3行まとめ(2026年10月5日現在)
- 口座を持っているだけで全員が対象ではない。対象の可能性があるのはWeb問い合わせを利用した顧客
- 約11万人は「人数」、約22万件は「データの総件数」。口座番号だけで直ちにログイン・出金できる仕組みではない
- いちばん注意したいのは便乗フィッシング。メール・SMSのURLからはログインしない
大和証券の口座を持っているだけで全員が対象というわけではありません。
大和証券の情報漏洩で「自分は対象?」「口座番号が漏れたらお金は大丈夫?」と不安になって検索した人へ。2026年10月5日現在の公表内容を、「いま何をすればいいか」に絞って整理します。
- 対象になる可能性があるのは、インターネット経由で問い合わせを利用した顧客
- 約11万人は「個人情報が含まれる顧客の人数」
- 約22万件は「問い合わせ関連データなどを含めた総件数」
- 口座番号は漏えいした可能性がある
- ログインパスワードや取引暗証番号などは、今回の漏えい対象として発表されていない
- 現時点で、本件に起因する不正取引は確認されていない
- 最大の注意点は、大和証券を装ったフィッシングメールや電話
※この記事は2026年10月5日現在の情報です。続報が出たら追記します。
大和証券で情報漏洩|何が起きた?

大和証券は2026年10月5日12時に、「外部委託先への不正アクセスによるお客さま情報の漏洩の可能性」を公表しました。
ポイントは、狙われたのが大和証券そのものではなく、外部委託先のサーバーだということ。ここを取り違えると、必要以上に怖くなってしまいます。
外部委託先のサーバーが不正アクセスを受けた
大和証券の発表によると、不正アクセスを受けたのは、株式会社スカラコミュニケーションズ(スカラ社)が運用するサーバーです。大和証券は、顧客からのインターネット経由の問い合わせの管理などにこのサービスを使っていました。
つまり、問い合わせをやり取りするための「受付窓口まわりの仕組み」が対象になったということ。株の売買や入出金をするオンライン取引のシステムが侵入された、という内容ではありません。
私も最初のニュースの見出しだけを見たとき、「大和証券がハッキングされたの?」と思ってしまいました。でも発表の中身を読むと、話は少し違います。見出しだけで判断しないのが大事やなと感じました。
不正アクセスから公表までの時系列
発表されている流れを、表にまとめます。
| 日時 | 出来事 |
|---|---|
| 2026年10月2日20:33頃 | 外部委託先のサーバーへの不正アクセスが始まったとされる |
| 10月3日08:01頃 | 不正アクセスの時間帯が終わったとされる |
| 10月3日 | 外部委託先が異常を検知し、対策を実施。大和証券へ報告 |
| 10月5日12:00 | 大和証券が情報漏洩の可能性を公表 |
発表の時点では、外部委託先へのさらなる攻撃は遮断されていて、攻撃は止まっているとされています。
侵入経路などはまだ分かっていない
どうやって侵入されたのか、という原因は、現時点で公式には明らかになっていません。外部の専門機関も含めて調査中という段階です。
「あの脆弱性が原因だ」「こんな手口だ」といった話をネットで見かけても、公式発表ではないものは推測として受け止めておきましょう。分かったことが出てきたら、この記事に追記します。
また、盗まれた情報がインターネット上に公開された事実も、現時点では確認されていないとされています。
大和証券の情報漏洩、自分は対象?

この記事でいちばん大事な部分です。結論からいくと、「大和証券の口座がある=全員が対象」ではありません。
口座を持っている人全員ではない
今回の発表で対象になる可能性があるのは、インターネット経由の問い合わせを利用した顧客です。
口座を持っていること自体が条件ではなく、「問い合わせの仕組みを通して情報が残っているかどうか」が分かれ目になります。口座を持っているだけで、問い合わせをしたことがない人まで一律に対象、という説明は発表にはありません。
Web問い合わせを利用した人は対象の可能性
では、どんな人が当てはまる可能性があるのでしょうか。判断材料をまとめます。
- 大和証券のホームページなどの問い合わせフォームから、質問や相談を送った記憶がある
- 手続きの方法や、サービスについての質問をWebから送った
- 問い合わせへの返信が、登録したメールアドレスに届いた覚えがある
こうした心当たりがある人は、対象になる可能性があります。ただし、思い出せないからといって対象外とは言い切れません。最終的には、大和証券からの個別連絡を確認するのがいちばん確実です。
電話・店舗だけの人はどう考える?
