母親の口座から一夜にして3万ドルが消えた経緯
2026年5月、記者の母親(84歳)の退職金口座を管理する金融機関が、不審な取引を検知して本人に確認を取り、即座に口座を保護しました。ところが別の銀行口座では、詐欺師による送金が検知されないまま、次のようなことが起きていました。(出典)
- 1日あたりの引き出し限度額を把握した上で、複数日にわたり計画的に資金を引き出した
- 引き出しと並行して、見知らぬ口座への送金も実行した
- 母親のGmailに侵入し、銀行や退職金口座からの通知メールを自動でゴミ箱に振り分けるフィルタを設定した
セキュリティの不備を書き続けてきた記者自身の家族が、まさにその不備の犠牲になった。
背景として、母親が複数の口座で同一または類似のパスワードを使い回しており、過去のデータ漏えいで情報が流出していた可能性も指摘されています。
なぜ被害を防げなかったのか——「MFAは任意」という業界の実情
フィンテック企業Nomadic SoftのCEO、Gregory Shein氏はこう指摘します。「多くの消費者はすべての銀行が2段階認証(2FA)を必須にしていると思い込んでいますが、実際はそうではありません。セキュリティと利便性のバランスを取る中で、任意の機能として扱っている金融機関もあります」(出典)
| サービス | 多要素認証(MFA/2FA)の扱い |
|---|---|
| PNC | 必須 |
| Bank of America / Chase / Capital One / Citibank | 任意 |
| Google(Gmailを含む) | 任意 |
母親にMFAが有効になっていれば、今回の被害は起きなかった可能性が高い。
普段から複数のクラウドサービスを使う身としては、この表を見て自分のアカウント設定を再確認したくなりました。MFAが任意である以上、待っていても有効化されることはなく、自分から設定する必要があります。
盗まれた後の現実——取り戻せる保証はない
米消費者金融保護局(CFPB)のルールでは、口座名義人は明細書の発行日から60日以内に取引に異議を申し立てる必要があり、銀行側には(口座開設から30日未満の場合や国外での取引を除き)45日の調査期間が認められています。銀行が不正取引と認めなければ、次の手段は弁護士への相談になります。
記者の母親のケースでは、最初は銀行の不正対策窓口から「身内の誰かがやったのでは」と疑われるなど厳しい対応が続きましたが、最終的には銀行が調査に応じ、数週間後に盗まれた資金は返金されました。