「また情報漏えいのニュースか」と感じている方は多いと思います。
2026年9月から10月にかけて、企業や政府機関への不正アクセスが次々と明らかになりました。デジタル庁のシステムや、カーシェアの「タイムズカー」。10月5日には大和証券も、顧客情報が漏れた可能性を発表しています。
報道では「AI悪用の影」という言葉も出てきました。ただ、専門家の見方は一つではありません。
この記事では、まず何が起きたのかを事実と報道に分けて整理します。そのうえで、私たち50代・60代の投資家にいちばん身近な「証券口座の乗っ取り」を取り上げます。金融庁のデータをもとに見ていきます。
結論を先に書きます。
- デジタル庁の件では、すでに公表されていた機器の弱点が突かれました。対策の遅れを重く見る専門家もいます
- 証券口座への不正アクセスは、ピーク時より大幅に少ない水準になりました
- 個人の守りの基本は、認証設定の見直し・正しい入口から入る習慣・スマホやパソコンの更新です
📰 2026年9〜10月、何が起きているのか
主な被害を一覧で見る
各社の発表や報道をもとに、主な事例を表にまとめました。「漏れた」と確定したものと、「漏れた可能性がある」ものが混ざっている点にご注意ください。
| 組織 | 公表時期 | 規模 | 主な内容 |
|---|---|---|---|
| デジタル庁(政府共通のシステム「GSS」) | 2026年9月11日 | 約24万6千件(漏えいの可能性がある情報) | 職員などの氏名・メールアドレス・電話番号など。マイナンバーや口座情報は含まれないと発表 |
| タイムズカー(タイムズモビリティ) | 2026年9月28日(第2報) | 約660万アカウント(漏えい) | 氏名・住所・生年月日など。内容は人により異なる。運転免許証などの画像が漏れたのはうち約160万アカウント(9月29日の第3報) |
| 大和証券(委託先への不正アクセス) | 2026年10月5日 | 約22万件(漏えいの可能性。顧客約11万人分の情報と、個人を特定できない問い合わせ情報の合計) | 氏名・メールアドレス・口座番号など |
| 日本経済新聞社 | 報道による | なりすましメール約9千件(送信数) | 社員になりすましたメール約9千件が送られたと報じられています |
| 第一ライフグループ | 報道による | 約12万件 | 従業員などの情報と報じられています |
| ニチレイ | 報道による | 5万3千件超 | 個人情報と報じられています |
このほか、東京メトロやセイコーマートなども被害を公表したと報じられています。※本日 焼肉キング運絵の物語コーポレーションも1078万人の不正アクセルによる顧客漏洩を発表しています。
業種も規模もばらばらです。「うちは関係ない」と言える会社は、もうほとんどないと感じます。
政府のシステムも「VPN機器」の弱点から入られた
デジタル庁の件では、VPN機器の弱点が使われたと発表されています。
VPNとは、離れた場所のパソコンと社内などのネットワークを、暗号化した通信でつなぐ仕組みです。今回は、その接続に使う機器の弱点が悪用されました。
2026年6月に不審なファイル操作に気づき、7月に侵入の経路が分かった、という流れです。発表は9月でした。
デジタル庁の説明では、この弱点は当初「中程度」の危険度と評価されていました。通常より早く対処を進めていたものの、修正プログラムを当てる前に突かれたとされています。
「政府のシステムなら安全」とは言い切れない。これが今回の大きな教訓だと私は受け止めています。
大和証券の件は「委託先」が入口
大和証券の件は、大和証券そのもののシステムではありません。問い合わせの管理に使っていた外部サービスの会社が不正アクセスを受けました。
不正アクセスは10月2日の夜から3日の朝にかけて起きたと発表されています。
大和証券は、自社システムへの不正アクセスは確認されていないとしています。さらに、漏れた可能性のある情報だけでは、口座へのアクセスや取引はできないとも説明しています。今回の件による不正な取引も、現時点で確認されていません。ここは落ち着いて受け止めてよい点です。
一方で、氏名・メールアドレス・口座番号がそろって漏れた可能性がある点は気になります。理由は後の章で書きます。
