簡潔な定義
認証情報窃取とは、攻撃者が詐欺的な誘導、マルウェア、データ漏えい、その他の手段によって、ユーザーのログイン認証情報を取得することです。対象には、ユーザー名、パスワード、SMS認証コード、ワンタイムパスワード、APIキー、取引プラットフォームのアクセストークンなどが含まれます。
金融・取引の場面では、認証情報窃取により、口座への不正ログイン、資金の移動、保有ポジションの無断取引、個人情報の悪用、APIを使った異常な注文などが発生する可能性があります。これは投資リスクではなく、口座セキュリティおよびサイバーセキュリティ上のリスクです。
認証情報窃取はどのように起こるか
攻撃者は通常、取引システムそのものを直接「突破」するのではなく、ユーザーに認証情報を自ら入力させたり、ユーザーの端末、メールアカウント、第三者サービスから認証情報を盗み取ろうとします。主な仕組みは次のとおりです。
| 手口 | 説明 | トレーダーが遭遇しやすい兆候 |
|---|---|---|
フィッシングサイト | 証券会社、暗号資産交換業者、決済ページなどを装う | プラットフォームからのリンクに見えるが、実際のドメイン名の綴りが不自然 |
フィッシングメール・SMS | カスタマーサポート、リスク管理部門、規制当局通知を装う | 「直ちに口座を確認」「凍結を解除」などと求める |
マルウェア | キーボード入力を記録する、ブラウザCookieを取得する、クリップボードを読み取る | 出所不明の取引プラグインやインジケーターソフトを入れた後に異常が起きる |
クレデンシャルスタッフィング | 他サイトで漏えいしたパスワードを使って取引口座へのログインを試す | 複数サービスで同じパスワードを使っている場合にリスクが高い |
ソーシャルエンジニアリング | サポート担当者、グループ管理者、「先生」などを装い認証コードを求める | 出金対応、凍結解除、ストラテジー設定を手伝うと主張する |
APIキーの漏えい | API KeyやSecretが公開されたり、悪意あるプログラムに読み取られたりする | 自動注文、異常な取消注文、権限の悪用が起きる |
よくある取引場面
1. 偽のログインページ
初心者トレーダーが「口座の再認証が必要」とするメールを受け取り、メール内のリンクを開くと、本物の取引プラットフォームに非常によく似たページが表示されることがあります。ユーザーがID、パスワード、認証コードを入力すると、攻撃者はそれらを使って実際の口座へのログインを試みることができます。
確認ポイント:ページの見た目だけで判断せず、ドメイン名、証明書、保存済みブックマーク、公式アプリを確認してください。見知らぬメールやSMSのリンクから取引口座にログインしないことが重要です。
2. サポート担当者を装って認証コードを求める
攻撃者がSNSやチャットアプリでプラットフォームのサポート担当者を装い、「口座を復旧する」「出金を処理する」「異常注文を取り消す」ために認証コードが必要だと主張することがあります。認証コードは通常、ログイン、送金、重要操作の確認に使われます。他人に認証コードを伝えることは、相手に口座操作を許可するのと実質的に同じ結果になり得ます。
確認ポイント:正規のカスタマーサポートが、完全なパスワード、ワンタイムパスワード、二要素認証コードの提供を求めることは通常ありません。
3. APIキーを誤って公開する
一部のトレーダーは、クオンツツールや第三者ソフトウェアを使って取引口座に接続します。APIキーが公開コードリポジトリ、スクリーンショット、グループチャット、信頼できないソフトウェアにコピーされると、攻撃者がそのキーを使って照会、注文、その他の操作を実行する可能性があります。実行できる内容は、APIキーに設定された権限によって異なります。
確認ポイント:APIキーは最小権限で設定し、必要な閲覧権限または取引権限のみに限定するのが基本です。出金権限は安易に付与すべきではありません。使わなくなったキーは速やかに削除してください。
初心者トレーダーにとって重要な理由
認証情報窃取の影響は、単に「ログインされる」ことにとどまりません。取引口座では、攻撃者が次のような行為を行う可能性があります。
- 本人確認情報、取引履歴、残高、保有ポジションを閲覧する。
- メールアドレス、電話番号、セキュリティ設定を変更する。
- 無断で注文、決済、または高リスクな操作を行う。
