MENU

2026年 国内の情報漏えい・サイバー攻撃一覧【毎日更新】6月〜10月の154件

2026年 国内の情報漏えい・サイバー攻撃一覧【毎日更新】6月〜10月の139件

2026年6月以降に国内で公表された個人情報の漏えいと、サイバー攻撃によるシステム障害・業務停止を、公表日ごとに一覧にしました。「自分が使っているサービスや会社が入っていないか」を確かめるためのページです。件数や「漏えい」「おそれ」などの表現は各組織の公表どおりに書き、続報が出たら更新します。

最終更新:2026年10月10日(2026年10月9日までの公表分を掲載)。会社名やサービス名は、ブラウザの「ページ内検索」(スマホはメニューの「ページ内を検索」)で探せます。

【結論】2026年6月1日〜2026年10月9日に公表された国内の情報漏えい・サイバー攻撃は、この一覧で154件です。

  • 月別:6月 20件・7月 14件・8月 17件・9月 30件・10月 73件(10月は9日まで)
  • 100万件以上の大型事案:25件(うち1,000万件以上:5件)
  • 使っているサービスが入っていたら、公式発表で対象と項目を確かめ、メールやSMSのリンクではなく公式サイト・アプリから直接ログインしてください
目次

この一覧の掲載基準

  • 日付は組織が公表した日です(発生日・検知日ではありません)。初報と続報がある事案は原則1行にまとめ、概要に経緯を書いています
  • 件数は公表どおりです。「確認」「おそれ」「可能性」「最大」「延べ」の区別もそのまま残し、項目別の件数を足したもの(重複あり)はその旨を書いています
  • 国内の組織の事案を載せています。海外子会社の事案は、日本の親会社などが公表したものを含めます
  • 攻撃者の主張だけで、組織が認めていない件数や被害は載せていません
  • IDCFクラウド障害の影響は、自社で影響を公表した組織だけを載せています
  • すべての事案を網羅したものではありません。報道や公表資料で確認できた主な事案を集めています。月によって調べた量に差があるため、月別の件数は傾向の目安です

表の「タグ」は、委託先経由(委託先・共通基盤からの波及)、IDCF経由(IDCFクラウド障害の影響)、ランサムウェア、停止(業務・サービスの停止を伴ったもの)、内部要因(紛失・盗難・誤送付・設定ミス・内部不正など)、続報(以前の事案の調査結果や件数訂正)を表します。

