パスワードが破られた実例12件
警察庁データで見る「本当に多い破られ方」
日本と世界で実際に起きたこと。そして、もう破られていた場合に最初の60分でやること。
📌 この記事の結論(先に5行)
- 破られ方の主役が交代しました。「推測されて破られる」は5年で半分以下に減り、代わりに「あなたが偽サイトに自分で入力してしまう」がほぼ同数まで急増しています(警察庁 令和7年)。
- 失うのはお金だけではありません。他人のIDとパスワードで、携帯回線が7,002本も勝手に契約された事件が日本で起きています。犯人は中高生でした。
- あなたが使い回さなくても被害に遭います。米国では14,000人分の使い回しが、約690万人分の情報流出につながりました。
- ただし、対策は効きます。証券口座の乗っ取りが多発したあと、認証を厳しくした楽天証券は「5月上旬以降ゼロ」と公表しました。
- もう破られている人へ。やる順番は「メール → 決済 → SNS」です。理由と手順は最終章にまとめました。
📋 目次
📊 日本で今、どれくらい起きているのか
まず「よくある話なのか、めったにない話なのか」をはっきりさせます。
「認知件数」って何のこと?
これから警察庁の数字を使います。その前に、たった1つだけ言葉の説明をさせてください。
認知件数とは、警察が「たしかに不正アクセスがあった」と確認できた件数のことです。被害を届け出た人がいた、捜査の途中で見つかった、報道を受けて会社に確認したら本当だった――そういうものを数えています。
大事なのは、これは「起きた件数」ではなく「警察が把握できた件数」だということ。気づかれないまま、誰にも届け出られないまま終わった被害は、この中に入っていません。つまり実際はもっと多いと考えてください。
📈 不正アクセスの認知件数(過去5年・警察庁)
出典:国家公安委員会・総務省・経済産業省「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」(2026年3月12日公表)
令和7年(2025年)の1年間で、7,190件。前年より1,832件(約34.2%)増えました。1日あたり約20件のペースです。
💰 破られたあと、何に使われたか
同じ資料には「不正アクセスのあと、犯人が何をしたか」の内訳も載っています。ここが今回いちばん見ておきたい表です。
| 不正アクセス後に行われたこと | 令和6年 | 令和7年 | 変化 |
|---|---|---|---|
| ネットバンキングでの不正送金など | 4,342件 | 4,747件 | ▲ 増 |
| 証券会社のネット取引での不正取引など | 2件 | 1,484件 | ▲ 742倍 |
| ネットショッピングでの不正購入 | 180件 | 228件 | ▲ 増 |
| 知人になりすまして情報を発信 | 192件 | 114件 | ▼ 減 |
| コミュニティサイトの不正操作 | 69件 | 72件 | → 横ばい |
| 暗号資産交換業者などでの不正送信 | 21件 | 21件 | → 横ばい |
| オンラインゲームの不正操作 | 42件 | 21件 | ▼ 減 |
証券会社の口座を狙った不正取引が、令和6年の「2件」から、令和7年は「1,484件」へ。742倍です。統計でここまで一気に跳ね上がる項目は、めったにありません。2025年、日本で何が起きたのかは第4章で詳しく扱います。
💴 金額で見るとどうなるか
警察庁が別にまとめている令和7年の数字を並べます。桁が大きすぎて実感しにくいので、「1日あたり」も添えました。
証券口座
不正売買
不正アクセス1万7,668件
約7,408億円
不正取引9,824件
クレジットカード
不正利用
約510億円
1日あたり約1億4,000万円
(前年比 約9%減)
