金融庁は2026年8月10日、証券口座の不正アクセス被害統計を更新しました。
金融庁は2026年8月10日、インターネット取引サービスへの不正アクセス・不正取引にご注意くださいという注意喚起ページを更新し、被害状況の集計を2026年7月分まで延長しました。フィッシングサイトで窃取したログイン情報を使った不正アクセスは、2025年1月からの累計で19,142件に達しています。証券口座の話ではありますが、認証情報の守り方という論点は士業事務所の情報管理そのものと重なります。本記事は金融庁の公表資料をもとに事実関係を整理したもので、個別事案の判断は各職種の有資格者にご確認ください。

何が起きたか:19か月の累計で不正アクセス19,142件、売却金額は約4,365億円
今回の更新の中心は、被害状況の数字が2026年7月分まで伸びたことです。金融庁が公表したインターネット取引サービスでの不正アクセス・不正取引の被害状況によれば、2025年1月から2026年7月までの累計は、不正アクセス件数が19,142件、そのうち不正取引まで行われた件数が10,607件です。金額は売却が約4,365億円、買付が約3,835億円と集計されています。
月別に見ると、山は2025年4月でした。この月だけで不正アクセスが5,490件、不正取引が3,033件、売却金額が約1,625億円を記録しています。その後は減少傾向が続き、2026年7月は不正アクセス14件、不正取引1件、不正取引が発生した証券会社等は1社まで下がりました。ピーク時の水準からは大きく落ち着いた形です。
手口についても記載があります。実在する証券会社のウェブサイトを装った偽サイトなどでログインIDやパスワードを窃取し、不正アクセスした口座内の株式等を勝手に売却したうえで、その代金で国内外の小型株等を買い付けるという流れが多いとされています。なお金融庁は、これらの数字は各証券会社等から報告を受けた発生日ベースの暫定値であり、まだ判明していない事案が存在する可能性があると注記しています。
この注意喚起の初出は2025年4月3日で、以後およそ月次で更新されてきました。今回の更新はその延長線上にあり、新しい制度が始まったわけではない点は押さえておきたいところです。
士業事務所にとっての論点:顧問先の資産情報と、事務所自身の認証情報
士業事務所にとって、この注意喚起には二つの方向から接点があります。一つは顧問先の資産情報を扱う場面、もう一つは事務所自身が認証情報を預かる立場にあるという点です。
前者は税理士や公認会計士の業務に近い話です。顧問先や個人の依頼者が不正取引に巻き込まれた場合、期中の売買記録に本人の意思によらない取引が混じることになり、譲渡所得の確認や有価証券残高の突合で追加の事実確認が発生します。相続や財産開示の局面で口座の取引履歴を扱う弁護士・司法書士にとっても、履歴の読み方が変わりうる話といえます。
後者は職種を問わない論点です。士業事務所は電子申告、電子登記、各種オンライン申請の認証情報を日常的に扱っています。金融庁が利用者向けに挙げた留意点は、メールやSMSのリンクを開かない、正しいURLをブックマークからたどる、多要素認証と通知サービスを有効にする、パスワードを使い回さない、口座の状況をこまめに確認する、という五つでした。金融庁は「ログインID・パスワード等の窃取、不正アクセス・不正取引の被害はどの証券会社等でも発生し得る」と記していますが、この前提は事務所のアカウント運用にも読み替えられるため、同じ観点で自所の設定を点検し直す事務所があります。
生成AIとの関係でいえば、注意が必要なのは入力側です。認証情報や顧客の口座情報をチャット型のAIサービスに貼り付ける運用は、守秘義務の観点から扱いが難しくなります。日本弁護士連合会の注意事項をめぐる論点は日弁連の生成AI注意事項と事務所運用で整理しました。アカウントの権限設計という観点はAIエージェントの権限管理と最小権限運用も合わせてご覧ください。
今後の動きと初動:パスキー必須化と、事務所アカウントの棚卸し
今後の方向として金融庁が明示しているのが、フィッシングに耐性のある多要素認証への移行です。同ページには、各証券会社等においてパスキー認証等の必須化が進められており、提供が始まった場合は速やかに利用設定を行うよう促す記述があります。金融庁は2026年4月にも、フィッシング耐性のある多要素認証等に係る官民一体・業界横断的な広報についてとして、業界横断の広報の取り組みを公表していました。パスキーは、パスワードを送信せずに端末側の鍵で認証する方式で、偽サイトに入力させる手口が通りにくくなる点が特徴です。
初動として、次のような対応を採る事務所があります。第一に、事務所で使うオンラインサービスを一覧化し、多要素認証の設定状況を棚卸しする動きです。第二に、業務メールに記載されたリンクからではなく、事前登録したブックマークからアクセスする運用に統一する動きがあります。第三に、パスワードの使い回しをやめ、管理ツールに集約する対応です。第四に、顧問先から身に覚えのない取引について相談を受けたときの連絡先を、あらかじめ控えておく事務所もあります。金融庁は金融サービス利用者相談室として、平日10時から17時まで、ナビダイヤル0570-016811(IP電話は03-5251-6811)を案内しています。
生成AIの普及により、不自然な日本語という手掛かりだけでフィッシングを見分けるのは以前より難しくなったという指摘もあります。文面の巧拙ではなく、リンクをたどらない、認証を強くするという行動側の設計に寄せていくのが現実的な方向だといえそうです。関連して、AIを使った詐欺スキームの動向はFinCENが警告したAI悪用の学生ローン詐欺でも取り上げています。
まとめ
金融庁が2026年8月10日に更新した統計では、証券口座の不正アクセスが2025年1月からの累計で19,142件、売却金額が約4,365億円と集計されました。直近の2026年7月は14件まで減少しています。フィッシングへの耐性を持つ多要素認証への移行が進むなか、士業事務所にとっては、顧問先の資産情報を扱う場面と、自所の認証情報を守る場面の両方が論点になります。
参考文献
- 金融庁 インターネット取引サービスへの不正アクセス・不正取引にご注意ください
- 金融庁 インターネット取引サービスでの不正アクセス・不正取引の被害状況(PDF)
- 金融庁 フィッシング耐性のある多要素認証等に係る官民一体・業界横断的な広報について
- 金融庁 金融庁からのお願い・注意喚起
- 日本証券業協会 不正アクセス等にご注意ください
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: 金融庁
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。