🤖 「AI悪用の影」とは何か|専門家の見方には濃淡がある
見方① 「AIを使った動きに見える」
産経新聞の報道によると、セキュリティ会社トライコーダの上野宣代表はこう指摘しています。
最近の事例は、新しい弱点をわざわざ探し出しているようで、AIを使った動きに見える、という趣旨です。
一方で上野氏は、攻撃の仕方そのものが劇的に変わったわけではないとも述べています。修正プログラムを当てるなど、基本的な対策を急ぐことが大切だという立場です。
記事では、対策には「一刻の猶予もない」という専門家の警告も紹介されています。
見方② 「主な原因は対策の遅れ」
一方、ASCII.jpのインタビュー記事で、国立情報学研究所の高倉弘喜教授は少し違う角度から話しています。
- AIで見つかる弱点は、確かに爆発的に増えている
- 攻撃の自動化にAIが使われたとは思う
- ただし企業の被害の主な原因は、対策が十分でなかったこと
- 今回の一連の攻撃で、AIは大きな役割を果たしていなかったとみている
お二人とも、AIの影響を認めつつ、基本的な対策の大切さを強調している点は同じです。違うのは、AIの影響をどこまで大きく見るか、という程度の差だと私は読んでいます。
つまり「AIが原因」と言い切れる段階ではありません。AIの関わり方は、事件ごとの調査結果を待つ必要があります。
私は、AIは攻撃を速くする道具になりつつある。ただ、入られた原因には昔ながらの弱点も多い、と受け止めています。
数字で見る「弱点(脆弱性)の公開件数」
ソフトなどの弱点が公表されると、CVEという世界共通の番号が付けられます。この番号のおかげで、公表された弱点の件数を数えることができます。
Googleの脅威分析チームの資料を見てみます。月ごとに公開されたCVEの件数は、2026年1月の5,045件から、8月には10,740件へ増えました。約2.1倍です。

ただし、公開件数がそのまま「危険の大きさ」や「実際の攻撃の数」を表すわけではありません。公開のしかたやタイミングでも件数は変わります。ここは数字を読むときの注意点です。
そのうえで、高倉教授は、弱点が公開されると、それを突く攻撃の道具はあっという間に作れてしまうと指摘しています。
守る側が「直す」より先に、攻める側が「突く」。この競争は速くなっていると私は感じています。
そこで大切になるのが「多層防御」です。一つの守りが破られても、次の守りで食い止める。侵入のスピードを落として、対応する時間を稼ぐ考え方です。
これは企業だけの話ではありません。私たち個人の口座の守りにも、そのまま当てはまります。
📉 投資家にいちばん身近な被害「証券口座の乗っ取り」
2025年に急増し、その後は大幅に減った
皆さんも覚えていると思います。2025年の春、ネット証券の口座が乗っ取られる被害が相次ぎました。
金融庁が公表しているデータを月別にグラフにしました。

ポイントを整理します。
- 2025年1〜2月は月100件前後だった不正アクセスが、4月には5,490件まで急増
- その後は増えたり減ったりしながら、ピーク時より大幅に少ない水準になり、2026年8月は39件
- 2025年1月〜2026年8月の合計は、不正アクセス1万9,207件、不正な売却代金の累計は約4,368億円
約4,368億円は、お客さんが失った金額ではありません。同じ口座で何度も繰り返された売却も足し合わせた金額です。
また、これは金融庁が証券会社から報告を受けた暫定値です。まだ分かっていない被害がある可能性も示されています。
手口は「偽サイト」でIDとパスワードを盗むこと
金融庁の説明では、多くは次のような流れでした。
- 本物そっくりの偽の証券会社サイト(フィッシングサイト)へ誘い込む
- ログインIDやパスワードを入力させて盗む
- その情報で口座に入り、持っている株を勝手に売る
- 売ったお金で、国内外の小型株などを勝手に買う
本人が気づいたときには、長く持っていた株が別の株に入れ替わっている。想像するだけでぞっとします。
被害の減少と、証券各社の対策強化
この間、証券各社は認証などの対策を強めてきました。
多要素認証とは、種類の違う確認を組み合わせて本人を確かめる方法です。確認の種類は、次の3つです。