フィッシング
報告件数
245万4,297件
1日あたり約6,700件
ネットバンキングの不正送金は、9割がフィッシング
警察庁は「不正送金の手口の約9割がフィッシング」と明記しています。つまり銀行のお金が抜かれた事件の大半は、暗号を破られたのでも、銀行のシステムが壊されたのでもなく、本人が偽サイトに入力してしまったという経路です。ここが今回の記事の中心になります。
📞 相談窓口の件数は、今も過去最多を更新中
「企業の話でしょ」と思うかもしれません。個人からの相談件数も見てみます。IPA(情報処理推進機構)という国の機関が、一般の人向けの相談窓口を運営しています。そこに寄せられた「不正ログインされた」という相談の推移です。
| 期間 | 不正ログイン関連の相談件数 | 推移 |
|---|---|---|
| 2025年4〜6月 | 267件 | |
| 2025年7〜9月 | 387件 | |
| 2025年10〜12月 | 346件 | |
| 2026年1〜3月 | 408件 | |
| 2026年4〜6月 | 423件(過去最多) |
いちばん多い相談は、「FacebookやInstagramに不正ログインされ、自分ではもうログインできなくなった」というものです。企業だけの話ではありません。
🔍 警察庁データで見る「本当に多い破られ方」
この章がこの記事の核心です。5年分のデータに、はっきりした変化が写っています。
まず、破られ方は大きく2種類しかない
細かい手口の名前を覚える必要はありません。大きく分けると、パスワードが相手の手に渡る経路は2つです。
①「当てられる」――誕生日や「password123」のような、想像がつくものを試される。あるいは、他社から漏れたリストをそのまま試される。
②「渡してしまう」――偽サイトに自分で入力する。パソコンに入り込んだウイルスに抜かれる。人に教えてしまう。
①は「あなたのパスワードが弱い」問題。②は「パスワードの強さは関係ない」問題です。この違いが、この章で一番大事なところです。
📋 令和7年・手口別ランキング
警察庁は、検挙した不正アクセスについて「犯人がどうやってIDとパスワードを手に入れたか」を分類しています。令和7年の399件の内訳です。
| 順位 | どうやって手に入れたか | 件数 | 割合 |
|---|---|---|---|
| 1位 | パスワードの設定・管理の甘さにつけ込んで入手 =推測できる、使い回している、メモが見つかる |
84件 | |
| 2位 | フィッシングサイトから入手 =偽サイトに本人が入力した |
77件 | |
| 3位 | 他人から入手 =誰かから買った・もらった |
75件 | |
| 4位 | 元従業員や知人など、知り得る立場の人の犯行 | 61件 | |
| 5位 | 本人からの聞き出し、のぞき見 | 35件 | |
| 6位 | ネット上に流出・公開されていたものを入手 | 9件 | |
| 7位 | スパイウェアなどのプログラムで入手 | 3件 |
🔴 5年分を並べると、逆転が見える
1年分だけ見ても、あまり面白くありません。過去5年を重ねると、はっきりした形が出てきます。
📉 「甘いパスワード」と「フィッシング」が交差した(令和3年〜令和7年)
出典:同上(識別符号窃用型の手口別検挙件数・過去5年)
赤い線が「パスワードの設定・管理の甘さ」。令和4年の230件をピークに、令和7年は84件まで落ちました。ピークの3分の1近くです。
青い線が「フィッシングサイトから入手」。令和5年の10件から、令和7年は77件。7.7倍に増えています。
そして令和7年、2本の線はほぼ重なりました。
これが意味すること
「推測されにくいパスワードを作れば安全」という前提が、もう通用しなくなってきています。