大型(100万件以上)の事案

公表された件数が100万件以上の事案は25件です(新しい順)。「公式発表」は各組織のお知らせ、「対象か確認する→」はsatimo.orgの解説記事です。

公表日組織件数漏れた主な情報・概要リンク
10/9JR九州(JR九州 Web会員)最大約130万件(可能性)IDCフロンティアで発生した不正アクセスに伴い、電子メールアドレスを含むメールログデータが閲覧・取得された可能性。氏名・住所・電話番号・クレジットカード番号等は漏えいの可能性なし。JR九州メールマガジンは配信できない状態公式発表
10/9ディップ(バイトル・バイトルNEXT)最大388万5,771件(可能性)Webサイトの一部機能の仕様の不備を突いた海外からの不正アクセス(10/6確認)。漏えいした可能性があるのはメールアドレスのみで、氏名・電話番号・パスワード・クレジットカード情報等は含まれない公式発表
10/9JR東日本(えきねっと・大人の休日倶楽部・ビューカードなど)えきねっと約167万件(最大)・大人の休日倶楽部約39万件(最大)・VIEW’s NET 約403万件(公式は合計を公表せず)IDCFクラウド上の外部メール配信サービスに保存された情報が漏えいのおそれ。えきねっと約167万件(メールアドレス)、大人の休日倶楽部約39万件(メール・会員番号・生年月日・カード有効期限)、ビューカードなどグループサービスにも拡大。メール配信の一部も停止公式発表
対象か確認する→
10/9アドベンチャー(skyticket)約1,464万件サーバーへの不正アクセス(10/2〜4)で氏名・生年月日・住所・電話・メール・ハッシュ化パスワード(約413万件)など。別途、業務管理システムで返金先口座情報1万7,780件、バス予約情報約1.2万件も閲覧・漏えい。カード番号・パスポート画像は対象外公式発表
対象か確認する→
10/9ブックオフグループHD最大約643万件子会社の会員管理システムへの不正アクセス(10/6確認)。氏名・生年月日・住所・電話・メール・ハッシュ化パスワード・会員番号など。件数は会員番号ベース公式発表
対象か確認する→
10/8ローソン215万5,345件「ローソンID」への不正アクセス。ローソンアプリ予約の機能を停止(10月中旬再開予定)公式発表
10/8第一興商約872万4,000件委託先・日本コロムビアグループの従業員端末がマルウェア感染。ビッグエコーなどの顧客情報公式発表
10/8ユーザベース(NewsPicks)項目別最大の合算 約117万件(公式に合計の記載なし・重複あり)業務用管理ツールへの不正アクセス。10/9第2報で内訳公表:カード名義・下3〜4桁約36.2万件、メールアドレス約32.3万件、役職約27.3万件、勤務先約6.5万件、氏名約5.9万件など(重複あり)。パスワードの漏えいはなし公式発表
10/6ミスターマックス最大173万5,154人アプリ・オンラインストアのサーバーへの不正アクセスで会員情報が流出公式発表
10/5ホワイトエッセンス約105万アカウント予約サイトの脆弱性を悪用され基幹システムにも不正アクセス公式発表
10/5物語コーポレーション(焼肉きんぐ)1,078万8,963件公式アプリ会員管理システムへの不正アクセス。アプリ登録者のほぼ全員の会員番号・氏名・メール・電話番号公式発表
対象か確認する→
9/28パーク24(タイムズカー)約660万アカウントWebシステムへの不正アクセス。約160万件で運転免許証画像など本人確認書類も。集団訴訟の準備サイトに3万人超登録公式発表
9/25ファインズ153万6,322件予約システムへの不正アクセス公式発表
9/24EPARK リラク&エステ約2,218万レコード予約・顧客管理基盤「PeakManager」への不正アクセス(7/31第1報)。第2報で約2,218万レコードの外部転送を確認、備考欄に健康状態など要配慮個人情報を含む公式発表
9/16Helpfeel(Gyazo)約2,362万件画像アップロードサーバーの脆弱性悪用。画像メタデータ約4.9億件も(9/25続報)公式発表
9/15ムラウチドットコム771万6,811件Webシステムの脆弱性から侵入され顧客情報を外部へ持ち出し(第2報)公式発表
8/28イエローハット最大180万1,499名WEB作業予約システムへの不正プログラムによる攻撃公式発表
8/24KDDIウェブコミュニケーションズ125万543件法人向けCPIメールサービスのアカウント情報が漏えい、一部はハッシュ化パスワードも(最終報)公式発表
8/19さくらインターネット136万563アカウントレンタルサーバー環境への不正アクセスが販売管理システムに波及(8/17第1報、8/19第2報)。約3年間侵入が続き初期パスワードの平文保存も判明公式発表
8/1Eストアー「ショップサーブ」最大で延べ885万3,839件EC基盤サーバーへの不正アクセス。購入者情報・ID/パスワード・カード情報も。キングジム・PFUなど利用店舗に波及公式発表
7/17アサヒグループHD区分別の合計 約228.9万件(公式は合計を未記載・漏えいのおそれ)2025年9月のサイバー攻撃の追加発表。取引先役員・従業員ら約37.8万件を追加公式発表
6/30アフラック生命保険約440万人(7/13第二報。6/30第一報は約438万人)不正アクセスで顧客の契約情報などが漏えい、うち約22万人は口座情報も(7/13規模訂正、8/24口座情報を金融機関へ提供)公式発表
6/24KDDIメールアドレス1,223万1,954名(うちパスワード761万6,173名)ISP向けメール基盤への不正アクセス。総務省が電気通信事業法に基づく報告徴収(7/29に指導)。KDDI 7/6公表・7/21に件数訂正公式発表
6/192りんかんイエローハット317万9,454名API悪用により会員情報を取得される(最終報)公式発表
6/12日本テレネット区分別の合計 約104.1万件(公式は合計を未記載)ランサムウェア被害で受託業務関連情報などに漏えいのおそれ(セシールなど委託元に波及)公式発表

月別の一覧(新しい順)

