偽サイトでは使えないパスキーは、証券口座の不正ログイン対策の切り札として広がってきました。そのパスキーについて、証券会社が「保存先のGoogleやAppleのアカウントに注意を」と呼びかけています。鍵が強くなったいま、問われているのは鍵の置き場所です。
GoogleやAppleのアカウント情報が不正に取得され、クラウドに保存されたパスキーやパスワードのメモが悪用されて、証券口座への不正ログイン・不正取引が行われた疑いのある事案が報告された。SBI証券は10月2日、日本証券業協会の会員向け通知に基づいて注意喚起を出し、8日に自社の証券口座での被害は確認されていないと追記した。SMBC日興証券も6日に同じ趣旨の注意喚起を出し、自社システムへの不正侵入によるものではないと説明している。両社は2段階認証の設定を求めている。SBI証券は復旧用の連絡先の確認と不審な再登録案内への注意を、SMBC日興証券は登録端末の確認と身に覚えのない認証要求を承認しないことを呼びかけている。
ITmedia NEWSによると、SBI証券の2日の告知を引用し、同社の口座で被害があったかのように読めるXの投稿が広がりました。SBI証券は8日、他の証券会社で報告された事案であることをXで説明し、告知にも追記しています。両社の告知では、被害が報告された証券会社名や件数は明らかにされていません。
パスキーは、フィッシングに強い認証として、innovaTopiaでも繰り返し取り上げてきました。今回の注意喚起は、その鍵を預けている場所に目を向けさせるものです。両社の告知とGoogle・Appleの公開資料をつなぎ直し、何が狙われ、何を確かめればよいのかを読み解きます。
【参考動画】
金融庁の官民広報で公開された動画。パスキーなど、フィッシングに強い認証の仕組みと設定の大切さを紹介している。
これまでの経緯
| 時期 | 出来事 | 関連記事/出典 |
|---|---|---|
| 2025年3月頃 | 偽サイトなどで盗まれたIDとパスワードによる、証券口座への不正アクセス・不正取引が急増 | 金融庁 |
| 2025年10月15日 | 金融庁が監督指針を改正。ログインや出金などで、フィッシングに強い多要素認証を初期設定で必須にするよう求める | 金融庁、【解説】デジタル相が「自分の情報は自分で守って」と呼びかけ |
| 2026年6月末 | 金融庁が示した、必須化の原則的な期限 | 金融庁 |
| 2026年8月 | 不正取引が確認されたのは4社・25件(暫定値) | 金融庁(9月9日公表) |
| 2026年10月2日 | SBI証券が、GoogleやApple等のアカウント情報を狙うフィッシングへの注意喚起を掲載 | SBI証券 |
| 2026年10月6日 | SMBC日興証券が、パスキー等を保存するApple Account・Googleアカウントの乗っ取りへの注意喚起を掲載 | SMBC日興証券 |
| 2026年10月8日 | SBI証券が、自社の証券口座での被害は確認されていないと追記 | SBI証券、ITmedia NEWS |
2社の告知が伝えていること
SBI証券の告知は、今回の事案を次のように説明しています。フィッシングなどでGoogleやAppleのアカウント情報が第三者に取得され、クラウドに保存されたパスキーやパスワードのメモが悪用されて、証券口座への不正ログイン・不正取引が行われた疑いがある。同社システムからユーザーネームやパスワードが取得されたものではない。そのうえで、証券口座のログイン情報を偽サイトに入力していなくても、被害が及ぶおそれがあると注意を促しています。
SMBC日興証券は、パスキーを「安全性の高い認証方式」と位置づけたうえで、パスキーやパスワードを管理・同期するApple AccountやGoogleアカウントが乗っ取られると、保存されたパスキー等を使って証券口座にも不正アクセスされる可能性があるとしています。こちらも、自社システムへの侵入ではないと明記しています。
今回の注意喚起では、証券口座に加えて、GoogleやAppleのアカウントの守り方に焦点が当てられています。どの経路でアカウントが乗っ取られ、鍵がどう使われたのかは、どちらの告知にも書かれていません。
パスキーの鍵は、アカウントのパスワードだけでは開かない
同期されたパスキーの守られ方
