
「パスキーを設定したから、証券口座はもう安心」。そう考えていた人に向けて、2026年10月、SBI証券とSMBC日興証券が相次いで注意を呼びかけました。パスキーの仕組みそのものが破られた、という話ではありません。パスキーを保存しているAppleやGoogleのアカウントが乗っ取られると、そこに保存されたパスキーを使って、証券口座に入られるおそれがあるという内容です。
日本経済新聞は9月24日、スマートフォンにひも付いたAppleやGoogleのアカウントを乗っ取り、証券口座で不正取引をした疑いのある事案が国内で起きたと報じました。SBI証券は、この注意喚起はほかの証券会社から報告された事案についてのもので、自社の証券口座での被害は確認されていないとしています。
この記事では、2026年10月10日時点の証券会社、日本証券業協会、金融庁、Apple、Googleの公式情報をもとに、何が起きたのか、なぜパスキーでも入られるのか、いますぐやる7つの対策を整理します。先に結論を書くと、パスキーをやめる必要はありません。守る場所を1つ増やす、という話です。
パスキーと証券口座の乗っ取りで先に確認したいこと

| 項目 | 結論 |
|---|---|
| 何が起きた | AppleやGoogleのアカウント情報が盗まれ、保存されたパスキーなどで証券口座に不正ログイン・不正取引された疑いのある事案が報告された |
| パスキーは | 仕組みが破られたという発表はない。狙われたのは、パスキーの保存先のアカウント |
| SBI証券 | 自社の証券口座での被害は確認されていない(10月8日に追記) |
| やること | AppleとGoogleのアカウントの2段階認証、復旧用の連絡先、登録端末を確認する |
| 注意する連絡 | 「パスキーを再登録してください」というSMSや電話 |
| やめるべきか | パスキーはやめない。パスワードだけに戻すほうが危ない |
SBI証券の注意喚起(2026年10月2日)と、SMBC日興証券のお知らせ(10月6日)によります。
今すぐ読む場所 対策だけ知りたい方は7つの対策へ、なぜ入られるのかを知りたい方はパスキーでも入られる理由へ、被害に気づいたときは連絡先の一覧へ進めます。
パスキーでも証券口座に入られる?何が起きたのか

まず、いつ、誰が、何を発表したのかを時系列で確認します。
2026年9月から10月の経緯
| 日付 | できごと |
|---|---|
| 9月24日 | AppleやGoogleのアカウントを乗っ取り、証券口座で不正取引をした疑いのある事案が国内で起きたと報道。日本証券業協会が証券会社に、顧客への注意喚起を求めた |
| 10月2日 | SBI証券が「GoogleやApple等のアカウント情報を窃取するフィッシング詐欺にご注意ください」を掲載 |
| 10月6日 | SMBC日興証券が、Apple AccountやGoogleアカウントの乗っ取り被害への注意を掲載 |
| 10月8日 | SBI証券が、自社の証券口座での被害は確認されていないと追記 |
9月24日の内容は日本経済新聞の報道、10月8日の追記の経緯はITmedia NEWSの報道によります。報道によると、SBI証券の10月2日の注意喚起を引用して、同社の口座で被害があったかのように読める投稿がXで広がり、同社が8日に説明を加えました。
SBI証券の注意喚起の内容
SBI証券は、フィッシングなどでGoogleやAppleなどのアカウント情報が第三者に不正に取得され、クラウド上に保存されたパスキーやパスワードのメモが悪用されることで、証券口座への不正ログイン・不正取引が行われた疑いのある事案が確認されている、としています。
| 項目 | SBI証券の説明 |
|---|---|
| 発表の性質 | 日本証券業協会からの会員向け通知に基づき、一部の会員から報告された事案について注意喚起したもの |
| 自社の被害 | SBI証券の証券口座での被害は確認されていない |
| 情報の出どころ | SBI証券のシステムから、ユーザーネームやパスワードが不正取得されたものではない |
| 注意点 | 証券口座のログイン情報を偽サイトに直接入力していなくても、保存先のアカウントが不正に使われると、証券口座にも被害が及ぶおそれがある |
