2026年6月以降に国内で公表された個人情報の漏えいと、サイバー攻撃によるシステム障害・業務停止を、公表日ごとに一覧にしました。「自分が使っているサービスや会社が入っていないか」を確かめるためのページです。件数や「漏えい」「おそれ」などの表現は各組織の公表どおりに書き、続報が出たら更新します。
最終更新:2026年10月10日(2026年10月9日までの公表分を掲載)。会社名やサービス名は、ブラウザの「ページ内検索」(スマホはメニューの「ページ内を検索」)で探せます。
【結論】2026年6月1日〜2026年10月9日に公表された国内の情報漏えい・サイバー攻撃は、この一覧で154件です。
- 月別:6月 20件・7月 14件・8月 17件・9月 30件・10月 73件(10月は9日まで)
- 100万件以上の大型事案:25件(うち1,000万件以上:5件)
- 使っているサービスが入っていたら、公式発表で対象と項目を確かめ、メールやSMSのリンクではなく公式サイト・アプリから直接ログインしてください
この一覧の掲載基準
- 日付は組織が公表した日です(発生日・検知日ではありません)。初報と続報がある事案は原則1行にまとめ、概要に経緯を書いています
- 件数は公表どおりです。「確認」「おそれ」「可能性」「最大」「延べ」の区別もそのまま残し、項目別の件数を足したもの(重複あり)はその旨を書いています
- 国内の組織の事案を載せています。海外子会社の事案は、日本の親会社などが公表したものを含めます
- 攻撃者の主張だけで、組織が認めていない件数や被害は載せていません
- IDCFクラウド障害の影響は、自社で影響を公表した組織だけを載せています
- すべての事案を網羅したものではありません。報道や公表資料で確認できた主な事案を集めています。月によって調べた量に差があるため、月別の件数は傾向の目安です
表の「タグ」は、委託先経由(委託先・共通基盤からの波及)、IDCF経由(IDCFクラウド障害の影響)、ランサムウェア、停止(業務・サービスの停止を伴ったもの)、内部要因(紛失・盗難・誤送付・設定ミス・内部不正など)、続報(以前の事案の調査結果や件数訂正)を表します。
大型(100万件以上)の事案
公表された件数が100万件以上の事案は25件です(新しい順)。「公式発表」は各組織のお知らせ、「対象か確認する→」はsatimo.orgの解説記事です。
| 公表日 | 組織 | 件数 | 漏れた主な情報・概要 | リンク |
|---|---|---|---|---|
| 10/9 | JR九州(JR九州 Web会員) | 最大約130万件(可能性) | IDCフロンティアで発生した不正アクセスに伴い、電子メールアドレスを含むメールログデータが閲覧・取得された可能性。氏名・住所・電話番号・クレジットカード番号等は漏えいの可能性なし。JR九州メールマガジンは配信できない状態 | 公式発表 |
| 10/9 | ディップ(バイトル・バイトルNEXT) | 最大388万5,771件(可能性) | Webサイトの一部機能の仕様の不備を突いた海外からの不正アクセス(10/6確認)。漏えいした可能性があるのはメールアドレスのみで、氏名・電話番号・パスワード・クレジットカード情報等は含まれない | 公式発表 |
| 10/9 | JR東日本(えきねっと・大人の休日倶楽部・ビューカードなど) | えきねっと約167万件(最大)・大人の休日倶楽部約39万件(最大)・VIEW’s NET 約403万件(公式は合計を公表せず) | IDCFクラウド上の外部メール配信サービスに保存された情報が漏えいのおそれ。えきねっと約167万件(メールアドレス)、大人の休日倶楽部約39万件(メール・会員番号・生年月日・カード有効期限)、ビューカードなどグループサービスにも拡大。メール配信の一部も停止 | 公式発表 対象か確認する→ |
| 10/9 | アドベンチャー(skyticket) | 約1,464万件 | サーバーへの不正アクセス(10/2〜4)で氏名・生年月日・住所・電話・メール・ハッシュ化パスワード(約413万件)など。別途、業務管理システムで返金先口座情報1万7,780件、バス予約情報約1.2万件も閲覧・漏えい。カード番号・パスポート画像は対象外 | 公式発表 対象か確認する→ |
| 10/9 | ブックオフグループHD | 最大約643万件 | 子会社の会員管理システムへの不正アクセス(10/6確認)。氏名・生年月日・住所・電話・メール・ハッシュ化パスワード・会員番号など。件数は会員番号ベース | 公式発表 対象か確認する→ |
| 10/8 | ローソン | 215万5,345件 | 「ローソンID」への不正アクセス。ローソンアプリ予約の機能を停止(10月中旬再開予定) | 公式発表 |
| 10/8 | 第一興商 | 約872万4,000件 | 委託先・日本コロムビアグループの従業員端末がマルウェア感染。ビッグエコーなどの顧客情報 | 公式発表 |
| 10/8 | ユーザベース(NewsPicks) | 項目別最大の合算 約117万件(公式に合計の記載なし・重複あり) | 業務用管理ツールへの不正アクセス。10/9第2報で内訳公表:カード名義・下3〜4桁約36.2万件、メールアドレス約32.3万件、役職約27.3万件、勤務先約6.5万件、氏名約5.9万件など(重複あり)。パスワードの漏えいはなし | 公式発表 |
| 10/6 | ミスターマックス | 最大173万5,154人 | アプリ・オンラインストアのサーバーへの不正アクセスで会員情報が流出 | 公式発表 |
| 10/5 | ホワイトエッセンス | 約105万アカウント | 予約サイトの脆弱性を悪用され基幹システムにも不正アクセス | 公式発表 |
| 10/5 | 物語コーポレーション(焼肉きんぐ) | 1,078万8,963件 | 公式アプリ会員管理システムへの不正アクセス。アプリ登録者のほぼ全員の会員番号・氏名・メール・電話番号 | 公式発表 対象か確認する→ |
| 9/28 | パーク24(タイムズカー) | 約660万アカウント | Webシステムへの不正アクセス。約160万件で運転免許証画像など本人確認書類も。集団訴訟の準備サイトに3万人超登録 | 公式発表 |