- 知っているもの(パスワードなど)
- 持っているもの(スマホなど)
- 本人の特徴(指紋など)
金融庁は2025年10月、証券会社向けの監督指針を改めました。偽サイトにだまされにくい多要素認証の必須化を求め、原則として2026年6月末までの対応を求めています。
金融庁の注意喚起のページでは、ログイン・取引・出金・出金先の変更のときの多要素認証を呼びかけています。偽サイトに強い方法の例として挙げているのがパスキーです。
パスキーは、スマホやパソコンに保存した「鍵」を使ってログインする方法です。鍵を使うときに、指紋・顔・端末の暗証番号などで本人確認をします。
ただ、この月別の集計だけでは、件数が減った理由を一つに特定することはできません。グラフの線は改正の時期を示したもので、効果を測ったものではありません。
それでも、自分の認証設定を見直すことは、これからの被害を減らすための大切な備えだと私は考えています。
証券会社ごとの使い勝手は50代・60代のNISA・高配当投資に向く証券会社比較でも触れています。
✉️ 漏れた情報は、どう悪用されるのか
パスワードが漏れていなくても油断できない
先ほど書いたとおり、大和証券は、漏れた可能性のある情報だけでは取引できないと説明しています。それでも私が気になるのは、「氏名・メールアドレス・口座番号」の組み合わせです。
もし悪い人がこの3つを手に入れたら、こんなメールが作れてしまいます。
〇〇様(口座番号 ×××-××××)
お客様の口座で不審な取引を確認しました。下記より本人確認をお願いします。
自分の名前と本物の口座番号が書かれていたら、つい信じてしまいそうになりますよね。これが偽サイトへの入口になります。大和証券も、会社を装った電話やメールによる詐欺に注意するよう呼びかけています。
タイムズカーの件のように、運転免許証などの画像が漏れた場合は、なりすましに使われる心配もあります。
「漏えいのお知らせ」そのものが偽物のことも
大きなニュースが出ると、その会社を名乗る「お詫び」や「補償のご案内」の偽メールが出回ることがあります。
お知らせが届いたら、メールのリンクは開かず、公式サイトや公式アプリから内容を確かめるのが安全です。
偽メールに多い「4つのサイン」
偽メールはどんどん本物に近づいています。AIを使えば、自然な日本語の文章も簡単に作れてしまいます。それでも、次のようなサインが重なっていたら要注意です。
- 急がせる:「24時間以内に」「本日中に手続きしないと口座を停止」
- 不安をあおる:「不正ログインを検知」「お取引が制限されています」
- リンクから入力させる:ログインIDやパスワード、暗証番号の入力を求める
- 差出人やURLが微妙に違う:本物によく似た、1文字だけ違うアドレス
文章の自然さだけで判断できる時代ではなくなりました。だからこそ、「メールのリンクからは入らない」という決めごとが効いてきます。
🔐 今日からできる5つの守り
難しいことは必要ありません。表の上から順に、できるものから進めてみてください。
| 守り | やること | かかる時間の目安 |
|---|---|---|
| ① 多要素認証・パスキー | ログインだけでなく、取引・出金・出金先の変更でも認証が働くよう設定する。パスキーが使えるなら優先 | 1社10〜15分 |
| ② リンクを踏まない | メールやSMSのリンクからログインしない。ブックマークか公式アプリから開く | 今日から |
| ③ パスワードとメールを守る | お金に関わるサービスは、長くてそれぞれ別のパスワードにする。登録しているメールアカウントにも多要素認証を入れる | 1社5分 |
| ④ 通知と履歴を確認 | ログイン・取引・出金のお知らせを受け取る設定にし、ときどき取引履歴も見る | 1社5分 |
| ⑤ お知らせは公式で確認 | 漏えいの通知が届いたら、公式サイトで「何が漏れたか」「何をすればよいか」を確かめる。パスワードの漏えいや、偽サイトへの入力が疑われるときは、すぐに変更する | 届いたとき |
あわせて、スマホ・パソコンの基本ソフト(OS)、ブラウザー、アプリは最新の状態にしておきましょう。セキュリティソフトも更新しておきます。古いままだと、端末にしかけられた悪いソフトで情報を盗まれることがあります。
