はじめに
対象読者: 漏えいのニュースを見るたびに「で、自分は何をすればいいのか」が分からないまま流している人
2026年9月の後半、タイムズカー・デジタル庁・セイコーマート・東京メトロ・京王電鉄の公表が数日のうちに重なりました。最初は「メディアが騒いで表面化しただけでは」と思っていたのですが、数字を追ってみると、見えるようになった分と本当に増えた分が混ざっていました。どちらなのかで利用者がやるべきことも変わるので、まず数えてから対策を絞ります。
この記事では、企業側の対策(脆弱性管理や委託先管理)と、個別事案の原因の深掘りは扱いません。利用者の側に立って書きます。
参考文献
数字はすべて以下の一次情報と、それを報じた記事から取っています。執筆時点(2026年10月5日)の公開情報で、9月の事案の多くはまだ調査中です。
本当に増えているのか
まず「増えた」と言うときに何の数字を見ているのかを分けます。よく引かれるのは、個人情報保護委員会(個人情報保護法を所管する国の機関)への漏えい報告の件数です。民間事業者からの報告は、2022年度 7,685件、2023年度 12,120件、2024年度 19,056件と、2年で2.5倍になりました。2025年度は17,139件で、初めて前年度を下回りました(約10%減)。
一方で、東京商工リサーチが集計している上場企業とその子会社の事故件数は、2024年 189件、2025年 180件とほぼ横ばいです。それなのに漏えいした人数は、2024年の約1,586万人分から2025年は約3,063万人分へと倍増しました。100万人を超える大型事故が2件から6件に増えています。
攻撃側の数字も見ておきます。警察庁への報告は義務ではなく、被害企業の任意なので、制度の変更で跳ねる理由がありません。その警察庁の集計で、2026年上半期のランサムウェア被害報告は123件、統計を取り始めた2020年下半期以降で半期として最多でした。脆弱性を探す不審なアクセスは1日・1IPアドレスあたり13,687件で、前年同期比50.7%増です。
つまり「報告件数」と「上場企業の事故件数」は違う動きをしていて、「人数」と「探索の量」は明確に増えています。
「見えるようになった分」と「増えた分」を分ける
報告件数が2年で2.5倍になった背景として大きいのは、2022年4月に施行された改正個人情報保護法です。公開統計だけでは因果の大きさまでは測れませんが、タイミングは一致しています。それまで努力義務だった委員会への報告と本人への通知が、一定の条件を満たす漏えいについて義務になりました。報告されていなかった事案が数字に乗っただけで、攻撃が2.5倍になったわけではありません。上場企業は義務化の前から開示する習慣があったので、件数が伸びていないのはそのためだと読めます。
もう1つ、「相次いでいる」ように見える仕組みがあります。複数の企業が同じ基盤を使っていると、1件の侵害が利用企業ごとの公表に分裂します。2026年6月のKDDIの例では、第三者製ソフトウェアの脆弱性を突かれた1つのメール基盤から、6社がそれぞれ公表しました。
同じ形は2026年上半期に何度も起きていて、不動産業向けクラウドの侵害で67組織、システムベンダーのランサムウェア被害で25組織が公表しています。ニュースの本数は、侵害の件数より常に多くなります。
ここまでが「見えるようになった分」です。これを差し引いても、人数の倍増とランサムウェアの半期最多は残ります。
攻撃はどこから入っているか
次に原因です。利用者の対策を考えるには、攻撃がどこから入って、どこで利用者に届くのかを知る必要があります。
入口は企業側の「インターネットに面した資産」に集中しています。警察庁の集計では、ランサムウェアの侵入経路の5割超がVPN機器です。2026年9月に原因が公表された10件を見ても、6件はVPN・ログイン画面・アップロード機能が起点でした。デジタル庁の約24.6万件もVPN機器の脆弱性です。世界の集計でも同じで、Verizonの2026年版 Data Breach Investigations Report では、初期侵入の経路として脆弱性の悪用が31%と、前年の20%から跳ねて最多になりました。