パスワードを長く複雑にすれば、赤い線の攻撃は防げます。実際、防げるようになったから減ったとも読めます。でも青い線には効きません。あなたが偽サイトだと気づかずに入力してしまえば、そのパスワードが32桁のランダム文字列でも、犯人にはそのまま伝わります。
長さや複雑さは今も必要です。ただしそれだけでは足りない段階に入りました。
👥 4件に1件は「顔を知っている相手」
ランキングをもう一度見てください。4位の「元従業員や知人など」が61件、5位の「聞き出し、のぞき見」が35件。合わせて96件、全体の24.1%です。
つまりおよそ4件に1件は、あなたが顔を知っている人が犯人ということになります。遠くの国の凄腕ハッカーではなく、元同僚、別れた相手、隣の席の人。
警察庁は同じ資料の中で、こう書いています。「インターネット上に情報を保存するメモアプリ等が不正アクセスされ、保存していたパスワード等の情報が窃取されたと思われるケースも確認されている」。
クラウドに同期されるメモアプリは、そのアプリ自体が破られると中身が全部そのまま読まれます。しかもメモには、どのサービスのパスワードか一緒に書いてあることが多い。犯人にとっては地図つきの鍵束です。
もっと詳しく知りたい方へ
「そもそもパスワードはどういう仕組みで破られるのか」「何桁なら何年もつのか」は、別の記事にまとめてあります → パスワード技術図鑑/パスワードクラッキングの仕組み
🌍 実例①〜③:盗まれたパスワードが使い回される
ここから実際の事件です。「どう破られたか」の型ごとに並べます。
「リスト型攻撃」を1行で言うと
どこかの会社から漏れた「メールアドレスとパスワードの組み合わせ一覧」を手に入れて、まったく別のサービスのログイン画面で片っ端から試す攻撃です。
たとえるなら、拾った鍵束を持って、マンションの全部屋のドアを順番に試して回るようなもの。ほとんどの部屋では開きません。でも「家の鍵と会社の鍵を同じにしている人」の部屋だけは開いてしまう。
だから対策はひとつだけ。鍵を部屋ごとに変える=パスワードを使い回さない。それだけです。
ユニクロ・GU オンラインストア
株式会社ファーストリテイリング(2019年5月14日 公表)
2019年4月23日から5月10日までのあいだに、461,091アカウントが不正ログインされました。手口は会社自身が「リスト型アカウントハッキング」と発表しています。 見られた可能性があるのは、氏名・住所・電話番号・メールアドレス、そして購入履歴と登録した身体のサイズ。
ニンテンドーネットワークID
任天堂株式会社(2020年4月〜6月に段階的に公表)
4月に約16万件と発表され、6月にさらに約14万件が判明。合計で約30万件になりました。 注目したいのは、4月の発表時点では被害の全体像が見えていなかったこと。「発表された数字が最終的な数字とは限らない」という現実がよくわかる事例です。不正な取引が行われたのは1%未満と報告されています。
23andMe(遺伝子検査サービス)
2023年4月〜9月に侵入、10月に発覚
使い回しで直接破られたのは、わずか約14,000アカウントでした。ところが最終的に情報が流出したのは約690万人分。 理由は「DNAリレイティブ(血縁者を探す機能)」。破られた1つのアカウントから、その人とつながっている血縁者のプロフィールが芋づる式に見えてしまったのです。5か月間、誰も気づきませんでした。
🔍 23andMe で起きたことを図にすると
690万人のうち、パスワードを使い回していたのは14,000人だけです。残りの約688万人は、自分は何ひとつ間違えていません。正しく強いパスワードを設定し、使い回しもしていなかったかもしれない。それでも情報は流出しました。
パスワードの使い回しは、自分だけが損をする自己責任の問題ではありません。つながっている人まで巻き込みます。