特に大事なのは多要素認証(パスキー)と「リンクを踏まない」
金融庁のデータが示すとおり、乗っ取りの多くは偽サイトで盗まれたIDとパスワードから始まりました。
①で「パスワードだけでは入れない」状態にする。②で「そもそも偽サイトに入力しない」。この2つを重ねるのが、個人にとっての多層防御です。
注意したいのは、SMSなどで届く確認コードです。効果はありますが、偽サイトに入力してしまうと、そのまま盗まれることがあります。確認コードは、だれかに聞かれても伝えないでください。
その点、パスキーは登録した本物のサイトと結びついています。そのため、別のアドレスの偽サイトでは、本物のサイト用のパスキーは使えません。もちろん、これだけで全ての乗っ取りを防げるわけではありません。それでも、対応している証券会社なら、設定しておく価値は大きいと考えます。
もし「おかしい」と気づいたら
- すぐに証券会社の公式窓口へ連絡し、口座や取引を止めてもらう。あわせて、身に覚えのないログインや認証の設定がないか、確認と解除を頼む
- パスワードを変更し、同じパスワードを使っていた他のサービスも変える。スマホやパソコンが乗っ取られた疑いがあるときは、安全な別の端末から手続きする
- 届いたメールや画面は、消さずに記録として残しておく
- 相談先に迷うときは、警察相談専用電話(#9110)や消費者ホットライン(188)へ。#9110は緊急でない相談の窓口です
「自分の勘違いかも」と迷う時間がいちばんもったいないです。早めの連絡が被害を小さくします。
親や家族の口座も一緒に見直す
私たちの世代には、もう一つ役目があると思っています。80代の親や、ネットに不慣れな家族の口座を気にかけることです。
高齢の方ほど、「証券会社から大事なお知らせ」と書かれたメールを、まじめに開いてしまいがちです。設定の画面を開くこと自体が負担、という方も少なくありません。
家族で集まったときに、次の3つだけ一緒に確かめてみてはいかがでしょう。
- ログインにスマホでの確認(多要素認証)が入っているか
- 証券会社や銀行をブックマークや公式アプリから開いているか
- 「おかしいと思ったら、まず家族に電話する」と決めておく
3つ目は設定ではありませんが、いちばん効く守りかもしれません。偽メールは「急がせる」のが特徴です。一度立ち止まる仕組みがあるだけで、だまされにくくなります。
📊 投資家目線で見る「サイバー対策」と企業の価値
最後に、投資家としての視点も少しだけ書いておきます。
情報漏えいは、企業にとってお金と信頼の両方を失う出来事です。調査や補償の費用がかかるうえ、お客さんが離れることもあります。
これからは、決算の数字だけでなく、「この会社は守りにお金をかけているか」も見ておきたい点です。委託先まで含めて管理できているかどうかは、企業の実力の一部になってきました。
一方で、守りの需要が増えれば、セキュリティ関連の仕事は伸びる可能性があります。ただ、ニュースで話題になった分野は株価が先に動きやすいものです。私は「話題だから買う」のではなく、業績が伴っているかを確かめる姿勢でいたいと考えています。
AIが企業の働き方をどう変えるかは、GPT-6 Astra登場――AIは「答える道具」から「働く存在」へでもまとめました。
❓ よくある質問
Q. 大和証券に口座があります。何かしたほうがいいですか?
大和証券は、自社システムへの不正アクセスは確認されていないと発表しています。漏れた可能性のある情報だけでは取引できないこと、今回の件による不正な取引も確認されていないことも説明しています。
そのうえで、大和証券を名乗るメールやSMS、電話には、いつも以上に注意するのがよいと考えます。リンクは開かず、公式サイトや公式アプリから確かめてください。ログイン設定で多要素認証が有効になっているかも、この機会に見ておくと安心です。
Q. パスキーは難しそうで不安です
パスキーは、スマホなどに保存した鍵を使ってログインする方法です。使うときは、指紋や顔、端末の暗証番号で本人確認をします。一度設定してしまえば、パスワードを打つより簡単になることが多いです。
