2026年10月5日、大和証券が外部委託先への不正アクセスによって、約11万人の顧客情報が漏えいした可能性があることを発表しました。
漏えいした可能性がある情報には、氏名やメールアドレスだけでなく、口座番号も含まれています。
さらに、個人を特定できない問い合わせ情報などを含めると、漏えいした可能性がある情報は約22万件にのぼります。Eir Parts
「大和証券の口座を持っている人は全員対象なのか?」
「口座番号が漏れたら勝手に取引されるのか?」
「11万人と22万件は何が違うのか?」
と気になった人も多いと思います。
今回不正アクセスを受けたのは、大和証券そのもののシステムではなく、問い合わせ管理などに利用していた外部委託先・スカラコミュニケーションズのサーバーです。
また、大和証券は今回漏えいした可能性がある情報だけでは、オンライントレードを含む証券口座へのアクセスや各種取引はできないと説明しています。Eir Parts
この記事では、大和証券で何があったのか、約11万人と約22万件の違い、口座番号を含む漏えい情報、対象者、不正取引への影響、利用者が注意したいことまで整理します。
大和証券で約11万人の情報漏えいの可能性|何があったのか整理
まず、今回分かっている内容を整理すると次のようになります。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年10月5日 |
| 不正アクセス | 10月2日20時33分頃~10月3日8時1分頃 |
| 不正アクセス先 | スカラコミュニケーションズのサーバー |
| 大和証券の自社システム | 不正アクセスは確認されていない |
| 対象 | インターネット経由の問い合わせ等に関する情報 |
| 個人を特定できる顧客 | 約11万人 |
| 情報の総件数 | 約22万件 |
| 漏えいした可能性がある情報 | 氏名、メールアドレス、口座番号、問い合わせ等に関する情報 |
| 証券口座へのアクセス | 今回の情報だけではできない |
| 不正取引 | 現時点で確認なし |
| ネット上への公開・拡散 | 現時点で確認なし |
| 原因・侵入方法 | 詳細調査中 |
| 対象者への対応 | 個別に連絡する方針 |
大和証券は、顧客からインターネット経由で寄せられる問い合わせ内容の管理などに、スカラコミュニケーションズが提供するサービスを利用していました。
受付済みの問い合わせ履歴に関する情報は同社のサーバーへ保存されており、そのサーバーが第三者から不正アクセスを受けたということです。
スカラコミュニケーションズによると、不正アクセスは10月2日午後8時33分頃から10月3日午前8時1分頃までの間に発生しました。
10月3日に大和証券へ報告され、10月5日に公表されています。Eir Parts
約11万人と約22万件は何が違うのか?
今回のニュースでは「約11万人」と「約22万件」という2つの数字が出てきます。
この2つは同じものを数えた数字ではありません。
約11万人は、
「氏名、メールアドレス、口座番号など、個人を特定できる情報が漏えいした可能性のある顧客の人数」
のようです。
一方の約22万件は、約11万人に関係する情報に加えて、
「個人を特定できる情報が含まれていない問い合わせ等」
まで含めた情報の総件数です。Eir Parts
つまり、
「22万人分の個人情報が漏えいした」
「22万人の口座番号が漏れた」
という意味ではありません。
また、約11万人に対して約22万件だからといって、「1人1件で残り約11万件が匿名情報」と単純に計算することもできません。
1人の顧客について複数の問い合わせ履歴が含まれている可能性もありますが、その詳しい内訳は公表されていません。
大和証券の口座を持つ人は全員対象なのか?
今回の約11万人は、大和証券に口座を持つすべての顧客という意味ではありません。
対象となったのは、大和証券が外部サービスを利用して管理していた、
「顧客からのインターネット経由での問い合わせ等に関する情報」
のようです。Eir Parts
そのため、大和証券の証券口座全体を管理するデータベースが不正アクセスを受けたという発表ではありません。
一方で、10月5日時点では、
・どの問い合わせフォームが対象だったのか
・何年何月以降の問い合わせが含まれるのか
・過去に口座を解約した人も含まれるのか
・口座を持たずに問い合わせただけの人も含まれるのか
・NISAなど特定の口座や商品に関する問い合わせが対象なのか
といった詳しい対象範囲は公表されていません。
そのため、「過去にネットから問い合わせをしたことがあるから必ず対象」「問い合わせをした覚えがないから絶対に対象外」とまでは判断できません。
大和証券は、情報が漏えいした可能性がある対象者には速やかに個別連絡する方針です。Eir Parts
口座番号など何の情報が漏れた可能性があるのか?