電話だけ、店舗だけ、オンライン取引だけ、という人はどうでしょうか。
正直、ここは発表された範囲だけでは断定できません。電話の内容が問い合わせの仕組みに入力されていたのか、といった運用の細かい部分は公表されていないからです。
そのため、「電話だけだから大丈夫」と自己判断せず、公式からの個別連絡や、後ほど紹介する専用窓口で確認するのが安心です。
「11万人」と「22万件」の違い
ニュースでは「約11万人」と「約22万件」という2つの数字が並んでいて、混乱しやすいですよね。この2つは、数えているものが違います。
| 数字 | 意味 |
|---|---|
| 約11万人 | 個人情報が含まれる可能性がある顧客の人数 |
| 約22万件 | 問い合わせ関連の情報などを含めた、データの総件数 |
「22万人の個人情報が漏れた」という意味ではありません。件数は、同じ人が何度か問い合わせていれば複数件として数えられることもあります。人数と件数は別物、と覚えておいてください。
数字を並べて計算してみた
この2つの数字の関係を、私なりに計算してみました。発表された数字は「約11万人」「約22万件」なので、あくまで目安です。
- 22万件−11万人分=約11万。件数と人数の単位は違いますが、差は約11万になります
- 11万÷22万=0.5。件数全体のうち、個人情報を含む顧客の分は、数字の上で約半分という見方ができます
- 不正アクセスの時間は、10月2日20:33頃から10月3日08:01頃まで。3時間27分+8時間1分=11時間28分(688分)です
- 不正アクセスの開始から公表までは、10月2日20:33頃から10月5日12:00で、約63時間27分です
ただし、件数の内訳(個人を特定できない問い合わせ情報などがどれだけあるか)は、発表では詳しく示されていません。引き算で出した数字を事実として扱わないでください。
この記事で知りたかったのは、「22万人ではなく、人数としては約11万人」という点です。数字の意味が分かるだけで、気持ちが少し落ち着きました。
東京メトロの情報漏洩でも、「自分は対象?」と迷う人が多かったですよね。対象かどうかの考え方は、似た事例とあわせて見ると整理しやすいと思います。気になる人はこちらも読んでみてね。
漏れた可能性がある情報は?
次に、どんな情報が漏れた可能性があるのかを整理します。ここを正確に知ると、「何を警戒すればいいか」がはっきりします。
漏えいした可能性があるとされる情報
大和証券の発表で、約11万人について漏えいした可能性があるとされているのは、次のとおりです。
| 項目 | 状況 |
|---|---|
| 氏名 | 漏えいした可能性がある |
| メールアドレス | 漏えいした可能性がある |
| 口座番号 | 漏えいした可能性がある |
| 問い合わせ関連情報 | 漏えいした可能性がある |
| ログインパスワード | 今回の漏えい対象として発表されていない |
| 取引暗証番号 | 今回の漏えい対象として発表されていない |
| ワンタイムパスワード | 今回の漏えい対象として発表されていない |
| 資産残高・保有株式 | 今回の漏えい対象として発表されていない |
「発表されていない」という書き方をしているのは、公式が示した範囲だけで説明しているからです。この先、調査が進んで新しい事実が出る可能性もあります。
問い合わせ欄に書いた内容はどうなる?
もうひとつ気になるのが、問い合わせフォームの自由記述欄です。
公式に確認できている範囲では、漏えいの可能性があるのは、氏名・メールアドレス・口座番号・問い合わせ関連情報です。ここで押さえたいのは、本人が自由記述欄に電話番号や住所などを書き込んでいた場合の扱いです。その場合に何が含まれるかは、発表では詳しく示されていません。
私は問い合わせをするとき、必要以上に細かい情報を書かないようにしています。でも、うっかり書いてしまうこともありますよね。心当たりがあれば、「あの問い合わせの内容が外に出ている可能性もある」と頭の片隅に置いておくと、あとで届く怪しい連絡に気づきやすくなります。
口座番号が漏れたらお金を抜かれる?

