2026年9月から10月にかけて、不正アクセスによる個人情報漏えいが多発しています。
2025年春には証券会社の口座を狙った不正アクセス・不正取引が急増し、金融庁の集計では2025年1年間で不正アクセス17,715件、不正取引9,860件、売買計約7,415億円の被害が発生しました。
証券口座の乗っ取りを防ぐためには、多要素認証を有効にする、口座状況を定期的に確認するなどの基本的な対策に加え、パスキーの同期先アカウントと端末の保護も重要となります。免許証など本人確認書類が流出した場合には、信用情報機関に本人申告コメントの届出をすることで、消費者金融での借り入れなどを阻止する効果が期待できます。
本記事では、不正アクセス被害から資産を守るために、今すぐ実践すべき具体的な対策を、基本の対策5つと一歩踏み込んだ対策4つに分けて紹介していきます。
「情報漏えいが多くて不安」「被害に遭いたくない」という方は、ぜひ最後までご覧ください。
※本記事の情報は記事執筆時点(2026年10月9日)のものです。
2026年9~10月、不正アクセスによる情報漏えいが急増
2026年9月中旬から10月9日現在まで、国内の企業や団体における個人情報の漏えい・不正アクセス被害が急増しています。2026年10月5日時点で100万件以上の情報漏えいが10件確認されており、2025年の年間件数6件を大きく上回っています。
国内の企業や自治体が今年公表した不正アクセスなどの被害は、9月末時点で昨年を超える600件となり、過去最多ペースで推移しています。
被害にあった企業を見ると、カーシェア、コンビニエンスストア、宅配・鉄道と、私たち消費者が日頃から利用しているサービスの名前が並んでいます。
2026年10月5日には、某証券会社が業務委託先への不正アクセスが原因で個人情報が漏洩したことを発表しました。個人の氏名やメールアドレス、口座番号が流出したものの、同社は口座乗っ取りや不正売買にはつながらないとしています。
個人投資家にとっては、2025年春ごろに急増した証券会社への不正アクセス・不正取引が記憶に新しいのではないでしょうか。2025年上半期、ネット証券を中心に不正アクセスによる被害が急増し、金融庁が注意喚起を繰り返す中、被害は半年で17社・2,500億円超に達しました

出典:金融庁「インターネット取引サービスへの不正アクセス・不正取引にご注意ください」
証券会社への不正アクセスを防ぐために~個人投資家ができる5つの基本対策
証券会社の不正取引は、多くの場合不正アクセスによって被害口座を勝手に操作して口座内の株式・投資信託などを売却し、売却代金で国内外の小型株などを買い付けるというものです。不正取引の結果、被害口座には当該国内外の小型株などが残ることになります。
個人投資家ができる基本的な対策を5つ紹介していきます。
1.リンクを開かない・ブックマークからアクセス
見覚えのある相手からのメールやSMS等であっても、メッセージに掲載されたリンクを開かないように心がけましょう。利用する証券会社等のウェブサイトへのアクセスは、事前に正しいURLをブックマーク登録しておき、ブックマークからアクセスするようにします。フィッシング詐欺やマルウェア感染のリスクがあるため、メールやSMSに記載されているリンクはクリックしないことを推奨します。
2.多要素認証を有効にする
ネットで取引をする方は、各証券会社等が提供しているセキュリティ強化機能(ログイン時・取引時・出金時・出金先銀行口座の変更時の多要素認証や通知サービス)を有効にして、不審な取引に注意しましょう。
各証券会社では、より強固な多要素認証であるパスキー認証等のフィッシングに耐性のある多要素認証の必須化が進められています。利用する証券会社で多要素認証の提供が開始された場合には、速やかに利用設定を行いましょう。
多要素認証(MFA)とは、2つ以上の認証要素を使ってサービスにログインする認証方法です。パスワードの知識情報に加え、スマートフォンなどの所持情報や顔や指紋などの生体情報と組み合わせることで、セキュリティ強度を高められます。
3.パスワードの使い回しをしない・簡単に推測できるパスワードにしない
やむを得ず認証方式にパスワードを利用する場合には、パスワードの使いまわしをしないことが重要です。また、文字列をできる限り長くし、誕生日など推測が容易な単純なパスワードを用いないようにします。安全性の高いパスワードを設定し、同じパスワードを複数のサービスで使わず、個別に設定することがポイントです。
4.口座状況の定期的な確認
証券会社・金融機関の口座はこまめに状況を確認しましょう。不審なウェブサイトに情報を入力した恐れや、不審な取引の心配がある方は、各証券会社等のお問い合わせ窓口に連絡し、速やかにパスワード等を変更することが重要です。ログイン履歴ページやログイン通知メールサービスを活用して、不審なアクセスがないか確認することも有効な方法です。
5.端末のセキュリティを保つ
PC・スマートフォン等のソフトウェア(OS等)を最新の状態にしておくとともに、マルウェア対策ソフトを導入し、常に最新の状態に更新しておきましょう。
