証券口座に対する不正売買で、パスキーをすり抜ける手口が出てきた

にほんブログ村 株ブログ 米国株へ
にほんブログ村

2025年の3月ごろから急に話題に上がり始めて、一気に問題が深刻化して、業界を揺るがす大問題に発展した証券会社に対する不正売買(不正アクセスでの他人による強制売買)。証券協会がIDやパスワードによるログインではなく、パスキーなどによるログインの導入を強く推奨した事で、各証券会社はパスキーでのログインがほぼ必須化となりました。

パスキーは面倒だと思ったけど、慣れたら楽だよね

いちいちIDとパスワードを入れないから意外と楽だよね

当初は、一部の証券会社だけがパスキーを導入していたり、パスキーを導入しても従来通りのIDとパスワードでのログインも併用可能としていた証券会社もあったのですが、最近ではほぼ全ての証券会社がパスキーのみでのログインが必須となっているようです。

各社のパスキーの必須化が出そろった時点で、証券会社に対する不正売買(不正アクセスでの他人による強制売買)は大きく減少しており、ほぼ撲滅も近いのではという感じになっていました。

「証券会社に対する不正売買金額(不正アクセスでの他人による強制売買)」

年月不正金額年月不正金額年月不正金額年月不正金額
25年01月2.8億円25年06月411億円25年11月70億円26年04月146億円
25年02月1.6億円25年07月483億円25年12月42億円26年05月27億円
25年03月322億円25年08月533億円26年01月81億円26年06月12億円
25年04月3048億円25年09月108億円26年02月215億円26年07月0.4億円
25年05月2183億円25年10月211億円26年03月304億円26年08月4億円

「証券会社に対する不正売買」が大きく報じられていた去年の 4月や 5月には 2000億円~3000億円もの巨額の資金が不正アクセスによって勝手に売買されていました。

これは、フィッシングサイトに誘導されたことによって、IDとパスワードが抜き取られて、その情報をもとに不正アクセスを行い、証券会社内の保有株式などを勝手に売却して、他の仕手株(詐欺師が安値で事前に仕込んでおいた株)を購入させられて、巨額の損失を被るといった被害が多発していました。

各証券会社が強い注意喚起を行い、急ピッチで二段階認証などを進める対策を講じるなどしたことで、少しずつ被害は減っていき、パスキーを必須化にする証券会社が増えたことで、今年の 5月からは被害額が激減していました。パスキーの必須化によって、今年の 7月には 0.4億円の被害に留まり、「証券会社に対する不正売買」は収束していくのかと思われたのですが、今年の 8月になると被害額は 4億円と 7月から 10倍に急増することとなりました。

被害金額自体は去年などと比べると非常に少ないのですが、順調に減少していた被害額が急に増えた要因を証券協会が調べたところ、パスキーを管理しているスマートフォンなどにひも付いたアップルやグーグルのアカウントを乗っ取り、証券口座で不正取引した疑いのある事案が国内で起きたことが判明したようです。

確かに、アップルアカウントやグーグルアカウントを乗っ取られると、パスキーを他の端末で利用することが可能になるかもしれませんね。そうなると、せっかくパスキーを使用していても、意味がなくなってしまいますね。

ただ、あまり過度に不安になる必要はないと思います。基本的には、アップルアカウントなどは二段階認証(2ファクタ認証)をセットしておけば、他の端末で使用することは難しいです。逆に言えば、二段階認証(2ファクタ認証)をオンにしていない場合は、アップルアカウントのIDとパスワードが流出した場合は非常に困った事態になります。

iPhoneの場合で説明すると、他の端末でアップルアカウントを使用しようとすると、IDとパスワードを入力した後に、二段階認証(2ファクタ認証)が発動して、信頼する電話番号へ 6桁の数字を送信するので、その数字を入力しないと利用することができません。

通常は、この信頼する電話番号は自分が普段使っている iPhoneの電話番号になっているはずなので、手元に自分のiPhoneがないと、他の端末でアップルアカウントにログインすることが出来ません。なので、基本的には、二段階認証をオンにしているのであれば、アップルアカウントに不正にログインされる可能性は非常に低いです。

お手元のiPhoneで、「設定 → 自分の名前(端末名)の所をクリック → サインインとセキュリティ → 2ファクタ認証」と進んでいけば、自分の端末と自分の電話番号が確認方法として登録されているはずです。登録されていなければ、自分の電話番号を登録しておくといいです。2ファクタ認証は、一度オンに設定すると、オフには出来ないので、オンにするボタンなどが表示されておらずに自分の電話番号が設定されていれば、2ファクタ認証の設定はオンになっている状態となっています。

ただ、今後は AIが発展していくにつれて、あらたな抜け道が出てくるのかもしれませんね。常にセキュリティに関しては最新の状態に保っておいて、新たな詐欺や不正アクセスなどの情報があれば、対処法などを信頼できる情報元(金融機関などの公式サイトなど)から入手して、常に最新の防御態勢を整えておきたいですね。

   

にほんブログ村 株ブログ 米国株へ
にほんブログ村

↑↑↑ ランキングに参加しています。応援お願いします!!

この記事が気に入ったら
フォローしてね!

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

コメント

コメントする

目次