2026年10月(9日まで):73件

公表日組織件数概要タグ
10/9どっぷり高知旅キャンペーン推進委員会(高知の知)全会員358人分高知県観光ファンサイト(Commune)への不正アクセス。メールアドレス・ニックネーム・アカウント名・年齢・性別・自己紹介・ポイント等委託先経由
10/9ちとせグループ(ちとせアカデミー)最大843名(可能性)コミュニティシステム「Commune」への不正アクセス。氏名・フリガナ・性別・メールアドレス・プロフィール情報・サイト内の利用状況が閲覧・取得された可能性(会員ごとに項目は異なる)。ログインパスワードは閲覧・取得されていない委託先経由
10/9日本能率協会マネジメントセンター(時間〈とき〉ラボ)2,950名コミュニティサービス「Commune」経由の不正アクセス。表示名・ユーザー名・メールアドレス・プロフィール情報(氏名・住所・年齢・電話番号を含む)の漏洩を確認。2026年5月12日のリニューアル後の登録者が対象委託先経由
10/9森永乳業(マウントカフェ部)291名(推定・可能性)委託先システム「Commune」への不正アクセス。メールアドレス・表示名・ユーザー名・自己紹介・所属グループ・ポイント等の会員一覧情報が閲覧・取得された可能性委託先経由
10/9ZENB JAPAN(ZENB GARDEN)897名の漏えいを確認(最大で全会員949名)外部サービス(コミューン)への不正アクセス。メールアドレス・性別・ニックネーム・アカウント名・自己紹介文などのプロフィール情報。氏名・住所・電話番号・決済情報は取得しておらず、パスワードの漏えいもなし委託先経由
10/9湖池屋(湖池屋 GOGO!ランド)最大1,800件委託先コミューンのシステムへの不正アクセスで管理者権限が不正利用され、メールアドレス・ニックネーム・アカウント名・自己紹介・ポイント・カスタムプロフィール項目等が漏えい。カード情報・氏名・住所・電話番号は保有していない委託先経由
10/9ヤマハ(ヤマハネットワークエンジニア会)約1,600名分委託先コミューンのサーバーへの不正アクセス。YNE 登録者のメールアドレス・表示名・アカウント名・自己紹介・アイコン・所属グループが漏えい委託先経由
10/9Sansan(Sansan User Forum)漏えい確認1,325名・可能性8,687名委託先「Commune」への不正アクセス。確認分はメールアドレス・アカウント名・自己紹介・プロフィール画像・グループ所属情報、可能性分はメールアドレスを含まない。パスワードは含まれない。Sansan・Bill One・Contract One・Eight は影響なし委託先経由
10/9スズキ(スズキヴィレッジ)約3,000名分(可能性)委託先「Commune」への不正アクセス。メールアドレス・ニックネーム・参加日・性別・年代・居住地(都道府県)・所有車名が閲覧・取得された可能性委託先経由
10/9LINEヤフー(DS.INSIGHT の DS.LAB)1,750名(可能性)委託先「Commune」への不正アクセス。DS.LAB 利用者のニックネーム・アカウント名・氏名・自己紹介・メールアドレス等が閲覧・取得された可能性委託先経由
10/9リゾートトラスト約2万6千件+約3万6千件(漏えいを確認)ウェブサイトへの不正アクセス(10/5夜)。一部のグループ会員の情報約2万6千件と、ザ・カハラホテル&リゾート 横浜の予約者の情報約3万6千件の漏えいを確認。利用履歴・医療情報・クレジットカード情報・銀行口座情報・メールアドレス・本人確認書類等は含まれない―
10/9JR九州(JR九州 Web会員)最大約130万件(可能性)IDCフロンティアで発生した不正アクセスに伴い、電子メールアドレスを含むメールログデータが閲覧・取得された可能性。氏名・住所・電話番号・クレジットカード番号等は漏えいの可能性なし。JR九州メールマガジンは配信できない状態IDCF経由/停止
10/9ディップ(バイトル・バイトルNEXT)最大388万5,771件(可能性)Webサイトの一部機能の仕様の不備を突いた海外からの不正アクセス(10/6確認)。漏えいした可能性があるのはメールアドレスのみで、氏名・電話番号・パスワード・クレジットカード情報等は含まれない―
10/9Peach Aviation―IDCFクラウドへの不正アクセスの影響でメール配信システムのサーバーが一時停止(報道ベース)IDCF経由/停止
10/9JR東日本(えきねっと・大人の休日倶楽部・ビューカードなど)
対象か確認する→
えきねっと約167万件(最大)・大人の休日倶楽部約39万件(最大)・VIEW’s NET 約403万件(公式は合計を公表せず)IDCFクラウド上の外部メール配信サービスに保存された情報が漏えいのおそれ。えきねっと約167万件(メールアドレス)、大人の休日倶楽部約39万件(メール・会員番号・生年月日・カード有効期限)、ビューカードなどグループサービスにも拡大。メール配信の一部も停止IDCF経由/停止
10/9コミューン(Commune)約30.7万人(推計)非公開コミュニティの招待リンクを不正取得して登録し、管理者になりすまして会員情報を閲覧・取得。内訳はメールアドレスを含む情報が約12.6万人(うち同社従業員・他社テスト用デモアカウント計約4.2万人)、含まない情報が約18.1万人―
10/9アドベンチャー(skyticket)
対象か確認する→
約1,464万件サーバーへの不正アクセス(10/2〜4)で氏名・生年月日・住所・電話・メール・ハッシュ化パスワード(約413万件)など。別途、業務管理システムで返金先口座情報1万7,780件、バス予約情報約1.2万件も閲覧・漏えい。カード番号・パスポート画像は対象外―
10/9ブックオフグループHD
対象か確認する→
最大約643万件子会社の会員管理システムへの不正アクセス(10/6確認)。氏名・生年月日・住所・電話・メール・ハッシュ化パスワード・会員番号など。件数は会員番号ベース―
10/8青森県(青森びいき)最大2,950人(想定最大人数)管理・運営事業者コミューンのサーバーへの不正アクセスで、管理者アカウント経由で会員情報が閲覧。メールアドレス・ニックネーム・居住都道府県・年代・性別・会員ID等が閲覧された可能性(会員数15,847人)委託先経由
10/8ウイングアーク1st(nest Portal)約1,200名(現時点の推定)ユーザー向け交流サイト(Commune)への不正アクセス。企業名・役職・氏名・フリガナ・メールアドレス・住所等の登録情報(現時点の推定・調査中)委託先経由
10/8八十二長野銀行35名不審メールを起点に職員のメールアカウントへ不正アクセス、顧客らのメールアドレスが流出のおそれ―
10/8大手前病院調査中メールアカウントへの不正アクセスで職員等の個人情報が漏えいの可能性(患者情報は対象外)―
10/8VALX(FUN コミュニティ)2,950名分(推定)委託先「Commune」のシステム上の複数の不備を悪用し、攻撃者が管理者になりすまして会員一覧情報(会員3,813名のうち)を閲覧・取得した可能性委託先経由
10/8滋賀県3サイト委託先経由で使うIDCFクラウド上の3サイトに閲覧障害IDCF経由/停止
10/8ソリトンシステムズ(Soliton SecureDesktop)―IDCFクラウド障害で一部のSecureDesktop Centerが停止。同じ基盤のバックアップも利用不可で別環境に再構築IDCF経由/停止
