未分類

情報流出が止まらない!タイムズカー160万件・セイコーマート57万人・OZmall…原因と問い合わせ窓口まとめ【2026年10月】

相次ぐ情報流出の原因と被害をまとめたニュース画像

相次ぐ情報流出、何が起きているのか

2026年9月から10月にかけて、国内の企業や政府のシステムで不正アクセスによる情報流出・流出の可能性が相次いで公表された。被害規模は数十万件から100万件超まで広がり、流出した情報の種類も会員情報、本人確認書類、画像関連のメタデータ、職員情報と異なる。重要なのは「漏えいが確定した情報」と「閲覧・漏えいの可能性がある情報」を混同しないことだ。

AIによる自動攻撃が情報流出を加速させているのか

2026年10月7日の読売新聞の報道によると、同紙とトレンドマイクロが国内企業・団体の発表を集計した結果、サイバー攻撃による情報流出事案は10月5日時点で506件に達した。2024年の503件、2025年の473件と比較しても深刻な水準だ。専門家はAIを使った脆弱性探索と攻撃の可能性を指摘している。

AIが悪用されれば、攻撃者は大量のWebサイトを調査し、弱点を探す作業や偽メールの作成などを効率化できる。IBMが2026年8月に発表した調査でも、悪意あるデータ侵害の約4分の1でAIが利用されていたと報告された。ただし、この数字は世界規模の調査であり、今回の国内事件の4分の1がAI攻撃だったことを意味しない。

一方、マクニカの専門家による分析では、国内Webシステムからの情報窃取・漏えいのうち一定の特徴を持つ事案が2026年10月6日時点で119件に達し、そのうち81件が7月以降の公表だった。こうした増加は注目すべきだが、個々の企業が受けた攻撃でAIが使用されたと確認できる公開証拠は限られる。記事で紹介した各社についても、原因が公表されていない場合はAI攻撃と断定できない。

参照:読売新聞報道/IBM調査/マクニカ分析

2026年9月〜10月の情報流出・サイバー攻撃を時系列で整理

2026年10月8日時点。国内で公表・報道された主な事案を、初回公表日が判明しているものはその日付で、続報や正確な初回日が確認できないものは期間表示で整理した。「漏えい確認」「漏えいの可能性」「不正アクセス・障害のみ」を混同しない。同一事件の続報は内容の変化を示すため一部再掲している。

9月上旬〜中旬

日付企業・サービス被害・発表内容
9月2日西武鉄道「52席の至福」予約関連情報の一部漏えい
9月7日コープやまぐちLINEミニアプリへの不正アクセス続報
9月11日ロート製薬社内システムへの不正アクセス
9月11日日本トレクス情報システムへの不正アクセス、業務影響
9月11日日本エネルギー経済研究所職員6人のMicrosoft 365アカウントに不正アクセス
9月11日mogilyデジタル整理券の抽選結果を改ざん
9月11日REXTランサムウェア被害の続報、流出情報の一部公開を確認
9月14日日本大学教員5人のアカウントが不正利用
9月15日ムラウチドットコム771万6811件の個人情報漏えいを続報で公表
9月16日PhotoGoodsカード情報漏えいの可能性
9月17日シンカ「カイクラ」サイトへの不正プログラム設置、外部送信の形跡は確認されず

9月下旬

日付企業・サービス被害・発表内容
9月下旬Gyazoユーザー関連約2362万件などの情報流出、削除済み画像のメタデータも対象
9月下旬デジタル庁GSS約24.6万件の個人情報が流出した可能性、VPN脆弱性を悪用
9月下旬ニチレイ約5万件の情報漏えいを公表
9月下旬ホワイトエッセンス約105万アカウントに影響、予約サイトの脆弱性を悪用
9月25日日本郵便国際郵便の調査請求Web受付サービスに不正アクセス
9月25日タイムズカー約660万アカウントの情報取得、本人確認書類約160万件
9月26日京王電鉄ランサムウェアによるシステム障害
9月26日ニッポンレンタカーアプリ不正アクセス、免許証情報閲覧のおそれ。10月1日に別手法の攻撃も公表
9月28日佐賀大学事務情報システムのランサムウェア被害を発表
9月28日信濃毎日新聞デジタル不正アクセスで一部履歴データが消去
9月下旬東京メトロメトロポイントクラブのメールアドレス約5万9000件、漏えいの可能性
9月下旬OZmall最大44万2779人の会員・退会者情報が閲覧された可能性
9月下旬セイコーマート約57万人の会員情報が閲覧された可能性
9月30日ベネフィット・ワンアンケート機能で他社の個人情報を取得できる不具合を公表