大和証券が公表している、漏えいした可能性がある主な情報は次の通りです。
・氏名
・メールアドレス
・口座番号
・その他、インターネット経由の問い合わせ等に関する情報
特に気になるのが「口座番号」ですが、公式発表に明確に記載されています。Eir Parts
ただし、約11万人全員について、
「氏名・メールアドレス・口座番号のすべてが漏えいした」
と発表されているわけではありません。
また、問い合わせ内容についても、すべての顧客で同じ種類の情報が保存されていたとは限りません。
今回の発表では対象情報が「氏名、メールアドレス、口座番号等」とされているため、公表されていない項目まで漏えいしたと広げて考えないほうがよいでしょう。
パスワードや暗証番号も漏れたのか?
今回の公式発表には、
・ログインパスワード
・取引パスワード
・暗証番号
・ワンタイムパスワード
などが「漏えいした情報」として記載されていません。
ただし、焼肉きんぐの情報漏えいの件のように「パスワードは漏えいしていない」と項目ごとに明示された発表ではありません。
そのため現時点では、
「大和証券が漏えいの可能性がある情報として公表しているのは、氏名・メールアドレス・口座番号・問い合わせ情報などで、パスワードや暗証番号はその中に挙げられていない」
というところまで確認できます。Eir Parts
大和証券は今回の件を受け、取引用ID、パスワード、暗証番号、ワンタイムパスワードなどを不審な相手へ提供しないよう注意を呼びかけています。
口座番号が漏れても証券口座を乗っ取られることはないのか?
口座番号が漏えいした可能性があると聞くと、「勝手にログインされたり、株を売られたりするのではないか」と不安になるところです。
しかし、大和証券は今回漏えいした可能性がある情報について、
「オンライントレードも含め、証券口座へのアクセスや各種取引はできない」
と説明しています。Eir Parts
10月5日時点では、今回の情報漏えいに起因する不正取引も確認されていません。
さらに、漏えいした可能性のある情報がインターネット上へ公開・拡散された事実も確認されていないとしています。Eir Parts
また、今回とは別に、大和証券では2026年4月から6月にかけてオンライントレードのログイン認証を強化し、原則としてパスキー認証またはアプリの生体認証によるログインを必須化しています。大和証券
ただし、
「今回漏れた可能性がある情報だけでは取引できない」
ことと、
「何も注意する必要がない」
ことは別です。
氏名、メールアドレス、口座番号、問い合わせ内容などを知っている第三者が、それらを利用して大和証券の担当者などになりすまし、パスワードや暗証番号を聞き出そうとする二次被害には注意する必要があります。
今回不正アクセスを受けたのは大和証券ではなく外部委託先
今回の事件で重要なのが、不正アクセスを受けた場所です。
攻撃を受けたのは、大和証券の自社システムではありません。
大和証券が問い合わせ管理などを委託していた、スカラコミュニケーションズのサーバーです。Eir Parts
大和証券は、
「当社システムに対する不正アクセスは確認されておりません」
と説明しています。
スカラコミュニケーションズは企業向けに問い合わせ管理などのITサービスを提供している会社で、大和証券はそのサービスを利用していました。株式会社スカラコミュニケーションズ
つまり今回は、
大和証券の顧客が問い合わせ
↓
問い合わせ情報が委託先サーバーに保存
↓
委託先サーバーへ第三者が不正アクセス
↓
大和証券の顧客情報が不正取得された可能性
という流れになるようです。
スカラコミュニケーションズは緊急のセキュリティ強化を実施しており、10月5日時点では追加の不正アクセスや情報漏えいは確認されていないと大和証券へ報告しています。Eir Parts
情報漏えいの対象者にはどのように連絡されるのか?
