社会ニュース|不正アクセス
最近の不正アクセスまとめ2026|9〜10月の11件で何が漏れた?
2026年9月中旬から10月はじめにかけて、タイムズカー、セイコーマート、ヤマト運輸、佐川急便、京王グループなど、身近なサービスで不正アクセスやサイバー攻撃の公表が続きました。この記事では、9月11日〜10月2日に公表された主な11件を各社の公式発表で確かめ、何が漏れたのか・自分が対象か・何をすればいいかを1ページで整理します。
この記事の結論
- 9月11日〜10月2日に公表された主な不正アクセスは11件。件数が出ているものだけで合計約2,125万件にのぼり、ヤマト運輸と佐川急便は件数を調査中です。
- 漏れた情報の重さは事案によって大きく違います。いちばん重いのは運転免許証の画像まで漏れたタイムズカー(約160万件)で、名義を悪用したローン申し込みへの備えが必要です。
- 一方で、クレジットカード番号そのものが漏れた事案は1件もありません(ニッポンレンタカーは下4桁と名義のみ)。いま気をつけたいのはカードの不正利用より、本物の氏名・住所・購入内容を使った偽メール・偽SMS・偽電話です。
- やることは、漏れた情報の種類で決まります。下の「自分が対象か確かめる表」で、使っているサービスを探してください。
最近の不正アクセス一覧|2026年9〜10月の11件
9月11日から10月2日までに公表された主な不正アクセス・サイバー攻撃を、公表日順に並べました。件数や情報の種類は、各社の最新の発表(10月2日時点)にもとづきます。色のラベルは、漏れた情報の重さによる筆者の分類です。
| 公表日 | 組織・サービス | 何が起きた | 漏れた(可能性のある)情報 | 件数 |
|---|---|---|---|---|
| 9月11日 | 住所・電話 デジタル庁「ガバメントソリューションサービス(GSS)」 |
VPN機器の脆弱性を突いた侵入 | 府省庁の職員や業務に関わった事業者の氏名・メールアドレス・電話番号・住所など(一般の人は含まれない) | 約24.6万件 |
| 9月15日 | 住所・電話 ムラウチドットコム(通販) |
Webシステムの脆弱性を突いた不正アクセス(第2報で持ち出しを確認) | 氏名・住所・電話番号、一部の人はメールアドレス・生年月日・性別 | 7,716,811件 |
| 9月16日 | メール中心 Gyazo(画像共有、Helpfeel) |
画像アップロードサーバーの脆弱性を突いた不正アクセス | メールアドレス・パスワードのハッシュ値・登録日時など。第2報で削除済み画像のメタデータ約1.74億件も判明 | ユーザー約2,362万件(メール登録ありは約562万件)+画像メタデータ約4.9億件 |
| 9月25日〜29日 | 免許証まで タイムズカー(カーシェア、パーク24) |
Webシステムへの不正アクセス | 氏名・住所・生年月日・電話番号・メールアドレス・運転免許情報、運転免許証などの画像 | 約660万アカウント(うち本人確認書類の画像は約160万件) |
| 9月26日 | ランサムウェア 京王グループ(京王電鉄ほか) |
ランサムウェア攻撃によるシステム障害 | ホテルの予約受付停止、スーパー・百貨店のカード決済やポイントの障害など。鉄道の運行には影響なし | —(漏えいは発表時点で確認されず) |
| 9月26日・10月1日 | 免許証まで ニッポンレンタカー「NRアプリ」 |
会員情報ページへの不正アクセス(別々の手口で2回) | 氏名・電話番号・メールアドレス・予約情報、登録者は免許証番号・住所・生年月日とカード番号の下4桁・名義 | 41名+55名=96名 |
| 9月27日・10月1日 | メール中心 オズモール(スターツ出版) |
海外からの大量の不正アクセス | メールアドレス、一部の人は氏名と住所(都道府県まで) | 最大442,779名分(第1報は447,610名分) |
| 9月27日 | メール中心 東京メトロ「メトポ」(ポイント) |
メール配信停止中のアドレスを置くサーバーへの不正アクセス | メールアドレスのみ | 約59,000件 |
| 9月29日 | 住所・電話 セイコーマートアプリ |