10/8シックス・アパート(Movable Type クラウド版)31台IDCFクラウド障害で管理画面と公開サイトが停止。バックアップから別クラウドへ移行中IDCF経由/停止
10/8小平市調査中HP保守委託先のクラウド基盤がランサムウェア攻撃を受け、住民情報漏えいのおそれ委託先経由/ランサムウェア
10/8オフィシャル(光回線事業者)(報道ベース)―社員2人が競合他社の顧客マイページに不正アクセスし、契約情報を乗り換え営業に利用した疑いで逮捕内部要因
10/8ハイホー3万8,509件電話勧誘でログイン情報を聞き出し本人になりすまして不正ログイン―
10/8ローソン215万5,345件「ローソンID」への不正アクセス。ローソンアプリ予約の機能を停止(10月中旬再開予定)停止
10/8第一興商約872万4,000件委託先・日本コロムビアグループの従業員端末がマルウェア感染。ビッグエコーなどの顧客情報委託先経由
10/8ユーザベース(NewsPicks)項目別最大の合算 約117万件(公式に合計の記載なし・重複あり)業務用管理ツールへの不正アクセス。10/9第2報で内訳公表:カード名義・下3〜4桁約36.2万件、メールアドレス約32.3万件、役職約27.3万件、勤務先約6.5万件、氏名約5.9万件など(重複あり)。パスワードの漏えいはなし―
10/7埼玉県(渋沢MIX)約2,200名会員システムへの不正アクセスで氏名・メールアドレス等が閲覧され、登録情報の一部も改ざん―
10/7大英産業7,919人運営する宿泊施設で、旧運営会社のアカウント経由の不正アクセス。委託先で7,919人の流出を確認委託先経由
10/7日水物流(ニッスイグループ)―IDCFクラウド障害で入出荷管理システムが停止、商品の入出荷に支障(一部再開)IDCF経由/停止
10/7サイバー大学―IDCFクラウド障害で履修登録・授業料支払い・シラバス閲覧に障害IDCF経由/停止
10/7ポピンズグループ―IDCFクラウド障害で一部業務システムと予約・スタッフ手配が利用不可(別基盤で一部再開)IDCF経由/停止
10/7セレス(ポイントインカム)195件不正アクセスで会員88件・従業員等107件が閲覧された可能性―
10/7エイチ・アイ・エス最大627名タイ現地法人のファイルサーバーへの不正アクセス。パスポート情報―
10/7戸田建設調査中システムへの不正アクセスで取引先の登録情報・従業員の個人情報の一部が漏えい―
10/7損害保険ジャパン約6万件ドラレコ「SMILING ROAD」問い合わせ対応の委託先(スカラコミュニケーションズ)への不正アクセス委託先経由
10/7IDCフロンティア(IDCFクラウド)利用495社・自治体東日本リージョン1の一部にランサムウェア攻撃(10/7未明)。「IDCFクラウド障害の影響を公表した組織」の各社のほか、仮想サーバーが停止し、データは取り出し・復元が困難な見通し。情報流出の有無は調査中。利用企業でも障害が発生し、Peach(格安航空会社)はメール配信が停止委託先経由/ランサムウェア
10/6山口大学967件教職員メールアカウントがフィッシングで乗っ取られ、連絡先を取得される―
10/6気象キャスターネットワーク最大1万5,959件Webサイトへの不正アクセス。サイト改ざんも確認―
10/6cinra(CINRA JOB)2万1,508人プログラムの脆弱性悪用で認証情報を取得される(最終報)続報
10/6アクティブ(冷凍食品)最大5万4,916件通販サイトへの攻撃で顧客・受注情報が漏えいの可能性―
10/6リゾーツ琉球(ホテルリゾートイン石垣島)17,170人宿泊管理システムへの不正アクセス。パスポート画像234人分を含む―
10/6ニモカ(nimoca)一部利用者利用履歴照会サービスへの不正アクセス―
10/6楽天ドライブ1万5,382アカウント管理用アカウントの認証情報を不正取得され、保存データを含む情報が漏えい―
10/6シチズン時計約10万人委託先スカラコミュニケーションズへの不正アクセス(問い合わせ受付)委託先経由
10/6旭化成セラピューティクス約51万4,000人医療関係者向けサイト「Pharma DIGITAL」へのサイバー攻撃。医療従事者の情報―
10/6ミスターマックス最大173万5,154人アプリ・オンラインストアのサーバーへの不正アクセスで会員情報が流出―
10/5くふうカンパニー調査中「くふう まちトークβ版」への不正アクセスで一部利用者の情報が漏えい―
10/5トラストバンク(ふるさとチョイス)254件Amazon Pay寄付時に申込データが別利用者から閲覧可能な状態内部要因
10/5GMOリサーチ&AI(infoQ)最大94万8,498件アンケートサービスへの不正アクセス。不正なポイント交換も発生―
10/5大阪公立大学調査中ランサムウェア攻撃で約500台のサーバー停止。バックアップの多くも暗号化され、10/2〜8は全授業休講ランサムウェア/停止
10/5大起水産17万4,933人公式アプリへの不正アクセス―
10/5i-plug(OfferBox)最大31万4,009人システム設定不備で学生の氏名・メールアドレスが閲覧可能な状態に内部要因
10/5ホワイトエッセンス約105万アカウント予約サイトの脆弱性を悪用され基幹システムにも不正アクセス―
10/5大和証券約22万件(うち個人情報約11万件)委託先スカラコミュニケーションズのサーバーへの不正アクセス(10/2・3)。個人情報は氏名・メール・証券口座番号など委託先経由
10/5物語コーポレーション(焼肉きんぐ)
対象か確認する→
1,078万8,963件公式アプリ会員管理システムへの不正アクセス。アプリ登録者のほぼ全員の会員番号・氏名・メール・電話番号―
10/4日本経済新聞社―社員のMicrosoft 365アカウントが攻撃を受け、社内外に約9,000件の不審メールを送信―
10/2第一ライフグループ約12万人人事システムへの不正アクセスで従業員・退職者の情報が流出か―
10/2グリーンコープ生協ふくおか3万3,526名車上荒らしで業務用PCが盗難。端末内に個人情報を保存内部要因
10/2日本エネルギー経済研究所調査中所員6名のMicrosoft 365アカウントへの不正アクセス。パスポートを含む個人情報漏えいのおそれ―
10/2ムーンスター調査中オンラインストア利用者の氏名・住所・注文情報などが漏えいのおそれ―
10/2アバハウスインターナショナル調査中社内システムへの不正アクセス。実際の注文内容と一致する「返金」詐欺メールも確認―
10/2JOGMEC約8,500件情報システムへの不正アクセスで役職員・外部のメールアドレスが漏えいのおそれ―
10/2ジャパンタイムズ調査中グループ会社サーバーへの不正アクセス。ランサムウェアグループEclipseが犯行声明ランサムウェア
10/2ヤマト運輸調査中「クロネコ代金後払いサービス」への不正アクセス(9/28確認)。一部利用者・加盟店が対象―
10/1スターツ出版(オズモール)最大44万2,779名海外からの大量アクセスで会員情報漏えいのおそれ。退会者も対象(第2報)―
10/1日本原子力研究開発機構175人JRR-3外部利用者向けサイトへの不正アクセス。身分証・健康診断結果・マイナンバーを含む―
10/1佐川急便調査中「お荷物問い合わせサービス」への不正アクセス。9/30から遡り約100日分の送り主・届け先の氏名・住所・電話番号が流出の可能性―

