今何が起こっているのか?情報漏洩の事例2026|大企業で何が起きたか、中小企業が見直すこと

今何が起こっているのか?情報漏洩の事例2026|大企業で何が起きたか、中小企業が見直すこと AI

焼肉きんぐのアプリや、タイムズカーの会員情報が漏れたというニュースを見て、「また情報漏洩か」と思いませんでしたか。

東京商工リサーチによると、上場企業とその子会社で1,000万件以上の個人情報が漏れた事故は、2025年までの14年間で3回でした。

それが2026年は、10月5日までにすでに3回起きています。

上場企業とその子会社の100万件以上の漏洩も、10月5日までに10件あり、2025年の1年分の6件をすでに超えました。

今年公表された事件を並べると、次のことが見えてきます。

  • 原因が公表された事件では、機器やソフトの弱点から入られた例が目立つ
  • システムを提供する1社の被害が、それを使う会社とその客に広がる
  • 情報が漏れるだけでなく、仕事が止まる
  • 運転免許証の画像のように、変えて済ませられない情報が漏れている

警察庁の統計では、今年上半期、会社のデータを使えなくして元に戻す代わりにお金を要求する「ランサムウェア」の被害123件のうち、79件が中小企業でした。

当社(アスタ)の事務所でも、社内のファイルを置いている機械(NAS)に、10月3日、海外から1〜2秒おきにログインが試されました。

監視の警告で気づき、不審なログインの成功がないことを確かめて、その日のうちに海外からの通信を止めました。

この記事でわかること

  • 2026年に公表された大企業の主な情報漏洩
  • なぜ今、日本が狙われているのか
  • 10月8日にJPCERT/CCが出した注意喚起の中身
  • 事件から見える傾向
  • 自分の情報が含まれていたときにやること
  • 中小企業が業者に確かめておきたいこと

2026年に公表された、100万件以上の主な情報漏洩

会社・サービス公表件数漏れた情報公表された原因
KDDI(BIGLOBE・ニフティなどプロバイダー6社のメール)7月6日メールアドレス1,223万3,087件、パスワード761万6,173件メールアドレス、ログイン用のパスワードメールのシステムに使っていた、他社製ソフトの弱点
物語コーポレーション(焼肉きんぐ公式アプリ)10月5日1,078万8,963件会員番号、氏名、メールアドレス、電話番号(ログイン用パスワードと生年月日は含まれない)調査中
Eストアー(ネットショップのシステム「ショップサーブ」)8月885万3,839件(同じ人の重複を含み、人数ではない)購入者の情報、クレジットカード情報の一部、店の管理画面のIDとパスワード、振込先口座サーバーで不正なプログラムを動かされ、5月21日から8月1日まで情報を外へ送られていた
ムラウチドットコム9月15日771万6,811件顧客の個人情報Webシステムの一部の弱点
タイムズモビリティ(タイムズカー)9月28日・29日約660万アカウント。うち運転免許証の画像などは約160万件会員情報、運転免許証の画像、公共料金の請求書などの画像侵入の経路は公表されていない
イエローハット4月・8月4月は子会社の会員サーバーで317万9,454件、8月は予約システムで最大180万1,499件が漏れた可能性会員情報、予約システムに登録された情報不正アクセス
アフラック生命保険(契約者専用サイト「よりそうネット」など)6月30日(7月に更新)約440万人顧客の個人情報、一部の人は保険料の振替口座の情報不正アクセス。短時間に大量のデータを照会されたときに、見張って止める機能が足りなかった
EPARKリラク&エステ(予約・顧客管理のシステム「PeakManager」)7月31日(9月24日に続報)約2,218万レコード(人数ではない)氏名、生年月日、住所、電話番号、メールアドレス、暗号化されたパスワードなど不正アクセス。データが外部へ送られていたことを確認

