【2026年9〜10月】情報漏洩まとめ|楽天ドライブ・大和証券など主要事例

2026年9月〜10月の情報漏洩主要事例まとめのアイキャッチ(開いた南京錠のイラスト) テック・AI

2026年9月中旬から10月初めにかけて、国内では大規模な情報漏洩の公表が続きました。件数で最大なのは画像共有サービス「Gyazo」のユーザー関連データ約2,362万件です。被害の重さでは「タイムズカー」の約660万アカウントが目立ち、このうち約160万件では運転免許証画像などの本人確認書類まで第三者に取得されました。10月5日以降も、大和証券と楽天ドライブが新たな被害を公表しています。

この記事では、2026年10月6日時点で各社が公表している内容をもとに、どの企業で何が漏れたのかを一覧で整理し、事例に共通するパターンと、利用者がいま確認しておきたい対策をまとめます。

なお、各社とも調査は続いており、件数や対象範囲は今後の続報で変わる可能性があります。最新情報は各社の公式発表で確認してください。

  1. 主な情報漏洩事例の一覧(2026年9月〜10月6日公表分)
  2. 10月5日以降の続報:大和証券と楽天ドライブ
    1. 楽天ドライブ:15,382アカウントの保存データを取得・閲覧
    2. 大和証券:約11万人の氏名・口座番号などが漏えいした可能性
  3. タイムズカー:約660万アカウントが流出、免許証画像は約160万件
  4. Gyazo:件数は最大、スクリーンショットの文字情報まで流出
  5. 物流3社:9月下旬に不正アクセスが集中
    1. ヤマト運輸:後払い決済の請求金額や商品明細も対象に
    2. 佐川急便:会員でなくても「届け先」なら対象の可能性
    3. 日本郵便:郵便局アプリで19人分・69件の取得を確認
  6. そのほかの主な事例
    1. 大規模な会員情報の流出
    2. 既知の脆弱性や業務システムが入口になった事例
    3. 委託先・共通基盤で起きた事例
    4. サイバー攻撃以外の事例
  7. 事例に共通する3つのパターン
    1. 1. 使い終わったデータが被害を広げている
    2. 2. 自分が使ったサービスの「裏側」が入口になる
    3. 3. 漏れた情報が「本物らしい詐欺」の材料になる
  8. 利用者がいまやるべき対策
    1. 公式サイトで自分が対象か確認する
    2. パスワードの使い回しをやめ、二段階認証を設定する
    3. 「事情を知っている連絡」ほど疑う
    4. 免許証画像が漏れた人は、身に覚えのない契約を確認する
  9. まとめ:退会しても安心できない時代の自衛策
  10. 出典

主な情報漏洩事例の一覧(2026年9月〜10月6日公表分)

公表日順に並べました。件数の単位(件・人・アカウント)は各社の発表に合わせています。同じ人の重複登録や匿名アカウントを含む場合があるため、件数と被害者の人数は一致しません。