🇯🇵 実例④〜⑦:日本で実際に起きたこと
ここからは、金額でも規模でも桁違いの国内事例です。
証券口座の連続乗っ取り
2024年末〜2025年(ピークは2025年4月)/18社以上
令和7年の1年間で、証券口座への不正アクセスが1万7,668件、不正な取引が9,824件、勝手に売り買いされた金額は約7,408億円。証券会社をかたるフィッシングメールの報告は31万6,414件に達しました。 報道・公表された証券会社は2025年8月末までに18社。楽天証券、SBI証券、野村證券、SMBC日興証券、マネックス証券、松井証券、大和証券などが含まれます。
楽天モバイル eSIM 不正契約
2023年11月〜2025年2月/2025年8月19日 総務省が行政指導
少年グループが、他人の楽天ID・パスワードで会員ページに不正ログインし、少なくとも7,002回線・4,609人分のeSIM(スマホに内蔵する電子的なSIM)を勝手に契約しました。 契約は生成AIを悪用した自作プログラムで自動的に繰り返されていました。警察庁の資料によれば、最初に検挙されたのはSNSで知り合った14〜16歳の中高生3人。さらにこの手口を真似した16歳2人も検挙されています。
コロニアル・パイプライン
2021年5月7日/米東海岸の燃料の約45%を運ぶパイプライン
侵入口はたった1つのパスワードでした。使われていないと思われていた古いVPNアカウント(社外から社内ネットにつなぐ仕組み)のパスワードが、ダークウェブに流出していたもの。そのアカウントには追加の認証が設定されていませんでした。 結果、パイプラインは停止。会社は75ビットコイン(当時のレートで約440万ドル)の身代金を支払い、1か月後に米司法省が63.7ビットコイン(約230万ドル)を取り戻しました。
Snowflake 利用企業への連続侵害
2024年4月〜6月/標的は約165組織
使われたのは、情報を盗むウイルス(インフォスティーラー)がパソコンから抜き出した認証情報でした。恐ろしいのは、2020年ごろに盗まれた情報が、変更されないまま4年後もそのまま使えたこと。多くのアカウントで追加の認証も設定されていませんでした。 流出したのは、チケット販売大手の5.6億件、通信大手の1億900万件分の通話記録、銀行の3,000万件など。
実例⑤が示していること:「お金」以外にも奪われるものがある
パスワードが破られる被害を、多くの人は「口座からお金が引き出される」とイメージします。楽天モバイルの事件は、そこに別の答えを出しました。
奪われたのはあなたの名義で契約できるという立場です。あなたの名前で契約された回線は、別の犯罪の連絡手段に転売されます。気づいたときには、身に覚えのない請求と、身に覚えのない通信履歴が残っている。お金は取り戻せても、名義を使われた事実は消せません。
おまけ:警察庁が公表した「令和7年の主な検挙事例」
統計だけでなく、実際に捕まった事件も公表されています。生々しいので3つだけ紹介します。
① 職業不詳の男(29歳)らが、生成AIを一部悪用して大手ECサイトそっくりの偽サイトを作り公開。令和7年6月に検挙。
② 会社経営の男(38歳)らが、証券会社の認証サーバーに不正アクセス。他人の口座で株を売って現金を作り、自分が仕込んだ株を買い上げて株価を吊り上げ、差額を稼いでいた。令和7年11月に逮捕。
③ 無職の少年(17歳)が、電子決済サービスそっくりの偽サイトのURLをSNSで送信。入力された銀行口座情報を使って不正送金。
②で被害に遭った人は、お金を抜かれただけでなく、知らないうちに相場操縦の道具に使われていました。
KDDI ISP向けメールシステム
2026年6月17日 不正アクセス確認/6月23日 公表