| 9/25 | ファインズ | 153万6,322件 | 予約システムへの不正アクセス | 公式発表 |
| 9/24 | EPARK リラク&エステ | 約2,218万レコード | 予約・顧客管理基盤「PeakManager」への不正アクセス(7/31第1報)。第2報で約2,218万レコードの外部転送を確認、備考欄に健康状態など要配慮個人情報を含む | 公式発表 |
| 9/16 | Helpfeel(Gyazo) | 約2,362万件 | 画像アップロードサーバーの脆弱性悪用。画像メタデータ約4.9億件も(9/25続報) | 公式発表 |
| 9/15 | ムラウチドットコム | 771万6,811件 | Webシステムの脆弱性から侵入され顧客情報を外部へ持ち出し(第2報) | 公式発表 |
| 8/28 | イエローハット | 最大180万1,499名 | WEB作業予約システムへの不正プログラムによる攻撃 | 公式発表 |
| 8/24 | KDDIウェブコミュニケーションズ | 125万543件 | 法人向けCPIメールサービスのアカウント情報が漏えい、一部はハッシュ化パスワードも(最終報) | 公式発表 |
| 8/19 | さくらインターネット | 136万563アカウント | レンタルサーバー環境への不正アクセスが販売管理システムに波及(8/17第1報、8/19第2報)。約3年間侵入が続き初期パスワードの平文保存も判明 | 公式発表 |
| 8/1 | Eストアー「ショップサーブ」 | 最大で延べ885万3,839件 | EC基盤サーバーへの不正アクセス。購入者情報・ID/パスワード・カード情報も。キングジム・PFUなど利用店舗に波及 | 公式発表 |
| 7/17 | アサヒグループHD | 区分別の合計 約228.9万件(公式は合計を未記載・漏えいのおそれ) | 2025年9月のサイバー攻撃の追加発表。取引先役員・従業員ら約37.8万件を追加 | 公式発表 |
| 6/30 | アフラック生命保険 | 約440万人(7/13第二報。6/30第一報は約438万人) | 不正アクセスで顧客の契約情報などが漏えい、うち約22万人は口座情報も(7/13規模訂正、8/24口座情報を金融機関へ提供) | 公式発表 |
| 6/24 | KDDI | メールアドレス1,223万1,954名(うちパスワード761万6,173名) | ISP向けメール基盤への不正アクセス。総務省が電気通信事業法に基づく報告徴収(7/29に指導)。KDDI 7/6公表・7/21に件数訂正 | 公式発表 |
| 6/19 | 2りんかんイエローハット | 317万9,454名 | API悪用により会員情報を取得される(最終報) | 公式発表 |
| 6/12 | 日本テレネット | 区分別の合計 約104.1万件(公式は合計を未記載) | ランサムウェア被害で受託業務関連情報などに漏えいのおそれ(セシールなど委託元に波及) | 公式発表 |
月別の一覧(新しい順)
2026年10月(9日まで):73件
| 公表日 | 組織 | 件数 | 概要 | タグ |
|---|---|---|---|---|
| 10/9 | どっぷり高知旅キャンペーン推進委員会(高知の知) | 全会員358人分 | 高知県観光ファンサイト(Commune)への不正アクセス。メールアドレス・ニックネーム・アカウント名・年齢・性別・自己紹介・ポイント等 | 委託先経由 |
| 10/9 | ちとせグループ(ちとせアカデミー) | 最大843名(可能性) | コミュニティシステム「Commune」への不正アクセス。氏名・フリガナ・性別・メールアドレス・プロフィール情報・サイト内の利用状況が閲覧・取得された可能性(会員ごとに項目は異なる)。ログインパスワードは閲覧・取得されていない | 委託先経由 |
| 10/9 | 日本能率協会マネジメントセンター(時間〈とき〉ラボ) | 2,950名 | コミュニティサービス「Commune」経由の不正アクセス。表示名・ユーザー名・メールアドレス・プロフィール情報(氏名・住所・年齢・電話番号を含む)の漏洩を確認。2026年5月12日のリニューアル後の登録者が対象 | 委託先経由 |
| 10/9 | 森永乳業(マウントカフェ部) | 291名(推定・可能性) | 委託先システム「Commune」への不正アクセス。メールアドレス・表示名・ユーザー名・自己紹介・所属グループ・ポイント等の会員一覧情報が閲覧・取得された可能性 | 委託先経由 |
| 10/9 | ZENB JAPAN(ZENB GARDEN) | 897名の漏えいを確認(最大で全会員949名) | 外部サービス(コミューン)への不正アクセス。メールアドレス・性別・ニックネーム・アカウント名・自己紹介文などのプロフィール情報。氏名・住所・電話番号・決済情報は取得しておらず、パスワードの漏えいもなし | 委託先経由 |
| 10/9 | 湖池屋(湖池屋 GOGO!ランド) | 最大1,800件 | 委託先コミューンのシステムへの不正アクセスで管理者権限が不正利用され、メールアドレス・ニックネーム・アカウント名・自己紹介・ポイント・カスタムプロフィール項目等が漏えい。カード情報・氏名・住所・電話番号は保有していない | 委託先経由 |
| 10/9 | ヤマハ(ヤマハネットワークエンジニア会) | 約1,600名分 | 委託先コミューンのサーバーへの不正アクセス。YNE 登録者のメールアドレス・表示名・アカウント名・自己紹介・アイコン・所属グループが漏えい | 委託先経由 |
| 10/9 | Sansan(Sansan User Forum) | 漏えい確認1,325名・可能性8,687名 | 委託先「Commune」への不正アクセス。確認分はメールアドレス・アカウント名・自己紹介・プロフィール画像・グループ所属情報、可能性分はメールアドレスを含まない。パスワードは含まれない。Sansan・Bill One・Contract One・Eight は影響なし | 委託先経由 |
| 10/9 | スズキ(スズキヴィレッジ) | 約3,000名分(可能性) | 委託先「Commune」への不正アクセス。メールアドレス・ニックネーム・参加日・性別・年代・居住地(都道府県)・所有車名が閲覧・取得された可能性 | 委託先経由 |