公表日企業・サービス原因・手口規模主な対象情報
9/11デジタル庁(GSS)VPNの脆弱性を悪用した侵入約24.6万件(漏えいの可能性)府省庁職員・事業者などの情報(マイナンバー・口座情報は含まず)
9/15ムラウチドットコム不正アクセス(7月公表事案の第二報)7,716,811件氏名・住所・電話番号、一部の生年月日など
9/16・9/25Gyazo(Helpfeel)画像アップロードサーバーの脆弱性ユーザー関連データ約2,362万件、画像メタデータ約4.9億件+約1.74億件メールアドレス、パスワードのハッシュ値、セッションIDなど
9/18PFU(ショップサーブ経由)EC基盤「ショップサーブ」への不正アクセス(8月公表)最大169,355件の注文データ氏名・住所・電話番号・メールアドレス・勤務先など
9/25〜9/29タイムズカー(パーク24)Webシステムへの不正アクセス約660万アカウント(うち本人確認書類 約160万件)氏名・住所・生年月日・運転免許情報・免許証画像など
9/25・9/29日本郵便郵便局アプリ/国際郵便Web受付への不正アクセス19人分・69件(郵便局アプリ)住所録、追跡番号、品名、配達予定など
9/26京王グループランサムウェア情報漏えいは未確認(9/26時点)一部グループ会社の営業システムに障害
9/28手間いらず「TEMAIRAZU」宿泊予約管理システムへの不正アクセス調査中宿泊者情報(閲覧・取得の可能性)
9/29セイコーマートアプリサーバー経由で会員情報サーバーへ侵入約57万アカウント氏名・住所・電話番号・メールアドレスなど
9/29イープラススマチケ払戻しシステムへの不正アクセス1,463件(うち口座情報751件)メールアドレス、カナ氏名、振込先口座
9/29TOPPAN(損保ジャパン契約者)他社への誤送付(人為ミス)177,426名カナ氏名、保険料控除用証券番号など
9/29・10/2ヤマト運輸「クロネコ代金後払いサービス」への不正アクセス調査中氏名・住所・請求金額・債権残高・商品明細など
9/30・10/1佐川急便「お荷物問い合わせサービス」への不正アクセス調査中(約100日分のデータ)荷物の送り主・届け先の氏名・住所・電話番号
9/30VOISINGBIツールの既知脆弱性を悪用約17万件購買履歴、決済金額、「推し」の選択情報など
10/2第一生命人事システムへの不正アクセス約12万人分(漏えいの可能性)従業員・退職者の氏名・住所・所属など
10/5大和証券委託先のFAQシステム「i-ask」への不正アクセス約11万人・約22万件(漏えいの可能性)氏名、メールアドレス、口座番号、問い合わせ内容など
10/6楽天ドライブ管理用アカウントの認証情報を不正取得保存データ15,382アカウント、暗号化パスワード等313アカウントなど写真・文書、アカウント名、暗号化されたパスワードなど

10月5日以降の続報:大和証券と楽天ドライブ

楽天ドライブ:15,382アカウントの保存データを取得・閲覧

楽天ドライブは10月6日、一部システムの管理用アカウントの認証情報を第三者に不正取得され、システム内の情報を取得・閲覧されたと公表しました。影響は3つの事象に分かれています。

  • 15,382アカウント:楽天ドライブに保存された写真・文書など
  • 313アカウント:アカウント名、表示名、暗号化されたパスワード、暗号化時に加えた文字列、プロフィール画像URL
  • 687アカウント:アカウント名、表示名、プロフィール画像URL

保存データへのアクセスは2026年1月29日から9月17日まで、アカウント情報へのアクセスは8月27日に発生しました。楽天ドライブは不正アクセス経路を遮断し、対象者へ個別に通知しています。10月6日時点で二次被害は確認されていません。通知を受け取った人は、メール内の案内を確認するとともに、不審なログインや請求、脅迫的な連絡がないか注意してください。

大和証券:約11万人の氏名・口座番号などが漏えいした可能性

大和証券は10月5日、問い合わせ管理に利用していた外部委託先のサーバーが不正アクセスを受け、約11万人の氏名、メールアドレス、口座番号などが漏えいした可能性があると発表しました。個人を特定できない問い合わせも合わせると、対象は約22万件です。

侵入を受けたのはスカラコミュニケーションズのFAQシステム「i-ask」で、大和証券のシステムへの不正アクセスは確認されていません。流出した可能性のある情報だけでは証券口座へのログインや取引はできず、10月5日時点で不正取引やインターネット上での公開・拡散も確認されていません。ただし、氏名や問い合わせ内容を知った相手が大和証券を装うおそれがあります。電話やメールで取引用ID、パスワード、暗証番号、ワンタイムパスワードを求められても伝えないでください。

スカラコミュニケーションズは10月6日、同じサーバー上の最大5社で、氏名、メールアドレス、問い合わせ内容など最大713,126件(重複を含む延べ件数)が対象になる可能性を公表しました。利用企業ごとの対象人数は調査中です。

タイムズカー:約660万アカウントが流出、免許証画像は約160万件

カーシェア「タイムズカー」を運営するタイムズモビリティと親会社のパーク24は、9月25日9時07分に不正アクセスを検知しました。翌26日7時25分までに侵入経路と攻撃元との通信を遮断しています。