利用者へのお願いは、次の2つです。
| お願い | 内容 |
|---|---|
| アカウントの確認 | GoogleアカウントやApple Accountに、強力な2段階認証(認証アプリなど)を設定する。復旧に使うメールアドレスや電話番号が、自分のものかを確認する |
| 案内を信用しない | 「セキュリティ向上のため、パスキーを再登録してください」などのSMSのリンクを開かない。サポート担当者を名乗る電話で登録を求められても、手続きをしない |
SMBC日興証券の注意喚起の内容
SMBC日興証券も10月6日、パスキーやパスワード(クラウドに保存されたメモなど)を管理・同期するApple AccountやGoogleアカウントが第三者に乗っ取られると、そこに保存されたパスキーなどを使って、証券口座に不正アクセスされる可能性があると案内しました。同社のシステムへの不正侵入によるものではない、とも説明しています。
| 対策 | SMBC日興証券の案内 |
|---|---|
| 二要素認証 | Apple AccountやGoogleアカウントの二要素認証(2段階認証)を有効にする |
| パスワード | 推測されにくいものにして、ほかのサービスと使い回さない |
| メール・SMS | AppleやGoogle、金融機関を装った連絡のリンクにアクセスしない |
| 認証の要求 | 身に覚えのないログイン通知や認証要求は承認しない |
| 登録端末 | アカウントに登録されている端末を定期的に確認し、見覚えのない端末は削除する |
同社は、Apple AccountやGoogleアカウントの設定内容の確認や変更は受け付けられないとしています。設定の方法は、AppleやGoogleの公式情報で確かめる必要があります。
なぜパスキーでも入られるのか
パスキーは、スマートフォンの指紋認証や顔認証でログインする仕組みです。パスワードのように入力する秘密がないので、偽サイトに入力させて盗む手口に強いとされています。日本証券業協会も、パスキーによる認証は、フィッシングに耐性のあるオンライン認証方式だと説明しています。
一方で、パスキーは機種変更や複数の端末で使えるよう、クラウドに保存して同期できます。Appleでは、パスキーはiCloudキーチェーンを使って、自分の複数の端末のあいだで同期されます。つまり、AppleやGoogleのアカウントは、証券口座を含むいくつものサービスの鍵をまとめた「鍵束」になっています。
| 守る場所 | 破られるとどうなるか |
|---|---|
| パスキー | 証券口座のログインに使う鍵。偽サイトでは盗みにくい。今回、この仕組みが破られたという発表はない |
| 保存先 | AppleやGoogleのアカウント。乗っ取られると、保存されたパスキーやパスワードのメモを使われるおそれがある |
日本証券業協会は、クラウド上にパスキーをバックアップする場合は、AppleアカウントやGoogleアカウントについても多要素認証を設定するなど、厳重に管理するよう求めています。証券口座の入口を固めた結果、攻撃する側が、その手前にある保存先のアカウントを狙うようになった、と見ることができます。
Appleのアカウントは2ファクタ認証が前提
Appleによると、iCloudキーチェーンを使うApple Accountでは、2ファクタ認証が必須です。新しい端末で初めてサインインするには、パスワードと6桁の確認コードの2つが必要になります。それでも、偽サイトにパスワードと確認コードの両方を入力してしまったり、身に覚えのない認証の要求を承認してしまったりすれば、第三者の端末が自分のアカウントに追加されるおそれがあります。SMBC日興証券が「身に覚えのない認証要求は承認しない」ことを挙げているのは、このためです。
Appleは、iCloudキーチェーンには、不正な端末からのアクセスを防ぐための追加の仕組みもあると説明しています。それでも、最初の入口であるアカウントを守ることが基本になります。
パスキーをすり抜ける、ほかの経路
保存先のアカウント以外にも、パスキーを設定しているだけでは防げない経路があります。公式の案内や報道で確認できるものを整理します。