KDDIがISP事業者向けに提供していたメールシステムが不正アクセスを受け、メールアドレスとパスワード 最大1,422万件が漏えいした可能性があると公表されました。原因はサードパーティ製ソフトウェアの脆弱性。@nifty、BIGLOBE、J:COM、ピカラ光、コミュファ光など6社に影響しました。 これはあなたのパスワードが弱かったから起きた事件ではありません。預けた先が破られたケースです。
「じゃあ何をしても無駄では?」と思った方へ
そうではありません。この事例が教えてくれるのは、「1本のパスワードが漏れても、被害をそこで止められる状態にしておく」ことの大切さです。
もしそのメールのパスワードを他のサービスでも使っていなければ、被害はそのメールだけで止まります。使い回していたら、そこから連鎖します。使い回さない理由は「自分が失敗しないため」ではなく、「他人が失敗したときに巻き込まれないため」です。
💔 破られると、具体的に何を失うのか
「お金が減る」だけではありません。失うものには段階があります。
🏔️ 被害の4階層:下に行くほど回復が難しい
第1層:お金 ── 実は、いちばん取り返しがつく
意外に思うかもしれませんが、金銭被害は比較的なんとかなる層です。クレジットカードには不正利用の補償があり、銀行にも補償の枠組みがあります。証券口座の乗っ取りでも、日本証券業協会に加盟する会社が2025年5月に「一定の被害補償を行う」と公表しました。
ただし条件があります。気づくのが早いこと。そして、規約に反する管理をしていなかったこと。「パスワードを人に教えていた」「メモを写真で送っていた」といった事情があると、補償されないことがあります。
第2層:契約 ── 実例⑤の世界
あなたの名義で回線が契約される、借入が申し込まれる、株が売買される。お金は戻っても、「契約されてしまった事実」の解消には手続きと時間がかかります。楽天モバイルの事件では、4,609人が本人の知らないうちに契約者にされていました。
第3層:人間関係 ── SNSが乗っ取られたとき
IPAの相談窓口でいちばん多いのが、この層です。「Instagramに不正ログインされ、自分ではログインできなくなった」。
このとき起きるのは、あなたの名前で友人に詐欺のメッセージが送られることです。「投資で儲かった」「このリンク見て」。友人はあなたを信じているからクリックします。そして次の被害者になります。
さらに、乗っ取った側は過去のDMを全部読めます。誰に何を話したか。写真も、住所のやり取りも。
第4層:加害者になる ── いちばん重い
あなたのメールアカウントが、他人へのフィッシングメールの送信元になる。あなたのアカウントが、次の攻撃の踏み台になる。
この段階になると、あなたはまず「自分は被害者である」と説明するところから始めなければなりません。相手にとっては、届いたメールの差出人はあなたなのですから。
もし1つだけ守るアカウントを選ぶなら、迷わずメールです。理由はシンプルで、ほぼすべてのサービスの「パスワードを忘れた方はこちら」の受け取り先が、メールだからです。
メールを取られるということは、他のすべてのアカウントの合鍵を渡すこととほぼ同じ意味になります。
✅ 「対策は効く」と言える証拠
怖い話ばかりでは終わりません。実際に被害が止まったデータがあります。
証券口座乗っ取りは、対策後に止まった
第4章で紹介した証券口座の乗っ取り。あの騒動の後、各社は認証を厳しくしました。その結果が公表されています。
楽天証券は、ログイン時の追加認証(絵文字を選ぶ方式)を2025年5月10日に全チャネルへ適用完了し、6月1日から必須化。同社副社長は「口座を乗っ取られて不正に売買されるという被害は、5月上旬以降はゼロだ」と述べています(日本経済新聞・2025年9月)。