9月28日の第2報で、システムに保存されていた会員情報の一部を第三者が取得したことを確認し、対象は約660万アカウントと発表しました。現会員に加えて、退会済みの人、入会手続きを完了しなかった人、法人向け「タイムズビジネスサービス」の現・旧会員も含まれます。

漏えいした項目は対象者によって異なり、次のとおりです。

  • 氏名、住所、生年月日、電話番号、メールアドレス
  • 法人会員の所属部署名
  • 運転免許情報、本人確認書類の情報
  • パスワード(復元できない形式で保管)
  • 連携サービスID(JR西日本の「WESTER ID」など計9件)

クレジットカード情報は漏えいしていないと確認されています。パスワードについても、復元できない形式のため、これを使ってアカウントを不正利用されるおそれはないとしています。

9月29日の第3報では、本人確認書類が漏えいしたアカウントが約160万件と判明しました。対象の書類は、運転免許証画像、現住所確認書類画像(公共料金の請求書など)、学生証画像(学生プラン)、家族確認書類画像(家族プラン)の4種類です。該当者には同日からメールでの個別案内が始まり、詳細は2週間程度をめどに改めて知らせるとしています。

パスワードは変えられます。免許証の顔写真や記載内容は変えられません。今回の一連の事案のなかでも、長期にわたってなりすましの材料にされうる点で、影響が最も重い事例です。

Gyazo:件数は最大、スクリーンショットの文字情報まで流出

スクリーンショット共有サービス「Gyazo」を運営するHelpfeel(京都市)は9月16日、不正アクセスによる情報流出を公表しました。9月11日に画像アップロードサーバーの脆弱性を突かれ、第三者がシステム上で任意のコマンドを実行してデータベースにアクセスしたものです。

流出したのは、ユーザー関連データ約2,362万件と、主に2019年1月以前にアップロードされた画像のメタデータ約4.9億件です。9月25日の第二報では、主に2023年2月以前に削除された画像のメタデータ約1.74億件の流出も追加で判明しました。ユーザーデータにはメールアドレス、パスワードのハッシュ値、ログインのセッションIDなどが含まれます。約2,362万件のうち約76%はメールアドレス未登録の匿名ユーザーです。

件数の大きさより、中身に注意が必要です。画像メタデータには、画像内の文字をOCRで読み取ったテキストも含まれます。社内画面のスクリーンショットを共有していた場合、写り込んだ文字情報が流出範囲に入る可能性があります。Helpfeelは全ユーザーにパスワード変更を求めており、サービスは9月27日に再開しました。過去の画像は、いったん所有者本人だけが見られる状態に切り替えられています。

物流3社:9月下旬に不正アクセスが集中

9月25日から30日にかけて、ヤマト運輸、佐川急便、日本郵便の顧客向けサービスで不正アクセスが相次いで公表されました。時期は近いものの、10月4日時点で、同じ攻撃者や共通の侵入経路によるものだとする発表はありません。ただ、利用者が警戒すべき点は共通しています。

ヤマト運輸:後払い決済の請求金額や商品明細も対象に

ヤマト運輸は9月28日、通販で商品を受け取った後にコンビニなどで代金を払う「クロネコ代金後払いサービス」への不正アクセスを確認し、同日22時28分にサービスを停止しました。10月2日の第2報では、一部利用者について次の情報が漏えいした可能性があると発表しています。

  • 氏名、住所、電話番号、メールアドレス
  • 与信番号、請求金額、債権残高、商品明細
  • 一部加盟店の店名・加盟店コード、担当社員の氏名

クレジットカード情報とパスワードは含まれていません。対象人数は調査中で、漏えいが確認された利用者には個別に連絡するとしています。宅急便などほかのサービスは通常どおり利用できます。

佐川急便:会員でなくても「届け先」なら対象の可能性

佐川急便は9月30日、Webサイトの「お荷物問い合わせサービス」への不正アクセスを確認し、10月1日の続報で個人情報が外部に流出した可能性を公表しました。荷物の送り主・届け先について、9月30日から遡って約100日間のデータ(氏名、住所、電話番号など)が対象になる可能性があります。

