事案の概要データ
| 時期 | 2025年1月〜5月 |
|---|---|
| 対象 | 主要証券会社10社程度 |
| 不正取引額 | 約5240億円 |
| 被害件数 | 約5958件 |
| 手口 | クレデンシャルスタッフィング(パスワードリスト攻撃)とフィッシング |
| 対応 | 顧客への多要素認証の義務化、不自然なログインの検知・ブロック強化 |
何が起きたのか
2025年1月から5月にかけて、主要な証券会社10社程度で顧客口座が相次いで侵害され、本人の知らないところで株式の売買が行われました。不正取引の総額は約5240億円、被害件数は約5958件にのぼります。
手口は2つ。1つは「クレデンシャルスタッフィング(パスワードリスト攻撃)」で、他のWebサイトで漏えいしたIDとパスワードの組み合わせを、証券会社のログイン画面で片っ端から試すものです。もう1つは「フィッシング」で、証券会社を装った偽サイトにログイン情報を入力させる手口です。
なぜ「売買」されたのか
この事案が特異なのは、攻撃者が現金を直接引き出したのではなく、株式の売買を行った点です。証券口座からの出金は本人名義の銀行口座にしかできないことが多いため、直接的な現金化は困難です。
そこで攻撃者は、乗っ取った口座で保有株を売却し、その資金で特定の銘柄(流動性の低い株など)を大量に買い付けました。攻撃者自身が事前にその銘柄を保有しておけば、価格が上がったところで売り抜けて利益を得られます。相場操縦の一種です。
被害者は、自分の資産が勝手に別の銘柄に変えられ、しかも値下がりして大きな損失を被る、という被害を受けました。
パスワードの使い回しが根本原因
クレデンシャルスタッフィングが成立する前提は、利用者が複数のサービスで同じIDとパスワードを使い回していることです。どこか1つのサイトから漏れれば、他のすべてのサービスが危険にさらされます。
この事案を受け、証券各社は顧客への多要素認証を義務化し、不自然なログインの検知・ブロックを強化しました。多要素認証があれば、IDとパスワードを知られていてもログインは成立しません。
中小企業の経営者にとっても、自社の業務システムやネットバンキングで同じことが起こりえます。「社員が他のサービスと同じパスワードを使っている」前提で、多要素認証を導入するのが現実的な対策です。
時系列で見る経過
- 2025年1月ごろ証券会社の顧客口座に対する不正ログインが発生し始める
- 2025年前半複数の証券会社で不正取引が相次ぎ、被害が拡大
- 2025年4月〜5月金融庁や各社が注意喚起を実施。被害規模が明らかになる
- 2025年5月ごろ不正取引額 約5240億円、被害件数 約5958件と集計される
- 2025年以降各社が顧客への多要素認証を義務化し、不自然なログインの検知・ブロックを強化
解決までの道のり
証券各社が顧客への多要素認証を義務化し、不自然なログインの検知・ブロックを強化したことで、同種の被害は大きく抑制されました。業界全体が対策を引き上げる契機になった事案です。
対応の流れ
- 2025年前半各社が不正ログインの急増を検知し、被害の実態把握を開始
- 2025年前半利用者へパスワード変更と使い回しの解消を呼びかける注意喚起を実施
- 2025年4月〜5月金融庁を含めた業界全体で情報共有と対策協議を実施
- 2025年以降顧客に対する多要素認証を「推奨」から「義務」へ引き上げ
- 2025年以降普段と異なる端末・地域からのログインを検知してブロックする仕組みを強化
- 2025年以降不自然な売買パターンを検知するモニタリングを強化
解決できたポイント/残った課題
- 多要素認証を「任意」から「義務」に変えたことが、最も効果の大きい対策だった
- 業界全体で足並みを揃えたため、1社だけ対策が緩いという穴が生まれにくくなった
- ログインの異常検知だけでなく、取引内容の異常検知も強化された
- 一方で、すでに実行された不正取引による顧客の損失は、補償の対象や範囲が議論となった
- 一方で、パスワードの使い回しという利用者側の習慣は簡単には変わらない
中小企業が学ぶべきポイント
- パスワードの使い回しをやめる。パスワード管理ツールを使えば覚える必要はない。
- 多要素認証は「面倒だから後で」ではなく、今すぐ設定する。最も費用対効果の高い対策。
- 金銭に直結するサービス(ネットバンキング・証券・決済)は、最優先で多要素認証にする。
- 事業者側は、多要素認証を「推奨」で終わらせず「必須」にする判断が必要。
- 普段と違う端末・地域からのログインを検知する仕組みを持つ。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。