
相次ぐ情報流出、何が起きているのか
2026年9月から10月にかけて、国内の企業や政府のシステムで不正アクセスによる情報流出・流出の可能性が相次いで公表された。被害規模は数十万件から100万件超まで広がり、流出した情報の種類も会員情報、本人確認書類、画像関連のメタデータ、職員情報と異なる。重要なのは「漏えいが確定した情報」と「閲覧・漏えいの可能性がある情報」を混同しないことだ。
AIによる自動攻撃が情報流出を加速させているのか
2026年10月7日の読売新聞の報道によると、同紙とトレンドマイクロが国内企業・団体の発表を集計した結果、サイバー攻撃による情報流出事案は10月5日時点で506件に達した。2024年の503件、2025年の473件と比較しても深刻な水準だ。専門家はAIを使った脆弱性探索と攻撃の可能性を指摘している。
AIが悪用されれば、攻撃者は大量のWebサイトを調査し、弱点を探す作業や偽メールの作成などを効率化できる。IBMが2026年8月に発表した調査でも、悪意あるデータ侵害の約4分の1でAIが利用されていたと報告された。ただし、この数字は世界規模の調査であり、今回の国内事件の4分の1がAI攻撃だったことを意味しない。
一方、マクニカの専門家による分析では、国内Webシステムからの情報窃取・漏えいのうち一定の特徴を持つ事案が2026年10月6日時点で119件に達し、そのうち81件が7月以降の公表だった。こうした増加は注目すべきだが、個々の企業が受けた攻撃でAIが使用されたと確認できる公開証拠は限られる。記事で紹介した各社についても、原因が公表されていない場合はAI攻撃と断定できない。
2026年9月〜10月の情報流出・サイバー攻撃を時系列で整理
2026年10月8日時点。国内で公表・報道された主な事案を、初回公表日が判明しているものはその日付で、続報や正確な初回日が確認できないものは期間表示で整理した。「漏えい確認」「漏えいの可能性」「不正アクセス・障害のみ」を混同しない。同一事件の続報は内容の変化を示すため一部再掲している。
9月上旬〜中旬
| 日付 | 企業・サービス | 被害・発表内容 |
|---|---|---|
| 9月2日 | 西武鉄道「52席の至福」 | 予約関連情報の一部漏えい |
| 9月7日 | コープやまぐち | LINEミニアプリへの不正アクセス続報 |
| 9月11日 | ロート製薬 | 社内システムへの不正アクセス |
| 9月11日 | 日本トレクス | 情報システムへの不正アクセス、業務影響 |
| 9月11日 | 日本エネルギー経済研究所 | 職員6人のMicrosoft 365アカウントに不正アクセス |
| 9月11日 | mogily | デジタル整理券の抽選結果を改ざん |
| 9月11日 | REXT | ランサムウェア被害の続報、流出情報の一部公開を確認 |
| 9月14日 | 日本大学 | 教員5人のアカウントが不正利用 |
| 9月15日 | ムラウチドットコム | 771万6811件の個人情報漏えいを続報で公表 |
| 9月16日 | PhotoGoods | カード情報漏えいの可能性 |
| 9月17日 | シンカ「カイクラ」 | サイトへの不正プログラム設置、外部送信の形跡は確認されず |
9月下旬
| 日付 | 企業・サービス | 被害・発表内容 |
|---|---|---|
| 9月下旬 | Gyazo | ユーザー関連約2362万件などの情報流出、削除済み画像のメタデータも対象 |
| 9月下旬 | デジタル庁GSS | 約24.6万件の個人情報が流出した可能性、VPN脆弱性を悪用 |
| 9月下旬 | ニチレイ | 約5万件の情報漏えいを公表 |
| 9月下旬 | ホワイトエッセンス | 約105万アカウントに影響、予約サイトの脆弱性を悪用 |
| 9月25日 | 日本郵便 | 国際郵便の調査請求Web受付サービスに不正アクセス |
| 9月25日 | タイムズカー | 約660万アカウントの情報取得、本人確認書類約160万件 |
| 9月26日 | 京王電鉄 | ランサムウェアによるシステム障害 |
| 9月26日 | ニッポンレンタカーアプリ | 不正アクセス、免許証情報閲覧のおそれ。10月1日に別手法の攻撃も公表 |
| 9月28日 | 佐賀大学 | 事務情報システムのランサムウェア被害を発表 |
| 9月28日 | 信濃毎日新聞デジタル | 不正アクセスで一部履歴データが消去 |
| 9月下旬 | 東京メトロ | メトロポイントクラブのメールアドレス約5万9000件、漏えいの可能性 |
| 9月下旬 | OZmall | 最大44万2779人の会員・退会者情報が閲覧された可能性 |
| 9月下旬 | セイコーマート | 約57万人の会員情報が閲覧された可能性 |
| 9月30日 | ベネフィット・ワン | アンケート機能で他社の個人情報を取得できる不具合を公表 |
10月1日〜5日
| 日付 | 企業・サービス | 被害・発表内容 |
|---|---|---|
| 10月1日 | 佐川急便 | 荷物問い合わせサービスへの不正アクセス、配送情報の漏えい可能性 |
| 10月初旬 | ヤマト運輸 | クロネコ代金後払いサービスへの不正アクセス |
| 10月初旬 | 郵便局アプリ | 顧客情報を不正取得 |
| 10月初旬 | イープラス | 払戻し申請者1463件の情報漏えい |
