIDとパスワードが別のサービスで試される連鎖を断てる。多要素認証は、確認コードを入力する方式より、パスキーのようにフィッシングに強い方式のほうが効く。金融庁は2025年10月、証券会社にこうした方式をログインや出金で初期設定から必須にするよう求めた。不審なメールは見分けるより、リンクを使わず公式アプリやブックマークから入るほうが確実である。カード番号や運転免許証の情報はパスワードを変えても守れず、明細の確認や事業者への請求が手段になる。
時事通信によると、古川俊治デジタル相は10月6日の記者会見で、大和証券など民間企業で相次ぐ不正アクセスによる個人情報の流出に触れ、国民に「自分の情報は自分で守る」という意識を持つよう呼びかけました。流出は氏名や住所にとどまらず、パスワード、クレジットカード情報、運転免許証に及ぶことがあると指摘し、対策として、パスワードの使い回しをやめること、多要素認証を使うこと、不審なメールやSNSに注意することの3つを挙げています。
大和証券の事案は10月5日に公表されました。インターネット経由の問い合わせ管理に利用していた外部委託先が不正アクセスを受け、顧客情報が漏えいした可能性があるというものです。10月2日から5日にかけては、焼肉きんぐやホワイトエッセンスなどの公表も続きました。innovaTopiaでは、この期間に公表された事案から11件を整理して伝えています。
利用者の側から見ると、どの事案も自分の手の届かない場所で起きています。では「自分で守る」とは、具体的に何ができて、何ができないのか。大臣の3つの呼びかけを、金融庁や個人情報保護委員会などの公表資料と、これまで伝えてきた事案でつなぎ直して読み解きます。
【参考動画】
金融庁|フィッシング耐性のある多要素認証編(ドラマ編)
2026年4月16日の官民広報で公開された金融庁の動画。パスキーなど、フィッシングに強い認証の仕組みと設定の大切さを紹介している。
金融庁|フィッシングメール注意喚起編(ドラマ編)
同じ官民広報で公開された金融庁の動画。メールやSMSのリンクを使わず、公式サイトや公式アプリから入るよう呼びかけている。
3つの呼びかけで防ぎやすくなること、防げないこと
利用者の対策だけで、事業者や委託先のシステムからの漏えいを防ぐことはできません。一方、3つの呼びかけは、自分の認証情報を盗まれにくくし、不正ログインや漏えい後の悪用を減らすために役立ちます。
| 呼びかけ | 防ぎやすくなる被害 | この対策だけでは防げないこと |
|---|---|---|
| パスワードの使い回しをやめる | 漏れたIDとパスワードで、別のサービスに入られること | 事業者側の脆弱性などを悪用した情報の持ち出し |
| 多要素認証を使う | IDとパスワードだけでのログイン | 方式によっては、偽サイトに入力した確認コードの悪用 |
| 不審なメールやSNSに注意する | 偽サイトへの誘導 | 正規の通知に似せたメールを、見た目だけで確実に判別すること |
事業者側の漏えいは止められなくても、それを自分の被害に変えさせないことはできます。以下、ひとつずつ見ていきます。
パスワードの使い回しをやめる:断てるのは「連鎖」
漏れたIDとパスワードは、別のサービスでも同じ組み合わせのまま試されます。パスワードリスト攻撃と呼ばれる手口です。使い回していれば、ひとつのサービスの漏えいが、複数のサービスへの侵入に広がります。IPA(情報処理推進機構)も、サービスごとに異なるパスワードを設定するよう勧めています。
今回の一連の公表でも、ホワイトエッセンスは、同じIDとパスワードを他のサービスで使っている利用者に変更を呼びかけました。
ただし、使い回しをやめても、漏えいが起きたサービスそのものは守れません。アンケートサイト「infoQ」の事案では、入口はサイトで使っていたソフトウェアの脆弱性でした。611件・286万9500円分のポイントが、本人の意思によらずAmazonギフトコードに交換されています。 利用者のパスワード管理とは別の場所で、被害が生まれていました。
サービスごとに違うパスワードを覚え続けるのは、現実的ではありません。パスワード管理ツールに任せるのが、続けやすい方法です。
多要素認証を使う:効き目は「方式」で変わる
多要素認証は、知っているもの(パスワード)、持っているもの(スマートフォンなど)、体の特徴(指紋や顔)のうち、異なる種類の要素を2つ以上組み合わせてログインする仕組みです。IPAは、IDとパスワードが悪用されてもログインを防げる点を挙げています。
ただし、方式によって強さが違います。SMSで届く確認コードや、認証アプリが生成するワンタイムパスワードは、偽サイトに入力すると、攻撃者にその場で中継され、悪用されるおそれがあります。大和証券の事案を受けた注意喚起でも、取引用ID、パスワード、暗証番号と並んで、ワンタイムパスワードを誰にも提供しないよう求めています。