GMOクリック証券も、2025年6月以降は不正取引の被害を確認していないと報じられました。
メルカリのパスキーも「被害報告ゼロ」
メルカリはパスキー(パスワードを使わない新しいログイン方式)の登録者が2025年5月に1,000万人を突破し、パスキーで認証したアカウントについて、フィッシングが原因の不正利用の報告はゼロだと公表しています。
🎯 どの対策が、どの型に効くのか
ここが一番実用的な表です。「長くて複雑なパスワード」が効かない攻撃がどれだけあるかを見てください。
| 破られ方 | 長く複雑に | 使い回さない | SMS・アプリの 2段階認証 |
パスキー |
|---|---|---|---|---|
| 推測・総当たり | ◎ | △ | ◎ | ◎ |
| リスト型(使い回し) | × | ◎ | ◎ | ◎ |
| フィッシング(偽サイト) | × | × | △ 突破例あり |
◎ |
| 情報窃取ウイルス | × | △ | △ | ○ |
| 預けた先からの流出 | × | ◎ 被害を止める |
◎ | ◎ |
| 知人・のぞき見 | △ | △ | ○ | ◎ |
※ ◎=有効、○=おおむね有効、△=条件つき、×=効かない。編集部による整理です。
「2段階認証を入れたから安心」とは書けません
表の「フィッシング」の行が△なのには理由があります。警察庁は「令和元年頃からリアルタイム型フィッシングにより二段階認証を突破する手口が横行」と明記しています。
仕組みはこうです。あなたが偽サイトにIDとパスワードを入力すると、犯人はそれをその場で本物のサイトに転送します。本物から届いたワンタイムパスワードの入力画面を偽サイトが表示し、あなたが入力すると、それも60秒以内に本物へ転送される。届いたコードが有効なうちに使われてしまうのです。
証券口座乗っ取りで「ワンタイムパスワードでは防げなかった」と報じられたのは、これが理由です。詳しい仕組みは → リアルタイム中継型フィッシングの解説
①使い回しをやめる(表を見れば、これが一番広く効くとわかります)
②メールと決済サービスに2段階認証を入れる(完璧ではないが、無いよりはるかにマシ)
③パスキーが使えるサービスは、パスキーに切り替える(偽サイトでは原理的に反応しないため、フィッシングに強い)
①を現実的に実行する手段が、パスワード管理ソフトです → パスワード管理ソフトの安全性を7つの壁で検証/パスキーと多要素認証の基礎
🔎 自分のパスワードが漏れていないか調べる
ここからは手を動かすパートです。5分で終わります。
「漏れている」は、もはや珍しくない
ここまで読んで「自分は大丈夫かな」と思ったなら、その感覚は正しいです。調べる方法があります。
ただし前提を1つ。過去に漏れていたこと自体は、あなたのミスではありません。漏れたのは、あなたが登録したサービス側です。大事なのは、漏れたと分かったときにそのパスワードを他でも使っていないかを確認することです。
📧 メールアドレスが流出していないか調べる
Have I Been Pwned(haveibeenpwned.com)という、世界的に使われている無料の照合サービスがあります。メールアドレスを入力すると、過去にどの企業の情報流出に含まれていたかが表示されます。
※ここで入力するのはメールアドレスだけです。パスワードは絶対に入力しないでください。
🔐 ブラウザの「漏えいパスワード警告」を確認する
Chrome・Edge・Safariには、保存したパスワードが流出リストに含まれていないか調べる機能があります。Chromeなら設定 →「Googleパスワードマネージャー」→「パスワードチェックアップ」。iPhoneなら設定 →「パスワード」→「セキュリティに関する勧告」。
ここで「漏えいの可能性」と出たものは、今日中に変えるべきパスワードのリストだと思ってください。