大和証券は、漏えいした可能性がある情報の対象となる顧客に対して、
「速やかに、個別に連絡する」
方針を示しています。Eir Parts
ただし、10月5日時点の発表では、
・メールで連絡するのか
・郵送なのか
・電話なのか
・いつまでに連絡を終えるのか
といった具体的な方法や時期までは記載されていません。
そのため、「まだ連絡が来ていないから自分は対象ではない」と判断することはできません。
また、今回の情報漏えいを利用して、偽の「対象者への連絡」が送られてくる可能性にも注意が必要です。
対象確認を理由にパスワードや暗証番号を聞かれた場合には、そのまま回答せず、公式サイトに掲載された窓口から確認するほうが安全です。
利用者は大和証券を装ったメールや電話に注意
今回、大和証券が最も警戒している二次被害の一つが、漏えい情報を悪用した詐欺です。
氏名や問い合わせ内容を知っている人物が、
「大和証券です」
「今回の情報漏えいについて確認が必要です」
「口座を保護するため認証してください」
などと連絡してくれば、本物だと思ってしまう可能性があります。
大和証券は、
・不審なメールやSMSのリンクを開かない
・不審な添付ファイルを利用しない
・取引用IDを伝えない
・パスワードを伝えない
・暗証番号を伝えない
・ワンタイムパスワードを伝えない
よう注意を呼びかけています。Eir Parts
大和証券の公式サイトでも、同社やグループ会社、役職員を装ったフィッシングメールや電話による詐欺への注意喚起が行われています。
特に今回の場合、相手が実際の氏名や口座番号、過去の問い合わせ内容を知っている可能性があります。
「自分の情報を知っているから本物」と判断しないことが重要です。
不審なメールから偽サイトへ情報を入力した場合はどうすればよいのか?
今回の情報漏えいそのものとは別に、不審なメールやSMSから偽の大和証券サイトへ誘導され、ログイン情報を入力してしまった場合には注意が必要です。
大和証券はフィッシング対策ページで、偽のログイン画面へ情報を入力した場合や、身に覚えのないログイン・取引があった場合には、速やかにログインパスワード・取引パスワードを変更し、取扱店やコンタクトセンターへ連絡するよう案内しています。大和証券
今回の情報漏えいを理由として、すべての顧客へ一律にパスワード変更を求める案内は10月5日時点では確認できません。
ただし、不審なサイトへ認証情報を入力してしまった場合は別です。
この場合は、今回漏えいした情報の範囲にかかわらず、速やかな対応が必要になります。
大和証券の専用問い合わせ窓口
今回の情報漏えいについて、大和証券は専用の問い合わせ窓口を設けています。
本件に関するお客さま専用対応窓口
0120-851850
受付時間
午前9時~午後5時
土・日・祝日を除く
です。Eir Parts
大和証券には通常の問い合わせ窓口もありますが、今回の情報漏えいについて確認したい場合には、10月5日の公式発表に掲載された専用窓口を利用するのが分かりやすいでしょう。
不正アクセスの原因は何だったのか?
10月5日時点では、不正アクセスの具体的な侵入経路や攻撃手法は公表されていません。
そのため、
「ランサムウェアによる攻撃だった」
「特定の脆弱性を悪用された」
「IDやパスワードを盗まれた」
「大和証券の社員がフィッシングに遭った」
などと断定することはできません。
今回攻撃を受けたスカラコミュニケーションズ側で原因調査が進められています。
大和証券も、同社による原因調査と恒久対策を確認するとともに、既存の委託先の点検を進めるとしています。Eir Parts
さらに、自社の委託先管理のあり方についても検証し、管理強化策と実施時期を決定する方針です。
今回の事件は、大和証券自身のシステムが攻撃された事例ではありませんが、顧客情報を外部企業へ委託して管理する場合のセキュリティ対策も改めて問われる事例になりそうです。
情報漏えいによる補償はあるのか?