アプリのサーバー経由で会員サーバーへ不正アクセス | 姓名・性別・生年月日・住所・電話番号・メールアドレス・クラブカードの入退会年月日 | 約57万アカウント |
| 9月29日・10月2日 | 住所・電話 ヤマト運輸「クロネコ代金後払いサービス」 |
サービスへの不正アクセス | 氏名・住所・電話番号・メールアドレスに加え、請求金額・債権残高・商品明細 | 調査中 |
| 9月30日・10月1日 | 住所・電話 佐川急便「お荷物問い合わせサービス」 |
Webサービスへの不正アクセス | 送り主・届け先の氏名・住所・電話番号、スマートクラブ登録者はメールアドレス・会員ID | 調査中(約100日分の送り主・届け先) |
「漏えいした」と確認された事案と、「漏えいした可能性がある」「閲覧された可能性がある」とされた事案が混在しています。件数は各社の公表値で、同じ人が複数のサービスで数えられている場合があります。
自分が対象か確かめる表|漏れた情報の種類で4つに分かれる
同じ「不正アクセス」でも、免許証の画像まで漏れたケースと、メールアドレスだけのケースでは、やるべきことがまったく違います。11件を漏れた情報の重さで4つに分け、それぞれの対策を並べました。
| 漏れた情報 | 該当する事案 | やること |
|---|---|---|
| 免許証まで免許証・本人確認書類まで | タイムズカー(約160万件で画像)、ニッポンレンタカー(登録者は免許証番号) | 他人があなたの名義でローンやカードを申し込む「なりすまし申し込み」に備えます。信用情報機関(JICC・CIC・全国銀行個人信用情報センター)への本人申告が有効です。 |
| 住所・電話住所・電話番号・生年月日 | ムラウチドットコム、セイコーマートアプリ、ヤマト運輸の後払い、佐川急便、デジタル庁GSS(職員など) | 名前入りの偽SMS・偽電話・郵便物に注意します。ヤマトの件は購入内容や請求金額まで含むため、未払いを装う請求は注文した通販サイトで確かめてから払います。 |
| メール中心メールアドレスが中心 | Gyazo、オズモール、東京メトロ「メトポ」 | 偽メールが届きやすくなります。Gyazoはパスワードのハッシュ値も含むため、同じパスワードを他のサービスで使っていたら変更します。 |
| ランサムウェアランサムウェア(障害) | 京王グループ | 発表時点で情報漏えいは確認されていません。ホテル予約や店舗の決済・ポイントに障害が出ているため、利用前に各社のお知らせを確認します。 |
対象かどうかは「個別連絡」で分かることが多い
ヤマト運輸、デジタル庁、東京メトロ、Gyazo、タイムズカーなどは、対象者にメールなどで個別に連絡するとしています。ただし「個別連絡」を装う偽メールも考えられるため、連絡が来たらメール内のリンクではなく公式サイトのお知らせと照らし合わせてください。東京メトロは、案内は「メトロポイントクラブ事務局」から送り、外部サイトへの誘導はしないと明言しています。
特に影響が大きい5件の中身
タイムズカー|免許証画像など約160万件
パーク24は9月25日に第1報を出し、28日に約660万アカウント分の情報が取得されたこと、29日に運転免許証や公共料金の請求書などの画像が約160万件漏えいしたことを公表しました。退会した人も対象です。パスワードは復元できない形式で保管していたとし、クレジットカード情報は漏れていません。免許証画像と住所・生年月日がそろうと、名義を使ったローン申し込みのリスクがあるため、信用情報機関への本人申告が広がっています。
Gyazo|ユーザーデータ約2,362万件
画像共有サービスGyazoでは、9月11日に画像アップロードサーバーの脆弱性を突かれ、ユーザーに関するデータ約2,362万件と画像のメタデータ約4.9億件が流出しました。9月25日の第2報で、約2,362万件のうち約1,801万件(約76%)はメールアドレスを登録していない匿名ユーザーで、メール登録があるのは約562万件と精査されています。パスワードはハッシュ値(そのままでは読めない形)で、決済情報は含まれません。サービスは約9日間止まり、9月27日に再開しました。
ムラウチドットコム|7,716,811件