この事案で見落としやすいのは、佐川急便の会員サービスを使っていない人も含まれうる点です。通販で買った商品が佐川急便で届いていれば、届け先として対象になりえます。通販をよく使う人ほど無関係ではありません。件数は調査中で、カード情報とパスワードは含まれていません。

日本郵便:郵便局アプリで19人分・69件の取得を確認

日本郵便は9月29日、「郵便局アプリ」への不正アクセスで、19人分・69件の顧客情報が第三者に取得されたと公表しました。対象には住所録の登録情報、送り状の差出人・受取人、追跡番号、品名、発送・配達予定などが含まれます。件数は小さいものの、「調査中」ではなく取得が確認されている点がヤマト・佐川と異なります。

これとは別に、9月25日には国際郵便の「調査請求Web受付サービス」で使うサーバーへの不正アクセスの可能性も公表され、Web受付が停止されています。

そのほかの主な事例

大規模な会員情報の流出

ムラウチドットコムは9月15日の第二報で、フォレンジック調査の結果、7,716,811件の顧客情報が外部へ持ち出されたと確認しました。7月の第一報では「漏えいの痕跡」としていたものが、約2か月後に「持ち出しを確認」へ更新された形です。決済情報とログインID・パスワードは含まれていません。

北海道のコンビニチェーンセイコーマートは9月29日、アプリのサーバーを経由して会員情報サーバーに不正アクセスされた可能性を公表しました。対象は約57万アカウントで、氏名、生年月日、住所、電話番号、メールアドレスなどが閲覧された可能性があります。パスワードは対象外です。

既知の脆弱性や業務システムが入口になった事例

2.5次元アイドルグループ「いれいす」などが所属するVOISINGは9月30日、BIツール(社内のデータ分析ツール)の既知の脆弱性を、修正プログラムを当てる前に突かれ、約17万件の個人情報が漏えいしたと最終報告しました。購買履歴や決済金額に加え、どのタレントを応援しているかという「推し」情報まで含まれています。

デジタル庁は9月11日、府省庁向けの業務基盤「GSS」にVPNの脆弱性を突かれて侵入され、約24.6万件の個人情報が漏えいした可能性があると公表しました。保守運用担当者のアカウントで大量のファイルにアクセスする動きを6月に検知したことが発端です。

第一生命は10月2日、グループの人事システムへの不正アクセスで、従業員ら約12万人分の情報が漏えいした可能性を公表しました。このうち約7万人は退職者です。10月2日時点で顧客情報への影響は確認されていません。

委託先・共通基盤で起きた事例

宿泊予約管理システム「TEMAIRAZU」では、利用する複数のホテルの予約者に、予約内容を知っているかのような偽メッセージがWhatsAppやSMSで届きました。詳しくはTEMAIRAZU不正アクセスの解説記事で、ANAトラベラーズ予約者を狙った同様の手口はWhatsApp詐欺の注意喚起記事でまとめています。

8月に公表されたEC構築サービス「ショップサーブ」(Eストアー)の不正アクセスは、この1か月も影響が広がりました。キングジムが9月4日、PFUが9月18日に、すでに別システムへ移行していた旧ECサイトの顧客情報が漏えい対象だったと公表しています。PFUの対象は最大169,355件の注文データです。

イープラスは9月29日、電子チケットの払戻し情報を管理するシステムから1,463件が漏えいしたと公表しました。銀行振込での払戻しを選んだ751件には口座番号と口座名義が含まれます。

サイバー攻撃以外の事例

TOPPANは9月29日、受託している保険料控除証明書の発行業務で、損保ジャパン契約者177,426名分のデータを別の損害保険会社1社へ誤って送ったと公表しました。原因は手作業でのドラッグ&ドロップの誤操作です。送付先ではデータを削除済みで、外部への流出は確認されていません。

京王グループは9月26日にランサムウェア攻撃を受け、一部グループ会社の営業システムに障害が出ました。鉄道の運行に影響はなく、9月26日時点で情報漏えいは確認されていません。当ブログでは9月に千葉銀行の子会社への不正アクセスも取り上げています。