2026年9月:30件

公表日組織件数概要タグ
9/30関西国際大学調査中不正アクセス後に学内ネットワークを停止、10月中旬以降の段階的再開を目指す停止
9/30ジー・プラン(Gポイント)調査中システム異常の検知後にシステムを停止、再開時期は未定停止
9/30日本トレクス流出未確認9/8の不正アクセスで停止していた業務を再開停止
9/30修道学園調査中サーバーへの不正アクセスで広島修道大学・修道中高などの個人情報・口座情報に漏えいのおそれ―
9/30VOISING約17万件BIツールの既知脆弱性を悪用され漏えい(第4報)続報
9/29クオカード調査中LINE公式アカウントのキャンペーンシステムへの不正アクセスで表示名・当選情報が流出の可能性―
9/29TOPPAN(損保ジャパン契約者)17万7,426名受託する保険料控除証明書発行サービスで、損保ジャパンの契約者データを別の保険会社へ誤送付(手作業ミス)委託先経由/内部要因
9/29イープラス1,463件スマチケ払戻し管理システムへの不正アクセス、751件は口座情報を含む―
9/29セイコーマート約57万アカウントアプリサーバー経由で会員情報サーバーに不正アクセス(10/5第4報)―
9/28手間いらず(TEMAIRAZU)調査中宿泊予約管理システムへの不正アクセス、予約者へ不審メッセージ委託先経由
9/28東京メトロ「メトポ」約5.9万件会員向けサービスへの不正アクセスでメールアドレスが漏えいの可能性―
9/28集英社「HAPPY PLUS COMMUNITY」2,835人CMSの設定不備から特権アカウントを不正作成―
9/28パーク24(タイムズカー)約660万アカウントWebシステムへの不正アクセス。約160万件で運転免許証画像など本人確認書類も。集団訴訟の準備サイトに3万人超登録―
9/27スターツ出版(オズモール)最大約44万7,610件第1報。会員メールアドレスなどが漏えいの可能性(10/1第2報で最大44万2,779名に修正)―
9/26ニッポンレンタカー41名「NRアプリ」への不正アクセスで会員情報が閲覧されたおそれ(一部カード番号下4桁も)―
9/26京王グループ調査中グループサーバーへのランサムウェア攻撃、営業システムに障害し一部予約を停止(鉄道運行は影響なし)ランサムウェア/停止
9/25東洋紡せんい―従業員メールアカウントが乗っ取られ社内外へ約1,500件のフィッシングメール(9/30東洋紡エムシーにも拡大)―
9/25佐賀大学―ランサムウェアで事務部門のNASが暗号化。事務用端末を停止し9/27に再開ランサムウェア/停止
9/25日本郵便19人分・69件「郵便局アプリ」への不正アクセスで顧客情報を不正取得。国際郵便の調査請求Web受付も不正アクセスの可能性で一時停止停止
9/25スマレジEC4社の顧客環境管理画面ログイン機能の脆弱性悪用。連携アプリ経由の漏えいも委託先経由
9/25ファインズ153万6,322件予約システムへの不正アクセス―
9/24池上通信機調査中サーバーのファイルが暗号化され、社内ネットワークの切断が継続ランサムウェア/停止
9/24EPARK リラク&エステ約2,218万レコード予約・顧客管理基盤「PeakManager」への不正アクセス(7/31第1報)。第2報で約2,218万レコードの外部転送を確認、備考欄に健康状態など要配慮個人情報を含む―
9/20GMOインターネット(ConoHa WING)426アカウント収容ホストへの不正アクセスと不正プログラム設置(侵入は9/3から)―
9/18PFU最大16万9,355件Eストアー「ショップサーブ」への不正アクセスで旧ECサイトの注文データが対象委託先経由
9/16Helpfeel(Gyazo)約2,362万件画像アップロードサーバーの脆弱性悪用。画像メタデータ約4.9億件も(9/25続報)―
9/15ムラウチドットコム771万6,811件Webシステムの脆弱性から侵入され顧客情報を外部へ持ち出し(第2報)―
9/11デジタル庁(GSS)約24.6万件VPN機器の脆弱性を悪用され、政府職員らの個人情報が漏えいの可能性―
9/10ロート製薬調査中通販システムへの不正アクセス。攻撃者は約4TBの取得を主張(9/15続報)―
9/4キングジム調査中Eストアー「ショップサーブ」への不正アクセスで過去のEC利用者の個人情報が漏えい委託先経由