| 10/9 | LINEヤフー(DS.INSIGHT の DS.LAB) | 1,750名(可能性) | 委託先「Commune」への不正アクセス。DS.LAB 利用者のニックネーム・アカウント名・氏名・自己紹介・メールアドレス等が閲覧・取得された可能性 | 委託先経由 |
| 10/9 | リゾートトラスト | 約2万6千件+約3万6千件(漏えいを確認) | ウェブサイトへの不正アクセス(10/5夜)。一部のグループ会員の情報約2万6千件と、ザ・カハラホテル&リゾート 横浜の予約者の情報約3万6千件の漏えいを確認。利用履歴・医療情報・クレジットカード情報・銀行口座情報・メールアドレス・本人確認書類等は含まれない | ― |
| 10/9 | JR九州(JR九州 Web会員) | 最大約130万件(可能性) | IDCフロンティアで発生した不正アクセスに伴い、電子メールアドレスを含むメールログデータが閲覧・取得された可能性。氏名・住所・電話番号・クレジットカード番号等は漏えいの可能性なし。JR九州メールマガジンは配信できない状態 | IDCF経由/停止 |
| 10/9 | ディップ(バイトル・バイトルNEXT) | 最大388万5,771件(可能性) | Webサイトの一部機能の仕様の不備を突いた海外からの不正アクセス(10/6確認)。漏えいした可能性があるのはメールアドレスのみで、氏名・電話番号・パスワード・クレジットカード情報等は含まれない | ― |
| 10/9 | Peach Aviation | ― | IDCFクラウドへの不正アクセスの影響でメール配信システムのサーバーが一時停止(報道ベース) | IDCF経由/停止 |
| 10/9 | JR東日本(えきねっと・大人の休日倶楽部・ビューカードなど) 対象か確認する→ | えきねっと約167万件(最大)・大人の休日倶楽部約39万件(最大)・VIEW’s NET 約403万件(公式は合計を公表せず) | IDCFクラウド上の外部メール配信サービスに保存された情報が漏えいのおそれ。えきねっと約167万件(メールアドレス)、大人の休日倶楽部約39万件(メール・会員番号・生年月日・カード有効期限)、ビューカードなどグループサービスにも拡大。メール配信の一部も停止 | IDCF経由/停止 |
| 10/9 | コミューン(Commune) | 約30.7万人(推計) | 非公開コミュニティの招待リンクを不正取得して登録し、管理者になりすまして会員情報を閲覧・取得。内訳はメールアドレスを含む情報が約12.6万人(うち同社従業員・他社テスト用デモアカウント計約4.2万人)、含まない情報が約18.1万人 | ― |
| 10/9 | アドベンチャー(skyticket) 対象か確認する→ | 約1,464万件 | サーバーへの不正アクセス(10/2〜4)で氏名・生年月日・住所・電話・メール・ハッシュ化パスワード(約413万件)など。別途、業務管理システムで返金先口座情報1万7,780件、バス予約情報約1.2万件も閲覧・漏えい。カード番号・パスポート画像は対象外 | ― |
| 10/9 | ブックオフグループHD 対象か確認する→ | 最大約643万件 | 子会社の会員管理システムへの不正アクセス(10/6確認)。氏名・生年月日・住所・電話・メール・ハッシュ化パスワード・会員番号など。件数は会員番号ベース | ― |
| 10/8 | 青森県(青森びいき) | 最大2,950人(想定最大人数) | 管理・運営事業者コミューンのサーバーへの不正アクセスで、管理者アカウント経由で会員情報が閲覧。メールアドレス・ニックネーム・居住都道府県・年代・性別・会員ID等が閲覧された可能性(会員数15,847人) | 委託先経由 |
| 10/8 | ウイングアーク1st(nest Portal) | 約1,200名(現時点の推定) | ユーザー向け交流サイト(Commune)への不正アクセス。企業名・役職・氏名・フリガナ・メールアドレス・住所等の登録情報(現時点の推定・調査中) | 委託先経由 |
| 10/8 | 八十二長野銀行 | 35名 | 不審メールを起点に職員のメールアカウントへ不正アクセス、顧客らのメールアドレスが流出のおそれ | ― |
| 10/8 | 大手前病院 | 調査中 | メールアカウントへの不正アクセスで職員等の個人情報が漏えいの可能性(患者情報は対象外) | ― |
| 10/8 | VALX(FUN コミュニティ) | 2,950名分(推定) | 委託先「Commune」のシステム上の複数の不備を悪用し、攻撃者が管理者になりすまして会員一覧情報(会員3,813名のうち)を閲覧・取得した可能性 | 委託先経由 |
| 10/8 | 滋賀県 | 3サイト | 委託先経由で使うIDCFクラウド上の3サイトに閲覧障害 | IDCF経由/停止 |
| 10/8 | ソリトンシステムズ(Soliton SecureDesktop) | ― | IDCFクラウド障害で一部のSecureDesktop Centerが停止。同じ基盤のバックアップも利用不可で別環境に再構築 | IDCF経由/停止 |
| 10/8 | シックス・アパート(Movable Type クラウド版) | 31台 | IDCFクラウド障害で管理画面と公開サイトが停止。バックアップから別クラウドへ移行中 | IDCF経由/停止 |
| 10/8 | 小平市 | 調査中 | HP保守委託先のクラウド基盤がランサムウェア攻撃を受け、住民情報漏えいのおそれ | 委託先経由/ランサムウェア |
| 10/8 | オフィシャル(光回線事業者)(報道ベース) | ― | 社員2人が競合他社の顧客マイページに不正アクセスし、契約情報を乗り換え営業に利用した疑いで逮捕 | 内部要因 |
| 10/8 | ハイホー | 3万8,509件 | 電話勧誘でログイン情報を聞き出し本人になりすまして不正ログイン | ― |
| 10/8 | ローソン | 215万5,345件 | 「ローソンID」への不正アクセス。ローソンアプリ予約の機能を停止(10月中旬再開予定) | 停止 |