| 経路 | 内容 |
|---|---|
| 偽の再登録案内 | 「パスキーを再登録してください」というSMSや、サポートを名乗る電話。SBI証券が、従わないよう呼びかけている |
| 残ったパスワード | パスキーを設定しても、パスワードでのログインが使えるままだと、偽サイトにパスワードを入力させる手口の対象になる |
| マルウェア | 端末がマルウェアに感染していると、パスキーで守られたアカウントでも乗っ取られる手法があるという研究発表が報じられている |
日本証券業協会によると、偽サイトにIDとパスワードを入力させ、続けて偽のワンタイムパスワード入力画面に誘導し、入力されたワンタイムパスワードを直ちに悪用して証券口座を乗っ取る「リアルタイムフィッシング」の被害が拡大してきました。パスキーはこの手口への対策ですが、パスワードでのログインが残っていれば、同じ手口が通用する余地が残ります。
マルウェアについては、ITmedia NEWSの報道(2026年8月5日)によると、米国のセキュリティ企業Palo Alto Networksの研究チームが、端末が事前にマルウェアに感染していた場合に成立する3つの攻撃手法を公表しています。WindowsのパソコンでChromeとGoogleパスワードマネージャーを使う環境を調べたもので、日本の証券口座で使われたと確認されたものではありません。
証券口座の不正アクセスは減っているが、なくなっていない
| 時期 | 不正アクセスと不正取引 |
|---|---|
| 2025年4月 | 5,490件と3,033件 不正アクセスが最も多かった月 |
| 2026年9月 | 37件と2件 直近の月 |
| 累計 | 19,252件と10,642件 2025年1月から2026年9月まで |
金融庁の集計(2026年10月9日更新)による暫定値です。証券会社でのパスキーなどの必須化が進み、被害は大きく減りました。それでもゼロにはなっていません。これまでの経緯は証券口座の乗っ取り対策の記事にまとめています。
パスキーを使う人が今すぐやる7つの対策

証券会社と日本証券業協会、金融庁の案内をもとに、利用者がやることを7つにまとめました。上の4つが保存先のアカウント、下の3つが証券口座と端末の対策です。
| 番号 | 内容 |
|---|---|
| 対策1 | AppleとGoogleのアカウントで、2段階認証を確認する |
| 対策2 | 復旧用の連絡先と、登録されている端末を確認する |
| 対策3 | AppleとGoogleのパスワードを使い回さない |
| 対策4 | 身に覚えのない認証要求は承認しない |
| 対策5 | 「パスキーを再登録」というSMSや電話に従わない |
| 対策6 | 証券口座はパスキーにして、パスワードでのログインを止める |
| 対策7 | 端末を最新に保ち、口座をこまめに確認する |
7つという数は、公式の案内を記事で整理したものです。順番も、被害につながりやすいものから並べています。
1.AppleとGoogleのアカウントで、2段階認証を確認する
| 対象 | 確認する場所 |
|---|---|
| Apple | 「設定」→自分の名前→「サインインとセキュリティ」で、2ファクタ認証がオンになっているか |
| Googleアカウント→「セキュリティとログイン」→「Googleにログインする方法」で、2段階認証プロセスが有効か |
手順はAppleの案内とGoogleの案内によります。SBI証券は、強力な2段階認証として認証アプリなどを挙げています。Googleアカウントでは、パスキーを作成しておくと、パスキーを優先するログイン方法に切り替わります。
2.復旧用の連絡先と、登録されている端末を確認する
アカウントを乗っ取った相手は、復旧用の連絡先を書き換えたり、自分の端末を追加したりします。見覚えのないものが入っていないかを確かめます。
| 確認 | 手順 |
|---|---|
| Appleの端末 | 「設定」→自分の名前→下にスクロールすると、サインインしている端末の一覧が出る。使っていない端末は「アカウントから削除」 |
| Googleの端末 | Googleアカウント→「セキュリティとログイン」→「お使いのデバイス」→「すべてのデバイスを管理」 |
