30秒で分かる結論
浜銀TT証券は2026年9月3日、インターネット取引サービス「浜銀TT証券ダイレクト」の利用者に向けて、不正アクセス・不正取引の被害発生を公表しました。公表文によると、顧客がフィッシング詐欺によって「口座番号やパスワード(パスキー登録情報)」を盗まれる事案が発生し、その後、その顧客がオンラインサービス上で保有する投資信託の売買が不正に実施されたことが確認されています。同社は、心当たりのない取引などがある場合の連絡先として、カスタマーサポートセンター(0120-807-776、受付時間は平日8時40分から17時、土日祝日は休み)を案内しています。あわせて、パスキーによる認証への切り替えと、メールやSMSのリンクからログインしないことの2点を求めています。
まず初めに
IT Postでは、この種の手口について、はっきりさせておきたいことが1つある。だまされた人が迂闊だったのではない。だます側が、それを仕事として毎日やっているだけだ。
証券会社を装った偽のメールやSMSは、本物と見比べても差が分からない水準まで作り込まれている。相手は文面を何百通りも試し、反応が良かったものだけを残していく。こちらは1日に1回、他の用事の合間に、片手で画面を見る。条件が対等ではない。だから対策は「見破る」ではなく、「そもそも見破らなくて済む経路を使う」に置く。以下は、そのための整理である。
※個人の感想です
何が起きたのか。公表文の記述
同社の2026年9月3日付の文書によると、確認されているのは次の2点です。
- 顧客がフィッシング詐欺により、口座番号やパスワード(パスキー登録情報)を盗まれる事案が発生した
- その後、当該顧客がオンラインサービス上で保有する投資信託の売買が実施される不正な取引が確認された
公表文には、被害に遭った顧客の人数、被害の金額、盗まれた情報がどのような経路で悪用されたかについての記載はありません。また、フィッシングによってどの情報がどのように取得されたのかという技術的な経緯も説明されていません。
したがってIT Postでは、パスキーという仕組みそのものが突破されたのか、それとも別の経路によるものかについて、現時点で断定しません。公表文が述べている範囲を超えた推測は行わず、追加の説明があれば改めて伝えます。
生成AIによるイメージ。実物や実際の画面ではありません。
利用者がまず確認すること
心当たりのない取引がないか、取引履歴を確認してください。同社は、不審なサイトに重要な情報を入力してしまった場合や、身に覚えのない取引がある場合の連絡先として、次を案内しています。
| 項目 |
内容 |
| 窓口 |
浜銀TT証券 カスタマーサポートセンター |
| 電話番号 |
0120-807-776 |
| 受付時間 |
平日 8時40分から17時 |
| 休業 |
土日・祝日 |
電話をかける際は、メールやSMSに書かれた番号ではなく、この公表文や公式サイトに記載された番号を使ってください。偽の案内文書に、偽の窓口番号が書かれている手口もあります。
パスキーの設定状況を確認する
同社は、資産を守るための対応として、まずパスキーによる認証への切り替えを挙げています。
公表文によると、浜銀TT証券ダイレクトでは2026年2月9日から、フィッシングに耐性のある多要素認証であるパスキーによる認証を導入しています。さらに2026年5月18日からは、パスキー認証が未設定の口座について、売買注文や出金などの操作を制限しています。
つまり、まだパスキーを設定していない場合、すでに一部の操作ができない状態になっている可能性があります。同社は、早めに設定するよう求めています。
パスワードに加えてもう1つの確認を求める二段階認証と目的は同じですが、仕組みは異なります。パスキーは、パスワードのように文字列を入力するのではなく、スマートフォンやパソコンの中に保管した鍵と、指紋や顔、画面ロックの暗証番号を組み合わせて本人確認を行う仕組みです。偽サイトに入力しようとしても、鍵が本物のサイトにしか反応しないため、入力させて盗む手口が通りにくくなります。
ログインの経路を固定する
同社が挙げた2点目は、メールやSMSに表示されているリンクやURLからログインしないことです。
