本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

大和証券の委託先への不正アクセス(約11万名・約22万件):漏れた可能性がある情報と、顧客がやること

大和証券がネット経由の問い合わせ管理に使う委託先のサーバーに不正アクセスがあり、約11万名の氏名・メールアドレス・口座番号などが漏えいした可能性があります。同社の公式発表をもとに、漏れた可能性がある情報と、顧客が今日やることを整理します。

公開日 2026-10-06 更新日 2026-10-06 最終確認 2026-10-06 16分で読める

対象:大和証券に口座を持ち、ネット経由で問い合わせをしたことがある人と、問い合わせ対応を外部のサービスに任せている事業者。本記事は大和証券株式会社の公式発表にもとづく解説で、攻撃手順は扱いません。

顧客が今日やること

1

対象かどうかは、お知らせBOXで確かめる

同社のホームページによれば、対象の顧客には10月5日に、オンライントレードのお知らせBOXで個別に連絡しています。メールに書かれたリンクからではなく、ブックマークか公式アプリから自分でログインして確認してください。

分からない場合は、専用ダイヤル(0120-851850、午前9時〜午後5時、土日祝日を除く)に問い合わせます。番号は、届いた連絡に書かれたものではなく、同社の公式サイトに載っているものを使います。

2

メールやSMSのリンクからログインしない

漏えいした可能性があるのは、氏名・メールアドレス・口座番号と、問い合わせの内容です。これがそろうと、宛名も口座番号も正しく、過去の問い合わせにも触れた偽の連絡が作れます。

同社はフィッシング対策のページで、メールからオンライントレードにログインしないよう案内しています。「セキュリティ確認」「お詫び」「補償の手続き」といった名目でも、リンクは開かずに、いつものブックマークか公式アプリから入ってください(見分け方は フィッシングとは)。

3

ID・パスワード・暗証番号・ワンタイムパスワードは誰にも伝えない

同社は、不審な連絡に対して取引用ID・パスワード、暗証番号、ワンタイムパスワード等を提供しないよう呼びかけています。電話で「本人確認のため」と言われても同じです。

相手が氏名や口座番号を正しく言えても、それは本物である証拠になりません。今回まさにその情報が漏えいした可能性があるからです。

4

ログインをパスキー認証にし、操作通知を確かめる

同社はオンライントレードのログインに、指紋や顔認証を使うパスキー認証を導入しています。パスキーは本物のサイトでしか使えないため、偽サイトにIDとパスワードを入力してしまう被害を防ぎやすくなります(仕組みは パスキーとは、他の方式との比較は 二要素認証の選び方)。

あわせて、ログインや取引・出金、個人情報の変更があったときにメールが届く「操作通知」が有効かを確かめます。同社は2025年5月11日から、原則としてすべての顧客でこの通知を有効にしたとしています。

5

操作履歴を見て、心当たりのない操作がないか確かめる

オンライントレードにログインし、「お手続き・サポート」メニューの「操作履歴」で、最近のログインや手続きを確認できます。

覚えのないログインや取引、登録情報の変更があれば、すぐにパスワードを変えて同社に連絡してください。同じパスワードを他のサービスでも使っているなら、そちらも分けておきます(確認の方法は パスワードが漏れていないか確認する方法)。

何が起きたのか(大和証券の発表より)

大和証券株式会社は、2026年10月5日に「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」を公表しました。以下はすべて同社の発表にもとづきます。