2026年8月:17件

公表日組織件数概要タグ
8/30まんだらけ調査中サーバーへの不正アクセスで通販利用者の情報が漏えいの可能性。通販・オークションサイトを停止停止
8/28T&K TOKA―ランサムウェアにより一部業務を停止ランサムウェア/停止
8/28コロナ最大3.5万人施工情報クラウドへの不正アクセス―
8/28イエローハット最大180万1,499名WEB作業予約システムへの不正プログラムによる攻撃―
8/2701銀行最大100社分システムへの不正アクセスで顧客識別情報が漏えい―
8/24KDDIウェブコミュニケーションズ125万543件法人向けCPIメールサービスのアカウント情報が漏えい、一部はハッシュ化パスワードも(最終報)続報
8/22虫退治ドットコム15人決済ページに不正プログラム設置、6人はカード情報も―
8/20コタ延べ10万9,147件3月発生のランサムウェア被害の続報(株主情報5万5,408件を含む)ランサムウェア/続報
8/19さくらインターネット136万563アカウントレンタルサーバー環境への不正アクセスが販売管理システムに波及(8/17第1報、8/19第2報)。約3年間侵入が続き初期パスワードの平文保存も判明―
8/17ロジックベイン約9.7万人2025年12月発生事案の続報続報
8/15両毛システムズ調査中VPNアカウントの悪用から侵入、委託元の自治体・ガス会社に影響が波及。第2報でランサムウェアと確認委託先経由/ランサムウェア/停止
8/13チャーム(ペット用品通販)約39万件確認本店サイトへの不正アクセス。第1報は約23万件のおそれ、9/1第3報で漏えい確認約39万件・おそれ約4万件・不正ログイン239名、10/7第4報で退会者約2.5万件追加。本店サイトは停止中―
8/10REXT(WonderGOO・新星堂など)―サイバー攻撃で店舗の臨時休業、キャッシュレス決済・買取の停止、EC発送遅延。RansomHouseが犯行を主張(会社は認めていない)ランサムウェア/停止
8/7デジタル庁職員150名作業ミスで職員150名分の個人情報を含むファイルを他府省に送付内部要因
8/4中部電力最大7万4,100件不正アクセス―
8/3講談社最大3,812件社用メールへの不正アクセスで連絡先を窃取、553件にフィッシングメール―
8/1Eストアー「ショップサーブ」最大で延べ885万3,839件EC基盤サーバーへの不正アクセス。購入者情報・ID/パスワード・カード情報も。キングジム・PFUなど利用店舗に波及委託先経由

2026年7月:14件

公表日組織件数概要タグ
7/29生命保険協会約3.7万件生命保険契約照会システムで利用者情報が閲覧可能な状態―
7/28タカラトミー最大約15.5万人「デュエル・マスターズ サポートアプリ」の認証機能の不備で閲覧可能に―
7/24JR東海高島屋7,582人アルバイトスタッフ管理システムへの不正アクセス(追加調査、外部流出の痕跡なし)続報
7/23OCS(ANAグループ)調査中「OCS FAMILY LINK SERVICE」への不正アクセスで一部個人情報が流出の可能性―
7/19佐川急便「スマートクラブ」約7万人システム不具合で顧客情報が誤表示(サイバー攻撃ではない)内部要因
7/17アサヒグループHD区分別の合計 約228.9万件(公式は合計を未記載・漏えいのおそれ)2025年9月のサイバー攻撃の追加発表。取引先役員・従業員ら約37.8万件を追加ランサムウェア/続報
7/14ファイブフォックス調査中ランサムウェア被害。情報流出のおそれも報じられているランサムウェア
7/14メディア4u(ファブリカHD子会社)9万件超SMS送信システムへの不正アクセス―
7/13日本交通―ランサムウェア(不正アクセスとマルウェア感染)で電話でのタクシー配車とハイヤー予約管理が一時停止ランサムウェア/停止
7/13ニチレイ約5万件不正アクセスで冷凍食品の出荷・冷蔵倉庫の入出庫が停止し取引先約5,000社に影響(7/24全拠点復旧)。9/18に配送先・取引先・従業員など約5万件の漏えいを確認。RansomHouseが犯行声明ランサムウェア/停止
7/10ムラタメイク調査中親会社・村田製作所への不正アクセスが波及、自動車保険契約者の情報委託先経由
7/9ネットワークジャパン(ネットワーク引越センター)調査中顧客管理システムへの不正アクセス(ランサムウェア)ランサムウェア
7/2加賀ソルネット最大約17万件学生向けPC販売サイトへの不正アクセス(発生は6/22)―
7/1朝日放送テレビ・アイネックス373件中46件確定グループ会社の従業員アカウントとクラウドへの不正アクセス(8/24調査結果)―