証券会社などを騙る偽のメールやSMSが多数送信されているとして、公式サイトのブックマークからログインするよう求めています。利用している公式サイトを、あらかじめブックマークしておくことも案内されています。
この対策が有効なのは、判断を必要としないからです。届いた文面が本物かどうかを毎回見分けるのではなく、「届いた文面からは決して開かない」という一本の規則にしてしまえば、見分ける作業そのものが不要になります。
公表文では、このほかに次の3点も確認事項として挙げられています。
- 公式サイトからのお知らせ・注意喚起の内容を確認する
- セキュリティソフトなどは常に最新版を利用する
- アカウントのパスワードを使い回さず、不特定多数が利用できる端末でのログインや取引は控える
日本の読者にとって何が重要か
証券口座を狙った不正アクセスと不正取引は、2025年から繰り返し注意喚起されている問題です。日本証券業協会や金融庁も、この手口への注意を呼びかけています。
投資信託や株式が不正に売買されると、資産がそのまま持ち去られるとは限らず、値動きの差で損失が生じる形になることがあります。そのため、残高の合計額だけを見ていると気づきにくい場合があります。取引履歴そのものを確認する必要があるのは、このためです。
また、対策は浜銀TT証券の利用者に限った話ではありません。ほかの証券会社やネット銀行でも、パスキーに対応している場合は同じ考え方が使えます。使っていない口座であっても、ログインできる状態のまま放置しないことが大切です。
用語の整理
| 言葉 |
意味 |
| フィッシング |
本物そっくりの偽サイトや偽メールで、認証情報などを入力させて盗む手口 |
| パスキー |
端末の中の鍵と生体認証などを組み合わせる、フィッシングに強い認証方式 |
| 多要素認証 |
知っていること、持っているもの、本人の特徴などを組み合わせる本人確認 |
| 投資信託 |
多数の投資家から集めた資金をまとめて運用する金融商品 |
よくある疑問
自分の口座が対象かどうか、どう確認するのか。
公表文は被害の範囲を特定していません。取引履歴に心当たりのない売買がないかを確認し、疑わしい点があれば案内された窓口へ連絡してください。
パスキーを設定していれば絶対に安全なのか。
パスキーはフィッシングに強い方式ですが、あらゆる被害を防ぐと保証されたものではありません。今回の公表文も、経緯の詳細を説明していません。ログイン経路を固定するなど、他の対策と組み合わせてください。
パスキーを設定していないとどうなるのか。
公表文によると、2026年5月18日から、未設定の口座は売買注文や出金などの操作が制限されています。
銀行の口座は関係あるのか。
今回の公表はインターネット取引サービス「浜銀TT証券ダイレクト」に関するものです。ただし、フィッシング対策の考え方は、銀行やほかのサービスでも共通して有効です。
IT Postの見方——見分ける負担を、利用者に押しつけない
IT Postでは、この件で問われているのは利用者の注意力ではなく、金融機関の設計だと考える。
「不審なメールに注意」という呼びかけは、もう20年続いている。20年続けて被害が減っていないなら、呼びかけの方法ではなく、前提が間違っている。人間は毎回冷静ではいられない。忙しい日もある。体調が悪い日もある。そういう日を狙って届く1通に、全額を賭けさせる仕組みのほうが無理をしている。
その意味で、浜銀TT証券が2月にパスキーを導入し、5月には未設定の口座の操作を制限していた点は評価したい。制限は利用者にとって面倒だ。苦情も来ただろう。それでも踏み切った会社と、案内だけ出して終わりの会社では、数年後に差が出る。
とはいえ、今回の公表文には物足りなさも残る。何件の被害があったのか。どのような経路で情報が渡ったのか。パスキーを設定していた口座で起きたのか、そうでないのか。書かれていない。利用者が自分の危険度を判断するには、その情報が要る。書けない事情はあるにせよ、続報での説明を期待する。
私たちにできることは、実のところ少ない。少ないからこそ、確実なものを選ぶ。リンクを踏まない。ブックマークから入る。パスキーを設定する。履歴を見る。派手さは無い。だが、だます側がいちばん嫌がるのは、こちらの手順が毎回同じであることだ。