2025年の3月ごろから急に話題に上がり始めて、一気に問題が深刻化して、業界を揺るがす大問題に発展した証券会社に対する不正売買(不正アクセスでの他人による強制売買)。証券協会がIDやパスワードによるログインではなく、パスキーなどによるログインの導入を強く推奨した事で、各証券会社はパスキーでのログインがほぼ必須化となりました。

パスキーは面倒だと思ったけど、慣れたら楽だよね



いちいちIDとパスワードを入れないから意外と楽だよね
当初は、一部の証券会社だけがパスキーを導入していたり、パスキーを導入しても従来通りのIDとパスワードでのログインも併用可能としていた証券会社もあったのですが、最近ではほぼ全ての証券会社がパスキーのみでのログインが必須となっているようです。
各社のパスキーの必須化が出そろった時点で、証券会社に対する不正売買(不正アクセスでの他人による強制売買)は大きく減少しており、ほぼ撲滅も近いのではという感じになっていました。
「証券会社に対する不正売買金額(不正アクセスでの他人による強制売買)」
| 年月 | 不正金額 | 年月 | 不正金額 | 年月 | 不正金額 | 年月 | 不正金額 |
|---|---|---|---|---|---|---|---|
| 25年01月 | 2.8億円 | 25年06月 | 411億円 | 25年11月 | 70億円 | 26年04月 | 146億円 |
| 25年02月 | 1.6億円 | 25年07月 | 483億円 | 25年12月 | 42億円 | 26年05月 | 27億円 |
| 25年03月 | 322億円 | 25年08月 | 533億円 | 26年01月 | 81億円 | 26年06月 | 12億円 |
| 25年04月 | 3048億円 | 25年09月 | 108億円 | 26年02月 | 215億円 | 26年07月 | 0.4億円 |
| 25年05月 | 2183億円 | 25年10月 | 211億円 | 26年03月 | 304億円 | 26年08月 | 4億円 |
「証券会社に対する不正売買」が大きく報じられていた去年の 4月や 5月には 2000億円~3000億円もの巨額の資金が不正アクセスによって勝手に売買されていました。
これは、フィッシングサイトに誘導されたことによって、IDとパスワードが抜き取られて、その情報をもとに不正アクセスを行い、証券会社内の保有株式などを勝手に売却して、他の仕手株(詐欺師が安値で事前に仕込んでおいた株)を購入させられて、巨額の損失を被るといった被害が多発していました。
各証券会社が強い注意喚起を行い、急ピッチで二段階認証などを進める対策を講じるなどしたことで、少しずつ被害は減っていき、パスキーを必須化にする証券会社が増えたことで、今年の 5月からは被害額が激減していました。パスキーの必須化によって、今年の 7月には 0.4億円の被害に留まり、「証券会社に対する不正売買」は収束していくのかと思われたのですが、今年の 8月になると被害額は 4億円と 7月から 10倍に急増することとなりました。
被害金額自体は去年などと比べると非常に少ないのですが、順調に減少していた被害額が急に増えた要因を証券協会が調べたところ、パスキーを管理しているスマートフォンなどにひも付いたアップルやグーグルのアカウントを乗っ取り、証券口座で不正取引した疑いのある事案が国内で起きたことが判明したようです。
確かに、アップルアカウントやグーグルアカウントを乗っ取られると、パスキーを他の端末で利用することが可能になるかもしれませんね。そうなると、せっかくパスキーを使用していても、意味がなくなってしまいますね。
ただ、あまり過度に不安になる必要はないと思います。基本的には、アップルアカウントなどは二段階認証(2ファクタ認証)をセットしておけば、他の端末で使用することは難しいです。逆に言えば、二段階認証(2ファクタ認証)をオンにしていない場合は、アップルアカウントのIDとパスワードが流出した場合は非常に困った事態になります。
iPhoneの場合で説明すると、他の端末でアップルアカウントを使用しようとすると、IDとパスワードを入力した後に、二段階認証(2ファクタ認証)が発動して、信頼する電話番号へ 6桁の数字を送信するので、その数字を入力しないと利用することができません。
通常は、この信頼する電話番号は自分が普段使っている iPhoneの電話番号になっているはずなので、手元に自分のiPhoneがないと、他の端末でアップルアカウントにログインすることが出来ません。なので、基本的には、二段階認証をオンにしているのであれば、アップルアカウントに不正にログインされる可能性は非常に低いです。
お手元のiPhoneで、「設定 → 自分の名前(端末名)の所をクリック → サインインとセキュリティ → 2ファクタ認証」と進んでいけば、自分の端末と自分の電話番号が確認方法として登録されているはずです。登録されていなければ、自分の電話番号を登録しておくといいです。2ファクタ認証は、一度オンに設定すると、オフには出来ないので、オンにするボタンなどが表示されておらずに自分の電話番号が設定されていれば、2ファクタ認証の設定はオンになっている状態となっています。
ただ、今後は AIが発展していくにつれて、あらたな抜け道が出てくるのかもしれませんね。常にセキュリティに関しては最新の状態に保っておいて、新たな詐欺や不正アクセスなどの情報があれば、対処法などを信頼できる情報元(金融機関などの公式サイトなど)から入手して、常に最新の防御態勢を整えておきたいですね。


コメント