家電通販のムラウチドットコムは、7月に起きた不正アクセスのフォレンジック調査を終え、9月15日の第2報で7,716,811件の顧客情報が外部へ持ち出されたと確定させました。氏名・住所・電話番号のほか、一部の人はメールアドレス・生年月日・性別も含まれます。お届け先として登録した情報、クレジットカード情報、パスワードは含まれていません。
セイコーマートアプリ|約57万アカウント
北海道のコンビニ・セイコーマートは9月29日、アプリのサーバーを経由して会員情報のサーバーに不正アクセスされた可能性があると発表しました。9月24日夜に不正な退会処理が1件あったことがきっかけです。約57万アカウントの姓名・生年月日・住所・電話番号・メールアドレスなどが閲覧された可能性があります。カード情報は持っておらず、パスワードの漏えいの恐れはないとしています。
ヤマト運輸・佐川急便|宅配2社で相次ぐ
ヤマト運輸は通販の後払い決済「クロネコ代金後払いサービス」で、利用者の氏名・住所に加えて請求金額・商品明細まで漏えいした可能性があると10月2日に発表しました。佐川急便は「お荷物問い合わせサービス」への不正アクセスで、約100日分の送り主・届け先の氏名・住所・電話番号が流出した可能性があります。2社の件の詳細と見分け方はヤマト運輸の不正アクセスで何が漏れた?佐川急便との違いと対策にまとめています。
11件から見える3つの傾向
1. 9月末の6日間に8件が集中
11件のうち8件は、9月25日〜30日の6日間に最初の公表がありました。タイムズカー(25日)、京王グループとニッポンレンタカー(26日)、オズモールと東京メトロ(27日)、セイコーマートとヤマト運輸(29日)、佐川急便(30日)です。各社の発表で、これらの事案どうしの関連は示されていません。
2. カード番号はどこからも漏れていない
11件のうち9件は、カード情報が「含まれない」か「もともと保有していない」と発表しています。残る2件は、情報漏えいが確認されていない京王グループと、カード番号の下4桁と名義人名にとどまるニッポンレンタカーです。各社ともカード情報を「別のシステムで管理」「外部の決済会社を利用」「もともと保有していない」などと説明しています。つまり今回の一連の事案で警戒すべきは、カードの不正利用よりも、漏れた個人情報を使った詐欺です。
3. 原因が公表された3件はすべて「脆弱性」
原因を具体的に公表したデジタル庁(VPN機器の脆弱性)、ムラウチドットコム(Webシステムの脆弱性)、Gyazo(画像アップロードサーバーの脆弱性)は、いずれもシステムの弱点(脆弱性)を突かれたものでした。そのほかの事案は、10月2日時点で侵入経路が調査中か、詳しく公表されていません。デジタル庁の件は6月25日に検知し、公表は9月11日。ムラウチドットコムも7月の発生から件数の確定まで約2か月かかっており、不正アクセスは発覚から全容がわかるまで時間がかかることも共通しています。
不正アクセスの被害を広げないために今すぐやること
- 1. メッセージ内のリンクから入力しない
運送会社・コンビニ・通販・鉄道会社を名乗る連絡でも、URLは押さずに公式アプリやブックマークから確かめます。各社とも、パスワードやカード情報をメール・SMS・電話で聞くことはないとしています。 - 2. 使い回しのパスワードを変える
Gyazoやタイムズカーのようにパスワードのハッシュ値が対象になった事案もあります。同じパスワードを他のサービスで使っていれば、そちらを優先して変えます。 - 3. 免許証が漏れた人は本人申告
タイムズカーで本人確認書類が漏れた人は、信用情報機関に「名義が悪用されるおそれ」を登録できます。手順と費用はタイムズカー免許証流出で何をすべき?JICC本人申告のやり方と費用で解説しています。 - 4. 請求・返金の連絡は「自分で」確かめる
未払いや返金の案内が来ても、注文した通販サイトのマイページや手元の払込票で確認してから対応します。 - 5. カードの利用明細をときどき見る
今回カード番号は漏れていませんが、偽サイトに入力させる手口が続きます。身に覚えのない請求がないか、明細アプリで確かめる習慣をつけておくと安心です。
「対象者への補償」をうたう連絡にも注意
大きな漏えいのあとは、「お詫びの返金」「補償金の受け取り」をうたって口座番号やカード番号を入力させる偽メールが出回りがちです。補償などの案内は、必ず各社の公式サイトに掲載された内容と照らし合わせてください。