読者のいちばんの不安がここだと思います。結論から言うと、「口座番号だけで、すぐにログインしたり出金したりできる」という仕組みではありません。
口座番号だけではログインできない仕組み
大和証券のオンライントレードにログインするには、口座番号に加えて、ログインパスワードが必要です。さらに、使っている環境によっては、追加の認証を求められる仕組みもあります。
たとえるなら、家の住所が知られても、玄関の鍵がなければ入れないのと同じです。口座番号は「住所」のようなもので、パスワードや追加の認証が「鍵」にあたります。
大和証券も、漏えいした可能性のある情報だけでは、証券口座へのアクセスや取引はできないとしています。
出金や売買にはさらに別の暗証番号
大和証券のヘルプによると、株の売却や出金など、お金が動く操作では、ログインパスワードとは別の取引パスワード(取引暗証番号)が求められます。この取引暗証番号は、今回の漏えい対象として発表されていません。
また、ログインパスワードを忘れて再設定するときも、取引パスワードが分からない場合は、オンラインだけでは完結せず、本人確認の手続きが必要になる仕組みだと案内されています。
つまり、氏名・メールアドレス・口座番号がそろっていても、そこから簡単に口座を乗っ取れる設計にはなっていない、ということです。
「絶対安全」とは言い切れない理由
ただ、ここで気をゆるめすぎないでほしいのです。
大和証券の発表では、2026年10月5日時点で、本件に起因する不正ログイン・不正売買・不正出金は確認されていません。これはあくまで「現時点で確認されていない」という事実です。「100%被害は起きない」という意味ではありません。
本当に警戒したいのは、システムを直接破られることより、漏れた情報を使って「あなたをだます」連絡が届くことです。氏名・メールアドレス・口座番号・問い合わせ内容がそろうと、本物らしい文面を作りやすくなるからです。その話は、後ほど詳しくお伝えします。
パスワードは今すぐ変更するべき?
「情報漏洩=パスワード変更」と思いがちですが、今回は少し事情が違います。
一律の変更指示は出ていない
大和証券から対象者全員に対して、「今すぐパスワードを変更してください」という一律の指示が出ているわけではありません。ログインパスワードが漏えい対象として発表されていないためです。
焦って「とにかく変更しなきゃ」と検索して、偽のログインページにたどり着いてしまうのが、いちばん危ないパターンです。
変更するなら「自分で公式サイトから」
もしパスワードを変更したい場合は、メールやSMSのリンクは使わないでください。自分で大和証券の公式サイトか公式アプリを開いて、そこから手続きをします。
ブックマークしている公式サイトや、スマホに入れている公式アプリから入れば、偽サイトに迷い込む心配が減ります。「情報漏洩のお知らせ」「セキュリティ確認」「口座停止」「本人確認」と書かれたメールのリンクは、開かないのが原則です。
変更を考えたほうがいい2つのケース
次の2つに当てはまる人は、公式サイトや公式アプリから自分でパスワードを変更することを考えてみてください。
- 不審なメールやSMSのリンクを開いて、IDやパスワードを入力してしまった
- ほかのサービスと同じパスワードを、大和証券でも使い回している
これは「今回の漏えいで変更が必要」という意味ではなく、ふだんから安全のために見直しておきたいポイントです。
大和証券から個別連絡はいつ来る?
「自分が対象かどうか、いつ分かるの?」という疑問に答えます。
個別連絡の方針
大和証券は、対象となる可能性のある顧客に、個別に連絡する方針です。約11万人が対象になる可能性があるため、連絡が一斉に届くとは限りません。
公表されていない情報
一方で、発表の時点では、次のような点は明らかにされていません。
- 個別連絡の具体的な開始日時と完了日時
- 連絡に使われるメールの件名
- 連絡の送信元アドレス
私はこの手の「いつ届くの?」が気になって、何度も受信箱を見てしまうタイプです。でも、件名や送信元が分からない以上、「こういう件名のメールが本物」と決めつけるのは危険です。想像で書かれた情報には注意してくださいね。
メールが来ないなら対象外?
「まだ連絡が来ていない=対象外」とは、現時点では断定できません。
連絡は順次行われる可能性があり、届くタイミングに差が出ることも考えられるからです。連絡の完了が公式に発表されるまでは、「来ないから安心」とも「来ないから不安」とも決めず、公式サイトの案内を確認しておきましょう。
タイムズカーの情報漏洩でも、「連絡が来たけれど本物?」「何をすればいい?」という声が目立ちました。個別連絡が来たときの動き方は、あわせて知っておくと安心です。
大和証券を名乗る詐欺メール・電話に注意

この記事で、いちばん強くお伝えしたいのがここです。
氏名・メールアドレス・口座番号・問い合わせ関連情報が漏れた可能性があるため、それらを組み合わせた、とても精巧なフィッシング(本物そっくりの偽メールや偽サイトでだます手口)が発生する可能性があります。
今後想定される手口(実際に確認された例ではありません)
以下はあくまで「今後想定される手口」の例です。実際に今回確認されたメールという意味ではありません。
- 「情報漏洩の対象です。資産保護のためログインしてください」
- 「口座を一時停止します。本人確認をしてください」
- 「補償金を受け取るために本人確認が必要です」
- 「以前のお問い合わせについて回答します。マイページをご確認ください」
とくに最後の「以前のお問い合わせ」型は、実際に問い合わせたことがある人ほど信じやすくなるので、注意が必要です。名前を呼ばれていても、口座番号が書かれていても、それだけで本物とは言えません。
なぜなら、今回その情報が漏れた可能性があるからです。「個人情報を知っている=本物」ではなくなった、と考えておくと安全です。
怪しい通知への見分け方は、給付金詐欺の記事でもまとめています。メールやSMSの「本物と偽物」を見極める考え方は、今回にも通じます。
→ 【注意】スマホの「給付金5万円」通知は詐欺?本物と偽物を一瞬で見抜く方法
不審メールが来たらどうする?