設定の手順は会社ごとに違います。各社の公式サイトに案内のページがあるので、それを見ながら進めるのが確実です。不安なら、家族に手伝ってもらうのもよい方法です。
Q. セキュリティソフトを入れていれば大丈夫ですか?
セキュリティソフトは役に立ちますが、それだけで十分とは言えません。偽サイトにIDとパスワードを自分で入力してしまえば、ソフトでは止めきれないことがあります。
ソフトと端末の更新、多要素認証、「リンクを踏まない」習慣。いくつもの守りを重ねることが、本文で書いた「多層防御」です。
私はこう考えています
孫子に「彼を知り己を知れば、百戦殆うからず」という言葉があります(『孫子』謀攻篇)。相手と自分の両方を知っていれば、負けることはない、という意味です。
今回のニュースを追いかけながら、この言葉がずっと頭にありました。
「彼を知る」とは、攻撃の手口を知ることです。偽サイトでIDとパスワードを盗む。漏れた個人情報で、本物らしいメールを作る。手口そのものは、実はそれほど新しくありません。
「己を知る」とは、自分の守りの状態を知ることです。ここが意外と抜けやすいところだと感じています。
口座を開いたときの設定のまま、何年も見直していない。ログインの通知がオフのまま。パスキーに対応したのに、まだ使っていない。そんな「たぶん大丈夫」が、いちばんの弱点になりかねません。私自身も、今回のニュースをきっかけに口座の設定を一つずつ見直すことにしました。
62歳、再雇用で働きながらの投資です。長い時間をかけて積み上げてきた資産を、偽メール1通で失うのは、あまりに悔しい。だからこそ、相場の勉強と同じくらい、口座の守りも「資産運用の一部」だと考えるようになりました。
AIについても、怖がりすぎる必要はないと思っています。専門家の見方に濃淡があるとおり、AIは攻める側にも守る側にも使われる道具です。大切なのは、AIの有無にかかわらず通用する基本の守りを固めておくことです。
そしてもう一つ。資産を守るのは、自分の口座だけでは終わりません。先ほど書いた家族への声かけも、私自身これから実行するつもりです。「証券口座の設定、見直した?」という一言で防げる被害は、きっとあると思います。
シニア世代の資産の守り方と増やし方は、シニア世代が新NISAで始める投資戦略でも書いています。あわせて読んでいただけるとうれしいです。
まとめ
- 2026年9〜10月、デジタル庁・タイムズカー・大和証券などで、情報漏えいやその可能性、不正なメール送信が相次いで公表された
- 「AI悪用」の見方はあるが、専門家の間でも主な原因は対策の遅れとする声がある
- 証券口座への不正アクセスは2025年4月に月5,490件まで増えたが、2026年8月は39件とピーク時より大幅に少ない
- 漏れた「氏名・メール・口座番号」は、本物らしい偽メールに使われるおそれがある
- 個人の守りは、多要素認証(パスキー)、「リンクを踏まない」、端末の更新を重ねるのが基本
ニュースを見て不安になったときこそ、自分の口座の設定を開いてみる。今日の10分が、何年分もの資産を守ることにつながります。
参考にした情報
- 金融庁「インターネット取引サービスへの不正アクセス・不正取引にご注意ください」(2026年9月9日更新)
- 金融庁「業界団体との意見交換会において金融庁が提起した主な論点」(2025年11月)
- デジタル庁「『ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について』に関するQ&A」(2026年9月12日更新)
- タイムズカー「不正アクセスによる情報漏えいについて(第3報)」(2026年9月29日)
- 大和証券「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」(2026年10月5日)
- Google Threat Intelligence Group「Vulnerability Discovery and Exploitation Trends in the AI Era」(2026年10月1日)
- 産経新聞「相次ぐ不正アクセス、企業や政府機関でも情報漏洩 AI悪用の影に『一刻の猶予もない』」(2026年10月5日)
- ASCII.jp「相次ぐ不正アクセス、AIが原因? 専門家に聞く」(2026年10月5日)
※本記事は筆者個人の考えをまとめたものであり、特定の金融商品の購入を推奨するものではありません。投資判断はご自身の責任においてお願いいたします。記載のデータは執筆時点(2026年10月6日)のものです。セキュリティ設定の方法は各社で異なるため、ご利用の金融機関の公式案内をご確認ください。

コメント