この記事のポイント
- いつ:不正アクセスは10月2日20時33分頃から3日8時1分頃で、大和証券が10月5日に、スカラが10月6日付のIR発表で公表しました
- 何が:委託先スカラ・コミュニケーションズ(以下SC)のFAQシステム「i-ask」への不正アクセスで、大和証券の問い合わせ情報 約22万件(うち約11万人分は氏名・メールアドレス・口座番号などを含む)が漏えいした可能性があります
- 誰に:影響は「大和証券のほか最大5社」と報じられていますが、大和証券を含む数え方かは確認できておらず、実名が確認できたのは大和証券とシチズン時計だけです
- 数字の読み方:「約22万件」は大和証券分の件数、「約11万人」はそのうち個人を特定できる人数、713,126件はSC全体の延べ件数で、対象も数え方も違います
- 読者は何を:個別連絡の時期と方法は未公表なので、連絡を待ちつつ自分の問い合わせ履歴を確認し、大和証券を名乗る連絡には取引ID・パスワード・暗証番号・ワンタイムパスワードを教えないでください
約22万件のうち個人情報を含むのは約11万人分。「22万人」と読むと間違う
大和証券は10月5日、委託先スカラ・コミュニケーションズ(SC)のサーバーへの不正アクセスにより、個人を特定できない情報を含めて約22万件が漏えいした可能性があると発表しました。うち約11万人分は、氏名・メールアドレス・口座番号などの個人情報を含むとされています(日本経済新聞)。
なお本記事の数字は、報道と各社発表の要約に基づきます(大和証券の公式お知らせ原文は未確認。詳しくは後述)。
つまり「22万人の情報が漏れた」ではありません。「件」と「人」は単位が違うため、約22万件から約11万人を引いて残りを計算することはできません。個人を特定できない分が具体的に何かは、公表されていません。
不正アクセスの時間帯は、10月2日20時33分頃から3日8時1分頃です。大和証券は、自社システムへの不正アクセスは確認されていないと説明しています(INTERNET Watch)。
同社は10月5日時点で、不正取引や情報のネット上への公開・拡散も確認されていないとしています。漏えいした可能性のある情報だけでは、証券口座へのアクセスや取引はできないという説明です(ITmedia NEWS)。ただし、これはあくまで大和証券側の説明で、安全の保証ではありません。
入口は大和証券ではなく、委託先スカラのFAQシステム「i-ask」だった
FAQシステムは、企業サイトの「よくある質問」や問い合わせ受付を支える仕組みです。今回の入口は、SCが提供する「i-ask」でした。
スカラのIR発表によると、第三者が管理サイトへ不正にログインし、SCが管理するサーバー上に不正なプログラムを設置しました。SCは10月3日朝にアクセスを遮断し、同日中に顧客企業へ報告したということです(スカラ IR)。
大和証券はこのサービスを、インターネット経由の問い合わせ内容の管理に使っていたとされます。委託期間は2013年4月から2025年12月と報じられています(朝日新聞(Yahoo!ニュース))。
なお、SC側の表記は「10月2日20時30分頃から3日8時頃」で、大和証券側の20時33分頃・8時1分頃との差は数分程度です。本記事は大和証券側の数字に統一しています。
「大和証券のほか最大5社」で社数は未確定。確認できた実名は大和証券とシチズン時計
SC全体では、大和証券のほかにも影響が及んでいます。セキュリティ対策LabによるスカラIRの要約では、対象は「大和証券のほか最大5社」、延べ最大713,126件の問い合わせ情報です。ただし、この5社に大和証券が含まれるのか(合計5社)、大和証券とは別に5社なのか(合計6社)は、確認できていません。延べ最大713,126件に大和証券分が含まれるかも同様です。
この延べ件数は問い合わせ単位で、同一人物が複数回問い合わせた分を重複して含みます。SCは利用企業名の公表を控えています(セキュリティ対策Lab)。
シチズン時計も同じ「i-ask」への不正アクセスで、約10万人分の個人情報(氏名・住所・電話番号・メールアドレス等)が漏えいした可能性があると報じられています(ITmedia NEWS)。
数字の出どころは3つあり、数えている対象が別です。混ぜて読まないよう、表で並べます。
| 出どころ | 対象範囲 | 公表・報道された数字 | 単位 |
|---|---|---|---|
| 大和証券の発表 | 大和証券のみ | 約22万 / 約11万 | 件 / 人(約11万人分が個人情報を含む) |
| SC全体(スカラIRの要約) | 「大和証券のほか最大5社」(大和証券を含む数え方かは未確認) | 最大713,126 | 件(問い合わせ単位の延べ件数・同一人物の重複を含む) |