約11万人の顧客情報が漏えいした可能性があることから、「補償や見舞金はあるのか」と気になる人もいると思います。
しかし、10月5日に公表された大和証券の発表には、
・補償金
・見舞金
・ポイントなどによる補償
についての案内はありません。Eir Parts
これは「今後も補償を行わない」と決まったという意味ではありません。
現時点では情報漏えいの対象範囲や原因について調査が続いているため、今後の調査結果や実際の被害状況によって新たな対応が発表される可能性があります。
また、大和証券では過去の不正アクセス・不正取引に関する補償方針がありますが、それを今回の外部委託先からの情報漏えいへそのまま適用できるとは限りません。
今回の補償については、別途発表があるかを確認する必要があります。
大和証券の情報漏えいに関する疑問のまとめ
Q. 大和証券の口座を持っている人は全員対象なのか?
A. 全口座保有者が対象という発表ではありません。今回は、インターネット経由の問い合わせ等に関して外部委託先のサーバーへ保存されていた情報が対象です。ただし、対象となる問い合わせ期間などの詳細は公表されていません。
Q. 11万人と22万件は何が違うのか?
A. 約11万人は氏名やメールアドレス、口座番号など個人を特定できる情報が漏えいした可能性のある顧客の人数です。約22万件は、個人を特定できない問い合わせ情報なども含めた情報の総件数です。
Q. 口座番号も漏れた可能性があるのか?
A. はい。大和証券は、漏えいした可能性のある情報として氏名、メールアドレス、口座番号などを公表しています。ただし、約11万人全員で同じ項目が漏えいしたと確定したわけではありません。
Q. 口座番号だけで証券口座を乗っ取られるのか?
A. 大和証券は、今回漏えいした可能性がある情報だけでは、オンライントレードを含む証券口座へのアクセスや各種取引はできないと説明しています。
Q. 今回の件で不正取引は発生しているのか?
A. 10月5日時点では、今回の情報漏えいに起因する不正取引は確認されていません。また、対象情報がインターネット上へ公開・拡散された事実も確認されていません。
Q. 自分が対象かどうかはどう分かるのか?
A. 大和証券は対象となる顧客へ速やかに個別連絡する方針です。ただし、連絡方法や完了時期までは公表されていません。
今後明らかになりそうなこと
今回の発表では、約11万人の顧客に関する情報と、個人を特定できない問い合わせを含め約22万件の情報が漏えいした可能性があることまで明らかになっています。
一方で、まだ分かっていない点も多くあります。
今後特に確認したいのは、
・不正アクセスの具体的な侵入経路
・攻撃者は誰なのか
・対象となる問い合わせの保存期間
・約11万人それぞれで実際に漏れた情報項目
・問い合わせフォームなど具体的な対象範囲
・過去に口座を解約した顧客も含まれるのか
・対象者への個別連絡方法と時期
・二次被害や不正取引が発生するのか
・漏えい情報がインターネット上へ公開されるのか
・補償が行われるのか
・スカラコミュニケーションズの原因調査結果
・大和証券の委託先管理の再発防止策
などです。
今回不正アクセスを受けたのは大和証券のシステムそのものではなく、外部委託先のスカラコミュニケーションズのサーバーです。
また、漏えいした可能性がある情報だけでは証券口座へのアクセスや取引はできず、10月5日時点で不正取引も確認されていません。Eir Parts
一方、氏名・メールアドレス・口座番号・問い合わせ内容などを利用したフィッシング詐欺やなりすましには今後注意する必要があります。
新たな対象範囲、侵入経路、二次被害、補償などが発表された場合は内容を更新します。
主な参考資料と確認日
- ・大和証券「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」2026年10月5日確認 Eir Parts
- ・INTERNET Watch「大和証券、問い合わせ管理サービスへの不正アクセスで約11万人の利用者情報漏えいの可能性」2026年10月5日確認 INTERNET Watch
- ・ロイター「大和証、11万人分の顧客情報漏洩の可能性 外部委託先に不正アクセス」2026年10月5日確認 Reuters
- ・大和証券「フィッシング詐欺による不正ログインにご注意ください」2026年10月5日確認 大和証券
コメント