- プラットフォームの手続きやセキュリティ管理の内容によっては、資金や資産の移転を試みる。
- 口座を詐欺、マネーロンダリング、その他の規約違反・法令違反行為に利用する。
保護ルールは、プラットフォーム、地域、口座の種類によって異なります。損失を回復できるかどうかは、プラットフォームの規約、現地法、口座のセキュリティ設定、警察への届出、異議申し立ての資料などに左右されます。資金が必ず戻る、または取引が必ず取り消されると考えるべきではありません。
予防のポイント
次の対策はリスクを完全に排除するものではありませんが、認証情報の盗難や口座の悪用可能性を大きく下げるのに役立ちます。
- 固有で強度の高いパスワードを使う:取引口座、メール、銀行口座で同じパスワードを使い回さない。
- 多要素認証(MFA)を有効にする:認証アプリやハードウェアセキュリティキーを優先する。SMS認証はMFAなしよりは安全性が高い一方、SIMスワップなどのリスクがあります。
- ドメイン名とアプリの入手元を確認する:公式サイト、公式アプリストア、保存済みブックマークからログインし、見知らぬリンクのクリックを避ける。
- 「緊急」を装う文言に注意する:「口座がまもなく凍結される」「今すぐ確認が必要」「対応しないと出金できない」などの強い圧力をかけるメッセージに警戒する。
- メールアカウントを保護する:メールは取引口座のパスワードリセットに使われることが多く、メールが乗っ取られると取引口座の乗っ取りにつながる可能性があります。
- API権限を制限する:必要な権限だけを付与し、プラットフォームが対応している場合はIPホワイトリストを設定する。使っていないキーは定期的にローテーションまたは削除する。
- ログイン履歴と操作履歴を確認する:見知らぬ端末、不審なIPアドレス、覚えのない注文、セキュリティ設定の変更を見つけた場合は、直ちに対応する。
- 端末の安全を保つ:出所不明の取引ソフト、クラック版プラグイン、不審なブラウザ拡張機能をインストールしない。
認証情報の漏えいが疑われる場合の対応
取引口座の認証情報が漏えいした可能性がある場合は、できるだけ早く次の対応を取ってください。
- 公式チャネルからログインし、直ちにパスワードを変更する。
- 不審な端末、セッション、APIキーを無効化する。
- 多要素認証を有効化または再設定する。
- 直近の注文、資金移動、出金先アドレス、個人情報の変更を確認する。
- プラットフォームの公式サポートまたはセキュリティチームに連絡し、メール、SMS、リンク、スクリーンショット、時刻の記録を保存する。
- 資金損失や本人確認情報の盗難が関係する場合は、所在地の法律およびプラットフォームの要件に従い、関係機関への届出や苦情申立てを検討する。
新しい認証コード、本人確認書類の写真、完全な口座情報を、確認できていない「サポート担当者」やコミュニティメンバーに送らないでください。
関連用語
- フィッシング:信頼できる機関を装い、ユーザーに情報を開示させる攻撃手法。
- 多要素認証:パスワードに加えて、ワンタイムパスワード、ハードウェアキー、生体認証などの認証要素を使う仕組み。
- クレデンシャルスタッフィング:攻撃者が漏えい済みのID・パスワードの組み合わせを使い、他のサイトやプラットフォームへのログインを大量に試みる行為。
- アカウント乗っ取り:攻撃者が口座やアカウントの制御を取得し、情報変更、データ閲覧、操作実行を行うこと。
- APIキー:取引プラットフォームへプログラムからアクセスするための認証情報。漏えいすると、自動化された操作リスクが生じる可能性があります。
参考資料
- https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams
- https://www.cisa.gov/MFA
- https://www.sec.gov/oiea/investor-alerts-and-bulletins/ib_safeguardingaccount
- https://www.nist.gov/itl/smallbusinesscyber/guidance-topic/phishing
- https://www.finra.org/investors/insights/cybersecurity-and-your-brokerage-account