大和証券の情報漏えい|委託先スカラ「i-ask」不正アクセスの原因と影響

インシデント事例

2026年10月、大和証券の顧客情報に関するニュースを見て、「自社の問い合わせ窓口は大丈夫だろうか」と感じた方もいるのではないでしょうか。

大和証券が問い合わせ内容の管理などに利用していたサービスの提供元、スカラコミュニケーションズのサーバーが、10月2日夜から3日朝にかけて不正アクセスを受けました。

大和証券は、顧客情報が漏えいした可能性を公表しています。

外部委託先への不正アクセスとは: 自社の業務を任せている別の会社のシステムに、第三者が許可なく入り込むことです。

「大企業の話で、うちには関係ない」と感じるかもしれません。

この記事は、中小企業の経営者や、IT専門の担当者がいない会社の方に向けて書いています。

読み終わる頃には、何が起きたか、公表された手口と未解明の点、自社の委託先に何を確かめればよいかがわかります。

大和証券、委託先、同じ委託先を利用したシチズン時計の公表をもとに整理します。

大和証券に口座をお持ちの方へ(2026年10月6日時点の公表内容)

  • 対象の方には、10月5日に「お知らせBOX」で個別に連絡したと大和証券のサイトで案内されています。ログイン後の「お知らせBOX」を確認してください。
  • 不明な点は、大和証券が設けた専用ダイヤルで確認できます。番号は公式サイトの案内で確かめてください。
  • 大和証券は、同社や関係者を装う電話・メールの詐欺に注意を呼びかけています。届いたメールのリンクや添付は開かず、IDやパスワード、暗証番号は伝えないでください。

ここから先は、自社の備えを確かめたい会社の方に向けた解説です。

大和証券で起きたことを、数字で見るとこうなります。

大和証券の外部委託先への不正アクセス被害を数字で見る

  • 不正アクセスがあったのは、10月2日20時33分頃から3日8時1分頃です。時刻は大和証券の公表によります。
  • 大和証券は、約11万名の氏名、メールアドレス、口座番号などを含む情報が漏えいした可能性を公表しました。
  • 個人を特定できない問い合わせなども合わせると、漏えいした可能性のある情報は約22万件です。
  • 委託先の公表では、同じサーバー上の利用企業は最大5社、問い合わせ情報は延べ最大713,126件です。大和証券分だけの数字ではありません。自ら影響を公表したのは、取材時点で大和証券とシチズン時計の2社です。

件数は、漏えいが確定した件数ではありません。

大和証券の外部委託先への不正アクセスで何が起きたのか

大和証券が利用していたサービスでは、受付済みの問い合わせ履歴が委託先のサーバーに保存されていました。

大和証券は、そのサーバーへの不正アクセスと、顧客情報への不正アクセス・不正取得の形跡について、委託先から報告を受けています。

大和証券自身のシステムへの不正アクセスは確認されていません。 業務が止まった期間も公表されていないため、停止や復旧の経過は示せません。

問い合わせ履歴を外部の書庫に預けていると考えると、構図がわかりやすいでしょう。

自社の建物に入られていなくても、書庫に預けた情報には影響が及びえます。

委託先によると、同じサーバーには複数の利用企業向けの環境がありました。

影響を考えるには、情報を預けた先も見る必要があります。

時系列で見る

時期 公表資料でたどれる動き
10月2日20時33分頃〜3日8時1分頃 委託先のサーバーに不正アクセス。時刻は大和証券の公表。
10月3日朝 委託先がデータベースの監視アラートから調査を始め、同日8時頃にアクセスを遮断。利用企業に同日中に第一報。
10月5日 大和証券が情報漏えいの可能性を公表。同社サイトの案内によると、対象顧客には「お知らせBOX」で個別に連絡。
10月6日 委託先と親会社のスカラ、シチズン時計がそれぞれ影響を公表。調査は継続。

通常業務への復帰日程は公表されていません。

同じような事案の流れは、サイバー攻撃の事例一覧でも確認できます。

委託先スカラの「i-ask」に、犯人はどうやって入り込んだのか(公表されている範囲)

委託先のスカラコミュニケーションズによると、10月6日時点では、第三者が同社の「i-ask」の管理サイト(設定などを行う管理用の画面)に不正ログインしたと説明しています。 大和証券自身は、侵入の手口を公表していません。