不審なメールやSMSが届いたら、次の4つを守ってください。
- メールやSMSの中のURLを開かない
- 気になる内容は、公式サイトや公式アプリから自分で確認する
- ログインパスワード・取引暗証番号・ワンタイムパスワードは、メールやSMS経由のページに入力しない
- 慌てて返信しない。内容が気になるときは、専用窓口に電話で確認する
大和証券は、ブランドロゴが表示される仕組みをメールに導入していると案内しています。対応しているメールアプリで公式のロゴが出ない場合は、慎重に見てください。ただし、ロゴがあるからと言って安心しきらず、リンクから入らないという基本を守るのが大切です。
電話でも答えてはいけないこと
メールだけでなく、電話にも注意が必要です。
大和証券は、取引用のID、ログインパスワード、取引暗証番号、ワンタイムパスワードを、電話やメールで尋ねることはないと案内しています。これらを聞かれたら、相手が名乗っていても答えないでください。
不審な電話では、個人情報を答えないのが鉄則です。いったん電話を切って、自分で調べた公式の番号にかけ直しましょう。
今すぐやること3つ

スマホで読んでいる人向けに、3つだけに絞ります。私が家族に伝えるとしても、この3つだけです。「とにかくパスワード変更」ではありません。
① 公式からの案内を確認する
大和証券の公式サイトで、今回の発表と、その後の案内を確認します。個別連絡が来たかどうかも、公式の案内とあわせて見てください。
② メール・SMSのURLからログインしない
「大和証券」と書かれたメールやSMSのリンクからは、ログインしないこと。ログインしたいときは、ブックマークや公式アプリから入ります。
③ 不審な取引や連絡がないか注意する
身に覚えのない取引や、いつもと違う連絡がないか、しばらく気にしておきましょう。何かおかしいと感じたら、早めに専用窓口へ相談してください。
不正取引や補償はどうなる?
不安なのは、「お金の被害は出ているの?」「補償はあるの?」というところですよね。
不正取引は確認されていない
大和証券の発表では、2026年10月5日時点で、本件に起因する不正ログイン、不正売買、不正出金は確認されていません。
この「確認されていない」は、今後も絶対に起きないという意味ではありません。大和証券は引き続き取引の状況を監視するとしています。続報が出たら、この記事の内容も更新します。
補償・見舞金の発表は今のところない
補償や見舞金について、大和証券から発表された内容は、現時点で確認できていません。
ほかの会社の事例から「大和証券も補償するのでは」と予想する話も出てきそうですが、公式に出ていない情報は、ここでは書きません。発表があれば追記します。
大和証券の問い合わせ窓口
大和証券は、今回の件について専用の対応窓口を設けています。電話番号は間違えやすいので、数字を確認してからかけてくださいね。
専用対応窓口
| 項目 | 内容 |
|---|---|
| 電話番号 | 0120-851850 |
| 受付時間 | 午前9時〜午後5時 |
| 休業日 | 土・日・祝日を除く |
最新の電話番号や受付時間は、大和証券の公式サイトでも確認してください。
電話する前にメモしておくこと
電話が混み合うことも考えられます。かける前に、次のことを整理しておくとスムーズです。
- 問い合わせフォームを使った時期の記憶(おおよその年や季節でOK)
- 気になっている連絡の内容(メールの件名や届いた日)
- 届いた不審なメールやSMSは、リンクを開かずに保管しておく
まとめ|慌てず公式情報を確認しよう
押さえておきたい5つのポイント
長くなったので、大事な点だけ振り返ります。
- 口座保有者全員が対象ではない
- Web問い合わせを利用した人は、個別連絡を確認する
- 口座番号だけで、すぐに資産が抜かれるという話ではない
- 現実的に気をつけたいのは、便乗した詐欺
- メールやSMSのリンクからは、ログインしない
ちこからひとこと
ニュースを見て、心臓がドキッとした人も多いと思います。私もその一人でした。
でも、慌てて動くより、公式の案内を確認して、怪しい連絡に気をつけるほうが、いまの自分を守る近道です。わからないことがあれば、専用窓口に相談してみてね。
ただ、調査はまだ途中で、新しい事実が出てくる可能性もあります。安心しきらず、続報には目を通しておきましょう。
更新情報|続報が出たら追記します
追記を予定している項目
次の内容が公式に発表されたら、この記事に追記します。
- 個別連絡の開始・完了
- 正確な対象人数
- 侵入原因
- 不正利用の有無
- 補償の有無
- 追加の詐欺注意情報
更新の記録
- 2026年10月5日:初版を公開
よくある質問

