2025年5月30日 公表 フィッシング 解決済み 影響度:特大

証券会社10社で口座乗っ取り、不正取引は約5240億円に

対象組織:主要証券会社10社程度 / 規模:不正取引 約5240億円/約5958件
// WHAT HAPPENED

2025年1月から5月にかけて、主要な証券会社10社程度で顧客口座が相次いで侵害されました。原因は、他サイトで漏えいしたIDとパスワードの使い回しを悪用するクレデンシャルスタッフィングとフィッシング。不正取引の総額は約5240億円に達しました。

事案の概要データ

時期2025年1月〜5月
対象主要証券会社10社程度
不正取引額約5240億円
被害件数約5958件
手口クレデンシャルスタッフィング(パスワードリスト攻撃)とフィッシング
対応顧客への多要素認証の義務化、不自然なログインの検知・ブロック強化

何が起きたのか

2025年1月から5月にかけて、主要な証券会社10社程度で顧客口座が相次いで侵害され、本人の知らないところで株式の売買が行われました。不正取引の総額は約5240億円、被害件数は約5958件にのぼります。

手口は2つ。1つは「クレデンシャルスタッフィング(パスワードリスト攻撃)」で、他のWebサイトで漏えいしたIDとパスワードの組み合わせを、証券会社のログイン画面で片っ端から試すものです。もう1つは「フィッシング」で、証券会社を装った偽サイトにログイン情報を入力させる手口です。

なぜ「売買」されたのか

この事案が特異なのは、攻撃者が現金を直接引き出したのではなく、株式の売買を行った点です。証券口座からの出金は本人名義の銀行口座にしかできないことが多いため、直接的な現金化は困難です。

そこで攻撃者は、乗っ取った口座で保有株を売却し、その資金で特定の銘柄(流動性の低い株など)を大量に買い付けました。攻撃者自身が事前にその銘柄を保有しておけば、価格が上がったところで売り抜けて利益を得られます。相場操縦の一種です。

被害者は、自分の資産が勝手に別の銘柄に変えられ、しかも値下がりして大きな損失を被る、という被害を受けました。

パスワードの使い回しが根本原因

クレデンシャルスタッフィングが成立する前提は、利用者が複数のサービスで同じIDとパスワードを使い回していることです。どこか1つのサイトから漏れれば、他のすべてのサービスが危険にさらされます。

この事案を受け、証券各社は顧客への多要素認証を義務化し、不自然なログインの検知・ブロックを強化しました。多要素認証があれば、IDとパスワードを知られていてもログインは成立しません。

中小企業の経営者にとっても、自社の業務システムやネットバンキングで同じことが起こりえます。「社員が他のサービスと同じパスワードを使っている」前提で、多要素認証を導入するのが現実的な対策です。

時系列で見る経過

✅

解決までの道のり

証券各社が顧客への多要素認証を義務化し、不自然なログインの検知・ブロックを強化したことで、同種の被害は大きく抑制されました。業界全体が対策を引き上げる契機になった事案です。

対応の流れ

  • 2025年前半各社が不正ログインの急増を検知し、被害の実態把握を開始
  • 2025年前半利用者へパスワード変更と使い回しの解消を呼びかける注意喚起を実施
  • 2025年4月〜5月金融庁を含めた業界全体で情報共有と対策協議を実施
  • 2025年以降顧客に対する多要素認証を「推奨」から「義務」へ引き上げ
  • 2025年以降普段と異なる端末・地域からのログインを検知してブロックする仕組みを強化
  • 2025年以降不自然な売買パターンを検知するモニタリングを強化

解決できたポイント/残った課題

  • 多要素認証を「任意」から「義務」に変えたことが、最も効果の大きい対策だった
  • 業界全体で足並みを揃えたため、1社だけ対策が緩いという穴が生まれにくくなった
  • ログインの異常検知だけでなく、取引内容の異常検知も強化された
  • 一方で、すでに実行された不正取引による顧客の損失は、補償の対象や範囲が議論となった
  • 一方で、パスワードの使い回しという利用者側の習慣は簡単には変わらない

中小企業が学ぶべきポイント

  1. パスワードの使い回しをやめる。パスワード管理ツールを使えば覚える必要はない。
  2. 多要素認証は「面倒だから後で」ではなく、今すぐ設定する。最も費用対効果の高い対策。
  3. 金銭に直結するサービス(ネットバンキング・証券・決済)は、最優先で多要素認証にする。
  4. 事業者側は、多要素認証を「推奨」で終わらせず「必須」にする判断が必要。
  5. 普段と違う端末・地域からのログインを検知する仕組みを持つ。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:損害保険ジャパンで大規模な個人情報流出、最大17… 古い記事:PR TIMESに不正アクセス、90万件以上の情… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。