GoogleパスワードマネージャーやiCloudキーチェーンに保存した同期パスキーは、同じサービスを使う複数の端末で利用できます。ただし、同期は「アカウントに入れば鍵を取り出せる」仕組みにはなっていません。
Appleによると、iCloudキーチェーンで同期されるパスキーはエンドツーエンドで暗号化され、Appleも中身を読めません。新しいデバイスで使うには、手元の信頼できるデバイスによる承認か、iCloudキーチェーンの復旧が必要です。復旧には、Apple Accountでの本人確認に加え、登録した電話番号へのSMSと、デバイスのパスコードの入力が求められます。
Googleパスワードマネージャーのパスキーもエンドツーエンドで暗号化されています。新しい環境で同期されたパスキーを使うには、Googleアカウントへのログインに加え、GoogleパスワードマネージャーのPINか、Android端末で使っている画面ロックの入力が必要です。
公開されている設計では、GoogleやAppleのアカウントのパスワードを盗まれただけで、同期されたパスキーを復号して使える仕組みにはなっていません。
それでも「アカウント」が狙われる理由
ただし、今回の事案で、パスキーやログイン情報がどのように悪用されたのかは公表されていません。ここからは、両社が確認を求めている点を、公開されている仕組みに照らして3つに整理します。
一つ目は、告知が並べて挙げている「パスワードのメモ」です。証券口座のIDやパスワードをメモアプリなどに書き残していれば、アカウントに入られた時点で読まれるおそれがあります。メモに残ったパスワードは、証券口座にパスキー以外の入口が残っている限り、悪用の材料になります。
二つ目は、アカウントの復旧手段です。SBI証券は、復旧に使うメールアドレスや電話番号が自分のものかを確認するよう求めています。Appleの例のように、鍵を新しい端末に移す条件の一部は、電話番号やアカウントの本人確認とつながっています。なお、アカウントを復旧できることと、暗号化されたパスキーを復旧できることは同じではありません。Googleは、PINを復元できずにパスキーをリセットすると、保存されていたパスキーはすべて削除されると説明しています。
三つ目は、利用者自身に操作させる手口です。SBI証券は「セキュリティ向上のため、パスキーを再登録してください」といったSMSや、サポート担当者を名乗る電話に従わないよう注意しています。SMBC日興証券も、身に覚えのないログイン通知や認証要求を承認しないよう求めています。2025年には、Googleがロシア国家支援の可能性が高いと評価する攻撃者が、標的にアプリパスワードを作らせ、メールへのアクセスを得た事例も報告されています(関連記事:Googleアカウント乗っ取り新手法、ロシア国家支援グループがMFA突破に成功)。仕組みが強くても、本人が扉を開ければ通れてしまいます。
GoogleやAppleの名前で届くメールにも、注意が要ります。10月には、送信元にGoogleの正規アドレスが表示され、Gmailで警告が出なかったとするフィッシングメールの受信報告もありました(関連記事:【解説】Googleの正規アドレスからフィッシング、アプリパスワード通知を悪用か)。
証券口座の側で閉じられる扉
SBI証券は、パスキーを設定した利用者向けに、WEBサイトでのパスワードによるログインを無効にする設定を用意しています。パスキーを登録しても、パスワードを使うログインの経路が自動的になくなるわけではありません。無効にできる範囲は、PC・スマートフォンのサイトとSBI証券Plusアプリです。同様の設定があるかどうかは証券会社ごとに異なるため、利用している証券会社の案内で確かめるのが確実です。
金融庁は2025年10月、証券会社にパスキーなどフィッシングに強い認証を、ログインや出金の際に必須とするよう求めました。原則の期限は2026年6月末でした。金融庁の集計(暫定値)では、2025年1月から2026年8月までの不正取引は10,639件、売却金額は約4,368億円にのぼります。2026年8月に不正取引が確認されたのは4社・25件でした。資料は、件数が増減した理由を示していません。
証券口座の入口がパスキーで固められていくほど、その鍵を預かるクラウドのアカウントが、相対的に重要な場所になる、というのがここでの見立てです。今回の注意喚起は、その移り変わりを先回りして利用者に伝えたものと読めます。