| 復旧用の連絡先 | アカウントの復旧に使うメールアドレスと電話番号が、自分のものになっているか |
端末の一覧はAppleの案内とGoogleの案内、復旧の設定はGoogleの「復元オプションを設定する」とAppleの「復旧用連絡先」の案内で確認できます。Googleは、再設定用の電話番号を追加・変更した場合、反映されるまでに最長で7日ほどかかることがあるとしています。他人が勝手に書き換えようとしたときに、アカウントを守るための仕様です。
3.AppleとGoogleのパスワードを使い回さない
保存先のアカウントは鍵束なので、そのパスワードがほかのサービスと同じだと、どこか1か所から漏れただけで危なくなります。SMBC日興証券は、生年月日や電話番号など推測されやすい情報を避け、十分な長さと複雑さを持つパスワードにして、ほかのサービスと同じものを使わないよう案内しています。
2026年10月は、会員のメールアドレスやパスワードに関する情報が対象になった情報漏洩の発表が続いています。スカイチケット・ローソン・ブックオフの情報漏洩まとめとドコモ・JRの情報漏洩まとめに対象の情報を整理しているので、使い回しがないかを確かめるきっかけにしてください。
4.身に覚えのない認証要求は承認しない
自分が操作していないのに、ログインの通知や、認証を求める表示が出ることがあります。SMBC日興証券は、第三者が不正にログインを試みている可能性があるとして、承認せずにアカウントの利用状況を確認するよう案内しています。
確認コードや認証の承認は、自分がいまログインしようとしているときにだけ使うものです。電話やメッセージで「コードを教えてください」と言われても、伝えてはいけません。
5.「パスキーを再登録」というSMSや電話に従わない
| 会社 | 案内 |
|---|---|
| SBI証券 | 「パスキーを再登録してください」などのSMSのリンクを開かない。案内に従って登録手続きをしない。サポート担当者を名乗る電話でも同じ |
| 松井証券 | ログインや認証を促すメールは全て詐欺。認証強化のためにサイトへのアクセスを促すことはない |
| 日本証券業協会 | メールやSMSのリンクからログインせず、公式サイトのブックマークや公式アプリからログインする |
松井証券の案内は同社の「偽メールおよび偽サイトのご注意と対策」によります。日本証券業協会は、証券会社からのお知らせや注意喚起を装ったメールやSMSも確認されているとしています。パスキーの設定や再登録は、自分でブックマークした公式サイトか、公式アプリから行ってください。
6.証券口座はパスキーにして、パスワードでのログインを止める
SBI証券のセキュリティ設定の案内では、パスキー認証を設定したうえで、ユーザーネームとログインパスワードによるログインを無効にする設定ができます。同社は、パスワードによるログインを無効にすることで、第三者による不正アクセスを防ぐことができるとしています。WEBサイトと、アプリ・ツールのそれぞれに設定があります。
| 認証方式 | SBI証券の説明 |
|---|---|
| パスキー認証 | フィッシング耐性が高く、第三者による不正アクセスを防ぎやすい |
| FIDO認証 | 本人のスマートフォンに記録された生体情報が必要。PCツールとスマホアプリが対象 |
| 電話番号認証 | 第三者に電話番号が偽装される可能性に注意が必要 |
ほかの証券会社でも、パスキーの必須化が進んでいます。パスワードでのログインを残すかどうかの設定は会社によって違うので、利用している証券会社のセキュリティ設定の画面で確認してください。楽天証券の例は楽天証券のパスキーと不正アクセス対策の記事にまとめています。
金融庁は、ログイン時・取引時・出金時・出金先銀行口座の変更時の多要素認証や通知サービスなど、証券会社が提供しているセキュリティ強化機能を有効にするよう呼びかけています。金融庁と警察庁、金融業界の啓発チラシは、取引や振込の上限を、実態に合わせた金額にしておくことも挙げています。
7.端末を最新に保ち、口座をこまめに確認する
- OSとブラウザに、最新の修正プログラムを適用する
- セキュリティソフトを最新版に更新する