| 10/8 | 第一興商 | 約872万4,000件 | 委託先・日本コロムビアグループの従業員端末がマルウェア感染。ビッグエコーなどの顧客情報 | 委託先経由 |
| 10/8 | ユーザベース(NewsPicks) | 項目別最大の合算 約117万件(公式に合計の記載なし・重複あり) | 業務用管理ツールへの不正アクセス。10/9第2報で内訳公表:カード名義・下3〜4桁約36.2万件、メールアドレス約32.3万件、役職約27.3万件、勤務先約6.5万件、氏名約5.9万件など(重複あり)。パスワードの漏えいはなし | ― |
| 10/7 | 埼玉県(渋沢MIX) | 約2,200名 | 会員システムへの不正アクセスで氏名・メールアドレス等が閲覧され、登録情報の一部も改ざん | ― |
| 10/7 | 大英産業 | 7,919人 | 運営する宿泊施設で、旧運営会社のアカウント経由の不正アクセス。委託先で7,919人の流出を確認 | 委託先経由 |
| 10/7 | 日水物流(ニッスイグループ) | ― | IDCFクラウド障害で入出荷管理システムが停止、商品の入出荷に支障(一部再開) | IDCF経由/停止 |
| 10/7 | サイバー大学 | ― | IDCFクラウド障害で履修登録・授業料支払い・シラバス閲覧に障害 | IDCF経由/停止 |
| 10/7 | ポピンズグループ | ― | IDCFクラウド障害で一部業務システムと予約・スタッフ手配が利用不可(別基盤で一部再開) | IDCF経由/停止 |
| 10/7 | セレス(ポイントインカム) | 195件 | 不正アクセスで会員88件・従業員等107件が閲覧された可能性 | ― |
| 10/7 | エイチ・アイ・エス | 最大627名 | タイ現地法人のファイルサーバーへの不正アクセス。パスポート情報 | ― |
| 10/7 | 戸田建設 | 調査中 | システムへの不正アクセスで取引先の登録情報・従業員の個人情報の一部が漏えい | ― |
| 10/7 | 損害保険ジャパン | 約6万件 | ドラレコ「SMILING ROAD」問い合わせ対応の委託先(スカラコミュニケーションズ)への不正アクセス | 委託先経由 |
| 10/7 | IDCフロンティア(IDCFクラウド) | 利用495社・自治体 | 東日本リージョン1の一部にランサムウェア攻撃(10/7未明)。「IDCFクラウド障害の影響を公表した組織」の各社のほか、仮想サーバーが停止し、データは取り出し・復元が困難な見通し。情報流出の有無は調査中。利用企業でも障害が発生し、Peach(格安航空会社)はメール配信が停止 | 委託先経由/ランサムウェア |
| 10/6 | 山口大学 | 967件 | 教職員メールアカウントがフィッシングで乗っ取られ、連絡先を取得される | ― |
| 10/6 | 気象キャスターネットワーク | 最大1万5,959件 | Webサイトへの不正アクセス。サイト改ざんも確認 | ― |
| 10/6 | cinra(CINRA JOB) | 2万1,508人 | プログラムの脆弱性悪用で認証情報を取得される(最終報) | 続報 |
| 10/6 | アクティブ(冷凍食品) | 最大5万4,916件 | 通販サイトへの攻撃で顧客・受注情報が漏えいの可能性 | ― |
| 10/6 | リゾーツ琉球(ホテルリゾートイン石垣島) | 17,170人 | 宿泊管理システムへの不正アクセス。パスポート画像234人分を含む | ― |
| 10/6 | ニモカ(nimoca) | 一部利用者 | 利用履歴照会サービスへの不正アクセス | ― |
| 10/6 | 楽天ドライブ | 1万5,382アカウント | 管理用アカウントの認証情報を不正取得され、保存データを含む情報が漏えい | ― |
| 10/6 | シチズン時計 | 約10万人 | 委託先スカラコミュニケーションズへの不正アクセス(問い合わせ受付) | 委託先経由 |
| 10/6 | 旭化成セラピューティクス | 約51万4,000人 | 医療関係者向けサイト「Pharma DIGITAL」へのサイバー攻撃。医療従事者の情報 | ― |
| 10/6 | ミスターマックス | 最大173万5,154人 | アプリ・オンラインストアのサーバーへの不正アクセスで会員情報が流出 | ― |
| 10/5 | くふうカンパニー | 調査中 | 「くふう まちトークβ版」への不正アクセスで一部利用者の情報が漏えい | ― |
| 10/5 | トラストバンク(ふるさとチョイス) | 254件 | Amazon Pay寄付時に申込データが別利用者から閲覧可能な状態 | 内部要因 |
| 10/5 | GMOリサーチ&AI(infoQ) | 最大94万8,498件 | アンケートサービスへの不正アクセス。不正なポイント交換も発生 | ― |
| 10/5 | 大阪公立大学 | 調査中 | ランサムウェア攻撃で約500台のサーバー停止。バックアップの多くも暗号化され、10/2〜8は全授業休講 | ランサムウェア/停止 |
| 10/5 | 大起水産 | 17万4,933人 | 公式アプリへの不正アクセス | ― |
| 10/5 | i-plug(OfferBox) | 最大31万4,009人 | システム設定不備で学生の氏名・メールアドレスが閲覧可能な状態に | 内部要因 |
| 10/5 | ホワイトエッセンス | 約105万アカウント | 予約サイトの脆弱性を悪用され基幹システムにも不正アクセス | ― |
| 10/5 | 大和証券 | 約22万件(うち個人情報約11万件) | 委託先スカラコミュニケーションズのサーバーへの不正アクセス(10/2・3)。個人情報は氏名・メール・証券口座番号など | 委託先経由 |
| 10/5 | 物語コーポレーション(焼肉きんぐ) 対象か確認する→ | 1,078万8,963件 | 公式アプリ会員管理システムへの不正アクセス。アプリ登録者のほぼ全員の会員番号・氏名・メール・電話番号 | ― |
| 10/4 | 日本経済新聞社 | ― | 社員のMicrosoft 365アカウントが攻撃を受け、社内外に約9,000件の不審メールを送信 | ― |