👀 主要サービスの「ログイン履歴」を見る
Google・Apple・Amazon・LINE・Instagram・Facebookなど、主要なサービスには「最近のログイン」「ログイン中の端末」を確認する画面があります。
見るポイントは「知らない端末名」と「行ったことのない場所」。心当たりのない項目があれば、その場でログアウトさせられます。
🧹 使っていないアカウントを消す
実例⑥のコロニアル・パイプラインを思い出してください。入口は「使っていないと思われていた古いアカウント」でした。
もう使っていないサービス、退会したはずのサービス。残っているアカウントは、監視されていない入口です。
これらのサービスが照合できるのは、すでに公になった流出データだけです。まだ公表されていない流出、犯人グループの内部だけで出回っているデータは含まれていません。「ヒットしなかった=安全」ではなく、「今わかっている範囲では見つからなかった」という意味に受け取ってください。
🚑 もう破られていたら:最初の60分にやること
すでに何かおかしいと感じている方は、この章から読んでください。
あわてて被害に遭ったサービスのパスワードから変えたくなります。それは2番目です。
1番目はメール。理由は第5章で説明したとおり、メールは他のすべてのアカウントの再設定先だからです。ここを押さえられたままだと、他をいくら変えても、犯人は「パスワードを忘れた」から何度でも入り直せます。
📧 メールアカウントを最優先で取り戻す(0〜10分)
パスワードを変更し、「すべての端末からログアウト」を実行します。そのうえで転送設定と自動返信設定を必ず確認してください。乗っ取り犯は、こっそり自分宛の転送ルールを仕込んでいくことがあります。パスワードを変えても、転送設定が残っていればメールは読まれ続けます。ここは見落とされがちです。
💳 お金が動く場所を止める(10〜25分)
銀行、証券、クレジットカード、〇〇ペイ系。身に覚えのない取引がないか確認し、あれば即座に各社の緊急連絡窓口へ電話します。カードは利用停止にできます。ここは連絡が早いほど補償されやすいので、確認より先に電話でも構いません。
💬 SNSを取り戻し、周囲に知らせる(25〜40分)
パスワード変更と全端末ログアウト。そしてまだ乗っ取られていない別の連絡手段で、友人に「私のアカウントから変なメッセージが行ったら無視して」と伝えてください。第5章の第3層・第4層の被害を止められるのは、この一手だけです。
🔁 同じパスワードを使い回した先を全部変える(40〜55分)
ここが本丸です。破られたパスワードと同じもの、似ているものを使っているサービスをすべて洗い出し、別々のパスワードに変えます。「Password1」と「Password2」のような変え方は、同じものと見なしてください。犯人のツールはその程度の変形を自動で試します。
🦠 端末がウイルスに感染していないか確認する(55〜60分)
実例⑦のように、パソコンやスマホの中に情報を盗むウイルスがいると、パスワードを変えた直後にまた盗まれます。ウイルス対策ソフトでフルスキャンを実行してください。感染が疑われる端末では、スキャンが終わるまで新しいパスワードを入力しないのが鉄則です。
📞 記録を残し、相談する(当日中)
いつ・何が・いくら、のメモとスクリーンショットを残します。相談先は警察相談専用電話「#9110」、金銭被害があれば最寄りの警察署、技術的な相談はIPA 情報セキュリティ安心相談窓口。補償を受けるとき、この記録が効きます。
① パスワード管理ソフトを導入し、全サービスのパスワードを別々のランダムなものに置き換える
② メール・決済・SNSに2段階認証を設定する(可能ならSMSではなく認証アプリかパスキー)