鍵を預ける場所まで、守る範囲に入れる
パスキーは「偽サイトでは使えない」という性質によって、偽物を見分ける負担を利用者から仕組みへ移しました(関連記事:【解説】デジタル相が「自分の情報は自分で守って」と呼びかけ、個人にできる対策と限界)。同期パスキーなら、機種を変えても同じパスキーで証券口座に入り直せます。その便利さを手放さずに使い続けるために、守る範囲をGoogleやAppleのアカウントまで広げておきます。確かめる順番は次の通りです。
- Googleアカウントでは2段階認証を設定する(SBI証券は認証アプリなど強力な方式を勧めている)。Apple Accountでは2ファクタ認証が有効であることと、信頼できるデバイス・電話番号を確かめる
- 復旧用のメールアドレスと電話番号が、今の自分のものかを確かめる
- 登録されている端末を確かめ、使っていないものや見覚えのないものを削除する
- 証券口座のIDやパスワードをメモに残していないかを確かめる。残っていれば消し、パスワードを変える
- 証券口座でパスワードによるログインを止められるなら止める
- 身に覚えのない認証要求は承認しない。「パスキーの再登録」を求めるSMSや電話には応じない
証券口座に登録したパスキーをGoogleやAppleのサービスで同期して使うなら、口座とともに、その保存先のアカウントも守る必要があります。口座と同じ重さで、鍵を預ける場所も守る。それが、同期パスキーを安心して使い続けるための自己防衛になっていくはずです。
【関連記事】
【解説】デジタル相が「自分の情報は自分で守って」と呼びかけ、個人にできる対策と限界
デジタル相の呼びかけを手がかりに、パスワードの使い回し、多要素認証、不審なメールの3点で個人にできる対策と限界を整理した記事。
【解説】Googleの正規アドレスからフィッシング、アプリパスワード通知を悪用か
Googleの正規アドレスを表示して届いたフィッシングの手口と、パスキーへの移行など、通知を受けたときの確かめ方を解説した記事。
Googleアカウント乗っ取り新手法、ロシア国家支援グループがMFA突破に成功
ロシア国家支援とみられる攻撃者が、標的にアプリパスワードを作らせてGoogleアカウントへのアクセスを得た手口を伝えた記事。
【編集部後記】
SMBC日興証券の告知には、Apple AccountやGoogleアカウントの設定内容の確認や変更は受け付けられない、という一文があります。設定方法の問い合わせ先として挙げられていたのは、携帯電話会社でした。
証券口座の入口を守る鍵が、証券会社の窓口からは手の届かない場所に置かれている、ということです。そのアカウントの設定で迷ったとき、誰に聞くのかを、あなたはもう決めているでしょうか。
【用語解説】
パスキー
パスワードの代わりに、端末に保存した鍵で本人を確認する仕組み。FIDO2の仕様(WebAuthnとCTAP)に基づく。登録時に利用者側で鍵の組を作り、サービス側には公開鍵だけを登録する。鍵は登録したサービスのドメインに結びつくため、偽サイトでは使われない。
同期パスキー
iCloudキーチェーンやGoogleパスワードマネージャーなどに保存し、同じサービスを使う複数の端末で利用できるパスキー。1台の端末や認証器に保存して持ち出さない、デバイス固定のパスキーと区別される。
iCloudキーチェーン
Appleのデバイス間で、パスワードやパスキーなどを同期する仕組み。利用には、Apple Accountの2ファクタ認証が必須となる。
Googleパスワードマネージャー
Googleアカウントに、パスワードやパスキーを保存・同期する機能。新しい環境でパスキーを使う際は、Googleパスワードマネージャーの PIN か、Android端末の画面ロックの入力を求める。
エンドツーエンド暗号化
データを利用者の端末側で暗号化し、保管や中継を担う事業者も中身を読めないようにする方式。
2段階認証/2ファクタ認証
パスワードに加えて、確認コードや信頼できるデバイスなど2つ目の手段で本人を確かめるログイン方式。Googleは「2段階認証」、Appleは「2ファクタ認証」と呼ぶ。
多要素認証
知識情報(パスワードなど)、所持情報(スマートフォンなど)、生体情報(指紋や顔)のうち、異なる種類の要素を2つ以上組み合わせて本人を確認する方式。
アプリパスワード