各社の公表内容は、2026年10月8日時点のものです。

表に載せたのは一部で、9月にはこのほかにも、画像共有サービスのGyazo(約2,362万件)、セイコーマート(約57万アカウント)、OZmall(最大約44万7,000件)、東京メトロ(約5万9,000件)などが、漏洩や漏洩の可能性を公表しています。

東京商工リサーチの集計では、上場企業とその子会社の2012年以降の漏洩を件数の多い順に並べると、上位10件のうち5件が今年のものです。

100万件以上の情報漏洩の数を、2025年と2026年で書類の山の高さで比べた図

なぜ今、日本が狙われるのか|AIで日本語の壁が崩れ、攻撃の手間も減った

これまで日本語は、海外の攻撃者にとって壁になっていました。

不自然な日本語のメールなら、受け取った人が怪しいと気づけたからです。

総務省の会議(2025年11月)で、メールセキュリティ会社プルーフポイントの増田幸美氏は、「AIにより言語の壁が消失したことにより、日本への攻撃が可能に」と説明しています。

同じ資料によると、プルーフポイントが2025年10月に観測した新しい手口のメール攻撃のうち、量で見て80.7%が日本を狙ったものでした。

中身の多くは、ネット通販やカード会社、証券会社を装って、ログイン情報やカード番号を盗もうとするメールです。

盗まれたIDとパスワードは、会社のシステムに入るための鍵にもなります。

同じ資料も、メールのIDが今ではさまざまなシステムの入口になっていると指摘しています。

AIは、攻撃の手順そのものも短くしています。

週刊アスキー(2026年10月5日)によると、セキュリティ会社のGambit Securityは、攻撃者が公開されているAIエージェントに「管理画面に入って」のような短い指示を出して、ネットショップを攻撃した例を報告しました。

2026年9月10日から15日までの6日間で、少なくとも27社に侵入し、そのうち2社からは60万件を超えるクレジットカード情報が流出しています。

今年の国内の大きな事件は、多くが原因を調査中で、AIが使われたかどうかはまだ公表されていません。

ただ、だますための日本語の文章も、攻撃の手順も、AIで手早く作れるようになったことが、事件が続く背景にある可能性があります。

読売新聞(2026年10月7日)も、個人情報の大量漏洩が急増している背景に、AIの悪用があるとみられると報じています。

同じ10月7日には、アサヒビールなどへのサイバー攻撃で知られるハッカー集団「Qilin」が、TBSの取材に応じ、日本を「世界最悪のコンピュータセキュリティ体制」と語ったと報じられました。

攻撃した側の言い分ですが、日本が狙いやすい相手として見られていることがうかがえます。

これまで攻撃を防いでいた日本語の壁を、AIのロボットが通り抜けて日本あての大量のメールが届くようになった様子の図

1. 原因が分かった事件では、ネットにつながった機器やソフトの弱点から入られていた

原因が公表された事件では、KDDIとムラウチドットコムが、ソフトやWebシステムの弱点を突かれていました。

KDDIの場合は、ソフトの会社もまだ公表していなかった弱点でした。

ソフトの会社が直すための更新を出した後も、使う側が更新するまで弱点は残ります。

VPN機器は、在宅勤務や外出先から社内のネットワークに入るために置く機械です。

警察庁の統計で、ランサムウェアの被害にあった組織に侵入の経路を聞くと、約5割がこのVPN機器でした。

ランサムウェアの被害123件は、統計を始めた2020年下半期以降、半期では最も多い数です。

社外から入るための機械なので、インターネットに直接つながっていて、攻撃する側からも見つけやすくなっています。

社外から社内に入るためのVPN機器の弱点から、攻撃する側が社内に入り込む様子の図

国の機関も、VPNの弱点から入られた

デジタル庁は9月11日、各省庁の職員が使うシステムに、VPNの弱点を使って入られたと発表しました。

6月25日に怪しい動きに気づき、侵入だと分かったのは7月9日です。

漏れた可能性があるのは、主に職員の氏名やメールアドレスなど約24.6万件です。

当社のNASにも、海外から1〜2秒おきにログインが試された

10月3日の未明、当社の事務所のNASから、ログインの失敗が多いという警告メールが届きました。

NASの監視機能から届いた警告メール。ユーザー administrator、場所 Bottrop, Germany(NASの名前は伏せています)