10月1日〜5日

日付企業・サービス被害・発表内容
10月1日佐川急便荷物問い合わせサービスへの不正アクセス、配送情報の漏えい可能性
10月初旬ヤマト運輸クロネコ代金後払いサービスへの不正アクセス
10月初旬郵便局アプリ顧客情報を不正取得
10月初旬イープラス払戻し申請者1463件の情報漏えい
10月初旬OfferBox最大31万4009人に関わる設定不備
10月初旬ミスターマックス最大173万5154人に関わる不正アクセス
10月初旬infoQ最大94万8498件の情報漏えい、ポイント不正交換も発生
10月初旬アフラック契約者向けサイトへの不正アクセス
10月初旬池上通信機サーバー内ファイルの一部暗号化
10月初旬LEAN BODY分析ツールの脆弱性を悪用した不正アクセス
10月初旬日本トレクス一部業務の停止を伴う不正アクセス
10月初旬ビールの縁側カード情報9人分の漏えい可能性
10月初旬ドズル社ストア偽ページへの誘導、カード情報入力者に注意喚起
10月5日焼肉きんぐ1078万8963件の会員情報漏えいを公表

10月6日〜8日

日付企業・サービス被害・発表内容
10月6日ムラウチドットコム過去の不正アクセスについて771万6811件の漏えいが報道
10月6日ベネフィット・ワン個人情報を他の企業がダウンロード可能だった問題が報道
10月7日日経BP従業員メールへの不正アクセス、26件の個人情報漏えいの可能性
10月7日日本経済新聞社Microsoft 365アカウントを悪用した不審メール送信
10月7日小田原エンジニアリング従業員メール不正利用、取引先に金銭被害
10月7日KKR京都くに荘メールサーバーへの不正アクセス
10月7日IDCフロンティア(ソフトバンク系)IDCFクラウドにランサムウェア攻撃、495企業・自治体に影響。情報流出は未確定
10月7日損保ジャパン委託先システムへの不正アクセス、情報漏えいの可能性
10月上旬大和証券委託先サーバーへの不正アクセス
10月上旬らしんばん・チケプラ個人情報漏えいの可能性や誤表示を公表
10月上旬アバハウス・日経BP以外の各社通販サイトや従業員アカウントへの不正アクセスを公表

これは公表事案の主要例であり、国内のすべての情報セキュリティ事故を網羅した全数表ではない。サイバー攻撃による障害と、実際に個人情報が外部へ流出した事件は分けて読む必要がある。

問い合わせ窓口・被害者向け案内

企業確認できた連絡先・案内
タイムズカー0120-25-8924(24時間)
セイコーマート0120-89-8551(月~土9~17時)
OZmall03-6202-0390(平日10~17時)
Gyazo公式サポートフォーム
デジタル庁GSS0120-360-036(対象者向け)
焼肉きんぐ0120-795-775(10~18時)
infoQinfoq-support@gmo-research.ai
ミスターマックス公式問い合わせ案内
その他専用窓口を未確認。各社の公式発表・対象者への個別通知を参照

窓口の受付時間や対象範囲は変更される場合がある。電話番号は利用前に各社公式サイトでも確認してほしい。

原因別に整理:どこに弱点があったのか

1. Webアプリ・ソフトウェアの脆弱性

ホワイトエッセンス、infoQ、デジタル庁GSSなどでは、脆弱性の悪用が公表されている。修正されていないプログラムやVPN機器が入口になり得る。

2. 設定不備

OfferBoxではシステム設定の不備が公表された。高度な侵入技術がなくても、公開範囲やアクセス制御の誤りが情報閲覧につながる場合がある。

3. 委託先・外部システム

大和証券などでは委託先のサーバーへの不正アクセスが問題となった。自社が直接攻撃されていなくても、委託先で保管するデータが影響を受ける。

4. 大量データの一元管理

焼肉きんぐやタイムズカーのように大量の会員情報を扱うサービスでは、侵入された場合の影響が大きい。保存する情報の最小化、権限分離、異常な大量取得の監視が重要だ。

5. AI悪用の可能性と未確認の部分

生成AIを悪用した弱点の探索、攻撃の自動化、偽メールの作成は懸念されている。しかし、今回の各社の流出がすべてAIによる攻撃だったと裏付ける公表はない。特定できた原因と専門家の推測を分けて考える必要がある。

利用者が今すぐできる対策

自分が対象者かを公式発表で確認し、該当サービスからの案内を待つ。パスワードの使い回しがある場合は見直し、可能なら多要素認証を有効にする。心当たりのないメール、SMS、電話から認証コードやカード情報を渡さない。本人確認書類が漏えいした場合は、該当企業の専用窓口で案内される対応を確認する。

情報流出は「発表された件数」だけでは測れない

今回紹介した事案は、侵入経路も対象データも異なる。すべてを同一の原因で説明することはできないが、脆弱性管理、アクセス権限、保存データの最小化、異常検知、利用者への迅速な通知という共通の課題が浮かぶ。今後も調査によって対象人数や原因が更新される可能性があり、各社の続報を確認する必要がある。

-未分類