Googleのログイン画面を使えない古いアプリなどのために発行する、16文字の専用パスワード。2段階認証を有効にしたGoogleアカウントで作成できる。
監督指針
金融庁が、金融機関を監督するうえでの着眼点や手順をまとめた文書。法令そのものではないが、監督の基準として使われる。
【参考リンク】
SBI証券|GoogleやApple等のアカウント情報を窃取するフィッシング詐欺にご注意ください(外部)
2026年10月2日掲載。日本証券業協会の通知に基づく事案を紹介し、8日に自社口座での被害は確認されていないと追記した。
SBI証券|他人がログインできないようにする方法を教えてください(よくあるご質問)(外部)
パスキーを設定した利用者が、PC・スマホのサイトとSBI証券Plusでのパスワードによるログインを無効にする設定を案内している。
SMBC日興証券|パスキー等を保存している「Apple Account」や「Google アカウント」の乗っ取り被害にご注意ください(外部)
2026年10月6日掲載。アカウントの乗っ取りで証券口座に不正アクセスされうるとして、2段階認証など5つの対策を挙げている。
Apple サポート|パスキーのセキュリティについて(外部)
iCloudキーチェーンでのパスキーの同期と暗号化、新しいデバイスの追加やキーチェーンの復旧に必要な条件を説明している。
Google for Developers|Android と Chrome でのパスキーのサポート(外部)
同期パスキーを新しい環境で使うには、Googleアカウントへのログインと画面ロックかPINの入力が必要だと説明している。
Google Chrome ヘルプ|Google パスワード マネージャーの PIN を管理する(外部)
パスキーを新しいデバイスで使うためのPINの扱いと、PINを復元できない場合のリセットでパスキーが削除されることを説明。
金融庁|インターネット取引サービスへの不正アクセス・不正取引に関する注意喚起(外部)
証券口座への不正アクセス・不正取引の月別の発生状況(暫定値)と、メールのリンクを開かないなど利用者が気をつけたい点をまとめたページ。
金融庁|インターネット取引サービスへの不正アクセス・不正取引の発生状況(2026年9月9日公表)(外部)
2025年1月から2026年8月までの月別の発生社数、不正アクセス件数、不正取引件数、売却・買付金額を一覧にした暫定値の資料。
金融庁|業界団体との意見交換会において金融庁が提起した主な論点(2025年11月18日、日本証券業協会)(外部)
2025年10月15日の監督指針改正と、フィッシングに強い多要素認証の必須化を原則2026年6月末までに求めていることを示した資料。
金融庁|金融庁の1年(2024事務年度版)第3部第11章第11節(外部)
2025年3月頃から急増した、偽サイトなどを使った証券口座への不正アクセス・不正取引と、金融庁の対応をまとめた年次報告の一節。
Google Cloud Blog|What’s in an ASP? Creative Phishing Attack on Prominent Academics and Critics of Russia(外部)
Googleの脅威インテリジェンスグループによる2025年6月の報告。標的にアプリパスワードを作らせた攻撃を説明している。
Yahoo!ニュース(ITmedia NEWS)|SBI証券、Google・Appleパスキー乗っ取り被害「確認されていない」 注意喚起は他社事案(外部)
2026年10月8日配信。SBI証券の注意喚起が自社口座の被害と誤解されて広がり、同社が他社事案だと説明した経緯を報じた。
【参考記事】
ネット証券等の不正取引被害が拡大、金融庁が注意喚起 2026年8月は4社で25件の不正取引(外部)
ScanNetSecurity。金融庁の集計をもとに、2026年8月の不正取引が4社・25件、不正アクセスが39件だったと伝えている。
SBI証券と楽天証券、パスキーに対応(外部)
Impress Watch。2025年10月にSBI証券と楽天証券がパスキー認証を導入し、ネット証券各社の対応時期を整理した記事。
証券口座の不正利用増加を受けたガイドラインの見直し(外部)
日本総研。2025年1〜9月の不正取引が約9,000件、不正売買額が約6,900億円に達したことと、ガイドライン改正を解説。


