| 10/2 | 第一ライフグループ | 約12万人 | 人事システムへの不正アクセスで従業員・退職者の情報が流出か | ― |
| 10/2 | グリーンコープ生協ふくおか | 3万3,526名 | 車上荒らしで業務用PCが盗難。端末内に個人情報を保存 | 内部要因 |
| 10/2 | 日本エネルギー経済研究所 | 調査中 | 所員6名のMicrosoft 365アカウントへの不正アクセス。パスポートを含む個人情報漏えいのおそれ | ― |
| 10/2 | ムーンスター | 調査中 | オンラインストア利用者の氏名・住所・注文情報などが漏えいのおそれ | ― |
| 10/2 | アバハウスインターナショナル | 調査中 | 社内システムへの不正アクセス。実際の注文内容と一致する「返金」詐欺メールも確認 | ― |
| 10/2 | JOGMEC | 約8,500件 | 情報システムへの不正アクセスで役職員・外部のメールアドレスが漏えいのおそれ | ― |
| 10/2 | ジャパンタイムズ | 調査中 | グループ会社サーバーへの不正アクセス。ランサムウェアグループEclipseが犯行声明 | ランサムウェア |
| 10/2 | ヤマト運輸 | 調査中 | 「クロネコ代金後払いサービス」への不正アクセス(9/28確認)。一部利用者・加盟店が対象 | ― |
| 10/1 | スターツ出版(オズモール) | 最大44万2,779名 | 海外からの大量アクセスで会員情報漏えいのおそれ。退会者も対象(第2報) | ― |
| 10/1 | 日本原子力研究開発機構 | 175人 | JRR-3外部利用者向けサイトへの不正アクセス。身分証・健康診断結果・マイナンバーを含む | ― |
| 10/1 | 佐川急便 | 調査中 | 「お荷物問い合わせサービス」への不正アクセス。9/30から遡り約100日分の送り主・届け先の氏名・住所・電話番号が流出の可能性 | ― |
2026年9月:30件
| 公表日 | 組織 | 件数 | 概要 | タグ |
|---|---|---|---|---|
| 9/30 | 関西国際大学 | 調査中 | 不正アクセス後に学内ネットワークを停止、10月中旬以降の段階的再開を目指す | 停止 |
| 9/30 | ジー・プラン(Gポイント) | 調査中 | システム異常の検知後にシステムを停止、再開時期は未定 | 停止 |
| 9/30 | 日本トレクス | 流出未確認 | 9/8の不正アクセスで停止していた業務を再開 | 停止 |
| 9/30 | 修道学園 | 調査中 | サーバーへの不正アクセスで広島修道大学・修道中高などの個人情報・口座情報に漏えいのおそれ | ― |
| 9/30 | VOISING | 約17万件 | BIツールの既知脆弱性を悪用され漏えい(第4報) | 続報 |
| 9/29 | クオカード | 調査中 | LINE公式アカウントのキャンペーンシステムへの不正アクセスで表示名・当選情報が流出の可能性 | ― |
| 9/29 | TOPPAN(損保ジャパン契約者) | 17万7,426名 | 受託する保険料控除証明書発行サービスで、損保ジャパンの契約者データを別の保険会社へ誤送付(手作業ミス) | 委託先経由/内部要因 |
| 9/29 | イープラス | 1,463件 | スマチケ払戻し管理システムへの不正アクセス、751件は口座情報を含む | ― |
| 9/29 | セイコーマート | 約57万アカウント | アプリサーバー経由で会員情報サーバーに不正アクセス(10/5第4報) | ― |
| 9/28 | 手間いらず(TEMAIRAZU) | 調査中 | 宿泊予約管理システムへの不正アクセス、予約者へ不審メッセージ | 委託先経由 |
| 9/28 | 東京メトロ「メトポ」 | 約5.9万件 | 会員向けサービスへの不正アクセスでメールアドレスが漏えいの可能性 | ― |
| 9/28 | 集英社「HAPPY PLUS COMMUNITY」 | 2,835人 | CMSの設定不備から特権アカウントを不正作成 | ― |
| 9/28 | パーク24(タイムズカー) | 約660万アカウント | Webシステムへの不正アクセス。約160万件で運転免許証画像など本人確認書類も。集団訴訟の準備サイトに3万人超登録 | ― |
| 9/27 | スターツ出版(オズモール) | 最大約44万7,610件 | 第1報。会員メールアドレスなどが漏えいの可能性(10/1第2報で最大44万2,779名に修正) | ― |
| 9/26 | ニッポンレンタカー | 41名 | 「NRアプリ」への不正アクセスで会員情報が閲覧されたおそれ(一部カード番号下4桁も) | ― |
| 9/26 | 京王グループ | 調査中 | グループサーバーへのランサムウェア攻撃、営業システムに障害し一部予約を停止(鉄道運行は影響なし) | ランサムウェア/停止 |
| 9/25 | 東洋紡せんい | ― | 従業員メールアカウントが乗っ取られ社内外へ約1,500件のフィッシングメール(9/30東洋紡エムシーにも拡大) | ― |
| 9/25 | 佐賀大学 | ― | ランサムウェアで事務部門のNASが暗号化。事務用端末を停止し9/27に再開 | ランサムウェア/停止 |
| 9/25 | 日本郵便 | 19人分・69件 | 「郵便局アプリ」への不正アクセスで顧客情報を不正取得。国際郵便の調査請求Web受付も不正アクセスの可能性で一時停止 | 停止 |
| 9/25 | スマレジEC | 4社の顧客環境 | 管理画面ログイン機能の脆弱性悪用。連携アプリ経由の漏えいも | 委託先経由 |
| 9/25 | ファインズ | 153万6,322件 | 予約システムへの不正アクセス | ― |
| 9/24 | 池上通信機 | 調査中 | サーバーのファイルが暗号化され、社内ネットワークの切断が継続 | ランサムウェア/停止 |
| 9/24 | EPARK リラク&エステ | 約2,218万レコード | 予約・顧客管理基盤「PeakManager」への不正アクセス(7/31第1報)。第2報で約2,218万レコードの外部転送を確認、備考欄に健康状態など要配慮個人情報を含む | ― |