最近の不正アクセスについてよくある質問
Q. 最近の不正アクセスにはどんなものがありますか?
A. 2026年9月11日〜10月2日には、デジタル庁のGSS、ムラウチドットコム、Gyazo、タイムズカー、京王グループ(ランサムウェア)、ニッポンレンタカー、オズモール、東京メトロ「メトポ」、セイコーマートアプリ、ヤマト運輸の後払いサービス、佐川急便の荷物問い合わせサービスで、不正アクセスやサイバー攻撃が公表されました。
Q. いちばん規模が大きいのはどれですか?
A. 件数ではGyazoのユーザーデータ約2,362万件が最大ですが、約76%はメールアドレスを登録していない匿名ユーザーです。個人情報の件数ではムラウチドットコムの7,716,811件、タイムズカーの約660万アカウントが続きます。漏れた情報の重さでは、運転免許証の画像まで約160万件漏れたタイムズカーが最も深刻です。
Q. クレジットカードは止めたほうがいいですか?
A. 11件のうち、カード番号そのものが漏れた事案はありません。ニッポンレンタカーは下4桁と名義人名のみです。ただし偽メールから偽サイトに誘導してカード番号を入力させる手口が考えられるため、メッセージ内のリンクからカード情報を入力しないでください。
Q. 自分が対象かどうかはどうすればわかりますか?
A. 多くの会社が、対象者にメールなどで個別に連絡するとしています。連絡が来た場合は、メール内のリンクではなく各社の公式サイトのお知らせと照らし合わせてください。佐川急便のように件数が調査中の会社もあり、専用の問い合わせ窓口を設けています。
Q. 京王のランサムウェアでは個人情報は漏れましたか?
A. 京王電鉄は9月26日の発表で、情報漏えいの事実は確認できていないとし、顧客情報などの流出を含めて調査中としています。鉄道の運行には影響がなく、ホテルの予約受付や店舗のカード決済・ポイントなどに障害が出ました。
Q. 不正アクセスの被害を防ぐために個人でできることは?
A. メッセージ内のリンクから個人情報を入力しないこと、パスワードを使い回さず漏えいしたサービスと同じパスワードを変えること、免許証の画像が漏れた場合は信用情報機関に本人申告をすること、請求や返金の連絡は自分で公式サイトを開いて確かめることが基本です。
あわせて読みたい
出典・参考資料
- デジタル庁:ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について(2026年9月11日)
- ムラウチドットコム:弊社における不正アクセスによるお客様情報漏えいに関するお詫びとご報告(第二報・2026年9月15日)
- Helpfeel:「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び(2026年9月16日)/同 第二報(9月25日)
- パーク24:タイムズカーWebサイトへの不正アクセス 第2報(9月28日)/第3報(9月29日)
- 京王電鉄:ランサムウェア攻撃によるシステム障害に関するお知らせとお詫び(2026年9月26日)
- ニッポンレンタカーサービス:NRアプリへの不正アクセスについて(9月26日)/続報(10月1日)
- スターツ出版:オズモールへの不正アクセスについて(9月27日)/続報(10月1日)
- 東京地下鉄:メトポ会員向けサービスにおける不正アクセス事案の発生について(PDF)(2026年9月27日)
- セイコーマート:公式Xでのお知らせ(2026年9月29日)/INTERNET Watch:セイコーマート、不正アクセスで約57万アカウントの会員情報漏えいの可能性
- ヤマトホールディングス:【第2報】「クロネコ代金後払いサービス」への不正アクセスの発生について(2026年10月2日)
- 佐川急便:個人情報流出の可能性について(第2報)(2026年10月1日)
- piyolog:ランサムウェア攻撃による京王電鉄グループのシステム障害についてまとめてみた(2026年9月30日)
内容は2026年10月2日時点の各社の発表にもとづきます。件数・範囲は調査中のものがあり、今後の発表で変わる可能性があります。4つの分類、件数の合計(Gyazoはメールアドレス登録ありの約562万件で計算、件数未公表のヤマト運輸・佐川急便と京王グループは含まない)、傾向の整理は筆者によるものです。アイキャッチ背景:D Coetzee「UPS Power Management Module, iDataPlex racks with network cabling in NERSC data center (2).jpg」(Wikimedia Commons、CC0)をトリミング・明るさ調整・文字入れ。


コメント