FORSMILE
EN
ネット安全2026/09/23

【2段階認証を入れていても】証券口座の不正ログインは1年8か月で19,207件|金融庁が9月9日に更新した数字と、パスキーに切り替える理由

金融庁が2026年9月9日に更新した集計では、証券会社のネット取引で不正アクセス19,207件・不正取引10,639件が報告されています。ワンタイムパスワードを入れても突破される仕組みと、今日できる対策を図で整理しました。

ブログ一覧へ / Back to Blog

2段階認証を設定していても、証券口座は乗っ取られています。「ワンタイムパスワードを入れているから大丈夫」という理解が、いま最も危ない思い込みです。
金融庁は2026年9月9日に注意喚起を更新し、証券会社のインターネット取引サービスでの不正アクセス・不正取引の件数を公表しました。

公表された集計(2025年1月〜2026年8月)はこうです。
不正アクセス 19,207件、不正取引 10,639件。勝手に売られた金額は約4,368億円、そのお金で勝手に買われた金額は約3,837億円にのぼります。

口座に入られると、何をされるのか

金融庁は、不正取引の典型的なやり方をこう説明しています。不正行為者が口座を勝手に操作して、中にある株式等を売却する。そして、その売却代金で国内外の小型株等を買い付ける。結果として、被害口座には買わされた小型株が残ります。
つまりお金が引き出されるのではなく、資産が別のものにすり替えられるという形です。通帳の残高だけを見ていても気づけません。

2段階認証が突破される仕組み

リアルタイム型フィッシングは、あなたの入力をその場で本物のサイトへ中継する
  • 実在する証券会社をかたるメールやSMSが届き、リンクを開いてしまう
  • 本物そっくりの偽サイトが開く。見た目では判別できないように作られている
  • IDとパスワードを入力する。この時点で攻撃者の手に渡る
  • 攻撃者はその情報を使い、その場で本物のサイトにログインを試みる
  • 本物のサイトがワンタイムパスワードを要求するので、攻撃者は偽サイト側でも同じ入力欄を出す。あなたが入れた数字がそのまま本物へ流れる

ワンタイムパスワードが「1回限り」であることは、この手口の前では防御になりません。攻撃者が必要としているのは、あなたが入力してから期限が切れるまでの数十秒だけだからです。
だから金融庁は、パスキー認証等の「フィッシングに耐性のある多要素認証」への切り替えを進めています。パスキーは、いま開いているサイトが正しいドメインでなければそもそも認証が成立しない仕組みなので、偽サイトに入力してしまう余地がありません。

最近の数字は減っている。ただし読み方に注意がいる

月別に見ると、ピークは2025年4月で、不正アクセス5,490件・不正取引3,033件・売却約1,625億円でした。直近は2026年7月が18件、8月が39件まで下がっています。
ただし金融庁は、この数値について「各証券会社等から報告を受けた発生日ベースの数値(暫定値)であり、まだ判明していない不正アクセスや不正取引が存在する可能性がある」と明記しています。直近の月ほど、これから積み上がる余地が大きいということです。「もう終わった」と受け取るのは早すぎます。

もうひとつ注意が要ります。金融庁は「売却金額」「買付金額」は顧客の損失額と一致しないとも書いています。4,368億円がそのまま被害者の損失になったわけではありません。数字を人に伝えるときは、この但し書きごと伝えてください。

今日できること

  • 証券会社やネットバンキングに、パスキーの設定項目があるか確認する。あれば今日設定する。金融庁は「提供が開始された場合には、速やかに利用設定を行ってください」と案内しています
  • 正しいURLをブックマークに登録し、以後はそこからしか入らない。メールやSMSのリンクからはログインしない
  • ログイン時だけでなく、取引時・出金時・出金先口座の変更時の多要素認証と通知サービスを有効にする。すり替え型の被害は、出金がなくても起きます
  • 口座の中身をこまめに見る。残高ではなく、保有している銘柄が変わっていないかを見てください
  • パスワードを使い回さない。やむを得ずパスワードを使う場合は、できる限り長く、推測しやすい文字列を避ける

IPAも「不正ログイン」を毎年挙げ続けている

IPAが2026年1月29日に公開した「情報セキュリティ10大脅威 2026」では、個人向けの脅威として「インターネット上のサービスへの不正ログイン」が11年連続11回目「フィッシングによる個人情報等の詐取」が8年連続8回目「インターネットバンキングの不正利用」が4年ぶり8回目に挙げられています。
なおこの個人編には順位が付いていません。五十音順で並んでいるだけなので、「◯位だから優先度が高い」という読み方はできません。順位付きの解説を見かけたら、IPAの原典を確認してください。

🛡シェミハザの見破りクイズ

証券会社からのメールにあったリンクを開き、本物そっくりの画面でIDとパスワードを入れてしまいました。続けてワンタイムパスワードの入力も求められています。ここでいちばん安全な行動はどれですか。

家族に送るならこの3行

  • 証券口座やネット銀行は、メールやSMSのリンクからログインしない。ブックマークから入る
  • ワンタイムパスワードを入れても乗っ取られる手口がある。偽サイトに入れてしまったら、すぐパスワード変更と会社への連絡を
  • 困ったら消費者ホットライン188、詐欺かもと思ったら警察相談専用電話#9110。どちらも局番なしでかけられます

相談先

口座に身に覚えのないログインや取引があった場合は、まず利用している証券会社等の窓口に連絡してください。そのうえで、金融庁の金融サービス利用者相談室(ナビダイヤル 0570-016811 / IP電話からは 03-5251-6811、平日10時00分〜17時00分)でも相談を受け付けています。
詐欺かもしれないと思った段階なら警察相談専用電話 #9110へ。お金の支払いやトラブルの相談は消費者ホットライン 188(局番なし)です。いま危険が迫っているときは110番です。
すでにアカウントを乗っ取られてしまった場合の取り戻し方は、下の「アカウントを乗っ取られたら」にまとめています。

🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【敬老の日に】「うちの親はネットをやらないから大丈夫」が当てにならない理由|65歳以上の相談は33万件、通信販売の割合が最も高いのは65〜69歳2026/09/21【まとめ】シェミハザと振り返るネット安全(9/14〜9/19)見破りクイズ4問付き2026/09/20【開いてしまった人へ】8月のフィッシング報告は24.5%増|上位5ブランドで約7割、差出人のドメインでは見分けられない2026/09/19【身に覚えのない送金】決済アプリから勝手にチャージ・送金される手口|警察庁が9月18日に挙げた3つの入り口2026/09/18【契約してしまった人へ】SNS広告からWeb会議で勧められるAI講座・副業スクール|申し込み方で解約の道が変わります2026/09/17