2026年6月:20件

公表日組織件数概要タグ
6/30武蔵野大学―ランサムウェア感染を確認。バックアップから復旧し運営への支障はなしとしているランサムウェア
6/30農林中央金庫(JAさっぽろ)3,176件利用者情報を誤って提供内部要因
6/30アフラック生命保険約440万人(7/13第二報。6/30第一報は約438万人)不正アクセスで顧客の契約情報などが漏えい、うち約22万人は口座情報も(7/13規模訂正、8/24口座情報を金融機関へ提供)―
6/26Klue(Salesforce連携)約24社市場インテリジェンスSaaSのSalesforce連携を悪用したサプライチェーン攻撃、国内外の被害組織約24社委託先経由
6/24KDDIメールアドレス1,223万1,954名(うちパスワード761万6,173名)ISP向けメール基盤への不正アクセス。総務省が電気通信事業法に基づく報告徴収(7/29に指導)。KDDI 7/6公表・7/21に件数訂正続報
6/24ニデック調査中台湾子会社ニデックCCIへのランサムウェア攻撃で情報流出の可能性ランサムウェア
6/22函館市―職員が同僚のPCに不正ログインし個人情報を持ち出し内部要因
6/19ダイキョーニシカワ調査中インドネシア子会社への不正アクセスでデータの外部送信が判明―
6/192りんかんイエローハット317万9,454名API悪用により会員情報を取得される(最終報)続報
6/16ミカサ―廃棄したPCのデータが残ったまま流通し第三者が取得内部要因
6/12UPSIDER流出確認なし4/1のシステム障害の原因は開発用OSSへの悪意あるコード混入と判明(サプライチェーン攻撃)委託先経由/停止
6/12REXT Holdings子会社 D&M調査中VPN経由の不正アクセス。漏えいのおそれのある期間は約2年間―
6/12日本テレネット区分別の合計 約104.1万件(公式は合計を未記載)ランサムウェア被害で受託業務関連情報などに漏えいのおそれ(セシールなど委託元に波及)委託先経由/ランサムウェア
6/10Kaizen Tech Agent9,721件元従業員による情報持ち出しのおそれ内部要因
6/9マネーフォワード(マネーフォワード ME)顧客識別子6万449名・従業員2,300名5/1のGitHubへの不正アクセスで漏えいのおそれ―
6/8九州電力送配電―顧客情報を保存したバックアップ用外部記憶媒体が所在不明内部要因
6/8北海道医療センター約17万件破砕委託した廃棄HDDが処理されないまま外部に流通内部要因
6/8はいチーズ!フォト調査中写真販売サービスへの不正アクセス(第2報、発生は6/4〜6/5)―
6/4日本大学文理学部―掲示板・学生ポータルへの不正アクセスとサイト改ざん(最終報)続報
6/2CAMPFIRE22万5,846ユーザー開発環境の認証情報から業務用クラウドに侵害が拡大(調査結果)続報

IDCFクラウド障害の影響を公表した組織

IDCフロンティアのクラウドサービス「IDCFクラウド」で起きた障害について、自社で影響を公表した組織をまとめています(9件)。関連が報じられているだけの組織は載せていません。障害の状況はIDCフロンティアのお知らせで確認できます。

公表日組織影響(公表内容)件数
10/9JR九州(JR九州 Web会員)IDCフロンティアで発生した不正アクセスに伴い、電子メールアドレスを含むメールログデータが閲覧・取得された可能性。氏名・住所・電話番号・クレジットカード番号等は漏えいの可能性なし。JR九州メールマガジンは配信できない状態最大約130万件(可能性)
10/9Peach AviationIDCFクラウドへの不正アクセスの影響でメール配信システムのサーバーが一時停止(報道ベース)―
10/9JR東日本(えきねっと・大人の休日倶楽部・ビューカードなど)
対象か確認する→
IDCFクラウド上の外部メール配信サービスに保存された情報が漏えいのおそれ。えきねっと約167万件(メールアドレス)、大人の休日倶楽部約39万件(メール・会員番号・生年月日・カード有効期限)、ビューカードなどグループサービスにも拡大。メール配信の一部も停止えきねっと約167万件(最大)・大人の休日倶楽部約39万件(最大)・VIEW’s NET 約403万件(公式は合計を公表せず)
10/8滋賀県委託先経由で使うIDCFクラウド上の3サイトに閲覧障害3サイト
10/8ソリトンシステムズ(Soliton SecureDesktop)IDCFクラウド障害で一部のSecureDesktop Centerが停止。同じ基盤のバックアップも利用不可で別環境に再構築―
10/8シックス・アパート(Movable Type クラウド版)IDCFクラウド障害で管理画面と公開サイトが停止。バックアップから別クラウドへ移行中31台
10/7日水物流(ニッスイグループ)IDCFクラウド障害で入出荷管理システムが停止、商品の入出荷に支障(一部再開)―
10/7サイバー大学IDCFクラウド障害で履修登録・授業料支払い・シラバス閲覧に障害―
10/7ポピンズグループIDCFクラウド障害で一部業務システムと予約・スタッフ手配が利用不可(別基盤で一部再開)―