金融庁は2025年10月15日、証券会社向けの監督指針を改正し、公表日から適用しました。背景にあったのは、証券会社のサイトに似せた偽サイトでログインIDやパスワードが盗まれ、不正アクセスと不正取引に使われていたことです。改正では、ログイン、出金、出金先口座の変更といった重要な操作で、フィッシングに強い多要素認証(パスキーやPKIを使う認証)を導入し、初期設定で必須にするよう、監督指針で求めています。
パスキーは、登録したサービスのドメインに結びついています。ブラウザやOSなどが、そのサービスで使う認証情報かを確かめるため、偽サイトでは使われません。利用者が偽サイトを見分けられなくても、仕組みの側が見分けます。パスキーでのログインを習慣にすると、パスワードの入力を求められること自体が「いつもと違う」合図になります。この点は、Googleの正規アドレスを表示したフィッシングの事例でも触れました。
金融庁の集計(暫定値)では、2026年8月にインターネット取引で不正取引が確認されたのは4社・25件でした。この集計資料には、増減の理由は示されていません。
個人にできるのは、使っている証券会社や銀行、主なサービスでパスキーを選べるなら切り替えることです。金融庁と警察庁、銀行・証券などの業界団体が2026年4月に公表した共同の啓発資料も、パスキーなどでなりすましを防げる点を強調しています。
不審なメールやSNSに注意する:見分けるより、通らない
見慣れた送信元の表示だけで、メールが安全だとは判断できません。Googleの正規アドレス(no-reply@accounts.google.com)が送信元として表示され、Gmailで警告が出なかったというフィッシングの報告もあります。 日本経済新聞社は、社員の業務アカウントへの不正ログインが疑われ、社内や取材先などになりすましメール約9000件が送信されたと公表しています。 差出人の表示は、本物かどうかの決め手になりません。
漏えいした可能性のある氏名などが添えられていれば、メールはさらに本物らしく見えます。大和証券の事案についての告知では、漏えいした可能性のある情報だけでは、証券口座へのアクセスや取引はできないとされています。危ういのは、その情報を足がかりにしたメールから偽サイトに誘導され、IDやパスワードを入力してしまう場面です。
金融庁は、見覚えのある送信者からのメールでもリンクを開かず、ブックマークした正規のURLから入るよう呼びかけています。4月の官民の啓発資料も、ブックマークした公式サイトや公式アプリから入ることを勧めています。
判断の軸を「このメールは本物か」から「このメールのリンクを使うか」に移す。見分ける力に頼らない分、確実です。SNSのダイレクトメッセージや広告に貼られたリンクも、同じ考え方で扱えます。
パスワードを変えても守れないもの
大臣が流出の例に挙げた情報のうち、パスワードは変えれば、古いパスワードでのログインを止められます。クレジットカード情報と運転免許証は、そうはいきません。
クレジットカード情報
日本クレジット協会によると、2025年のクレジットカード不正利用被害額は510億5000万円で、そのうち93.1%にあたる475億4000万円が、カード番号を盗まれて使われた「番号盗用」でした。
番号が漏れたおそれがあるときにできるのは、利用明細を確かめ、心当たりのない請求があればカード会社に連絡することです。番号を変える再発行の扱いも、カード会社の案内に従います。今回の一連の公表では、焼肉きんぐが決済情報を自社で保持していないと説明しています。ムーンスターも、被害を受けたサーバにはカード番号を保存しておらず、今回の対象に含まれないとしています。 通知や公表文で、カード情報が対象に含まれるかを最初に確かめると、とるべき行動が絞れます。
運転免許証
運転免許証の番号や画像は、カードのように手軽に取り替えられません。タイムズカーの事案では、退会した利用者を含む漏えいの対象の情報に、運転免許証の画像もありました。
ここで使えるのが、個人情報保護法の仕組みです。事業者は、要配慮個人情報を含む場合、不正利用による財産的被害のおそれがある場合、不正の目的による行為のおそれがある場合、本人の数が1000人を超える場合など、報告対象となる個人データの漏えいなどが起きた、または起きたおそれがあるとき、原則として本人に通知する義務があります(2022年4月1日施行)。また、報告対象の漏えいなどが起きた場合や、事業者がそのデータを利用する必要がなくなった場合などには、本人は保有個人データの利用停止や消去を請求できます(同法35条5項)。ただし、事業者の対応は本人の権利利益の侵害を防ぐために必要な限度に限られ、法令上の保存義務がある場合などには代わりの措置が認められることもあります。