ドイツ(Bottrop)のIPアドレスから、administrator という名前でログインを試された、という知らせです。

朝7時台にNASの記録(ログ)を開くと、名前と接続してきた相手を変えながら、ログインの失敗が並んでいました。

NASのログの画面。07:36:44〜07:37:07の23秒で、名前と接続してきた相手を変えたログインの失敗が13行並んでいる(相手を表す番号の後ろ半分は伏せています)

7時36分44秒から7時37分07秒までの23秒で、13回です。

試された名前は user2、albert、ftp、administrator などで、よくある名前を次々に試す、機械による総当たりとみられます。

確かめたログには、不審な相手からのログイン成功はありませんでした。

翌日には、社内と事務所の回線以外からの接続をすべて止めています。

警察庁が観測した、機器の弱点を探して回る不審な通信も、前の年の同じ時期より50.7%増えています。

ネットにつながった機器は、会社の大きさに関係なく、見つかりしだい試されます。

当社がNASに入ってこられる通信を制限して、ログインの試行を止めた手順は、次の記事に書きました。

Synology NASの不正ログイン対策|DSMファイアウォールで海外と国内からの試行を止めた手順

2. システムを提供する1社の被害が、それを使う会社とその客に広がる

システムを提供する1社が攻撃されると、そのシステムを使う複数の会社とその客に被害が広がる図

KDDIは、BIGLOBEやニフティなどプロバイダー6社に、メールのシステムを提供していました。

漏れたのは、その6社のメールを使う人のメールアドレスとパスワードです。

利用者が契約していたのはJ:COMやコミュファ光などのプロバイダーなのに、ニュースにはKDDIの名前が出てきました。

Eストアーは、「ショップサーブ」というネットショップのシステムを、店を開く会社に提供しています。

漏れたのは、ショップサーブで開いた店で買い物をした人の情報です。

店の管理画面のIDとパスワードや、振込先口座の情報も含まれていました。

文具メーカーのキングジムも9月4日、漏れた情報に、以前ショップサーブで開いていた通販サイトの利用者の分も含まれていたと発表しました。

自社のシステムに問題がなくても、使っているシステムの提供元が攻撃されれば、自社の客の情報が漏れます。

客は提供元の名前を知らないので、問い合わせは自社に来ます。

3. 情報が漏れるだけでなく、仕事が止まる

ランサムウェアの攻撃を受けると、データが使えなくなり、システムを止めて仕事そのものができなくなることがあります。

警察庁が被害にあった組織に聞いた結果では、回答した組織の6割が、調べて元に戻すまでに1,000万円以上かかっていました。

1か月未満で元に戻せた組織は、5割弱です。

ニチレイでは、冷蔵倉庫と冷凍食品の出荷に支障が出た

7月13日、ニチレイのグループで、冷蔵倉庫の荷物の出し入れと、冷凍食品の出荷に支障が出ました。

サーバーがサイバー攻撃を受けたためで、報道ではランサムウェアとみられる攻撃とされています。

影響は取引先にも広がり、日本ケンタッキー・フライド・チキンは食材の納品が滞るとして、臨時休業や一部商品の販売休止の可能性を発表しました。

イオンの系列のスーパーでも、一部の商品が欠品しました。

ニチレイは受発注を一部制限して業務を続け、すべての拠点が通常どおりに戻ったのは7月24日です。

9月18日には、攻撃されたサーバーから、配送先や取引先、従業員などの個人情報約5万件が漏れたことも公表しました。

サイバー攻撃でシステムが止まり、冷蔵倉庫と保冷トラックの出荷も止まった様子の図

京王では、グループ会社の営業システムに障害が出た