  1. 2026年10月2日 20時33分頃〜10月3日 8時1分頃

    委託先によると、この間に委託先のサーバーへの不正アクセスが発生した。
  2. 10月3日

    同社が委託先から、同社の顧客情報へのアクセスと取得の形跡が確認されたとの連絡を受けた。
  3. 10月5日

    同社が公表。対象の顧客にはオンライントレードのお知らせBOXで個別に連絡した。
約11万名
氏名・メールアドレス・口座番号等が漏えいした可能性
約22万件
個人を特定できない問い合わせ等を含めた合計
確認なし
同社のシステムへの不正アクセス
確認なし
不正な取引・情報の公開や拡散(10月5日時点)
漏えいした可能性がある情報(大和証券の発表より)
どこから
同社が、顧客からのインターネット経由の問い合わせ内容の管理等に使っているサービスの提供元(委託先)のサーバー
対象
問い合わせ等にかかる情報のうち、約11万名分。個人を特定できない問い合わせ等を合わせて約22万件
項目
氏名、メールアドレス、口座番号等。受付済みの問い合わせ履歴にかかる情報
口座への影響
この情報では、オンライントレードを含め、証券口座へのアクセスや同社での各種取引はできないとしている
同社のシステム
不正アクセスは委託先のサーバーに対してのみ行われ、同社のシステムへの不正アクセスは確認されていない
原因
公表されていない。同社は委託先の原因調査と恒久対策を確認するとしている
委託先の対応
委託先からは、緊急のセキュリティ強化を実施済みで、追加の不正アクセスや漏えいは確認されていないとの報告を受けている
問い合わせ
専用ダイヤル 0120-851850(午前9時〜午後5時、土日祝日を除く)

漏れた可能性がある情報で何ができるか

一つひとつは珍しくない項目でも、そろうと偽の連絡を本物らしく見せる材料になります。今回の特徴は、氏名と連絡先に加えて、口座番号と問い合わせの内容が含まれている点です。

氏名+メールアドレス+口座番号

↓

宛名と口座番号の正しい偽のログイン要求メール

→ リンクからログインしない/パスキー認証を使う

氏名+過去の問い合わせ内容

↓

「先日のお問い合わせの件で」と始まる偽の電話・メール

→ 暗証番号やワンタイムパスワードを伝えない/公式の窓口にかけ直す

漏えいした可能性がある情報の組み合わせと、それぞれに対応する顧客の行動

発表で確認されていないもの

  • 同社のシステムへの不正アクセス
  • 不正な取引(10月5日時点)
  • 情報の公開や拡散(10月5日時点)
  • この情報だけでの口座へのアクセスや取引(できないとしている)

漏えいした可能性があるもの

  • 氏名
  • メールアドレス
  • 口座番号など
  • 問い合わせの内容(受付済みの履歴)

読み方の注意:「この情報では取引できない」は「何もしなくてよい」ではない

同社は、漏えいした可能性のある情報だけでは口座へのアクセスや取引はできないとしています。これは、この情報だけでは不十分という意味です。

偽のメールやサイトでIDとパスワードを入力してしまうと、話は変わります。金融庁は、証券会社を装った偽サイトなどで盗まれたログインIDやパスワードによる不正な取引の被害が多発したとして、注意を呼びかけています(金融庁の注意喚起)。次に狙われやすいのはログイン情報なので、リンクからログインしない習慣とパスキー認証が対策の中心になります。

問い合わせの内容は人によって違います。自分がどんな問い合わせをしたかを覚えていれば、その話題に触れる連絡が届いたときに、今回の情報が使われている可能性に気づけます。

問い合わせ対応を外部のサービスに任せている事業者へ

今回の情報は、同社のシステムではなく、問い合わせ管理に使う委託先のサーバーに保存されていました。原因は公表されていないため、ここでは同じ構成のサービス全般で見直せる点に絞ります。問い合わせ管理システムそのものが侵入の対象になった例は、DIVDの事案 でも整理しています。ここでは、問い合わせの履歴ならではの点を加えます。

1

問い合わせフォームで、口座番号などを自由記入させない

問い合わせの本文欄には、顧客が口座番号や生年月日、ときにはパスワードまで書き込むことがあります。本人確認が必要なら、ログイン後の画面から問い合わせてもらい、番号は問い合わせ履歴に保存しない形にします。

最初の1つとしては、フォームの送信時に口座番号や電話番号の形をした文字列を検出し、一部を伏せ字にしてから保存する設定から始めます。問い合わせ管理サービスによっては、こうした機密情報の伏せ字機能や、保存前に内容を加工する機能が用意されています。

2

完了した問い合わせに保存期間を決め、期限が来たら消す

問い合わせの履歴は、対応が終わると日々の業務ではほとんど使われませんが、漏えい時には全件が対象になります。どのくらいの期間で古い履歴を消すかを決め、期限が来たら自動で消えるようにします。