③ 使っていないアカウントを削除し、「入口」を減らす
❓ よくある質問
記事を読んだ方からよく出る疑問をまとめました。
Q. パスワードは定期的に変えるべき?
- いいえ。米国の標準規格(NIST SP 800-63B)は「漏えいの証拠がない限り、定期変更を要求してはならない」としています
- 日本の総務省も、事業者は定期変更を要求すべきでないと明記
- 理由は、強制すると人は簡単なものや使い回しに走るから
- 変えるべきタイミングは「漏れたと分かったとき」です
Q. 記号を混ぜれば安全?
- 思っているほどは効きません。
- 「password」を「P@ssw0rd!」にする程度の変換は、攻撃ツールが自動で展開します
- 効くのは①長さ ②他で使っていないこと ③流出リストに載っていないこと
- そしてフィッシングには一切効きません
Q. 管理ソフトは「卵を一つの籠に」では?
- その懸念は理解できますが、使い回しのリスクのほうが桁違いに大きいというのが各国当局の一致した見解です
- NISTは事業者に対し、管理ソフトと自動入力の許可を義務づけています
- 条件は「マスターパスワードを十分に長くする」「管理ソフト自体に2段階認証をかける」
Q. 2段階認証はSMSでもいい?
- 無いよりは、はるかにマシです。まずは入れてください
- ただしSMSは、電話番号を乗っ取る「SIMスワップ」や、リアルタイム型フィッシングで突破されます
- 米FBIとCISAは2024年12月、SMS方式のMFAを使わないよう勧告しました
- 可能なら認証アプリ、さらにパスキーへ
Q. パスキーにすれば、もう完全?
- 完全ではありません。弱点は「復旧の経路」です
- パスキーを設定しても、「ログインできないとき」の手段にSMSや秘密の質問が残っていれば、本当の強度はそちらになります
- パスキーを入れたら、古いログイン手段を消すところまでやって完成です
Q. 被害に遭ったら、お金は戻る?
- ケースによりますが、クレジットカードと銀行には補償の枠組みがあります
- 証券口座の乗っ取りでは、2025年5月に加盟10社が「一定の被害補償を行う」と公表しました
- ただし気づくのが遅い、管理に問題があった場合は減額・不支給もあり得ます
- だから「早く気づく」ことが金額に直結します
📚 出典一覧
この記事の数字は、すべて出典を確認したうえで掲載しています(確認日:2026年9月5日)。
🏛️ 公的機関の一次資料
- 国家公安委員会・総務省・経済産業省「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」(2026年3月12日公表)── 認知件数7,190件、手口別内訳、検挙事例、5年推移
- 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」── ネットバンキング不正送金4,747件・約103億9,700万円、証券口座不正アクセス1万7,668件・約7,408億円、フィッシング報告245万4,297件、クレジットカード不正利用約510億円
- IPA(情報処理推進機構)「情報セキュリティ安心相談窓口の相談状況[2026年第2四半期]」── 不正ログイン相談423件
- IPA「インターネットサービスへの不正ログインによる被害が増加中」(2025年8月28日)
- NIST SP 800-63B-4 “Digital Identity Guidelines”(2025年7月31日 最終版)── 定期変更・複合性ルール・管理ソフトに関する要求
🇯🇵 国内事例
- ユニクロ公式リリース「リスト型アカウントハッキングによる弊社オンラインストアサイトへの不正ログインの発生とパスワード変更のお願いについて」(2019年5月14日)
- 日本経済新聞「任天堂、不正ログイン30万件に 4月から14万件追加」(2020年6月)/Security NEXT
- ITmedia NEWS「総務省、楽天モバイルに行政指導 顧客ページへの不正アクセスで」(2025年8月19日)/INTERNET Watch
- piyolog「国内証券口座のっとりによる不正取引についてまとめてみた」(2025年9月12日)── 被害社数18社、被害者PC調査、各社対応の時系列
- 日本経済新聞「楽天証券、口座乗っ取り『5月上旬以降ゼロ』絵文字認証が効く」(2025年9月)
- 楽天証券「2025年6月1日(日)よりログイン追加認証(多要素認証)が全チャネル必須化」(2025年4月25日)
- KDDI 報道発表「ISP事業者向けメールシステムに対する不正アクセスの発生について」(2026年6月23日)/ITmedia NEWS
🌍 海外事例
- The Hacker News “Hackers Breached Colonial Pipeline Using Compromised VPN Password”(2021年6月)/TechTarget(Mandiantによる分析)
- HIPAA Journal “23andMe Pays $18 Million to Settle Multistate Data Breach Lawsuit”/BankInfoSecurity(集団訴訟3,000万ドル、2026年1月30日最終承認)
- Cloud Security Alliance “Unpacking the 2024 Snowflake Data Breach”(2025年5月7日)/Push Security
この記事の続きに読むと役立つ記事
仕組みから理解したい方 → パスワード技術図鑑/パスワードはどう解読されるのか
使い回しをやめたい方 → パスワード使い回しのリスク/パスワード管理ソフトの安全性
2段階認証を強くしたい方 → 多要素認証とパスキー/2段階認証を突破する手口
個別の乗っ取り対策 → 証券口座の乗っ取り対策/SNSアカウント乗っ取り対策/SIMスワップ対策
用語から調べたい方 → 不正アクセスとは/アカウント乗っ取りとは


コメント