京王電鉄は9月26日、グループのサーバーがランサムウェアの攻撃を受けたと発表しました。

一部のグループ会社の営業システムに障害が出ましたが、電車の運行には影響がなく、公表の時点で情報の漏洩は確認されていないとしています。

大阪公立大学では、バックアップまで暗号化された

大阪公立大学では、10月2日の未明から大学のシステムが止まり、10月8日までの授業がすべて休講になりました。

大学は10月5日の会見で、ランサムウェアによる攻撃と判断していると明らかにしました。

報道によると、大学のシステムを動かすサーバー約500台がすべて止まり、バックアップのデータの多くも暗号化されて使えなくなっています。

個人情報が外に漏れたかどうかは、調査中です。

4. 運転免許証の画像のように、変えて済ませられない情報が漏れている

タイムズカーの事件で漏れたのは、氏名や住所などの会員情報に加えて、運転免許証の画像と、住所を確かめるための公共料金の請求書などの画像でした。

カーシェアを使うときの本人確認のために、会員が登録したものです。

パスワードなら、変えれば古いものは使えなくなります。

免許証は、パスワードのように変えて古いものを使えなくすることができません。

タイムズカーは、金融機関などでは画像だけでなく顔の照合などの追加の確認が行われると説明したうえで、なりすましなどの可能性を完全に否定するものではないとしています。

対象には、すでに退会した人も含まれていました。

タイムズカーは、運転免許の情報と画像を、なりすまし対策や問い合わせ対応のために、退会後も7年間保管していたと説明しています。

変えれば古いものが使えなくなるパスワードと、変えて済ませられない運転免許証を並べた図

JPCERT/CCも10月8日に注意喚起|社内向けのシステムも狙われている

10月8日には、国内のセキュリティ事故の情報を集めて注意を呼びかけている JPCERT/CC(JPCERTコーディネーションセンター)も、相次ぐ不正アクセスについて注意喚起を出しました。

9月前後に国内で続いている個人情報の漏洩について、1つの共通の弱点から入られたものではないとみています。

攻撃する側が、狙う相手ごとに、すでに知られているさまざまな弱点がないかを調べて試している可能性がある、としています。

設定のファイルやバックアップのファイルを外から取られるような、管理の不備を突く手口も挙がっています。

スマートフォンのアプリを調べて、アプリとサーバーがやりとりする窓口(API)の鍵を見つけ出し、画面からはできない操作をする手口も報告されています。

注意したいのは、お客さま向けのアプリだけでなく、社員向けの管理システムや、データを集計して分析するツールも被害にあっていることです。

外の人が使う前提ではないシステムでも、ネットから開ける状態になっていれば狙われます。

スマートフォンのアプリとサーバーをつなぐ窓口(API)や、社内用のシステムの画面を、外から調べられている様子の図

JPCERT/CCが挙げた対策のうち、中小企業でもすぐ確かめられるのは次の4つです。

  • 知られている弱点は、直した版に更新する
  • 使う地域が限られるなら、アクセスできる地域を絞る
  • 仕事で使っていない管理画面などを、ネットに公開しない
  • 保存期間を過ぎたデータや、使い終わったデータを残さない

2つ目は、当社がNASで行ったことと同じです。

自分の情報が含まれていたら、まずやること

  1. 会社からの個別の案内と、公式サイトのお知らせを確かめる
  2. 身に覚えのない連絡には答えず、メールやSMSのリンクも押さない
  3. パスワードが漏れていたら、そのサービスと、同じパスワードを使っているサービスを変える
  4. カード情報が漏れていたら、カードの利用明細を確かめる