委託先の説明では、第三者はサーバーに不正なプログラムを設置しました。

そして、同じサーバー上の利用企業向け環境から、問い合わせ情報を取得した可能性があります。

「i-ask」は委託先がFAQシステムと呼ぶサービスです。

大和証券は、自社での利用を「お問い合わせ内容の管理等」と説明しています。

ログインに使われた認証情報(IDやパスワードなど)を、第三者がどう手に入れたかは公表されていません。 不正なプログラムの種類や、別の利用企業向け環境にどう到達したかも不明です。

管理サイトで使われていた認証方法も断定できません。

合い鍵が使われたとわかっても、鍵がどう渡ったかは別の調査が要るのと同じです。

委託先は外部の専門機関と、コンピューターの記録から経過を調べています。

どれくらいの被害が出たのか

大和証券が公表したのは、約11万名の顧客に係る情報の漏えいの可能性です。

対象となりうる項目は、氏名、メールアドレス、口座番号などです。

全員の情報に口座番号が含まれる、と発表したわけではありません。

  • 個人を特定できない問い合わせなども含めた情報は、約22万件。内訳の件数は公表されていません。
  • 委託先が示したのは、利用企業最大5社に関係する問い合わせ情報、延べ最大713,126件。同じ人による複数回の問い合わせを含み、実人数は確認中です。
  • 同じ委託先の影響を公表したシチズン時計は、約10万名分の氏名、住所、電話番号、メールアドレスなどが漏えいした可能性を示しました。問い合わせ内容欄に銀行口座情報やカード情報が書かれていた場合、その情報も対象になりえます。

人数と問い合わせの件数は、足し合わせられません。

シチズン時計の説明から、大和証券の口座番号がどの欄に記録されていたかを推測することもできません。

大和証券によると、漏えいした可能性のある情報だけでは、証券口座へのアクセスや取引はできません。

同社は、本件に起因する不正な取引や、情報のインターネット上での公開・拡散は確認していないとしています。

一方、関係者を装う電話やメールによる詐欺のおそれを注意喚起しています。

参考: 大和証券とスカラは、業績への影響を公表していません。

大和証券の対応から学べること

委託先は監視アラートをきっかけに調査し、不正アクセスを遮断しました。

使われたアカウントのパスワード変更や、不正プログラムの隔離なども実施したと説明しています。

大和証券は情報漏えいの可能性を公表し、既存の委託先の点検を始めました。

当事者以外の専門機関や行政による、この対応の評価は取材時点で確認できていません。 大和証券は、顧客情報の取り扱いを委託する立場として本件を重く受け止めると表明しています。

自社で確かめたい点は、次のように整理できます。

  • 委託先の環境を他社と共用しているか。
  • 自由記述欄に、想定していない口座情報などが残りうるか。
  • 使わなくなったサービスや移行中のサービスで、データをいつ削除するか。

シチズン時計は本件以前から別の仕組みへの移行を進めていましたが、委託先のシステムには問い合わせ情報が残っていました。

大和証券は管理強化策と実施時期を今後決めるとしています。

委託先も多要素認証(パスワードに加えて別の確認を求める仕組み)の導入や、利用企業ごとの環境の分離などを今後の対策として挙げています。

これらの対策が実施済みだとは言えません。

自分の会社を守るために、今できること

今日の3問

保守会社やIT担当者に、まず次のことを聞いてください。

  • 問い合わせフォームやFAQの外部サービスには、何年分の履歴が残っていますか。
  • その委託先の環境は他社と共用ですか。管理画面へのログインは、どう確認していますか。
  • 使わなくなったサービスや移行中のサービスのデータは、いつ削除されますか。

問い合わせ窓口では、送った人が自由記述欄に詳しい事情を書くこともあります。

シチズン時計が示したように、銀行口座やカードの情報が記されていれば、その内容も影響を受ける可能性があります。

答えを聞いた後で、次の5項目も確かめてください。

  • 外部サービスごとに、保存される情報と保存期間を確認する。
  • 自由記述欄に機微な情報が書かれた場合の扱いを確認する。
  • 委託先の管理画面の認証方法と、他社との環境の共用状況を確認する。
  • 移行前のサービスに残るデータと、削除予定を確認する。
  • 委託先から事故の第一報が来たとき、社内の誰に伝えるかを確認する。

自社で最初の整理をするなら、セキュリティチェックも使えます。

外部に点検を頼む際の費用感は、料金案内で確認できます。

答えられない項目が1つでもあれば、今週中に保守会社へ点検を依頼してください。

参考にすべき一次情報・公的資料

まず読むならこの1本:

さらに詳しく: