2026年9月26日土曜日

【コラム】パスキーで不正取引が起こった原因の考察

先日、アカウントを乗っ取り、証券口座で不正取引した疑いのある事案が国内で起きた。
アカウントに保存されている証券口座のパスキーやパスワードで取引したらしい。
日本証券業協会が加盟する証券会社に対し、顧客への注意喚起を求めているとのこと。
速報ベースの記事しかないので、詳細はわからないが、書いてみるw

お気づきの方もいるだろうが、上記の記事には、おかしな点がある。
おかしいのは「アカウントに保存されている証券口座のパスキーやパスワード」
なぜなら、アカウントにパスワードは保存されないため。
したがって、正しくは「アカウントに保存されている証券口座のパスキー」だと思うw

以前から、専門家はパスキーのリスクについて、注意喚起の記事を書いてきた。
本ブログでも、リスクについての注意喚起の記事を書いてきた。
パスキーは新しい技術で複雑なため、仕組みやリスクを理解している人は少ない。
AI(人工知能)と、今回の事案についての記事を作ったので書いてみるw

----------------------------------------------------------------------------------------
パスキーで不正取引が起こった原因の考察

 1. はじめに:安全なはずの「パスキー」で起きた異変
最近、セキュリティ業界や金融界に激震が走るニュースがありました。
フィッシング詐欺に強く、「パスワードに代わる究極の安全なログイン方法」として普及が進んでいたパスキー認証を導入していた証券口座で、不正取引の被害が発生したというものです。
現時点では「不正な被害があった」という事実が判明した段階であり、詳細な手口の全容はこれからの調査を待つ必要があります。
しかし、「パスキーを使っていれば絶対に安全」と信じていた多くのユーザーにとって、このニュースが大きな衝撃を与えたことは間違いありません。
技術の暗号自体が破られたわけではないとすれば、一体どこに落とし穴があったのでしょうか?

2. そもそも「パスキー」ってなに?(ホテルの鍵で例える基本解説)
事件の背景にあるリスクを理解するために、まずは「パスキー」の仕組みを簡単におさらいしておきましょう。
パスキーとは、一言でいえば「あなたと証券会社の間だけで通じる、絶対に割り出せない秘密の暗号鍵」です。
これまでの「パスワード」は、文字を人間が覚えて入力する方式でした。
これは、本物そっくりの偽サイト(フィッシングサイト)にうっかり入力してしまうと、簡単に盗まれてしまう弱点がありました。
一方の「パスキー」をホテルのオートロックとカードキーに例えてみましょう。
フロントで鍵を登録: カードキー(パスキー)を作るとき、カード(スマホやPC)の中に、その部屋(証券会社のサイト)専用の「世界に一つだけのデジタルキー(秘密鍵)」が発行され、安全に保管されます。
本物の部屋でしか使えない: このカードキーは、本物の部屋(サイト)のドアでしか使えません。人間がだまされて偽の部屋(サイト)に行ってキーをかざしても、キー自体が「ここは違う部屋(サイト)だ」と判断して、作動しません。
このように、「フィッシング詐欺では絶対に盗めない・複製できない」という意味で、パスキーは究極の技術と言われていたのです。

3. 事件の構造:鍵が壊されたのではない。「キーケース」が盗まれた可能性
では、なぜそんな安全なはずのパスキーで被害が起きてしまったのでしょうか。
専門家の間では、パスキーの暗号技術そのものがハッキングされたのではなく、パスキーの保管庫である「プラットフォーム(AppleやGoogleなど)のクラウド(アカウント)」が狙われた可能性が極めて高いと推測されています。
現在、多くのサービスでは利便性を重視し、スマホやPCの機種変更時に困らないよう、パスキーをクラウド(iCloudやGoogleパスワードマネージャー)経由で、自分の他の端末にも自動で複製・共有する「同期パスキー」という仕組みを導入しています。
これを先ほどの例で言うと、「ホテルのカードキー(パスキー)を、持ち歩くのが面倒だからと、誰でもアクセスできる駅のコインロッカー(クラウド)に保管していた」ような状態です。
もし犯人が、ホテルの部屋を直接ピッキングするのではなく、別のルートからこの「駅のコインロッカーの暗証番号(クラウドのアカウント情報)」を盗み出してロッカーを開けてしまったらどうなるでしょうか。
犯人はロッカーの中からあなたのカードキーを取り出し、あなたの部屋(証券口座)へ難なく侵入できてしまいます。

4. 【推測されるリスク①】「PCは自宅で」「スマホは外で」デバイスによるリスクの差
今回の被害の背景として、まず推測されるのが、ユーザーが「どのデバイスで取引していたか」によるアカウント乗っ取りリスクの差です。
PCを基本とする場合:自宅利用ならリスクは低い
証券取引のベースを「自宅のPC」にしている場合、大元のアカウントを乗っ取られる物理的なリスクは比較的低く抑えられます。
自宅の固定回線(Wi-Fi)を使い、不特定多数の目に触れない環境でログインしていれば、通信を傍受されたり、物理的に端末を盗み見られたりする機会は極めて少ないからです。
スマホを基本とする場合:外出先での乗っ取りリスクが急増
一方で、手軽なスマートフォンをメインにしている場合、外でアカウント情報(クラウドのログイン情報)を奪われるリスクが跳ね上がります。
・偽の公共Wi-Fiの罠: 外出先で出所不明の無料Wi-Fiに接続してしまい、通信内容からアカウント情報を盗まれる。
・紛失や盗み見(ショルダーハック): 電車内やカフェでロック解除のパスコードを盗み見られ、そのまま端末を盗まれる。これが大元のアカウントを丸ごと乗っ取られるトリガーになります。

