パスキーは破られていない。破られたのは鍵を預けた金庫だ ── Apple・Googleアカウント経由の証券口座乗っ取り
2026年9月25日時点の公表情報・報道に基づく。被害件数や侵入手口の詳細は未公表であり、今後の続報で内容が変わる可能性がある。
結論:今回の事案は「パスキーという技術が破られた」のではない。証券口座のパスキーやパスワードを保管していたAppleやGoogleのアカウントそのものが乗っ取られ、そこから鍵が持ち出されたとみられる。攻撃側は、防御が厚くなった証券会社の正面を避け、鍵の保管庫という側面に重心を移した。投資家が守るべき範囲は、証券口座から「スマホにひも付いたクラウドアカウント」にまで広がった。一方、鍵をクラウドに同期せずPC端末の中に保存している場合は、今回の経路では盗まれない。
1. 何が起きたのか
9月24日、スマートフォンにひも付いたAppleやGoogleのアカウントを乗っ取り、証券口座で不正取引した疑いのある事案が国内で起きていたことが明らかになった。日本証券業協会は加盟する証券会社に対し、顧客への注意喚起を求めている。
報道によれば、犯罪集団はAppleなどのアカウントに保存されていた証券口座のパスキーやパスワードを使って取引したとみられる。一方で、この手口による被害件数は現時点で明らかになっていない。どの証券会社で何件起きたのか、Apple・Googleのアカウントがどうやって乗っ取られたのかは、まだ公表されていない。この点は冷静に押さえておきたい。
2. 前史 ── パスキーは「切り札」として導入された
今回の事案の意味は、ここ1年半の経緯を踏まえないと分からない。2025年春、証券口座の乗っ取りが相次いだ。楽天証券や野村証券などで被害が確認され、乗っ取られた口座は相場操縦を狙った不正な株取引に使われた可能性があるとされる。
主な手口は「リアルタイムフィッシング」だった。証券会社を装った偽サイトにIDとパスワードを入力させ、続けて偽のワンタイムパスワード入力画面に誘導し、入力された瞬間にそれを使って本物のサイトから口座を乗っ取る。ワンタイムパスワードは「その場で盗まれて、その場で使われる」ため、防壁として機能しなかった。
多要素認証の必須化で被害は減った。金融庁によると2025年6月の不正売買額は約381億円と、5月から82%減少した。それでも月に100億円単位の被害が続く状況だった。補償をめぐっても、SBI・楽天・松井のネット大手は原則として被害額の2分の1を補償し、対面大手と対応が割れた。
そこで切り札として位置づけられたのがパスキーである。金融庁・日本証券業協会・警察庁は、インターネット取引を提供するすべての証券会社に対し、フィッシング耐性のある認証方式(パスキーなど)の提供と必須化を要請し、多くの証券会社で導入が進んでいる。GMOクリック証券のように、2026年6月から段階的に導入し、秋以降に順次必須化する会社もある。
3. なぜ破られたのか ── 直接要因と構造要因
ここは原因を2層に分けて考える必要がある。
| 直接要因(判明している事実) | Apple・Googleのアカウントが乗っ取られ、そこに保存・同期されていた証券口座のパスキーやパスワードが悪用された疑い。アカウント乗っ取りの具体的な手口は未公表。 |
|---|---|
| 構造要因(設計上の弱点) | 端末間で同期される「同期型パスキー」は、鍵の安全性をクラウドアカウントの安全性に預けている。そのアカウント自体がパスワードとSMSコードで守られているなら、全体の強度はそこまでしか上がらない。 |
パスキーの仕組み自体は堅牢だ。公開鍵暗号を使い、鍵は正規のサイトでしか反応しないため、偽サイトに入力させて盗むという従来のフィッシングがそもそも成立しない。日本証券業協会も、パスキーは従来の多要素認証と比べてフィッシング耐性があるとしている。
問題は、その鍵をどこに保管しているかだ。多くの人のパスキーはiPhoneならiCloudキーチェーン、AndroidならGoogleパスワードマネージャーに保存され、機種変更しても使えるよう複数端末に同期されている。便利さの代償として、鍵の置き場所が「手元の1台」から「クラウド上のアカウント」に移った。そのアカウントを乗っ取れば、鍵はまとめて手に入る。
この弱点は、実は事前に指摘されていた。日本証券業協会は注意喚起の中で、クラウド上にパスキーをバックアップする場合はAppleアカウントやGoogleアカウントについても多要素認証を設定するなど厳重に管理するよう明記している。業界団体が注記で書いていた「側面」を、攻撃側は正確に突いたことになる。
もう一つの抜け道が「登録時」だ。FIDO Allianceは、パスワードなどフィッシング可能な認証だけで新しいパスキーを登録できる設計では、攻撃者が先にアカウントへ侵入して自分のパスキーを登録し、その後の重要操作に使うリスクがあると指摘している。日本証券業協会も、パスキー登録時を狙ったフィッシングが懸念されるとして、登録は証券会社の公式サイトや公式アプリから行うよう呼びかけている。パスキーは「使うとき」は強いが、「登録するとき」と「保管するとき」はそれ以前の古い防壁に頼っている。
4. 攻撃の重心は移動した