- アプリは公式のアプリストアからインストールする
- インターネットカフェやホテルの端末など、不特定多数が使う端末でログインしない
- 口座のログイン履歴と取引の履歴を、こまめに確認する
上の4つは日本証券業協会と金融庁・警察庁のチラシ、最後の1つは金融庁の案内によります。マルウェアに感染した端末では、パスキーを含めてどの認証方式でも安全とは言い切れません。端末そのものを守ることが、すべての対策の土台になります。
被害に気づいたときの連絡先
| 連絡先 | こんなとき |
|---|---|
| 証券会社 | 身に覚えのないログインや取引、出金があるとき。パスワードを変え、ログインを止める設定があれば使う |
| AppleやGoogle | アカウントに見覚えのない端末がある、パスワードが変えられているとき |
| 金融庁 | 金融サービス利用者相談室 0570-016811(平日10時〜17時) |
| 警察 | 警察相談専用電話 #9110か、最寄りの警察署 |
SBI証券は、身に覚えのないログイン履歴や取引、出金を見つけた場合、ログインパスワードと取引パスワードを変更し、「ログイン一時利用停止」を設定したうえで、カスタマーサービスセンターに連絡するよう案内しています。SMBC日興証券は、不正利用に関する問い合わせを日興コンタクトセンター(0120-285-250)で受け付けています。
Apple AccountやGoogleアカウントが乗っ取られた疑いがあるときは、証券口座だけでなく、そのアカウントに保存しているほかのサービスも確認が必要です。パスキーでログインできなくなったときの対処は証券口座のパスキー障害の記事も参考にしてください。
パスキーと証券口座の乗っ取りでよくある質問

パスキーは破られたのですか?
パスキーの仕組みそのものが破られたという発表はありません。報告されているのは、パスキーを保存しているAppleやGoogleのアカウントが不正に使われ、保存されたパスキーなどが悪用された疑いのある事案です。
SBI証券の口座で被害が出たのですか?
SBI証券は、注意喚起は日本証券業協会の通知に基づくもので、ほかの会員から報告された事案についてのものだとしています。SBI証券の証券口座での被害は確認されていない、と10月8日に追記しました。
被害が出たのは、どの証券会社ですか?
10月10日時点で、この記事が確認した公式の発表や報道には、証券会社の名前は出ていません。SMBC日興証券のお知らせも、自社で被害があったとは書いていません。
パスキーをやめて、パスワードに戻したほうがよいですか?
戻す必要はありません。SMBC日興証券はパスキーを安全性の高い認証方式だとしており、日本証券業協会もパスキーなどへの切り替えを求めています。パスワードだけのログインは、偽サイトに入力させる手口に弱くなります。
証券会社の偽サイトに入力していなければ、大丈夫ですか?
それだけでは足りません。SBI証券は、証券口座のログイン情報を偽サイトに直接入力していなくても、パスキーを保存しているアカウントが不正に使われると、証券口座にも被害が及ぶおそれがあるとしています。
AppleやGoogleのアカウントは、どうやって乗っ取られるのですか?
証券会社の案内では、フィッシングなどによるとされています。AppleやGoogle、金融機関を装ったメールやSMSから偽サイトに誘導し、ログイン情報を入力させる手口が確認されています。
Apple Accountの2ファクタ認証は、設定しないと使えないのですか?
Appleによると、iCloudキーチェーンを使うApple Accountでは2ファクタ認証が必須です。ほとんどのアカウントでは、標準で有効になっています。設定の画面で、オンになっているかを確かめてください。
パスキーを端末だけに保存して、同期しない方法はありますか?
あります。Googleは、FIDO2に対応したハードウェアのセキュリティキーにパスキーを作成する方法を案内しています。ただし、キーをなくすとログインできなくなるおそれがあるので、予備の手段を用意する必要があります。証券会社が対応しているかも確認してください。
「パスキーを再登録してください」というSMSが届きました。どうすればよいですか?