| 9/20 | GMOインターネット(ConoHa WING) | 426アカウント | 収容ホストへの不正アクセスと不正プログラム設置(侵入は9/3から) | ― |
| 9/18 | PFU | 最大16万9,355件 | Eストアー「ショップサーブ」への不正アクセスで旧ECサイトの注文データが対象 | 委託先経由 |
| 9/16 | Helpfeel(Gyazo) | 約2,362万件 | 画像アップロードサーバーの脆弱性悪用。画像メタデータ約4.9億件も(9/25続報) | ― |
| 9/15 | ムラウチドットコム | 771万6,811件 | Webシステムの脆弱性から侵入され顧客情報を外部へ持ち出し(第2報) | ― |
| 9/11 | デジタル庁(GSS) | 約24.6万件 | VPN機器の脆弱性を悪用され、政府職員らの個人情報が漏えいの可能性 | ― |
| 9/10 | ロート製薬 | 調査中 | 通販システムへの不正アクセス。攻撃者は約4TBの取得を主張(9/15続報) | ― |
| 9/4 | キングジム | 調査中 | Eストアー「ショップサーブ」への不正アクセスで過去のEC利用者の個人情報が漏えい | 委託先経由 |
2026年8月:17件
| 公表日 | 組織 | 件数 | 概要 | タグ |
|---|---|---|---|---|
| 8/30 | まんだらけ | 調査中 | サーバーへの不正アクセスで通販利用者の情報が漏えいの可能性。通販・オークションサイトを停止 | 停止 |
| 8/28 | T&K TOKA | ― | ランサムウェアにより一部業務を停止 | ランサムウェア/停止 |
| 8/28 | コロナ | 最大3.5万人 | 施工情報クラウドへの不正アクセス | ― |
| 8/28 | イエローハット | 最大180万1,499名 | WEB作業予約システムへの不正プログラムによる攻撃 | ― |
| 8/27 | 01銀行 | 最大100社分 | システムへの不正アクセスで顧客識別情報が漏えい | ― |
| 8/24 | KDDIウェブコミュニケーションズ | 125万543件 | 法人向けCPIメールサービスのアカウント情報が漏えい、一部はハッシュ化パスワードも(最終報) | 続報 |
| 8/22 | 虫退治ドットコム | 15人 | 決済ページに不正プログラム設置、6人はカード情報も | ― |
| 8/20 | コタ | 延べ10万9,147件 | 3月発生のランサムウェア被害の続報(株主情報5万5,408件を含む) | ランサムウェア/続報 |
| 8/19 | さくらインターネット | 136万563アカウント | レンタルサーバー環境への不正アクセスが販売管理システムに波及(8/17第1報、8/19第2報)。約3年間侵入が続き初期パスワードの平文保存も判明 | ― |
| 8/17 | ロジックベイン | 約9.7万人 | 2025年12月発生事案の続報 | 続報 |
| 8/15 | 両毛システムズ | 調査中 | VPNアカウントの悪用から侵入、委託元の自治体・ガス会社に影響が波及。第2報でランサムウェアと確認 | 委託先経由/ランサムウェア/停止 |
| 8/13 | チャーム(ペット用品通販) | 約39万件確認 | 本店サイトへの不正アクセス。第1報は約23万件のおそれ、9/1第3報で漏えい確認約39万件・おそれ約4万件・不正ログイン239名、10/7第4報で退会者約2.5万件追加。本店サイトは停止中 | ― |
| 8/10 | REXT(WonderGOO・新星堂など) | ― | サイバー攻撃で店舗の臨時休業、キャッシュレス決済・買取の停止、EC発送遅延。RansomHouseが犯行を主張(会社は認めていない) | ランサムウェア/停止 |
| 8/7 | デジタル庁 | 職員150名 | 作業ミスで職員150名分の個人情報を含むファイルを他府省に送付 | 内部要因 |
| 8/4 | 中部電力 | 最大7万4,100件 | 不正アクセス | ― |
| 8/3 | 講談社 | 最大3,812件 | 社用メールへの不正アクセスで連絡先を窃取、553件にフィッシングメール | ― |
| 8/1 | Eストアー「ショップサーブ」 | 最大で延べ885万3,839件 | EC基盤サーバーへの不正アクセス。購入者情報・ID/パスワード・カード情報も。キングジム・PFUなど利用店舗に波及 | 委託先経由 |
2026年7月:14件
| 公表日 | 組織 | 件数 | 概要 | タグ |
|---|---|---|---|---|
| 7/29 | 生命保険協会 | 約3.7万件 | 生命保険契約照会システムで利用者情報が閲覧可能な状態 | ― |
| 7/28 | タカラトミー | 最大約15.5万人 | 「デュエル・マスターズ サポートアプリ」の認証機能の不備で閲覧可能に | ― |
| 7/24 | JR東海高島屋 | 7,582人 | アルバイトスタッフ管理システムへの不正アクセス(追加調査、外部流出の痕跡なし) | 続報 |
| 7/23 | OCS(ANAグループ) | 調査中 | 「OCS FAMILY LINK SERVICE」への不正アクセスで一部個人情報が流出の可能性 | ― |
| 7/19 | 佐川急便「スマートクラブ」 | 約7万人 | システム不具合で顧客情報が誤表示(サイバー攻撃ではない) | 内部要因 |
| 7/17 | アサヒグループHD | 区分別の合計 約228.9万件(公式は合計を未記載・漏えいのおそれ) | 2025年9月のサイバー攻撃の追加発表。取引先役員・従業員ら約37.8万件を追加 | ランサムウェア/続報 |
| 7/14 | ファイブフォックス | 調査中 | ランサムウェア被害。情報流出のおそれも報じられている | ランサムウェア |
| 7/14 | メディア4u(ファブリカHD子会社) | 9万件超 | SMS送信システムへの不正アクセス | ― |
| 7/13 | 日本交通 | ― | ランサムウェア(不正アクセスとマルウェア感染)で電話でのタクシー配車とハイヤー予約管理が一時停止 | ランサムウェア/停止 |