戦略の言葉で言えば、証券会社の正面はパスキー必須化によって攻勢限界点に達した。リアルタイムフィッシングは、正規サイトでしか反応しない鍵の前では成立しない。そこで攻撃側は正面突破をやめ、鍵の保管庫という側面に重心を移した。防御側が正面に戦力を集中すれば、攻撃は必ず手薄な側へ回る。今回の事案は、その原則どおりの展開と言える。
見落とせないのは、AppleやGoogleのアカウントが証券口座だけでなく、銀行、メール、決済、写真まで含む「生活全体の親鍵」になっている点だ。攻撃側にとって、ここを押さえる価値は証券口座1つとは比べものにならない。今後この種の攻撃が増えると考えておくほうが自然だろう。
5. PC端末に保存したパスキーなら安全か
ここで多くの人が気になるのは「自分のパスキーは大丈夫か」だろう。判断の基準は、PCかスマホかではない。鍵がクラウドに同期されているか、端末の中に閉じているかである。
| 同期型(今回の経路で盗まれうる) | iPhone・MacのiCloudキーチェーンに保存したもの。AndroidやPCのChromeで「Googleパスワードマネージャー」に保存したもの。 家のPCで登録していても、Chromeで保存先にGoogleを選んでいれば鍵はクラウドにある。 |
|---|---|
| 端末保存型(今回の経路では盗めない) | Windows Helloで登録し、PC内のセキュリティチップに保存したもの。USBやNFCの物理セキュリティキーに保存したもの。 鍵が端末の外に出ないため、Google・Appleのアカウントを乗っ取られても持ち出されない。 |
自分のパスキーがどちらかは、登録時に表示される保存先(「iCloudキーチェーン」「Googleパスワードマネージャー」「Windows Hello」「セキュリティキー」など)で分かる。登録済みのものは、Chromeならパスワードマネージャーの一覧、iPhoneなら「パスワード」アプリに証券会社の項目があるかで確認できる。そこに入っていれば同期型だ。
ただし、端末保存型にも固有の注意点が3つある。
- 同じ口座の「別の入口」を塞ぐ。PCはWindows Helloでも、スマホアプリ用に別のパスキーを登録していれば、そちらが同期型である可能性がある。また、Chromeに証券口座のIDとパスワードを保存したままで、証券会社がパスワードとワンタイムパスワードでのログインも受け付けているなら、攻撃側はそこを狙う。守りは入口の数だけ必要になる。
- 攻撃対象はPC本体に移る。鍵が外に出ない以上、狙われるのは端末そのものだ。OSとブラウザの更新を怠らず、不審な添付ファイルを開かない。日本証券業協会は、ブラウザ上で普段しないキーボード操作(Ctrl+Vなど)を求められても実行しないよう呼びかけている。PCが乗っ取られれば、ログイン後の操作を横取りされる余地がある。
- 故障・買い替えで自分も締め出される。鍵がそのPCにしかないため、壊れれば証券口座に入れなくなる。証券会社の復旧手続きを事前に確認しておくか、物理セキュリティキーを2本目として登録しておくとよい。
要するに、端末保存型は今回の攻撃に対しては有効な防壁だが、「楽をして安全を得る」方法ではない。同期型の便利さを捨てる代わりに、入口の管理と端末の管理を自分で引き受けることになる。同期型を使い続けるなら、親鍵であるGoogle・Appleアカウントを固めることが前提条件になる。
6. 投資家がいまやるべきこと
- Apple・Googleアカウントの2段階認証を確認する。今回の侵入点そのもの。設定済みでも、確認コードの受け取り先が古い電話番号になっていないか見直す。
- ログイン中の端末を点検する。AppleもGoogleも、見覚えのない端末やセキュリティ設定の変更がないか確認するよう案内している。知らない端末があれば即座に削除し、パスワードを変更する。
- パスキーの登録は公式アプリか公式サイトからのみ。メールやSMSのリンクから「パスキー登録」に誘導されたら、それ自体が攻撃だと疑う。
- 証券会社のログイン通知・取引通知を有効にする。乗っ取られても、早く気づけば被害は小さくできる。
- 資産規模が大きいなら物理キーを検討する。USBやNFCで使うセキュリティキーは鍵がクラウドに同期されないため、今回の経路では持ち出せない。紛失に備えて2本登録しておくのが定石だ。
7. 証券会社株への含意
投資の観点では、今回の事案は証券会社の「補償負担リスク」が消えていないことを示した。2025年の乗っ取り禍ではネット大手が原則半額補償に踏み切ったが、今回のように顧客側のクラウドアカウントが侵入点になった場合、落ち度の線引きはさらに難しくなる。被害件数と補償方針が明らかになるまでは、ネット証券の業績見通しに小さくない不確定要素が残る。
ただし現時点で分かっているのは「起きた」ことだけで、規模は不明だ。2025年のような数百億円規模の被害に発展するのか、限定的な事案にとどまるのかで、評価はまったく変わる。材料として過大評価も過小評価もせず、続報を待つのが妥当だと考える。
参考:日本経済新聞「証券取引で不正疑い、AppleやGoogleアカウント乗っ取りでも発生」(2026年9月24日)、日本証券業協会「不正アクセス等にご注意ください!」、日本経済新聞「証券口座乗っ取り、ワンタイムパスワードで防げず 有効な対策は」(2025年7月10日)、piyolog「国内証券口座のっとりによる不正取引についてまとめてみた」、GMOクリック証券「パスキー認証」。本記事は投資助言ではありません。