自分が対象だったときにやること

使っているサービスが一覧に入っていたら、次の順で確認してください。組織ごとの具体的な案内は、各組織の公式発表を優先してください。

  1. 公式発表を確認する:対象のサービス・期間・漏えいした(またはそのおそれがある)項目を確かめます。表の「公式発表」か、公式サイトを自分で開いて確認します
  2. 公式サイト・アプリから直接ログインする:パスワード変更や登録情報の確認は、メールやSMSのリンクからではなく、ブックマークや公式アプリから行います
  3. 同じパスワードを使っているサービスも変更する:パスワードが対象に含まれていなくても、使い回しがあればサービスごとに別のものへ変えておきます
  4. 漏えいに便乗した連絡に注意する:「補償」「返金」「本人確認」をうたうメール・SMS・電話のリンクは開かず、折り返さず、公式サイトの問い合わせ先で確かめます
  5. カード情報が対象なら明細を確認する:心当たりのない請求があれば、カード会社に連絡します

あわせて確認したい関連記事です。

偽メール・偽サイトの相談先や、個人情報の取り扱いについての相談先は、警察庁「フィッシング対策」、個人情報保護委員会「個人情報保護法相談ダイヤル」で案内されています。

よくある質問

この一覧に載っていない会社やサービスは、情報漏えいしていないということですか?

A. そうとは限りません。この一覧は、報道や公表資料で確認できた主な事案を集めたもので、すべての事案を網羅したものではありません。使っているサービスが気になる場合は、そのサービスの公式サイトの「お知らせ」や「重要なお知らせ」を確認してください。

自分が対象かどうかは、どうやって確かめればよいですか?

A. 各組織の公式発表で、対象のサービス・期間・漏えいした(またはそのおそれがある)項目を確認してください。対象者に個別に連絡するとしている組織もあります。届いたメールやSMSのリンクからではなく、公式サイトやアプリを自分で開いて確認するのが安全です。

「漏えい」と「漏えいのおそれ」「可能性」は何が違いますか?

A. 「漏えい」や「確認」は、組織が情報の流出を確認したという表現です。「おそれ」「可能性」は、流出したかどうかを確認できていない、または否定できない状態を指す表現です。この一覧では、件数や表現を各組織の公表どおりに書いています。

情報漏えいについてのメールや電話が来たら、どうすればよいですか?

A. 漏えいの話題に便乗した偽のメール・SMS・電話が届くことがあります。「補償」「返金」「本人確認」などを理由にリンクを開かせたり、カード番号やパスワードを聞いたりする連絡には応じず、公式サイトに書かれた問い合わせ先に自分で連絡して確認してください。

更新履歴

  • 2026年10月10日:初版公開(2026年6月1日〜10月9日公表の139件)
  • 2026年10月10日:初版公開準備。KDDI・アフラック・日本テレネット・アサヒ・Eストアー・NewsPicks の件数表記を公式発表どおりに是正/JR東日本を3件併記に
  • 2026年10月10日:新着15件(ディップ「バイトル」・JR九州・リゾートトラスト、Commune 経由の12組織)・続報2件(コミューン・VALX)・公式発表リンク4件を追加(追加:ディップ(バイトル・バイトルNEXT)、JR九州(JR九州 Web会員)、リゾートトラスト、LINEヤフー(DS.INSIGHT の DS.LAB)、スズキ(スズキヴィレッジ)、Sansan(Sansan User Forum)、ヤマハ(ヤマハネットワークエンジニア会)、湖池屋(湖池屋 GOGO!ランド)、ZENB JAPAN(ZENB GARDEN)、ウイングアーク1st(nest Portal)、青森県(青森びいき)、森永乳業(マウントカフェ部)、日本能率協会マネジメントセンター(時間〈とき〉ラボ)、ちとせグループ(ちとせアカデミー)、どっぷり高知旅キャンペーン推進委員会(高知の知))(更新:コミューン(Commune)、VALX(FUN コミュニティ)、大手前病院、八十二長野銀行)

出典・確認に使う情報源

個別の事案の出典は、表の「公式発表」リンク(各組織のお知らせ)です。新着の確認には、次の情報源を使っています。

このほか、ITmedia NEWS・INTERNET Watch・@IT・NHK・共同通信の報道を新着の手がかりにし、各組織の公式発表で確認しています。統計は警察庁(ランサムウェア被害の件数)と東京商工リサーチ(上場企業の個人情報漏えい・紛失事故)の公表資料を参照しています。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

コメント

コメントする

CAPTCHA


目次