事例に共通する3つのパターン

1. 使い終わったデータが被害を広げている

タイムズカーでは退会者や入会未完了者の情報、第一生命では約7万人の退職者情報が対象に入りました。PFUやキングジムは、数年前に移行を終えた旧ECサイトのデータが漏えいしています。退会は削除を意味しません。サービスをやめた後も、自分の情報が相手先に残っている可能性があります。

2. 自分が使ったサービスの「裏側」が入口になる

ショップサーブやTEMAIRAZU、今回の「i-ask」のように、利用者からは見えない共通基盤が攻撃されると、そのシステムを使う複数企業の顧客に影響が及びます。ヤマト運輸の後払いサービスも、利用者は通販サイトで買い物をしただけという人がほとんどです。どの会社が自分の情報を持っているのか、利用者側で把握しきるのは困難です。通知が届くまで気づけないこともあります。

3. 漏れた情報が「本物らしい詐欺」の材料になる

今回の流出情報には、商品明細、請求金額、追跡番号、宿泊予約の内容など、実際の取引に結びついた情報が多く含まれます。TEMAIRAZUの事案では、実在する予約を知っているような偽メッセージがすでに送られていました。相手が正しい商品名や金額を知っていても、それは本物の事業者である証明になりません。

利用者がいまやるべき対策

公式サイトで自分が対象か確認する

楽天ドライブ、タイムズカー、ヤマト運輸、佐川急便などを使った覚えがある人は、まず各社の公式サイトで発表を確認します。その際、メールやSMSに書かれたリンクは使わず、ブックマークや検索から公式サイトを開いてください。「漏えいの確認」を口実にした偽メールも出回りやすい時期です。

パスワードの使い回しをやめ、二段階認証を設定する

Gyazoや楽天ドライブのように、復元を困難にした形式のパスワードが流出しても、使い回しがあれば別のサービスが狙われるおそれがあります。対象者への案内に従ってパスワードを変更し、同じパスワードを使っているサービスもすべて変更してください。使えるものは二段階認証を有効にします。

「事情を知っている連絡」ほど疑う

「購入した商品の代金が未払いです」「配達予定の荷物の住所確認が必要です」といった連絡が来ても、メッセージ内のリンクからは支払いや入力をしないでください。電話の場合はいったん切り、公式サイトに載っている番号へ自分からかけ直します。今回の大和証券の事案では、漏えいした可能性のある情報だけで証券口座へのログインや取引はできません。「漏えい対応」を理由に取引用IDや暗証番号、ワンタイムパスワードを聞く連絡は疑ってください。

免許証画像が漏れた人は、身に覚えのない契約を確認する

タイムズカーから本人確認書類の漏えい通知を受けた人は、身に覚えのないクレジットカードの申込みやローン契約、携帯電話の契約がないか、しばらく注意してください。信用情報機関(CICやJICC)に本人開示を請求すれば、自分の名義で結ばれた契約を確認できます。不審な契約を見つけたら、すぐに契約先と警察に相談します。

まとめ:退会しても安心できない時代の自衛策

この1か月の事例を並べると、被害の大きさを決めるのは、侵入の手口だけではありません。タイムズカーの免許証画像、退会者や退職者の情報、移行済みの旧サイトのデータに加え、楽天ドライブでは利用者が保存した写真や文書まで対象になりました。企業が保管する情報の量と内容が、被害の重さを左右します。

利用者にできるのは、パスワードの使い回しをやめること、取引の中身を知っている連絡でも公式窓口で確かめること、そして使わなくなったサービスは退会時にデータ削除の扱いを確認することです。各社の調査は続いており、件数や対象範囲が変わる可能性があるため、心当たりのあるサービスは続報も確認してください。

出典

出典:楽天ドライブ「【重要】『楽天ドライブ』における不正アクセスの発生について」(2026年10月6日)
元記事URL:https://support.rakuten-drive.com/hc/ja/articles/62934949147929–%E9%87%8D%E8%A6%81-%E6%A5%BD%E5%A4%A9%E3%83%89%E3%83%A9%E3%82%A4%E3%83%96-%E3%81%AB%E3%81%8A%E3%81%91%E3%82%8B%E4%B8%8D%E6%AD%A3%E3%82%A2%E3%82%AF%E3%82%BB%E3%82%B9%E3%81%AE%E7%99%BA%E7%94%9F%E3%81%AB%E3%81%A4%E3%81%84%E3%81%A6