最新のバージョンには、アプリケーション・OSの欠陥や脆弱性の改善、セキュリティ機能の強化が含まれています。また、フリーWi-Fiからのログインは避けることをおすすめします。

パスキーも安全ではない?~一歩踏み込んだ対策4つ
上記の証券会社への不正アクセス・不正取引被害により、多くの証券会社がパスキー認証を導入しました。
パスキーは、フィッシングや不正アクセスに強い次世代の認証方式で、パスワード入力が不要で便利にご利用いただけます。しかし、パスキーも完璧ではありません。
パスキーは、Google、Apple、Microsoftなどのアカウントを通じて同期されていますが、アカウントに不正アクセスをされるとパスキーを導入している証券会社の口座にも影響が及ぶ可能性があります。個人投資家として、以下の対策を確認しておきましょう。
1.証券会社の補償範囲・条件を確認
まず確認したいのは、利用している証券会社が、不正取引による被害をどのくらい・どのような条件で補償するかです。
例えば、野村證券の公表した補償方針では、2025年の特定期間の被害について、最大で不正取引前の状態に戻すことを基本とし、個別事情に応じて対応するとしています。
一方で、楽天証券やSBI証券など多くの大手ネット証券会社は被害額の「50%(半額)補償」を補償する方針としています。
2026年8月には、個人投資家79人がSBI証券とマネックス証券、楽天証券、松井証券のネット証券4社に対して、被害金の全額の補償を求める集団調停を東京簡裁に申し立てました。
証券会社の補償範囲や条件、安全対策に不安があれば、資産の移管や口座の分散も検討しましょう。ただし、移管先の証券会社の最新の補償範囲・条件、手数料、取扱商品、移管の可否も確認する必要があります。
2.パスキーを設定し、別のログイン経路も点検
パスキーは、偽サイトでパスワードを盗まれるタイプのフィッシングに強い認証方式です。証券会社のログインにパスキーを利用している投資家は多いでしょう。
ただし、パスキーを登録しても、従来のID・パスワードによるログインが可能であれば、ID・パスワードを突破された場合に不正アクセスされる恐れがあります。
パスワードによるログインを無効にできるか、スマートフォンアプリや取引ツールも保護されているか、売買、出金、出金先変更にも追加の認証があるかなどを確認しておきましょう。
例えば、SBI証券には、ID・パスワードによるログインを無効化し、パスキー認証のみに設定が可能で、マネックス証券ではパスキーのみのログインを必須にしています。
3.パスキーの同期先アカウントと端末のセキュリティ対策も
AppleやGoogleのサービスに保存・同期するパスキーを使っている場合は、そのアカウントと端末の保護も重要になります。
ただし、「AppleやGoogleのアカウントが突破されれば、証券口座も必ず乗っ取られる」というわけではありません。
AppleのiCloudキーチェーンでは、パスキーがエンドツーエンドで暗号化されており、Apple Accountの2ファクタ認証が必須となっています。
ただし、パスキーの同期アカウントが突破されるとユーザーにとって多くの被害が予想されますので、以下5つの対策を取っておくことをおすすめします。
証券口座だけでなく、認証やアカウント復旧に使うメール、端末、アカウントをまとめて守ることが重要です。
4.本人確認書類が流出したら、信用情報機関に本人申告コメントの届出を検討
運転免許証の画像など本人確認書類が流出した方は、証券口座への対策とは別に、名義を悪用した借り入れや契約への警戒が必要となります。
2026年10月9日時点、SNSにおいて漏えいした免許証情報で勝手に消費者金融への借り入れをされたという報告が見られます。(ただし真偽は不明)
JICC(日本信用情報機構)には、信用情報に注意喚起を登録する「本人申告コメント」という制度があります。本人確認書類の紛失・盗難を始め、現物は手元にあるものの画像などの情報が流出した場合の「名義の悪用防止」も登録対象となっており、有効期間は5年間です。
加盟する金融機関などが信用情報を照会した際に、コメントを参考にして、より慎重な与信判断をすることが期待できます。
ただし、本人申告コメントは不正契約を一律に禁止する制度でも、証券口座の乗っ取りを防ぐ制度でもありません。JICCは広く注意喚起するため、CICと全国銀行個人信用情報センターにもそれぞれ登録することをすすめています。
コメントを登録することで、各種審査が厳しくなる可能性がありますので、将来的に自分がクレジットカードやローンを契約する際にはコメント削除をする可能性も念頭に置いておきましょう。
ただし、本人申告コメントを登録としたからといってクレジットカードの新規作成やローン審査の通過が不可能になる訳ではありません。
まとめ
2026年9~10月にかけて、不正アクセスによる情報漏えいが過去最多ペースで推移しています。証券会社への不正アクセス・不正取引は、2025年春ごろに急増し、現在も続いています。
個人投資家は基本的な対策に加え、パスキーの同期先アカウントと端末の保護、証券会社の補償範囲・条件の確認、個人情報流出時の信用情報機関への届出など、複数の備えを組み合わせておくことをおすすめします。



