SBI証券のパスキー乗っ取り注意とは?Google・Apple経由の手口、被害は他社【安全度チェッカー付き】

SBI証券のパスキー乗っ取り注意とは?Google・Apple経由の手口、被害は他社【安全度チェッカー付き】 テック・AI
2026年10月9日時点の情報です

「SBI証券でパスキーが乗っ取られた?」という投稿がSNSで広がっています。もとになったのは、SBI証券が10月2日に出したGoogle・Appleアカウントを狙ったフィッシングへの注意喚起です。

SBI証券は10月8日、自社の証券口座では被害は確認されていない(他社で報告された事案)と説明しました。ただ、手口そのものはどの証券会社・銀行の利用者にも関係します。仕組みと、いますぐ確認したい設定を図とチェッカーで整理しました。

3行でわかる要点
  • GoogleやAppleのアカウントが乗っ取られると、そこに同期されたパスキーやパスワードのメモで証券口座に入られるおそれがある
  • SBI証券は「当社口座での被害は確認されていない」と10/8に追記。SMBC日興証券も10/6に同じ趣旨の注意喚起
  • 対策の中心はGoogle・Appleアカウント側の2段階認証と、復旧用連絡先・登録端末の確認

SBI証券の注意喚起とは?何があった?

SBI証券は2026年10月2日、日本証券業協会からの会員向け通知を受けて、GoogleやAppleなどのアカウント情報を狙うフィッシングへの注意を呼びかけました。その後、この注意喚起を引用した投稿が「SBI証券の口座で被害が出た」かのように拡散しました。

これを受けてSBI証券は10月8日、X(旧Twitter)と公式サイトで「他の証券会社で報告された事案であり、当社の証券口座では現時点で被害は確認されていない」と説明しています。当初の文面に「他社の事案」と書かれていなかったため誤解が広がった、と報じられています。

日付できごと
10月2日(金)SBI証券がGoogle・Appleアカウントを狙うフィッシングへの注意喚起を掲載(日本証券業協会の通知を受けたもの)
10月6日(火)SMBC日興証券が「パスキーを保存しているApple Account・Googleアカウントの乗っ取り」への注意喚起を掲載
10月8日(木)SBI証券が「当社口座での被害は確認されていない」と追記・Xで説明
どの証券会社で何件の被害があったのかは、各社の告知では公表されていません。また、両社とも自社システムへの侵入や、ID・パスワードの流出ではないと説明しています。

手口の仕組み:パスキーが「破られた」わけではない

パスキーは、パスワードの代わりにスマホの指紋・顔認証などでログインする仕組みで、偽サイトに入力させて盗むタイプのフィッシングには強いとされています。証券各社も不正取引対策として導入を進めてきました。

ただし、パスキーは便利さのためにGoogleパスワードマネージャーやiCloudキーチェーンなど、クラウドのアカウントに保存・同期されることが多いです。今回注意が呼びかけられているのは、この「保管庫」にあたるGoogle・Appleアカウントそのものが乗っ取られるケースです。

アカウント乗っ取り → 証券口座 の流れ ①フィッシング 偽メール・SMS・電話 ②Google/Apple アカウントを乗っ取り ③クラウドの パスキー・メモを悪用 ④証券口座へ 不正ログイン・取引 ここで止める(防御ポイント) リンクを開かない 「再登録」SMSは無視 電話の指示で 登録しない 2段階認証を有効化 復旧用メール・電話 を自分のものに 見覚えのない 登録端末を削除 IDやパスワードを メモに残さない 覚えのない認証 要求は承認しない 取引履歴を こまめに確認
SBI証券・SMBC日興証券の告知と報道をもとに作成

SBI証券は、証券口座のログイン情報を偽サイトに入力していなくても被害が及ぶおそれがあるとしています。つまり「証券会社を名乗るメールには引っかからない」という人でも、Google・Appleを名乗るメールや、「セキュリティのためパスキーを再登録してください」というSMS・電話には注意が必要です。

あなたの安全度をチェック(安全度チェッカー)

当てはまるものにチェックを入れると、残っているリスクと、次にやるべきことを表示します。証券口座だけでなく、ネット銀行やキャッシュレス決済にも役立ちます。

パスキー乗っ取り 安全度チェッカー

今すぐ確認したい設定(Google・Apple・証券口座)

確認する場所やること理由
Googleアカウント2段階認証プロセスをオン/復旧用の電話・メールを確認/デバイス一覧を確認パスキーやパスワードが同期される「保管庫」を守る
Apple Account2ファクタ認証を確認/信頼できる電話番号・デバイスを確認iCloudキーチェーンのパスキーを守る
メモ・写真アプリ証券口座のIDやパスワードを書いたメモ・スクショを削除アカウントを乗っ取られると中身も見られる
証券口座パスワードでのログインを無効化(対応社のみ)/ログイン通知・取引履歴を確認パスワード経由の侵入口をふさぐ
SMS・電話「パスキーの再登録」「本人確認」の案内に応じない手続きに見せかけて登録させる手口がある

「パスキーをやめたほうがいい?」

報道や各社の説明では、パスキーの仕組み自体が破られたわけではないとされています。偽サイトにパスワードを入力して盗まれるタイプの被害にはパスキーが有効で、SBI証券もパスキーの利用とパスワードログインの無効化を案内しています。やめるのではなく、パスキーを保存しているアカウントの守りを固めるのが基本です。

被害が疑われるときは

身に覚えのない取引やログイン通知に気づいたら、すぐに利用している証券会社の公式窓口(公式サイトやアプリに載っている番号)に連絡しましょう。メールやSMSに書かれた電話番号やリンクは使わないでください。Google・Appleアカウントの設定は証券会社では変更できないため、それぞれの公式ヘルプで手続きします。

補償の有無や条件は証券会社ごとに異なります。この記事は一般的な注意点の整理で、個別の判断は各社の公式案内で確認してください。

よくある質問

SBI証券の口座で被害は出た?

SBI証券は10月8日、「当社の証券口座では現時点で被害は確認されていない」と説明しています。注意喚起は、日本証券業協会の通知にもとづき、他社で報告された事案をもとにしたものです。

SBI証券からIDやパスワードが流出した?

流出ではありません。各社とも、自社システムへの侵入やID・パスワードの流出ではなく、利用者のGoogle・Appleアカウントが不正に使われるケースへの注意だと説明しています。

パスキーは危ないの?

パスキー自体が破られたわけではありません。保存先のGoogle・Appleアカウントが乗っ取られると悪用されるおそれがあるため、そのアカウントの2段階認証などで守ることが大切です。

他の証券会社や銀行も関係ある?

関係します。パスキーやパスワードをGoogle・Appleアカウントに保存している人は、どの金融機関の利用者でも同じ対策が役立ちます。SMBC日興証券も10月6日に同じ趣旨の注意喚起を出しています。

「パスキーを再登録して」というSMSが来たら?

リンクを開かず、手続きもしないでください。必要なお知らせかどうかは、証券会社の公式アプリや公式サイトに自分でアクセスして確認します。

タイトルとURLをコピーしました