大和証券、問い合わせ管理の委託先に不正アクセス 約11万人分の氏名・口座番号など漏えいの可能性

大和証券は2026年10月5日、顧客からのインターネット経由の問い合わせ管理などに利用している外部サービスのサーバーが不正アクセスを受け、顧客情報が不正に取得された形跡が確認されたと発表した。サービスの提供元は株式会社スカラコミュニケーションズ(以下、SC社)である。漏えいした可能性があるのは約11万人分の氏名、メールアドレス、口座番号などで、個人を特定できない問い合わせ情報を合わせると約22万件にのぼる。大和証券自身のシステムへの不正アクセスは確認されていないという。

不正アクセスは約11時間半、委託先サーバー上の問い合わせ履歴が対象

大和証券の発表によると、同社は10月3日にSC社から連絡を受けた。SC社の説明では、不正アクセスは10月2日20時33分ごろから10月3日8時1分ごろまでの約11時間半にわたって発生した。

SC社のサービスは、顧客がWeb経由で寄せた問い合わせの管理などに使われており、受付済みの問い合わせ履歴はSC社のサーバーに保存されていた。今回漏えいした可能性があるのは、この問い合わせ履歴に含まれる情報である。

SC社は緊急のセキュリティ強化を実施済みで、現時点で追加の不正アクセスや情報漏えいは確認されていないと大和証券に報告している。侵入の手口や原因については、発表の時点では明らかにされていない。

証券口座へのアクセスは不可、ただし二次被害に警戒

大和証券は、漏えいした可能性のある情報だけでは、オンライントレードを含め、証券口座へのアクセスや取引はできないと説明している。現時点で本件に起因する不正な取引は確認されておらず、情報がインターネット上に公開・拡散された事実も確認されていないという。

一方で、氏名や問い合わせ内容を悪用し、大和証券や関係者を装った電話・メールによる詐欺が行われるおそれがあるとして注意を呼びかけている。不審な連絡に記載されたリンクや添付ファイルは使わず、取引用のIDやパスワード、暗証番号、ワンタイムパスワードを伝えないよう求めている。対象となる顧客には個別に連絡する方針で、専用の問い合わせ窓口(0120-851850、平日9時〜17時)も設けた。

今後については、既存の委託先の点検を進めるとともに、SC社の原因調査と恒久対策を確認し、委託先管理のあり方を検証したうえで管理強化策と実施時期を決めるとしている。

「自社は無事」でも漏れる、委託先に預けた問い合わせ履歴

今回の事案で注目すべきは、大和証券のシステムには侵入されていないにもかかわらず、顧客情報が漏えいした可能性がある点だ。問い合わせ管理やFAQ、チャットボットのようなSaaS(クラウド型のソフトウェアサービス)には、顧客が自ら書き込んだ氏名や連絡先、口座番号、相談内容が日々蓄積される。基幹システムに比べて監視の手が薄くなりやすい一方で、詐欺の口実に使える具体的な情報が集まりやすい。

証券業界では2025年以降、フィッシングで盗んだ認証情報による口座乗っ取りと不正取引が相次ぎ、各社が多要素認証の必須化などを進めてきた。口座に直接ログインできない情報であっても、「問い合わせへの回答」や「本人確認」を装った連絡に氏名や問い合わせ内容が添えられていれば、受け手は本物と信じやすい。漏えいした情報がフィッシングの精度を高める材料になる点は、証券会社に限らずどの業種にも当てはまる。

自社の防御をいくら固めても、顧客データを預けた委託先が侵入されれば被害は避けられない。どの外部サービスにどの顧客情報が保存されているかを棚卸しし、保存期間の短縮や不要データの削除、委託先の監視体制と侵害時の報告ルートまで含めて確認しておくことが求められる。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク