MirAI-POST
テクノロジー

大和証券11万人情報漏洩、委託先サイバー攻撃の全貌

大和証券が顧客約11万人分の氏名・メールアドレス・口座番号漏洩の可能性を発表。委託先スカラコミュニケーションズへの不正アクセスが原因で、被害件数は約22万件に上る。楽天ドライブでも約1.5万アカウントの保存データ流出が相次ぎ、金融・デジタルサービス企業を狙ったサイバー攻撃が深刻な社会問題となっている。

なぜ今、この情報漏洩事件が重要なのか

2026年10月、大和証券による顧客情報約11万人分の漏洩発表と、翌日の楽天ドライブへの不正アクセス公表が相次いだ。わずか2日間で国内大手の金融・デジタルサービス企業が相次いで被害を公表するという異例の事態は、企業のサイバーセキュリティ対策のあり方に根本的な問い直しを迫っている。単なるシステム障害ではなく、委託先を経由したサプライチェーン攻撃という巧妙な手口が浮かび上がっており、自社だけでなくサードパーティのセキュリティ管理まで視野に入れた対策が急務となっている。

大和証券情報漏洩事件の詳細

事件の経緯と被害規模

2026年10月5日、大和証券グループ本社傘下の大和証券は、外部委託先である株式会社スカラコミュニケーションズ(SC社)のサーバーへの不正アクセスにより、顧客情報が漏洩した可能性があると公式発表した。

不正アクセスの発生時刻は10月2日午後8時33分頃から10月3日午前8時01分頃という約11時間半にわたるもので、大和証券は3日にSC社から報告を受けた。発表まで約2日を要したことになる。

  • 漏洩の可能性がある個人情報:約11万人分(氏名・メールアドレス・口座番号など)
  • 総件数(個人を特定できない問い合わせ情報含む):約22万件
  • 被害を受けたシステム:インターネット経由の問い合わせ管理サービス(SC社が提供)
  • 大和証券自社システムへの被害:確認されていない
  • 不正取引・情報拡散:10月5日時点で確認されていない

なぜ委託先に顧客データが存在したのか

大和証券はSC社のサービスを、インターネット経由で寄せられた顧客からの問い合わせ内容の管理に利用していた。顧客が問い合わせフォームから送信した内容には氏名・メールアドレス・口座番号が含まれており、それらがSC社のサーバー上に保存されていたことが今回の被害につながった。これは典型的なサードパーティ経由のデータ漏洩であり、委託元の大和証券のシステム自体には侵入されていない点が特徴的だ。

株価・市場への影響

情報漏洩発表後、大和証券グループ本社の株価は午後に下落し、前週末比25円50銭(1.45%)安の1725円50銭を記録した。事態の進展を見極めたい投資家による売りが優勢となる一方、同業の野村証券などは堅調に推移しており、大和証券への個別的な信頼低下が数字に表れた。

楽天ドライブでも不正アクセス被害が発覚

大和証券の発表翌日となる2026年10月6日、楽天グループのクラウドストレージサービス「楽天ドライブ」(運営:楽天シンフォニー)も不正アクセス被害を公表した。

  • 被害期間:2026年1月29日〜9月17日(約8カ月間)
  • 流出件数(保存データ):1万5,382アカウント分の写真・文書など
  • アカウント情報流出(8月27日):アカウント名・ディスプレイネーム・プロフィール画像URL(687件)
  • 暗号化パスワード含む漏洩:313アカウント
  • 侵入経路:管理用アカウントの認証情報を第三者が不正取得

特に深刻なのは、約8カ月間にわたって不正アクセスが継続していた可能性がある点だ。利用者がパスワードを適切に管理していたとしても、クラウドサービス事業者側の管理アカウントが侵害されれば、保存データの保護が崩れてしまうという構造的なリスクが浮き彫りとなった。

ビジネス視点:企業・経営者にとっての意味

委託先管理の盲点

今回の大和証券の事例で最も注目すべきは、自社システムは無傷でも、委託先経由で顧客情報が流出したという点だ。多くの企業がCRM・問い合わせ管理・マーケティングオートメーションなどのSaaSサービスを外部委託しており、同様のリスクを抱えている。金融庁ガイドラインでは委託先のセキュリティ管理も求めているが、実態として委託先の管理が手薄になりがちだ。

ブランド・信頼毀損リスク

証券会社にとって顧客からの「信頼」は最大の資産だ。口座番号とメールアドレスが漏洩した場合、フィッシングメールや振り込め詐欺に悪用されるリスクがあり、大和証券はすでに注意喚起を実施している。こうした事案は顧客離れや新規獲得の難化に直結し、長期的な収益に影響を与える可能性がある。

情報セキュリティの経営課題化

サイバー攻撃の被害が続く中、セキュリティ投資はもはやIT部門の課題ではなく、経営トップが直接関与すべき経営戦略上の最重要課題となっている。委託先のセキュリティ基準の統一、定期的な脆弱性診断、インシデント対応計画の整備が急務だ。

消費者・生活者視点:あなたへの影響と対策

フィッシング詐欺に要注意

大和証券は対象顧客に個別連絡する方針を示しているが、同時に大和証券などを装ったフィッシングメールや電話への注意も呼びかけている。漏洩した氏名・問い合わせ内容を活用した巧妙な詐欺が発生する恐れがある。

