フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券

静銀ティーエム証券株式会社は8月28日、同社の顧客の証券口座への不正アクセスについて発表した。同社によれば、近年、証券会社ではフィッシング詐欺等によるものとみられる不正アクセス・不正取引が発生しており、同社の顧客口座でも同様に不正アクセスおよび不正取引を確認したことから、顧客口座の安全に関わる事案として注意喚起を行っている。

事案の詳細

静銀ティーエム証券株式会社は、フィッシング詐欺等によるものとみられる不正アクセス・不正取引が、自社顧客の証券口座において発生したことを確認したと公表した。事案は、第三者が顧客になりすましてオンライントレードサービスにログインし、顧客の資産を利用して有価証券等の売買などの取引を行った可能性があるものとして扱われている。

同社の発表では、原因について「フィッシング詐欺等によるものとみられる」としており、利用者が偽のログイン画面や偽の案内などを通じてID・パスワード等の認証情報を入力してしまう手口が背景にある可能性を示している。現時点で公表されている範囲では、個々のケースごとの具体的な攻撃手法や、詳細な攻撃経路の特定に踏み込んだ説明は行われておらず、詳細は現時点で不明である。

同社は「不正アクセス」と「不正取引」を確認したと明確にしており、単なるログイン試行の増加ではなく、実際に顧客資産を用いた取引にまで影響が及んだ事案である点が重要だ。一方で、被害の件数、被害額、対象となった顧客数などの具体的な数値については、同社の公表情報では明示されておらず、詳細は現時点で不明である。

同社は、フィッシング詐欺等による証券口座への不正アクセス等により第三者が顧客の資産を利用して有価証券等の売買等を行ったことで発生した被害について、被害状況を十分精査し、個別の事情に応じて一定の補償を行う方針を示している。ただし、顧客のIDやパスワード等の管理状況、不正取引防止のためのセキュリティ対策や注意喚起など同社の対応状況を総合的に勘案し、補償の減額や補償が行われない場合があることもあわせて案内している。

影響と背景

証券口座に対する不正アクセスは、資産の売買や移動を通じて直接的な金銭的被害につながり得るため、利用者個人だけでなく、ネット証券を含む金融サービス全体への信頼にも大きな影響を与える。今回の静銀ティーエム証券の発表は、フィッシング詐欺等を背景とした不正アクセスが、実際に不正取引の確認に至った具体的な事案として公表されたものであり、同種の脅威が継続している状況を裏付けている。

金融庁が公表するインターネット取引サービスへの不正アクセス・不正取引の統計からも、証券会社等における不正アクセス件数や不正取引件数が継続的に発生している状況が示されており、フィッシング詐欺を起点とした認証情報の窃取と、それに続く不正ログイン・不正売買が構造的なリスクとなっていることがうかがえる。ただし、静銀ティーエム証券個別の事案が統計上どの数値に該当するかといった詳細な位置づけは、公開情報からは確認できず、詳細は現時点で不明である。

対策・今後の展望

  • 案内の真偽確認:メールやSMS、広告などでログインや手続きを促されても、案内内のリンクやボタンから直接操作せず、ブラウザのブックマークや公式サイトのURLを自ら入力するなど、公式の手順でアクセスすることが推奨される。金融機関からの連絡であっても、画面の違和感や文面の不自然さを感じた場合は、一度公式窓口に問い合わせて真偽を確認する。
  • 認証情報の管理:IDやパスワード等の認証情報を第三者に渡さないことを徹底し、入力先が正規のログイン画面であるかを必ず確認する。使い回しのパスワードを避け、オンライントレードサービスのパスワードを定期的に見直すとともに、OSやブラウザ、セキュリティソフトなどを常に最新の状態にアップデートしておくことが望ましい。
  • 取引・ログインの確認:身に覚えのないログインや取引がないかを日常的に確認し、電子メールによる取引通知サービスなどを活用して、異常な取引やログインを早期に検知できるようにする。万一、不審なログイン履歴や取引履歴を確認した場合は、速やかに証券会社へ連絡し、口座の利用停止やパスワード変更などの対応を依頼する。

CSRIからの現場アドバイス

【観点①:現場で何が起きているか】CSRIが支援する中小企業のMDR(Managed Detection and Response)運用では、もっとも多い侵入の入口は「偽のログイン画面へ誘導される」型の被害である。診断の現場では、メール対策や社内の注意喚起が十分でなく、従業員が認証情報を偽サイトに入力してしまう前提のリスクが未対策のまま残っている例が目立つ。

【観点②:平易な解説】例えるなら、会社の受付に「関係者です」と名札をつけた人が来て、社員がその人物を信じて鍵を渡してしまうようなものに近い。つまり、本来は本人しか知らないはずの情報を偽のログイン画面で入力すると、第三者が正規の利用者としてシステムに入れてしまい、そのままログインから取引まで進んでしまう危険がある。

【観点③:今週中にできること】まず、社内の経理・総務担当者が利用している金融サービス(証券会社、銀行等)の公式な連絡手段(メール、SMSなど)を確認し、「リンクやボタンからログインしない」運用を担当者へ徹底して伝えてほしい。次に、直近のログイン履歴や取引履歴を点検し、「身に覚えがない」ログインや取引がないか確認するとともに、異常を発見した際にすぐ連絡できる証券会社・金融機関の連絡先を一覧で参照できる状態に整えておくことが望ましい。

参照: フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券

フィッシング詐欺等によるものとみられる不正アクセス・不正取引を確認 ~ 静銀ティーエム証券
最新情報をチェックしよう!