「SBI証券でパスキーが乗っ取られた?」という投稿がSNSで広がっています。もとになったのは、SBI証券が10月2日に出したGoogle・Appleアカウントを狙ったフィッシングへの注意喚起です。
SBI証券は10月8日、自社の証券口座では被害は確認されていない(他社で報告された事案)と説明しました。ただ、手口そのものはどの証券会社・銀行の利用者にも関係します。仕組みと、いますぐ確認したい設定を図とチェッカーで整理しました。
- GoogleやAppleのアカウントが乗っ取られると、そこに同期されたパスキーやパスワードのメモで証券口座に入られるおそれがある
- SBI証券は「当社口座での被害は確認されていない」と10/8に追記。SMBC日興証券も10/6に同じ趣旨の注意喚起
- 対策の中心はGoogle・Appleアカウント側の2段階認証と、復旧用連絡先・登録端末の確認
SBI証券の注意喚起とは?何があった?
SBI証券は2026年10月2日、日本証券業協会からの会員向け通知を受けて、GoogleやAppleなどのアカウント情報を狙うフィッシングへの注意を呼びかけました。その後、この注意喚起を引用した投稿が「SBI証券の口座で被害が出た」かのように拡散しました。
これを受けてSBI証券は10月8日、X(旧Twitter)と公式サイトで「他の証券会社で報告された事案であり、当社の証券口座では現時点で被害は確認されていない」と説明しています。当初の文面に「他社の事案」と書かれていなかったため誤解が広がった、と報じられています。
| 日付 | できごと |
|---|---|
| 10月2日(金) | SBI証券がGoogle・Appleアカウントを狙うフィッシングへの注意喚起を掲載(日本証券業協会の通知を受けたもの) |
| 10月6日(火) | SMBC日興証券が「パスキーを保存しているApple Account・Googleアカウントの乗っ取り」への注意喚起を掲載 |
| 10月8日(木) | SBI証券が「当社口座での被害は確認されていない」と追記・Xで説明 |
手口の仕組み:パスキーが「破られた」わけではない
パスキーは、パスワードの代わりにスマホの指紋・顔認証などでログインする仕組みで、偽サイトに入力させて盗むタイプのフィッシングには強いとされています。証券各社も不正取引対策として導入を進めてきました。
ただし、パスキーは便利さのためにGoogleパスワードマネージャーやiCloudキーチェーンなど、クラウドのアカウントに保存・同期されることが多いです。今回注意が呼びかけられているのは、この「保管庫」にあたるGoogle・Appleアカウントそのものが乗っ取られるケースです。
SBI証券は、証券口座のログイン情報を偽サイトに入力していなくても被害が及ぶおそれがあるとしています。つまり「証券会社を名乗るメールには引っかからない」という人でも、Google・Appleを名乗るメールや、「セキュリティのためパスキーを再登録してください」というSMS・電話には注意が必要です。
あなたの安全度をチェック(安全度チェッカー)
当てはまるものにチェックを入れると、残っているリスクと、次にやるべきことを表示します。証券口座だけでなく、ネット銀行やキャッシュレス決済にも役立ちます。
今すぐ確認したい設定(Google・Apple・証券口座)
| 確認する場所 | やること | 理由 |
|---|---|---|
| Googleアカウント | 2段階認証プロセスをオン/復旧用の電話・メールを確認/デバイス一覧を確認 | パスキーやパスワードが同期される「保管庫」を守る |
| Apple Account | 2ファクタ認証を確認/信頼できる電話番号・デバイスを確認 | iCloudキーチェーンのパスキーを守る |
| メモ・写真アプリ | 証券口座のIDやパスワードを書いたメモ・スクショを削除 | アカウントを乗っ取られると中身も見られる |
| 証券口座 | パスワードでのログインを無効化(対応社のみ)/ログイン通知・取引履歴を確認 | パスワード経由の侵入口をふさぐ |
| SMS・電話 | 「パスキーの再登録」「本人確認」の案内に応じない | 手続きに見せかけて登録させる手口がある |
「パスキーをやめたほうがいい?」
報道や各社の説明では、パスキーの仕組み自体が破られたわけではないとされています。偽サイトにパスワードを入力して盗まれるタイプの被害にはパスキーが有効で、SBI証券もパスキーの利用とパスワードログインの無効化を案内しています。やめるのではなく、パスキーを保存しているアカウントの守りを固めるのが基本です。
被害が疑われるときは
身に覚えのない取引やログイン通知に気づいたら、すぐに利用している証券会社の公式窓口(公式サイトやアプリに載っている番号)に連絡しましょう。メールやSMSに書かれた電話番号やリンクは使わないでください。Google・Appleアカウントの設定は証券会社では変更できないため、それぞれの公式ヘルプで手続きします。
よくある質問
SBI証券の口座で被害は出た?
SBI証券は10月8日、「当社の証券口座では現時点で被害は確認されていない」と説明しています。注意喚起は、日本証券業協会の通知にもとづき、他社で報告された事案をもとにしたものです。
SBI証券からIDやパスワードが流出した?
流出ではありません。各社とも、自社システムへの侵入やID・パスワードの流出ではなく、利用者のGoogle・Appleアカウントが不正に使われるケースへの注意だと説明しています。
パスキーは危ないの?
パスキー自体が破られたわけではありません。保存先のGoogle・Appleアカウントが乗っ取られると悪用されるおそれがあるため、そのアカウントの2段階認証などで守ることが大切です。
他の証券会社や銀行も関係ある?
関係します。パスキーやパスワードをGoogle・Appleアカウントに保存している人は、どの金融機関の利用者でも同じ対策が役立ちます。SMBC日興証券も10月6日に同じ趣旨の注意喚起を出しています。
「パスキーを再登録して」というSMSが来たら?
リンクを開かず、手続きもしないでください。必要なお知らせかどうかは、証券会社の公式アプリや公式サイトに自分でアクセスして確認します。