消費者が今すぐとるべき行動:

  1. 大和証券から届いたメール・電話では、取引用ID・パスワード・暗証番号・ワンタイムパスワードを絶対に伝えない
  2. 不審なリンクはクリックせず、公式サイトに直接アクセスして確認する
  3. 楽天ドライブ利用者はパスワードを変更し、二段階認証を設定する
  4. クラウドサービスに保存するデータを最小限にし、機密性の高いファイルは暗号化する
  5. 身に覚えのない取引・請求が発生した場合は速やかに金融機関・警察に相談する

クラウドサービスへの信頼と向き合い方

楽天ドライブの事例は、クラウドサービスに写真や重要文書を保存することのリスクを改めて示した。デジタル大臣の古川氏が「自分の情報は自分で守って」と述べたことに対し、SNS上では「漏らしているのは個人じゃなくて事業者なんだから」という反応が広がり、事業者側の責任を問う声が強まっている。

専門家の見解:サプライチェーン攻撃の脅威

Googleのセキュリティ子会社Mandiantが公表した「M-Trends 2025」では、脅威アクターが攻撃の高度化を進めており、盗んだ認証情報を使った初期アクセスが急増していると指摘している。今回の楽天ドライブの事案は、管理用アカウントの認証情報を窃取してシステムに侵入するという、まさにこの手口に合致する。

「攻撃者はシステムの隙を見つけて、それを巧みに利用する。情報窃取型マルウェアの使用が急増しており、盗まれた認証情報が初期感染ベクトルとして機能するケースが増加している」(Mandiant、M-Trends 2025より)

セキュリティの専門家からは以下のような対策が求められている:

  • 委託先台帳の整備と定期的なセキュリティ評価(委託先のリスクを自社と同水準で管理)
  • 最小権限の原則(管理用アカウントへのアクセス権を必要最小限に絞る)
  • 多要素認証(MFA)の全面導入(認証情報窃取による被害を防止)
  • 外部SaaSに送信するデータのマスキング(口座番号などの機密情報を伏せて送信)
  • 異常検知・SIEM導入(長期間の不正アクセスを早期発見する仕組み)

国際比較:海外でも続くサプライチェーン攻撃

委託先・サードパーティ経由の情報漏洩は日本固有の問題ではなく、グローバルな脅威トレンドとなっている。欧米ではGDPR(一般データ保護規則)により、委託先(データ処理者)の管理責任も明確化されており、違反した場合には全世界年間売上高の4%または2,000万ユーロの高額制裁金が科される。米国でもサプライチェーンリスク管理(SCRM)が国家サイバーセキュリティ戦略の重要柱となっている。一方、日本では個人情報保護法の改正が進んでいるものの、委託先管理の実効性確保においては欧米との差が指摘されており、今回の事案がさらなる規制強化の呼び水となる可能性がある。

今後の展望:注目すべきポイント

規制・法的対応

金融庁や個人情報保護委員会による調査・行政処分の可能性が注目される。特に委託先管理の不備が認定された場合、業界全体の委託先管理基準の見直しにつながる可能性がある。

二次被害の動向

口座番号とメールアドレスが漏洩した場合、スピアフィッシング(標的型フィッシング)やなりすまし詐欺が発生するリスクがある。大和証券は現時点での被害確認がないとしているが、今後数週間から数カ月の動向が重要となる。

セキュリティ市場への影響

今回のような事案が相次ぐことで、企業のセキュリティ投資は加速するとみられる。特にSASE(セキュア・アクセス・サービス・エッジ)、ゼロトラストアーキテクチャ、サードパーティリスク管理(TPRM)ソリューションへの需要拡大が見込まれる。

まとめ:この事件から学ぶ3つの教訓

  • 🔐 委託先もセキュリティチェーンの一部:自社システムが無事でも、委託先が狙われれば顧客データは流出する。サプライチェーン全体のセキュリティ管理が不可欠だ。
  • ⏱️ 長期潜伏型攻撃の深刻さ:楽天ドライブの事案のように、約8カ月間気づかれないまま不正アクセスが続くケースもある。リアルタイム監視と異常検知の仕組みが求められる。
  • 🛡️ 消費者の自己防衛が重要:事業者側の対策強化を待つだけでなく、フィッシング詐欺への警戒、パスワード管理、多要素認証の活用など、個人レベルの情報セキュリティ意識の向上も急務だ。

参考情報


著者プロフィール

伊東雄歩(いとうゆうほ) / ゆぽゆぽ

株式会社ウォーカー代表取締役 / MENSA会員 / NLPマスタープラクティショナー

IQ130超のADHD経営者。「社会不適合」ゆえに会社員を2年で挫折し、フリーランスを経由せずいきなり起業。訴訟4回、2000万円の損失、役員の裏切り、オフショア開発の地獄を乗り越え10年生き残る。心理学・教育学に1000万円投資し、独自の「成長力学」を確立。現在は生成AI教育に注力し、「3年を2日に変える」AIプログラミング2Daysキャンプを全国展開中。AIフレンズコミュニティを運営。

夢は「世界征服」——世界の常識を変え、新しい価値観を提示すること。

この記事をシェア

XでシェアFacebook