| シチズン時計(報道ベース) | シチズン時計のみ | 約10万 | 人 |
確認できた範囲では、実名が出ているのは大和証券とシチズン時計で、ほかの企業名は公表されていません。何社なのかも確定していません。社数すら確定していないため、「大和証券に問い合わせた覚えがない」だけでは、自分が無関係とは言い切れません。
個別連絡の時期と方法は未公表。情報が実際に持ち出されたかも確定していない
10月7日時点で、次の点は確認できていません(続報の確認は網羅できていません)。
- 個別連絡の開始時期と方法(メール・郵送)、専用窓口の有無
- 漏えい項目の完全な一覧と、問い合わせ本文(自由記述)が含まれるか
- 対象者の範囲(口座を持たない問い合わせ者が含まれるか)
- 情報が実際に外部へ持ち出されたかの確定(現状は「可能性」止まり)
- 侵入手口(ログインに使われた認証情報の入手方法)、ランサムウェアかどうか、検知の経緯
- 実名が出ていない企業の社名と、影響を受けた企業の総数(大和証券を含む数え方かも含む)
大和証券の公式お知らせの原文も、10月7日時点で確認できていません。本記事の数字は報道と各社発表の要約に基づきます。
口座番号が漏えいした可能性がある。本物らしい連絡に警戒を
立場別に見る、取るべき動き
大和証券は、対象者に個別連絡する方針と報じられています(週刊アスキー)。該当するかどうかの判断は、この連絡が材料になります。
以下の動き方は出典のある情報ではなく、編集部の一般的な目安です。
- 大和証券に問い合わせた覚えがある:報道ベースの委託期間は2013年4月から2025年12月なので、この間の問い合わせが対象になりえます。個別連絡を待ちつつ、大和証券を名乗る連絡には下記のとおり警戒してください
- シチズン時計に問い合わせた覚えがある:個別連絡の有無は確認できていません。氏名・住所・電話番号・メールアドレスが漏えいした可能性があるため、シチズン時計を名乗る連絡にも同じ警戒が必要です
- どちらも覚えがない:社名が出ていない企業があり、社数も確定していないため、現時点で見分ける方法はありません。続報を待ち、不審な連絡には同じ警戒をしてください
パスワードは急いで変えるべきか
大和証券は、漏えいした可能性のある情報だけでは口座へのアクセス・取引はできないと説明しています。この説明に沿うかぎり、変更を急ぐ理由は示されていません(ここから先は編集部の見方です)。ただし大和証券側の説明であって、安全の保証ではありません。漏えいした項目の全体も公表されていないため、同じパスワードを他のサービスで使い回している場合は、本件とは無関係に変えておく価値があります。
口座番号が合っていても、本物の連絡である証拠にはならない
本件固有の注意点は、氏名・メールアドレス・口座番号が漏えいした可能性があることです。口座番号を知っている相手からの連絡は、一般的なフィッシングよりも本物らしく見えます。「口座番号が合っている」ことは、本物の連絡である証拠になりません(この見方は出典のある情報ではなく、編集部の判断です)。
大和証券は、同社を装うフィッシングメール・電話の可能性があるとして注意を呼びかけています。フィッシングとは、実在の企業を名乗ってIDやパスワードを盗む偽のメールや電話のことです。取引ID・パスワード・暗証番号・ワンタイムパスワードは教えないよう求めています(週刊アスキー)。
連絡が来ても、記載されたリンクや電話番号には進まず、公式サイトや手元の書類にある窓口を自分で探して確かめてください。これも出典のある情報ではなく、編集部の一般的な目安です。
まとめ
今回の事案では、数字の出どころが大和証券・SC(スカラIR)・シチズン時計の3つあり、「約22万件」「約11万人」「最大713,126件」「約10万人」は対象も数え方も別です。侵入口は大和証券ではなく、委託先SCのFAQシステム「i-ask」でした。実名が確認できたのは大和証券とシチズン時計で、ほかの企業名は公表されておらず、何社なのかも確定していません。
個別連絡の時期・方法、漏えい項目の全体、外部への持ち出しの有無は、まだ公表されていません。今後はSCと大和証券の続報で、これらが明らかになるかが焦点です。当面は連絡を待つことになりますが、その間に効くのは「口座番号が合っていることは、本物の連絡である証拠にならない」という一点です。
編集後記
入口が大和証券ではなく委託先のシステム「i-ask」だったという点が、読み終えて一番印象に残りました。問い合わせ履歴が自分の知らないシステムに預けられていることはまず意識しないので、私も他人事ではないなと思いました。
— CODE. 編集部