この段は、利用者には手が届きません。VPN機器にパッチを当てるのは企業の仕事で、利用者が選べるのは「どこに預けるか」までです。
漏れた後に効いてくるのは認証情報の流通
利用者に直結するのは、漏れた後の段です。盗まれたIDとパスワードは、そのまま売買されて別のサイトへのログイン試行(リスト型攻撃)に使われます。1社から漏れたパスワードが、同じパスワードを使っている他のサービスで次々に通る、という波及です。
端末からIDやパスワードを抜くマルウェアをインフォスティーラーと呼びます。これが集めたログが、侵入口を売る仲介者を経由して攻撃者に渡ります。Verizonの報告書によると、ランサムウェア被害を受けた組織の73%で、攻撃の前1年以内にインフォスティーラー感染か認証情報の漏えいが確認されており、そのうち50%は攻撃の95日以内に起きていました。以前「なぜAPIキーは流出するのか」で開発者側の流出経路を整理しましたが、利用者のパスワードも同じ市場に流れています。
KDDIの例で漏れたのは、メールアドレスとそのパスワードそのものでした。この組み合わせを他のサービスでも使っていたら、漏えいしたのは1社でも、危ないアカウントは1社分では済みません。
漏れる量を決めているのは企業の保持量
もう1つ、利用者に関係する段があります。何件漏れるかは、攻撃の強さではなく、企業がどれだけ持っていたかで決まります。
タイムズカーの約660万件には、退会済みの会員と入会未完了の人が含まれ、運転免許証などの本人確認書類の画像が約160万件ありました。公表資料によると、氏名・住所・生年月日は税法等に基づいて7年間、免許証の情報と画像はなりすまし対策と問い合わせ対応のために7年間保管していたとのことです。退会しても、7年はそのサービスの漏えいリスクを負い続けることになります。
免許証の画像は、パスワードと違って「変更」ができません。漏れたら漏れたままです。ここは、どこに出すかを選ぶ段階でしか守れません。
利用者が切れる段はどこか
ここまでを1枚にまとめます。入口から公表までの連鎖のうち、灰色は企業側の領域で、青が利用者の行動で結果が変わる段です。
企業側に任せるしかない段を気にしても仕方がないので、以下の対策は青の2段と、公表後の初動に絞ります。優先順に4つです。
対策1 パスワードの使い回しをやめる
効き目が一番大きいのがこれです。リスト型攻撃を成立させる最大の条件は「漏れたパスワードが他でも使われていること」です。使い回しをやめた時点で、1社の漏えいはその1社の問題に戻ります。
現実的な手段はパスワードマネージャーです。OSに内蔵のもの(iCloud キーチェーン、Google パスワードマネージャー)でも、専用のもの(1Password、Bitwarden など)でも構いません。サービスごとに別の長いパスワードを生成して、自分では覚えないのが前提です。
自分のメールアドレスが既知の漏えいデータに含まれていたかは、Have I Been Pwned で確認できます。分かるのは「どの漏えいに含まれていたか」までで、いま使っているパスワードそのものが漏れているかは、別機能の Pwned Passwords で調べます。通知登録をしておけば、新しい漏えいに含まれたときにメールが届きます。企業の公表より先に漏えいデータが出回ることがあるので、通知は入れておく価値があります。
ここで1つ問いかけです。いま使っているサービスのうち、同じパスワードを使っているものが何個あるか、すぐに答えられますか。答えられないなら、まずマネージャーに全部入れて数えるところからです。
対策2 パスキーと多要素認証
使い回しをやめた次は、パスワードが漏れても単体では入れない状態にします。
多要素認証は、SMS より認証アプリ(TOTP)のほうが安全です。SMS は配送経路があるぶん、SIM の再発行や通信網の弱点を突かれる余地があります。この違いは「なぜSMS認証は弱いと言われるのか」に書きました。