Q. 大和証券の口座を持っていれば全員対象ですか?
いいえ、口座を持っているだけで全員が対象というわけではありません。対象になる可能性があるのは、インターネット経由で問い合わせを利用した顧客です。
Q. 過去に問い合わせをした人も対象ですか?
Webの問い合わせを利用した人は、対象になる可能性があります。思い当たる人は、大和証券からの個別連絡や公式の案内を確認してください。
Q. 11万人と22万件は何が違いますか?
約11万人は、個人情報が含まれる可能性がある顧客の人数です。約22万件は、問い合わせ関連の情報などを含めたデータの総件数です。22万人が漏えいしたという意味ではありません。
Q. 口座番号が漏れたらログインされますか?
口座番号だけでログインできる仕組みではありません。ログインにはパスワードなど、ほかの認証情報が必要です。2026年10月5日時点で、不正ログインは確認されていないと発表されています。
Q. パスワードは変更した方がいいですか?
大和証券から、一律の変更指示は出ていません。変更するなら、メールやSMSのリンクは使わず、自分で公式サイトや公式アプリを開いて行ってください。
Q. 取引暗証番号も漏れましたか?
取引暗証番号は、今回の漏えい対象として発表されていません。ただし、取引暗証番号を電話やメールで聞かれることは通常ありません。聞かれたら詐欺を疑ってください。
Q. 資産残高や保有株式も漏れましたか?
資産残高や保有株式は、今回の漏えい対象として発表されていません。発表されている漏えいの可能性は、氏名・メールアドレス・口座番号・問い合わせ関連情報です。
Q. 大和証券からメールが来ないなら対象外ですか?
現時点では、連絡が来ていないことだけで対象外とは断定できません。個別連絡が順次行われる可能性があるため、公式からの案内を確認してください。
Q. 不審なメールが届いたらどうすればいいですか?
メールやSMSのURLは開かず、公式サイトや公式アプリから自分で確認してください。パスワードや暗証番号を入力しないことが大切です。不安なときは専用窓口へ電話で確認しましょう。
Q. 現在、不正取引は確認されていますか?
2026年10月5日時点で、本件に起因する不正ログイン・不正売買・不正出金は確認されていないと発表されています。ただし、今後の状況は変わる可能性があるため、続報を確認してください。
Q. 補償はありますか?
補償や見舞金について、現時点で発表されている内容は確認できていません。発表があった場合は、この記事に追記します。
Q. 問い合わせ先はどこですか?
大和証券の専用対応窓口は、0120-851850です。受付時間は午前9時〜午後5時で、土・日・祝日は除きます。
おすすめアイテム
ビサイユのトートバッグ
ネットの情報だけじゃなく、持ち歩くものの守りも見直したくなる日があるよね。ビサイユのトートバッグは、スキミング防止ポケットと撥水加工つきの軽量タイプ。通勤にも週末の買い物にも合わせやすいよ。
軽量ショルダーBCS-140
ニュースを見て気持ちがざわついた日は、荷物を軽くして歩くのもひとつの気分転換かも。軽量ショルダーBCS-140は、撥水・スキミング防止・多収納で、街歩きや通勤にちょうどいいサイズ感だよ。
参考・公式情報
- 大和証券 公式サイト
https://www.daiwa.jp/ - 大和証券グループ本社 公式サイト
https://www.daiwa-grp.jp/ - 金融庁 公式サイト
https://www.fsa.go.jp/ - 警察庁 フィッシング対策・サイバー事案の相談
https://www.npa.go.jp/ - フィッシング対策協議会
https://www.antiphishing.jp/
※本記事は2026年10月5日時点の大和証券の発表等に基づきます。最新情報は公式サイトをご確認ください。資産や契約に関わる判断は、専門家や公式窓口にご相談ください。