出典:大和証券「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」(2026年10月5日)
元記事URL:https://ssl4.eir-parts.net/doc/8601/tdnet/2891437/00.pdf

出典:スカラコミュニケーションズ「FAQシステム『i-ask』への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月6日)
元記事URL:https://scala-com.jp/news/2026/10-1/

出典:タイムズモビリティ「「タイムズカーWebサイト」への不正アクセスに関する調査結果および今後の対応について(第2報)」(2026年9月28日)
元記事URL:https://share.timescar.jp/news/2026/0928/1815.html

出典:タイムズモビリティ「同(第3報)」(2026年9月29日)
元記事URL:https://share.timescar.jp/news/2026/0929/1816.html

出典:パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」(2026年9月28日)
元記事URL:https://www.park24.co.jp/news/2026/09/20260928-1.html

出典:piyolog「タイムズカーWebサイトへの不正アクセスについてまとめてみた」(2026年9月28日)
元記事URL:https://piyolog.hatenadiary.jp/entry/2026/09/28/214857

出典:ScanNetSecurity「画像共有サービス「Gyazo」に不正アクセス、約2,362万件のユーザーに関するデータが流出」(2026年9月28日)
元記事URL:https://scan.netsecurity.ne.jp/article/2026/09/28/56313.html

出典:ヤマトホールディングス「【第2報】「クロネコ代金後払いサービス」への不正アクセスの発生について」(2026年10月2日)
元記事URL:https://www.yamato-hd.co.jp/important/info_260929_1.html

出典:佐川急便「「お荷物問い合わせサービス」への不正アクセスによる個人情報流出の可能性について」(2026年10月1日)
元記事URL:https://www2.sagawa-exp.co.jp/information/detail/420/

出典:日本郵政・日本郵便「郵便局アプリへの不正アクセスについて」(2026年9月29日)
元記事URL:https://www.japanpost.jp/news/pressrelease/20260929_01/

出典:日本郵便「調査請求Web受付サービスへの不正アクセス等の発生について」(2026年9月25日)
元記事URL:https://www.post.japanpost.jp/newsrelease/pressrelease/6267689171.html

出典:セキュリティ対策Lab「ヤマト運輸・佐川急便・日本郵便で不正アクセス相次ぐ」(2026年10月3日)
元記事URL:https://rocket-boys.co.jp/security-measures-lab/logistics-yamato-sagawa-japanpost-cyber-incidents-20261003/

出典:セキュリティ対策Lab「2026年9月 サイバー攻撃の被害 事例 まとめ」(2026年9月30日時点)
元記事URL:https://rocket-boys.co.jp/security-measures-lab/2026-09-latest-cyber-attack-cases/

出典:Eストアー「不正アクセスによる個人情報漏えいに関するお知らせ(第2報)」(2026年8月2日)
元記事URL:https://estore.jp/press/20260802/

出典:PFU「外部サービスEストアー「ショップサーブ」への不正アクセスに伴う「PFUダイレクト本店」の個人情報漏えいに関するお詫びとお知らせ」(2026年9月18日)
元記事URL:https://www.pfu.ricoh.com/news/2026/news260918-2.html

出典:セキュリティ対策Lab「第一生命に不正アクセス、従業員ら約12万人分の個人情報が漏えいした可能性」(2026年10月2日)
元記事URL:https://rocket-boys.co.jp/security-measures-lab/daiichi-life-employee-data-breach-120k-20261002/

出典:セキュリティ対策Lab「TOPPAN、損保ジャパン契約者17万7,426名の個人情報を同業他社へ誤送付」(2026年9月30日)
元記事URL:https://rocket-boys.co.jp/security-measures-lab/toppan-sompo-japan-177000-data-misdirection/

コメント

タイトルとURLをコピーしました