| 7/13 | ニチレイ | 約5万件 | 不正アクセスで冷凍食品の出荷・冷蔵倉庫の入出庫が停止し取引先約5,000社に影響(7/24全拠点復旧)。9/18に配送先・取引先・従業員など約5万件の漏えいを確認。RansomHouseが犯行声明 | ランサムウェア/停止 |
| 7/10 | ムラタメイク | 調査中 | 親会社・村田製作所への不正アクセスが波及、自動車保険契約者の情報 | 委託先経由 |
| 7/9 | ネットワークジャパン(ネットワーク引越センター) | 調査中 | 顧客管理システムへの不正アクセス(ランサムウェア) | ランサムウェア |
| 7/2 | 加賀ソルネット | 最大約17万件 | 学生向けPC販売サイトへの不正アクセス(発生は6/22) | ― |
| 7/1 | 朝日放送テレビ・アイネックス | 373件中46件確定 | グループ会社の従業員アカウントとクラウドへの不正アクセス(8/24調査結果) | ― |
2026年6月:20件
| 公表日 | 組織 | 件数 | 概要 | タグ |
|---|---|---|---|---|
| 6/30 | 武蔵野大学 | ― | ランサムウェア感染を確認。バックアップから復旧し運営への支障はなしとしている | ランサムウェア |
| 6/30 | 農林中央金庫(JAさっぽろ) | 3,176件 | 利用者情報を誤って提供 | 内部要因 |
| 6/30 | アフラック生命保険 | 約440万人(7/13第二報。6/30第一報は約438万人) | 不正アクセスで顧客の契約情報などが漏えい、うち約22万人は口座情報も(7/13規模訂正、8/24口座情報を金融機関へ提供) | ― |
| 6/26 | Klue(Salesforce連携) | 約24社 | 市場インテリジェンスSaaSのSalesforce連携を悪用したサプライチェーン攻撃、国内外の被害組織約24社 | 委託先経由 |
| 6/24 | KDDI | メールアドレス1,223万1,954名(うちパスワード761万6,173名) | ISP向けメール基盤への不正アクセス。総務省が電気通信事業法に基づく報告徴収(7/29に指導)。KDDI 7/6公表・7/21に件数訂正 | 続報 |
| 6/24 | ニデック | 調査中 | 台湾子会社ニデックCCIへのランサムウェア攻撃で情報流出の可能性 | ランサムウェア |
| 6/22 | 函館市 | ― | 職員が同僚のPCに不正ログインし個人情報を持ち出し | 内部要因 |
| 6/19 | ダイキョーニシカワ | 調査中 | インドネシア子会社への不正アクセスでデータの外部送信が判明 | ― |
| 6/19 | 2りんかんイエローハット | 317万9,454名 | API悪用により会員情報を取得される(最終報) | 続報 |
| 6/16 | ミカサ | ― | 廃棄したPCのデータが残ったまま流通し第三者が取得 | 内部要因 |
| 6/12 | UPSIDER | 流出確認なし | 4/1のシステム障害の原因は開発用OSSへの悪意あるコード混入と判明(サプライチェーン攻撃) | 委託先経由/停止 |
| 6/12 | REXT Holdings子会社 D&M | 調査中 | VPN経由の不正アクセス。漏えいのおそれのある期間は約2年間 | ― |
| 6/12 | 日本テレネット | 区分別の合計 約104.1万件(公式は合計を未記載) | ランサムウェア被害で受託業務関連情報などに漏えいのおそれ(セシールなど委託元に波及) | 委託先経由/ランサムウェア |
| 6/10 | Kaizen Tech Agent | 9,721件 | 元従業員による情報持ち出しのおそれ | 内部要因 |
| 6/9 | マネーフォワード(マネーフォワード ME) | 顧客識別子6万449名・従業員2,300名 | 5/1のGitHubへの不正アクセスで漏えいのおそれ | ― |
| 6/8 | 九州電力送配電 | ― | 顧客情報を保存したバックアップ用外部記憶媒体が所在不明 | 内部要因 |
| 6/8 | 北海道医療センター | 約17万件 | 破砕委託した廃棄HDDが処理されないまま外部に流通 | 内部要因 |
| 6/8 | はいチーズ!フォト | 調査中 | 写真販売サービスへの不正アクセス(第2報、発生は6/4〜6/5) | ― |
| 6/4 | 日本大学文理学部 | ― | 掲示板・学生ポータルへの不正アクセスとサイト改ざん(最終報) | 続報 |
| 6/2 | CAMPFIRE | 22万5,846ユーザー | 開発環境の認証情報から業務用クラウドに侵害が拡大(調査結果) | 続報 |
IDCFクラウド障害の影響を公表した組織
IDCフロンティアのクラウドサービス「IDCFクラウド」で起きた障害について、自社で影響を公表した組織をまとめています(9件)。関連が報じられているだけの組織は載せていません。障害の状況はIDCフロンティアのお知らせで確認できます。
| 公表日 | 組織 | 影響(公表内容) | 件数 |
|---|---|---|---|
| 10/9 | JR九州(JR九州 Web会員) | IDCフロンティアで発生した不正アクセスに伴い、電子メールアドレスを含むメールログデータが閲覧・取得された可能性。氏名・住所・電話番号・クレジットカード番号等は漏えいの可能性なし。JR九州メールマガジンは配信できない状態 | 最大約130万件(可能性) |
| 10/9 | Peach Aviation | IDCFクラウドへの不正アクセスの影響でメール配信システムのサーバーが一時停止(報道ベース) | ― |
| 10/9 | JR東日本(えきねっと・大人の休日倶楽部・ビューカードなど) 対象か確認する→ | IDCFクラウド上の外部メール配信サービスに保存された情報が漏えいのおそれ。えきねっと約167万件(メールアドレス)、大人の休日倶楽部約39万件(メール・会員番号・生年月日・カード有効期限)、ビューカードなどグループサービスにも拡大。メール配信の一部も停止 | えきねっと約167万件(最大)・大人の休日倶楽部約39万件(最大)・VIEW’s NET 約403万件(公式は合計を公表せず) |