委託先に保存している場合は、契約で保存期間と消去の方法を決め、実際に消えているかを年に1回は確認します。契約が終わった後に消えていなかった例は、2026年の事案一覧 のApplyNowの項目にもあります。

3

顧客データを預けている委託先を一覧にし、件数と連絡の期限を決める

問い合わせ管理、メール配信、アンケート、採用など、顧客や応募者のデータを預けている外部サービスを一覧にします。それぞれに、預けている件数と項目、不正アクセスに気づいたときに何時間以内に連絡してもらうかを書き込みます。

件数が多い委託先から順に、管理画面の多要素認証、接続元の制限、大量の出力があったときの通知が設定されているかを確認します(考え方は 認証と認可の違い)。

出典(公開記録)

本記事の事実関係は以下の公開情報にもとづきます。公表されていない侵入の手法や原因は推測しません。

  • 大和証券株式会社「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」(2026年10月5日) — 同社の適時開示(PDF)
  • 大和証券 ホームページのお知らせ(対象者へのお知らせBOXでの個別連絡) — daiwa.jp
  • 大和証券「フィッシング詐欺にご注意ください」 — daiwa.jp
  • 大和証券「各種セキュリティの設定方法」(パスキー認証・操作通知・操作履歴) — daiwa.jp
  • 金融庁「インターネット取引サービスへの不正アクセス・不正取引にご注意ください」 — fsa.go.jp
  • 日本経済新聞「大和証券、口座番号など顧客情報22万件が漏洩か 委託先に不正アクセス」(2026年10月5日) — nikkei.com
  • 共同通信「大和証、22万件漏えいか 不正アクセス、個人情報も」(2026年10月5日、Yahoo!ニュース掲載) — news.yahoo.co.jp

更新履歴

2026-10-06:初版。大和証券の10月5日の発表にもとづく。同社は委託先の原因調査を確認するとしており、新たな事実が公表されたら本記事を更新します。

次に読む

よくある質問

Q大和証券の不正アクセスで何が漏れたのですか?
A

大和証券の2026年10月5日の発表によれば、顧客からのインターネット経由の問い合わせ等にかかる情報のうち、約11万名分の氏名、メールアドレス、口座番号等の情報が漏えいした可能性があります。個人を特定できない問い合わせ等を合わせると約22万件です。情報は、同社が問い合わせ管理に使っている委託先のサーバーに保存されていたものです。

QログインIDやパスワードは漏れましたか?
A

同社は、漏えいした可能性のある情報では、オンライントレードを含め証券口座へのアクセスや同社での各種取引はできないとしています。発表は、漏えいした可能性のある情報として氏名、メールアドレス、口座番号等を挙げており、取引用のIDやパスワードは挙げていません。そのうえで、取引用ID・パスワード、暗証番号、ワンタイムパスワード等を誰にも提供しないよう呼びかけています。

Q自分は対象ですか?
A

同社のホームページによれば、対象の顧客には10月5日にオンライントレードの「お知らせBOX」で個別に連絡しています。ブックマークか公式アプリから自分でログインして、お知らせBOXを確認してください。分からない場合は専用ダイヤル(0120-851850、午前9時〜午後5時、土日祝日を除く)に問い合わせます。

Q不正な取引は起きていますか?
A

同社は、10月5日時点で本件に起因する不正な取引は確認されておらず、情報がインターネット上に公開・拡散された事実も確認されていないとしています。今後も監視を続けるとしています。

Qどんな詐欺に注意すればいいですか?
A

同社は、氏名や問い合わせ内容等を利用し、同社または関係者を装った電話やメールによる詐欺が行われるおそれがあるとしています。過去の問い合わせの内容や口座番号を正しく言える連絡でも、本物とは限りません。リンクや添付ファイルは開かず、身に覚えのない連絡や取引は、公式ホームページで確認した窓口に問い合わせてください。

Q原因は何ですか?
A

2026年10月6日時点で、不正アクセスの原因と手口は公表されていません。同社は委託先の原因調査と恒久対策を確認するとともに、既存の委託先の点検と委託先管理のあり方の検証を進めるとしています。