対応しているサービスなら、パスキーに切り替えるのがいちばん強いです。パスキーではサービス側に登録されるのが公開鍵だけなので、サーバー側が侵害されても漏えいして困る秘密がそもそもありません(同期型のパスキーでは、秘密鍵は暗号化された状態で自分の端末間だけに同期されます)。登録したドメインでしか動かないので、偽サイトに入力させるフィッシングも仕組みの段階で防げます。ただしパスキーを追加してもパスワードでのログインが残るサービスがあるので、無効化できるかはサービスごとに確認が要ります。仕組みは「パスワードの時代が終わる理由」で図解しています。
優先するのは、メールアカウントと、他のサービスのログインに使っている ID プロバイダ(Google、Apple など)です。ここが取られると、パスワードの再設定メールごと持っていかれます。
対策3 渡す量を減らす
ここは「漏れた後に変更できないもの」を守る段です。
本人確認書類の画像は、出す先を減らします。マイナンバーカードの IC チップを読み取る公的個人認証に対応したサービスなら、免許証の画像を送らずに本人確認が済みます。
メールアドレスはサービスごとに分けると、漏えいの後が楽になります。iCloud の「メールを非公開」やエイリアスサービスを使えば、どのサービスから漏れたかが分かり、そのアドレスを無効にして便乗フィッシングをアドレスごと止められます。Gmail の + 付きアドレスも漏えい元の特定には使えますが、同じ受信箱に届く別名なので個別には無効化できず、フィルタで隔離するまでです。
使わなくなったサービスは退会し、データの消去を求めます。2022年の改正で、利用する必要がなくなったデータなどについて利用停止・消去を請求できる範囲が広がりました。タイムズカーのように法令を根拠に残るものは消えませんが、根拠のない項目まで残しておく理由は企業側にもありません。
対策4 通知が来たときの初動
最後に、それでも漏えい通知が届いたときの動きです。順番が大事です。
- そのサービスのパスワードを変える
- 同じパスワードを使っていた他のサービスを変える。メールと、他のログインに使っている Google や Apple のアカウントが含まれるなら最優先(対策1ができていれば、この手順は要らない)
- 通知のメールにあるリンクは踏まず、公式サイトを自分で開く。漏えい公表の直後は「再設定してください」を装った偽メールが必ず来る
- クレジットカード番号が含まれていたら、まずカード会社に連絡して利用停止・再発行の要否を確認する。あわせて利用通知をオンにして明細を見る
本人確認書類が含まれていた場合は、なりすましのローンやクレジットの申込への備えとして、信用情報機関(CIC・JICC・全国銀行個人信用情報センター)の本人申告制度を使えます。身分証を悪用される恐れがあることを登録しておくと、加盟会社の審査時にそのコメントが参照されます。ただし効くのは審査がある契約までで、預金口座の開設時には照会されないので、口座の不正開設が心配なら金融機関に直接相談するしかありません。免許証は再交付しても番号の本体は変わらず(紛失などの再交付では末尾の記号だけ変わる)、漏れた画像の悪用リスクは消えないので、ここは長めに警戒が続きます。
利用者にはできないこと、そしてまとめ
正直に書いておくと、できないことのほうが多いです。企業の脆弱性管理には手が届きません。補償は、日本では数百円分のポイント配布が相場で、個人で訴訟を起こすのは割に合いません。一度漏れた画像や生年月日は取り消せません。
だからこそ、数えてみて分かったのは、利用者がやれることの大半は「漏れる前」に済ませる類のものだということでした。使い回しをやめる、パスキーにする、画像を出す先を減らす。どれも漏えいが起きてからでは遅く、起きる前なら地味な作業で済みます。
9月の公表ラッシュを見て、自分は「報告件数が増えた」と「攻撃が増えた」を区別せずに読んでいました。分けてみると、利用者が気にすべきなのは件数ではなく、自分のパスワードが何社に跨っているかと、変更できない情報を何社に預けているか、の2つでした。もし自分のアカウントの棚卸しをしてみたら、何社分のパスワードが同じだったか教えてください。