通知を受け取ったら、何が漏れたかを確かめ、使っていないサービスには保存の必要性と消去の可否を問い合わせる。これは事業者側に不要な情報を残さないための手段で、すでに第三者へ渡った情報を取り戻せるわけではありません。次の漏えいの元を減らすという守り方です。
自分で守れる範囲、事業者と制度が担う範囲
ここまで見てきたように、3つの呼びかけは、自分の認証情報を守り、漏れた情報が悪用される場面を減らす手段です。事業者や委託先のシステムからの漏えいは、利用者の対策だけでは防げません。大和証券の事案も、同社のシステムではなく外部委託先で不正アクセスが起きたと公表されています。「自分で守る」は、事業者の管理と行政の監督を前提にして、はじめて意味を持つ呼びかけです。
その前提は、少しずつ整っています。漏えい時の本人通知は法律上の義務になり、証券会社にはフィッシングに強い認証が求められ、官民が同じ内容で利用者に呼びかけるようになりました。デジタル相の呼びかけは、利用者・事業者・行政がそれぞれ担う対策の一つとして読むのが適切だと考えます。
パスキーが初期設定になるサービスが増えれば、個人の負担は「長いパスワードを覚えること」から「仕組みを選ぶこと」へ変わっていくはずです。次に漏えいの通知が届いたら、確かめる順番は次の通りです。
- 通知のリンクは使わず、公式サイトで公表文を確かめる
- 漏れた項目を確認する(パスワード、カード情報、運転免許証が含まれるか)
- パスワードが対象なら、被害を受けたサービスの公式案内に従って変更する。同じパスワードを使う他のサービスも変える
- 不正ログインが疑われるなら、ログイン中の端末や連携アプリを確かめ、公式案内に従って解除する
- パスキーや多要素認証を選べるなら設定する
- カード情報が含まれていれば明細を確かめ、カード会社の案内に従う。使っていないサービスには、保存の必要性と消去の可否を問い合わせる
- 【関連記事】
- 【解説】焼肉きんぐ・大和証券など不正アクセス11件、10月2〜5日の個人情報漏えいを整理
- 10月2日から5日に公表された不正アクセス11件を、被害を受けたシステムの種類ごとに整理し、利用者が確かめたい点をまとめた記事。
- 【解説】Googleの正規アドレスからフィッシング、アプリパスワード通知を悪用か
- Googleの正規アドレスを表示して届いたフィッシングの手口と、パスキーへの移行など、通知を受けたときの確かめ方を解説した記事。
- GMOリサーチ&AIの「infoQ」に不正アクセス|最大94万件の個人情報漏えいとポイント不正交換
- 「infoQ」への不正アクセスで、最大94万件の個人情報漏えいの可能性とポイントの不正交換が公表された事案を伝えた記事。
- 日経のMicrosoft 365に不正ログイン、なりすましメール約9000件が送信
- 日本経済新聞社の業務アカウントへの不正ログインで、社内や取材先になりすましメール約9000件が送られた事案を伝えた記事。
- 【解説】タイムズカーやGyazo、退会・削除後の個人情報も漏えい|残っていた情報の行方
- 退会や削除のあとも事業者に残っていた個人情報が漏えいした複数の事案を整理し、利用者ができる消去の請求などを解説した記事。
- 【編集部後記】
- 大和証券の事案の告知は、四国銀行のサイトにも掲載されていました。利用者が窓口として接している会社と、実際に情報を預かっている会社は、必ずしも同じではありません。今回の漏えいも、問い合わせの管理を担う外部委託先で起きています。
- 情報の通り道を、利用者がすべて把握するのは現実的ではありません。それでも通知が届いたら、どの会社のどこで起きたのかを一度確かめておく。その一手間が、次に誰の案内を待てばよいかを教えてくれます。
【用語解説】
パスワードリスト攻撃
他のサービスから流出したIDとパスワードの組み合わせを使い、別のサービスへのログインを自動で試す攻撃。リスト型アカウントハッキングとも呼ばれる。
多要素認証
知識情報(パスワードなど)、所持情報(スマートフォンなど)、生体情報(指紋や顔)のうち、異なる種類の要素を2つ以上組み合わせて本人を確認する方式。
ワンタイムパスワード
一度だけ使える確認コード。SMSで届くもの、認証アプリが一定時間ごとに生成するものなどがある。
パスキー
パスワードの代わりに、端末に保存した鍵で本人を確認する仕組み。FIDO2/WebAuthnという規格に基づき、鍵は登録したサービスのドメインに結びつくため、偽サイトでは使われない。
PKI
公開鍵基盤(Public Key Infrastructure)。公開鍵暗号と電子証明書を使い、利用者や機器が正当であることを確かめる仕組み。
監督指針
金融庁が、金融機関を監督するうえでの着眼点や手順をまとめた文書。法令そのものではないが、監督の基準として使われる。
番号盗用
カード本体ではなく、カード番号などの情報を盗まれて不正に使われる被害。日本クレジット協会の集計区分の一つ。