| 10/8 | 滋賀県 | 委託先経由で使うIDCFクラウド上の3サイトに閲覧障害 | 3サイト |
| 10/8 | ソリトンシステムズ(Soliton SecureDesktop) | IDCFクラウド障害で一部のSecureDesktop Centerが停止。同じ基盤のバックアップも利用不可で別環境に再構築 | ― |
| 10/8 | シックス・アパート(Movable Type クラウド版) | IDCFクラウド障害で管理画面と公開サイトが停止。バックアップから別クラウドへ移行中 | 31台 |
| 10/7 | 日水物流(ニッスイグループ) | IDCFクラウド障害で入出荷管理システムが停止、商品の入出荷に支障(一部再開) | ― |
| 10/7 | サイバー大学 | IDCFクラウド障害で履修登録・授業料支払い・シラバス閲覧に障害 | ― |
| 10/7 | ポピンズグループ | IDCFクラウド障害で一部業務システムと予約・スタッフ手配が利用不可(別基盤で一部再開) | ― |
自分が対象だったときにやること
使っているサービスが一覧に入っていたら、次の順で確認してください。組織ごとの具体的な案内は、各組織の公式発表を優先してください。
- 公式発表を確認する:対象のサービス・期間・漏えいした(またはそのおそれがある)項目を確かめます。表の「公式発表」か、公式サイトを自分で開いて確認します
- 公式サイト・アプリから直接ログインする:パスワード変更や登録情報の確認は、メールやSMSのリンクからではなく、ブックマークや公式アプリから行います
- 同じパスワードを使っているサービスも変更する:パスワードが対象に含まれていなくても、使い回しがあればサービスごとに別のものへ変えておきます
- 漏えいに便乗した連絡に注意する:「補償」「返金」「本人確認」をうたうメール・SMS・電話のリンクは開かず、折り返さず、公式サイトの問い合わせ先で確かめます
- カード情報が対象なら明細を確認する:心当たりのない請求があれば、カード会社に連絡します
あわせて確認したい関連記事です。
- パスワードが流出したときに今すぐできる安全対策
- 知らない国際電話に出てしまったら?折り返し・留守電・料金の対処法
- 国際電話の着信拒否の申し込み手順とスマホでの対策
- 電話番号の桁数一覧(どこからの着信かを見分ける方法)
偽メール・偽サイトの相談先や、個人情報の取り扱いについての相談先は、警察庁「フィッシング対策」、個人情報保護委員会「個人情報保護法相談ダイヤル」で案内されています。
よくある質問
この一覧に載っていない会社やサービスは、情報漏えいしていないということですか?
A. そうとは限りません。この一覧は、報道や公表資料で確認できた主な事案を集めたもので、すべての事案を網羅したものではありません。使っているサービスが気になる場合は、そのサービスの公式サイトの「お知らせ」や「重要なお知らせ」を確認してください。
自分が対象かどうかは、どうやって確かめればよいですか?
A. 各組織の公式発表で、対象のサービス・期間・漏えいした(またはそのおそれがある)項目を確認してください。対象者に個別に連絡するとしている組織もあります。届いたメールやSMSのリンクからではなく、公式サイトやアプリを自分で開いて確認するのが安全です。
「漏えい」と「漏えいのおそれ」「可能性」は何が違いますか?
A. 「漏えい」や「確認」は、組織が情報の流出を確認したという表現です。「おそれ」「可能性」は、流出したかどうかを確認できていない、または否定できない状態を指す表現です。この一覧では、件数や表現を各組織の公表どおりに書いています。
情報漏えいについてのメールや電話が来たら、どうすればよいですか?
A. 漏えいの話題に便乗した偽のメール・SMS・電話が届くことがあります。「補償」「返金」「本人確認」などを理由にリンクを開かせたり、カード番号やパスワードを聞いたりする連絡には応じず、公式サイトに書かれた問い合わせ先に自分で連絡して確認してください。
更新履歴
- 2026年10月10日:初版公開(2026年6月1日〜10月9日公表の139件)
- 2026年10月10日:初版公開準備。KDDI・アフラック・日本テレネット・アサヒ・Eストアー・NewsPicks の件数表記を公式発表どおりに是正/JR東日本を3件併記に
- 2026年10月10日:新着15件(ディップ「バイトル」・JR九州・リゾートトラスト、Commune 経由の12組織)・続報2件(コミューン・VALX)・公式発表リンク4件を追加(追加:ディップ(バイトル・バイトルNEXT)、JR九州(JR九州 Web会員)、リゾートトラスト、LINEヤフー(DS.INSIGHT の DS.LAB)、スズキ(スズキヴィレッジ)、Sansan(Sansan User Forum)、ヤマハ(ヤマハネットワークエンジニア会)、湖池屋(湖池屋 GOGO!ランド)、ZENB JAPAN(ZENB GARDEN)、ウイングアーク1st(nest Portal)、青森県(青森びいき)、森永乳業(マウントカフェ部)、日本能率協会マネジメントセンター(時間〈とき〉ラボ)、ちとせグループ(ちとせアカデミー)、どっぷり高知旅キャンペーン推進委員会(高知の知))(更新:コミューン(Commune)、VALX(FUN コミュニティ)、大手前病院、八十二長野銀行)
出典・確認に使う情報源
個別の事案の出典は、表の「公式発表」リンク(各組織のお知らせ)です。新着の確認には、次の情報源を使っています。
- IDCフロンティア「当社サービスの一部システムへの不正アクセスによる障害について」
- 内閣官房 国家サイバー統括室
- セキュリティ対策Lab「個人情報漏洩ニュース」
- ウェステリア「2026年のセキュリティインシデント一覧」
- piyolog
- SmartScope「国内の情報漏えい一覧(2026年9〜10月)」
このほか、ITmedia NEWS・INTERNET Watch・@IT・NHK・共同通信の報道を新着の手がかりにし、各組織の公式発表で確認しています。統計は警察庁(ランサムウェア被害の件数)と東京商工リサーチ(上場企業の個人情報漏えい・紛失事故)の公表資料を参照しています。

コメント