5. 【推測されるリスク②】目を背けてきた「セキュリティソフト利用率」の格差
大元のアカウントが乗っ取られるもう一つの大きな推測原因が、端末のマルウェア(ウイルス)感染です。
PCやスマホがウイルスに感染し、アカウントのログイン情報などを丸ごと盗まれることで、クラウドへ不正侵入された可能性があります。
ここで盲点となるのが、「セキュリティソフト(アプリ)の利用率」の圧倒的な格差です。
各種の市場調査データによると、デバイスごとのセキュリティソフト導入率には以下のような明確な傾向があります。
デスクトップ・ノートPC: 利用率は9割を超えており、ほとんどの人が何らかのウイルス対策を行っています。
スマートフォン(Android): 利用率は6割強に留まります。
スマートフォン(iPhone / iOS): 利用率は3割前後と、極めて低い水準にあります。
「スマホ、特にiPhoneはウイルスに感染しないから対策ソフトはいらない」という根強い過信があります。
しかし、現在のサイバー犯罪は、不正なプロファイル(設定ファイル)をインストールさせたりしてアカウント情報を盗み出す手口が存在します。
「PC並みに重要な金融資産の鍵(パスキー)」がスマホの中に眠っているにもかかわらず、そのスマホの多くがセキュリティソフトで保護されていないという防犯格差が、アカウントを乗っ取られるリスクを著しく高めていると推測されます。

6. 【推測されるリスク③】金融機関の「設計思想」の差が明暗を分けた?
まだ今回の被害の全貌は公表されていませんが、金融機関が「どういう思想でシステムを設計していたか」も、被害の遭いやすさに直結していたと推測されます。
利便性を重視したネット主体の会社:「機種変更が楽」というユーザーの手間を減らす目的で、クラウドでの自動同期・保存(同期パスキー)を積極的に案内していました。
結果として、今回はこの「便利さのために鍵をクラウドに上げたこと」がリスクになった可能性が指摘されています。
手堅さを重視した伝統的な大手金融機関:一方で、一部の金融機関では最初から他社(AppleやGoogle)のクラウドに鍵を依存する危うさを見越し、顧客の端末内(ハードウェア)から絶対に鍵が外に出ない「デバイス限定のパスキー(ローカル保存)」を推奨・案内していました。
一見すると、機種変更時に再設定が必要な「デバイス保存」は不便に思えます。
しかし、「顧客の資産を預かる」という金融機関のリスク管理の視点で見れば、「鍵のコピーをネット上(クラウド)に存在させない」という手堅い設計思想の方が、結果として正しい防御壁になっていたと言えます。

7. 私たちが今すぐ取るべき自己防衛策
この問題は、私たちユーザーに「便利さと安全性はトレードオフである」という現実を突きつけています。
事実関係のすべてが明かされていない今だからこそ、先回りしてできる4つの現実的な防衛策を提案します。
対策①:パスキーの「正しい知識」を習得する(最重要)
「パスキー=何があっても100%安全」という誤解を捨てることです。
技術そのものは安全でも、「それをどこに保存しているか」によってリスクが変わるという構造を理解することが、最も重要です。
対策②:スマホにもセキュリティアプリを導入し、PCは自宅で利用する
スマホ(特に利用率の低いiPhone)であっても、信頼できるセキュリティアプリを導入してマルウェアの侵入を防ぎましょう。
また、高額な資産移動や重要な取引は、リスクの低い「自宅のPC環境」から行う習慣をつけるのも有効です。
対策③:あえて「同期しない」デバイス限定パスキーを選ぶ
本当に重要な金融口座に関しては、クラウド同期をオフにし、そのスマホやPCから鍵を移動させない「デバイス保存」としてパスキーを登録し直すのも強力な対策です。
対策④:究極の安全策として「ネット取引から電話取引へ」
切り替える絶対に失いたくない資産がある場合、あえてネット取引機能を解約・制限し、「オペレーターとの電話取引(または対面)」に回帰するのも非常に現実的な選択肢です。
どれだけネット上の認証技術が進化しても、犯罪集団のサイバー攻撃の進化スピードが上回ることは多々あります。
「ネットに繋がっていない(ログイン画面が存在しない)」状態を作ることこそが、現在の最も強固なセキュリティと言えるかもしれません。

8. まとめ:技術を過信せず、仕組みの「穴」を知る
今回の事件は、パスキーという最新技術の敗北ではなく、「どこかに利便性を挟むと、そこが単一障害点(そこが崩れるとすべてが崩れる場所)になる」というセキュリティの鉄則を改めて証明した形となりました。
「おすすめされているから安心」と盲信するのではなく、その仕組みの裏側を理解し、自分のリスク許容度に合わせて設定や取引方法を選ぶ時代が来ています。

0 件のコメント:

コメントを投稿