| 10月初旬 | OfferBox | 最大31万4009人に関わる設定不備 |
| 10月初旬 | ミスターマックス | 最大173万5154人に関わる不正アクセス |
| 10月初旬 | infoQ | 最大94万8498件の情報漏えい、ポイント不正交換も発生 |
| 10月初旬 | アフラック | 契約者向けサイトへの不正アクセス |
| 10月初旬 | 池上通信機 | サーバー内ファイルの一部暗号化 |
| 10月初旬 | LEAN BODY | 分析ツールの脆弱性を悪用した不正アクセス |
| 10月初旬 | 日本トレクス | 一部業務の停止を伴う不正アクセス |
| 10月初旬 | ビールの縁側 | カード情報9人分の漏えい可能性 |
| 10月初旬 | ドズル社ストア | 偽ページへの誘導、カード情報入力者に注意喚起 |
| 10月5日 | 焼肉きんぐ | 1078万8963件の会員情報漏えいを公表 |
10月6日〜8日
| 日付 | 企業・サービス | 被害・発表内容 |
|---|---|---|
| 10月6日 | ムラウチドットコム | 過去の不正アクセスについて771万6811件の漏えいが報道 |
| 10月6日 | ベネフィット・ワン | 個人情報を他の企業がダウンロード可能だった問題が報道 |
| 10月7日 | 日経BP | 従業員メールへの不正アクセス、26件の個人情報漏えいの可能性 |
| 10月7日 | 日本経済新聞社 | Microsoft 365アカウントを悪用した不審メール送信 |
| 10月7日 | 小田原エンジニアリング | 従業員メール不正利用、取引先に金銭被害 |
| 10月7日 | KKR京都くに荘 | メールサーバーへの不正アクセス |
| 10月7日 | IDCフロンティア(ソフトバンク系) | IDCFクラウドにランサムウェア攻撃、495企業・自治体に影響。情報流出は未確定 |
| 10月7日 | 損保ジャパン | 委託先システムへの不正アクセス、情報漏えいの可能性 |
| 10月上旬 | 大和証券 | 委託先サーバーへの不正アクセス |
| 10月上旬 | らしんばん・チケプラ | 個人情報漏えいの可能性や誤表示を公表 |
| 10月上旬 | アバハウス・日経BP以外の各社 | 通販サイトや従業員アカウントへの不正アクセスを公表 |
これは公表事案の主要例であり、国内のすべての情報セキュリティ事故を網羅した全数表ではない。サイバー攻撃による障害と、実際に個人情報が外部へ流出した事件は分けて読む必要がある。
問い合わせ窓口・被害者向け案内
| 企業 | 確認できた連絡先・案内 |
|---|---|
| タイムズカー | 0120-25-8924(24時間) |
| セイコーマート | 0120-89-8551(月~土9~17時) |
| OZmall | 03-6202-0390(平日10~17時) |
| Gyazo | 公式サポートフォーム |
| デジタル庁GSS | 0120-360-036(対象者向け) |
| 焼肉きんぐ | 0120-795-775(10~18時) |
| infoQ | infoq-support@gmo-research.ai |
| ミスターマックス | 公式問い合わせ案内 |
| その他 | 専用窓口を未確認。各社の公式発表・対象者への個別通知を参照 |
窓口の受付時間や対象範囲は変更される場合がある。電話番号は利用前に各社公式サイトでも確認してほしい。
原因別に整理:どこに弱点があったのか
1. Webアプリ・ソフトウェアの脆弱性
ホワイトエッセンス、infoQ、デジタル庁GSSなどでは、脆弱性の悪用が公表されている。修正されていないプログラムやVPN機器が入口になり得る。
2. 設定不備
OfferBoxではシステム設定の不備が公表された。高度な侵入技術がなくても、公開範囲やアクセス制御の誤りが情報閲覧につながる場合がある。
3. 委託先・外部システム
大和証券などでは委託先のサーバーへの不正アクセスが問題となった。自社が直接攻撃されていなくても、委託先で保管するデータが影響を受ける。
4. 大量データの一元管理
焼肉きんぐやタイムズカーのように大量の会員情報を扱うサービスでは、侵入された場合の影響が大きい。保存する情報の最小化、権限分離、異常な大量取得の監視が重要だ。
5. AI悪用の可能性と未確認の部分
生成AIを悪用した弱点の探索、攻撃の自動化、偽メールの作成は懸念されている。しかし、今回の各社の流出がすべてAIによる攻撃だったと裏付ける公表はない。特定できた原因と専門家の推測を分けて考える必要がある。
利用者が今すぐできる対策
自分が対象者かを公式発表で確認し、該当サービスからの案内を待つ。パスワードの使い回しがある場合は見直し、可能なら多要素認証を有効にする。心当たりのないメール、SMS、電話から認証コードやカード情報を渡さない。本人確認書類が漏えいした場合は、該当企業の専用窓口で案内される対応を確認する。
情報流出は「発表された件数」だけでは測れない
今回紹介した事案は、侵入経路も対象データも異なる。すべてを同一の原因で説明することはできないが、脆弱性管理、アクセス権限、保存データの最小化、異常検知、利用者への迅速な通知という共通の課題が浮かぶ。今後も調査によって対象人数や原因が更新される可能性があり、各社の続報を確認する必要がある。