リンクを開かないでください。SBI証券は、こうしたSMSのリンクを開いたり、案内に従って登録手続きをしたりしないよう呼びかけています。設定を確認したいときは、自分でブックマークした公式サイトか、公式アプリから開きます。
証券会社のサポートを名乗る電話で、パスキーの登録を求められました。
応じないでください。SBI証券は、サポート担当者を名乗る相手から電話で登録を求められた場合も、登録手続きを行わないよう案内しています。いったん電話を切り、公式サイトに載っている番号に自分でかけ直して確かめます。
SBI証券でパスワードのログインを無効にすると、困ることはありますか?
パスワードではログインできなくなるので、パスキーが使えない端末からは入れなくなります。パスキーを登録した端末をなくしたときの手続きを、先に公式サイトで確認しておくと安心です。設定はWEBサイトと、アプリ・ツールで分かれています。
家族とApple AccountやGoogleアカウントを共有しています。問題はありますか?
アカウントを共有すると、保存したパスキーやパスワードも共有されます。証券口座のパスキーを保存するアカウントは、自分だけが使うものにしておくのが安全です。Googleも、共有の端末ではパスキーを作成しないよう案内しています。
不正取引の被害にあったら、補償されますか?
補償の扱いは証券会社ごとに違い、この記事で確認した10月の注意喚起には記載がありません。被害に気づいたら、すぐに証券会社の窓口に連絡して、対応を確認してください。
証券口座の不正アクセスは、いまも続いていますか?
金融庁の集計では、2026年9月の不正アクセスは37件、不正取引は2件です。最も多かった2025年4月の5,490件と3,033件からは大きく減りましたが、なくなってはいません。
スマートフォンをなくしたら、パスキーはどうなりますか?
端末の画面ロックが破られない限り、パスキーはすぐには使われません。Appleはデバイスの一覧から端末を削除でき、Googleは紛失した端末のパスキーをアカウントから削除できます。証券会社にも連絡して、ログインを止める手続きを確認してください。
まとめ|パスキーの「保存先」まで守って、はじめて安心

今回の注意喚起は、パスキーが破られたという話ではなく、パスキーを保存しているAppleやGoogleのアカウントが狙われている、という話です。証券口座の入口を固めても、鍵束であるアカウントが無防備なら、そこから入られるおそれがあります。
- AppleとGoogleのアカウントで、2段階認証、復旧用の連絡先、登録端末を確認する
- アカウントのパスワードを使い回さず、身に覚えのない認証要求は承認しない
- 「パスキーを再登録」というSMSや電話には従わない
- 証券口座はパスキーにして、できればパスワードでのログインを止める
- 端末を最新に保ち、口座の履歴をこまめに確認する
まず、いま使っているスマートフォンで、AppleかGoogleのアカウントの登録端末の一覧を開いてみてください。見覚えのない端末がなければ、次に2段階認証と復旧用の連絡先を確かめます。設定の画面や名前は変わることがあるので、操作するときは下の出典から、各社の最新の案内を確認しましょう。
あわせて読みたい関連記事
証券口座の乗っ取りのこれまでの経緯と、パスキーの設定については、次の記事でくわしく解説しています。
出典・最新情報の確認先
- SBI証券 GoogleやApple等のアカウント情報を窃取するフィッシング詐欺にご注意ください(2026年10月2日)
- SBI証券 セキュリティの設定にお悩みのお客さまへ
- SMBC日興証券 パスキー等を保存している「Apple Account」や「Google アカウント」の乗っ取り被害にご注意ください(2026年10月6日)
- 日本証券業協会 不正アクセス等にご注意ください!
- 日本証券業協会 インターネット取引における不正アクセス等防止に向けたガイドラインの改正
- 金融庁 インターネット取引サービスへの不正アクセス・不正取引にご注意ください
- 松井証券 偽メールおよび偽サイトのご注意と対策
- Apple Apple Accountの2ファクタ認証
- Apple Apple Accountにサインインしているデバイスを確認する
- Apple パスキーのセキュリティについて
- Google 2段階認証プロセスを有効にする
- Google アカウントにアクセスしたデバイスを確認する
- Google パスワードの代わりにパスキーでログインする