要配慮個人情報
人種、信条、病歴、犯罪の経歴など、不当な差別や偏見が生じないよう取り扱いに特に配慮を要するとして、個人情報保護法が定める個人情報。
保有個人データ
事業者が、本人からの開示、訂正、利用停止などの請求に応じる権限を持つ個人データ。
【参考リンク】
時事通信(Yahoo!ニュース)|不正アクセス頻発「自分の情報は自分で守って」 古川デジタル相(外部)
古川デジタル相が10月6日の会見で、不正アクセスによる流出への自己防衛を国民に求め、3つの具体的な対策を挙げたと報じた記事。
デジタル庁|古川俊治 デジタル大臣(外部)
デジタル庁の大臣紹介ページ。2026年9月にデジタル大臣に就任した古川俊治氏の経歴や担当する分野をまとめて掲載している。
デジタル庁|大臣記者会見(2026年10月6日)(外部)
10月6日に行われた大臣記者会見のページ。確認した時点では会見要旨は後日掲載とされ、発言の内容はまだ文字で公開されていない。
金融庁|「金融商品取引業者等向けの総合的な監督指針」等の一部改正(外部)
2025年10月15日公表。ネット取引のログインや出金などの操作で、フィッシングに強い多要素認証を初期設定で必須にするよう求めた。
金融庁|フィッシング耐性のある多要素認証等に係る官民一体・業界横断的な広報について(外部)
2026年4月16日公表。金融庁・警察庁と銀行・証券などの業界団体が共同で作った、チラシ5種と動画4種の啓発資料を掲載している。
金融庁|インターネット取引サービスへの不正アクセス・不正取引に関する注意喚起(外部)
証券口座への不正アクセスと不正取引の月別の集計(暫定値)と、リンクを開かないなど利用者が気をつけたい点をまとめたページ。
IPA(情報処理推進機構)|アカウントを守る(外部)
パスワードを使い回さない理由と、GoogleやAppleなど主要なサービスで多要素認証を設定する方法を、利用者向けに案内している。
個人情報保護委員会|漏えい等報告・本人への通知の義務化について(外部)
2022年4月施行の改正法で、一定の漏えいについて委員会への報告と本人への通知が事業者の義務になった、その要件を解説している。
個人情報保護委員会|個人情報の保護に関する法律についてのガイドライン(通則編)(外部)
本人への通知が必要になる漏えいの要件や、利用停止・消去の請求に事業者がどう応じるかを詳しく定めた、個人情報保護法のガイドライン。
日本クレジット協会|クレジットカード不正利用被害の集計(2026年9月7日公表資料)(外部)
カード会社からの報告を集計した不正利用被害額の資料。2025年の年間の被害額と、番号盗用による被害の内訳を過去の年次表に載せている。
四国銀行|大和証券の外部委託先への不正アクセスによるお客さま情報の漏洩の可能性について(外部)
2026年10月5日掲載。大和証券の外部委託先で起きた不正アクセスの概要と、IDや暗証番号を誰にも教えないなど利用者への注意事項を告知。
GMOリサーチ&AI株式会社|infoQの不正アクセスについてのお知らせ(2026年10月5日)(外部)
ソフトウェアの脆弱性を悪用した侵入と、611件・286万9500円分のポイントがAmazonギフトコードに交換されたことを公表している。
株式会社ホワイトエッセンス|不正アクセスについてのお知らせ(2026年10月5日)(外部)
2026年10月5日付。予約サイトへの不正アクセスを公表し、同じIDとパスワードを他のサービスで使っている利用者に変更を呼びかけている。
株式会社物語コーポレーション|焼肉きんぐの会員情報についてのお知らせ(2026年10月5日)(外部)
焼肉きんぐの会員管理システムへの不正アクセスと、漏えいの対象となった項目を公表。決済情報は自社で保持していないと説明している。
株式会社ムーンスター|不正アクセスについてのお知らせ(2026年10月2日)(外部)
2026年10月2日付。システムサーバへの不正アクセスを公表し、被害を受けたサーバにはカード番号を保存しておらず対象外としている。
タイムズカー|不正アクセスについてのお知らせ(第2報)(外部)
第2報。退会した利用者を含む漏えいの対象の範囲と、運転免許証の画像など、対象になった情報の項目を利用者向けに公表している。
【参考記事】
ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引(外部)
ScanNetSecurity。金融庁の集計をもとに、2026年8月は不正取引が4社・25件、不正アクセスが39件だったと伝えている。
2025年のクレカ不正利用の被害額は510億円で8%減、ECなど非対面取引の番号盗用被害は475億円(外部)
ネットショップ担当者フォーラム。2025年のカード不正利用被害が8%減の510億円、番号盗用が93.1%を占めたと伝えた。


