漏洩が確認された人には、多くの場合、会社から個別に案内が届きます。

タイムズカーは、メールで知らせています。

退会した人など、登録した連絡先が古い場合は届かないこともあるので、公式サイトのお知らせも見ておきます。

案内が届いても、メールのリンクからではなく、ブックマークや自分で打ったアドレスから公式サイトを開いて確かめます。

タイムズカーは、同社や警察などを名乗って認証コードやパスワードを聞き出そうとする連絡にも、注意を呼びかけています。

Eストアーの事件のようにカード情報が漏れたときは、身に覚えのない請求がないか、明細を確かめます。

お詫びを名乗るメールのリンクは押さず、ブックマークから公式サイトを開く違いを並べた図

中小企業が確かめておきたいこと

  • VPN機器やルーターの更新が止まっていないか
  • 使っているシステムの提供元が事故を起こしたとき、誰に連絡が来るか
  • 退会した人や昔の取引先の情報を、いつまで持っているか
  • システムが止まったとき、紙や電話でどこまで仕事を回せるか

1つ目は、IT担当がいなければ、機器を入れた業者や保守会社に、電話で次のことを聞くのが早いです。

  • 機器の型番
  • いま入っているソフト(ファームウェア)のバージョン
  • メーカーが出した更新で、まだ入れていないものがあるか
  • メーカーのサポートが続いているか

2つ目は、契約書や管理画面で、事故や障害のお知らせが届く連絡先を確かめておきます。

届く先が辞めた社員のメールアドレスのままだと、知らせに気づけません。

3つ目は、情報を持っておく期間です。

保存する理由と期間を決めておけば、期間を過ぎた情報は消せます。

帳簿や請求書のように、法律で保存期間が決まっているものは、その期間は消せません。

持っていない情報は、漏れようがありません。

4つ目は、ニチレイのように出荷や受発注が止まったとき、仕事をどう回すかです。

紙や電話で回す手順を決めておけば、システムが止まっても、止まる仕事の範囲を小さくできます。

バックアップは、ふだんのネットワークから切り離した場所にも持っておくと、大阪公立大学のように一緒に暗号化されるのを避けやすくなります。

中小企業が確かめておきたいことをアイコンで並べた図

まとめ:大企業が入られた機器は、中小企業にもある

デジタル庁で入口になったVPN機器や、よその会社が提供しているシステムは、会社の大きさに関係なく同じ種類のものです。

あなたの会社のVPN機器やルーターは、誰が管理していて、最後にいつ更新したか分かりますか。

パソコンや社内の機器を守る話も、メルマガで届けています。

メルマガに登録して特典を受け取る

会社のホームページの乗っ取り対策は、こちらの記事にまとめています。

WordPressセキュリティ対策|改ざん・乗っ取りを防ぐ最低限の備え

参考にした情報

その調べもの、次からはAIに任せませんか?

今回の手順で、目の前の困りごとは解決できます。

ただ、次に別のトラブルが来たときも、また調べることになります。

  • 毎回やり方を検索していて、同じくらい時間がかかっている
  • メールや資料の下書きに、いつも時間を取られている
  • AIは気になるけれど、どこから使えばいいか決められない

どれか1つでも当てはまるなら、まずこの3つを読んでみてください。

  • ChatGPT超入門ガイドの表紙 ChatGPT超入門ガイド
    「何ができるの?」が分かる入門書。
  • 今日から使えるAI活用シーン10選の表紙 今日から使えるAI活用シーン10選
    まねするだけの10パターン。
  • NotebookLMでスライドを作ろうの表紙 NotebookLMでスライドを作ろう
    資料のたたき台を一気に作る。

ほかにも、業務改善チェックリスト・型プロンプト・動画の文字起こし手順書・デザイン様式50があります。

さらに、全70ページの「AI活用ガイドブック」(Kindleでは980円)まで。

あわせて全部で9つ。すべて無料です。

メルマガに登録して、特典9つを受け取る

必要なのは、メールアドレスだけ。
登録は1分、いつでも1クリックで解除できます。

この記事は役に立ちましたか?

コメント

タイトルとURLをコピーしました