大和証券「問い合わせ管理に使う外部サービス」の情報漏えい
大和証券が問い合わせ管理に利用する外部サービス提供元のサーバーが不正アクセスを受け、顧客約11万人分を含む約22万件の情報が漏えいした可能性がある。
外部サービスに預ける情報は必要最小限に絞り、役目を終えた履歴は残さない。
公表された内容
- 規模
- 約22万件の情報が漏えいした可能性(うち顧客約11万人分)
- 情報
- 顧客の氏名、メールアドレス、口座番号、個人を特定できない問い合わせ情報
- 含まれない
- 漏えいした情報だけでは、証券口座へのアクセスやオンライントレードを含む各種取引はできないと公表
- 原因
- 外部サービスの提供元(スカラコミュニケーションズ)のサーバーが不正アクセスを受けた。不正アクセスは10月2日20時33分〜3日8時1分に発生。
経緯
- 2026.10.02 20:33外部サービスの提供元(スカラコミュニケーションズ)のサーバーへの不正アクセスが発生
- 2026.10.03 08:01外部サービス提供元のサーバーへの不正アクセスが終了
- 2026.10.05公表。約22万件の情報が漏えいした可能性があると発表
何が起きたのか
問い合わせ管理業務を委託していたスカラコミュニケーションズのサーバーが、10月2日20時33分から3日8時1分にかけて不正アクセスを受けた。大和証券の顧客約11万人分を含む約22万件の氏名、メールアドレス、口座番号、個人を特定できない問い合わせ情報が漏えいした可能性がある。なお、漏えいした情報だけでは証券口座へのアクセスや取引はできないとされている。
外部サービスのサーバーへの侵入経路や脆弱性の有無は公表されていない。
一般に、問い合わせ管理などの外部サービスが狙われる事案では、Webアプリケーションの脆弱性、APIのアクセス制御不備、または管理用認証情報の漏えいや推測が原因となることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
早く気づく
業務時間外の不審なデータ取得を監視する
深夜や休日の時間帯における大量のデータ照会や異常なアクセスを検知できるログ監視体制を委託先と整える。
入られても被害を小さくする
外部サービスに預ける情報を最小限にする
問い合わせ管理システムに入力・連携する項目を見直し、口座番号などのセンシティブな情報は連携しないか、マスキングや別の識別子を用いる。
対応完了後のデータを残し続けない
完了した問い合わせデータや過去の顧客情報は保管期限を定めて定期的に消去し、外部サーバー上に長期間滞留させない。
利用者ができること
口座番号などを騙った証券会社や金融機関になりすます不審なメールや電話に注意する。暗証番号やパスワードを尋ねられても教えない。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。