※AIを使用してまとめた記事になります。苦手な方は引き返してください。
最近、情報漏洩ニュースが多くてビビりまくっているエンジニアです。
2026年1月〜10月6日に公表された、国内外の大規模な情報漏洩を公表日順にまとめました。事案ごとに件数・内容・出典を載せ、最後に原因別の傾向を整理しています。
報道と各社の発表をもとに、2026年10月6日時点の情報でまとめています。件数や原因は続報で変わることがあるため、最新の状況は各社の発表を確認してください。
掲載の基準
- 国内:おおむね10万件以上
- 海外:おおむね250万件以上
- 件数が少なくても、業務停止などで影響が大きかった事案は載せています
- 公表日は、最初に公表・報道された日です。月までしか分からない事案は、その月の最後に置いています
概要
- 掲載は62件(国内33件・海外29件)
- 国内で規模が大きいのは Gyazo(約2,362万件)、KDDI(メールアドレス約1,223万人分)、九州電力送配電(最大1,090万口)、焼肉きんぐ(約1,079万件)
- 海外で最大は Instructure「Canvas」の約2.75億人ですが、これは攻撃者の主張です。企業・当局が確認した中では、韓国 TVING の3,954万アカウントが最大です
- 国内では9月下旬〜10月初めに公表が集中しました(タイムズカー、ヤマト運輸、佐川急便、焼肉きんぐ、大阪公立大学、ミスターマックスなど)
件数の表記
件数の後ろの[ ]は、その数字の確度を表しています。
| 表記 | 意味 |
|---|---|
| [確認] | 企業・当局が流出を確認した数 |
| [可能性] | 流出の可能性があるとして公表された数 |
| [公表値] | 企業が公表した数。確定か可能性かは明示されていない |
| [HIBP] | 漏洩照会サイト Have I Been Pwned が検証した件数 |
| [主張] | 攻撃者が主張しているだけで、検証されていない数 |
公表日順の一覧
1月(3件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 1月21日頃 | Under Armour【米国】 | 7,270万件[HIBP] | ランサムウェア集団 Everest が犯行を主張(侵入は2025年11月)。顧客データがハッキングフォーラムで公開された。メール、氏名、生年月日、購入履歴など。 | TechCrunch / HIBP |
| 1月30日 | メキシコ政府25機関【メキシコ】 | 3,600万人[主張] | ハクティビスト集団が25機関から2.3TBを盗んだと主張。氏名、住所、医療登録情報など。政府は「古いデータの再利用」と過小評価している。 | Dark Reading |
| 1月 | Panera Bread【米国】 | 510万件[HIBP](攻撃者の主張は1,400万件) | 飲食チェーン。Microsoft Entra のシングルサインオンを突破され、760MBが公開された。流出したのは連絡先情報のみ。 | HIBP |
2月(5件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 2月12日 | Odido(通信)【オランダ】 | 620万件[確認] | ShinyHunters が電話で社員をだまして(vishing)顧客管理システムに侵入した。銀行口座番号や旅券・運転免許の番号も流出し、刑事捜査に発展。 | BleepingComputer |
| 2月18日 | 東海大学 | 最大19万3,118人[確認] | 業務委託先がランサムウェアの被害に遭った(攻撃は2025年11月)。委託先がルールに反してデータを社内に持ち帰っていた。学籍番号や学内システムのID・パスワードも流出。 | ITmedia |
| 2月26日頃 | ManoMano(DIY通販)【フランス他】 | 約3,800万件[確認] | 顧客サポートの委託先が侵害され、Zendesk 経由で流出した。フランス、ドイツ、イタリア、スペイン、英国の顧客の氏名、メール、電話番号、問い合わせ履歴。 | BleepingComputer |
| 2月 | CarGurus(中古車サイト)【米国】 | 1,250万件[HIBP] | ShinyHunters の vishing で侵入され、恐喝に失敗した後にデータが公開された。自動車ローンの事前審査データなど。集団訴訟が複数起きている。 | SecurityWeek |
| 2月 | あなぶきハウジングサービス | 20万7,773件[確認](5月の第6報で確定) | ランサムウェア。マンション管理の顧客と香川県営住宅の入居者の情報で、口座情報も含む。闇サイトへの掲載も確認された。 | 日本経済新聞 |
3月(1件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 3月下旬 | メディカ出版 | 約64.1万人[公表値](当初は77.2万件) | 医療系出版社がランサムウェアの被害に遭った。正規のアカウント情報で侵入され、受注・発送業務が止まり、委託元の学会や大学にも影響した。 | ScanNetSecurity / メディカ出版 |
4月(6件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 4月上旬 | YCC情報システム(山形の自治体などの委託先) | 70万件超[可能性](5月の第五報で「漏えいの痕跡は確認されず」) | ランサムウェアによるサプライチェーン被害(攻撃は4月2日)。山形市、山形県、山形大学などに波及し、マイナンバーを含む人事給与情報も対象になった。 | INTERNET Watch / 日経クロステック |
| 4月中旬 | McGraw Hill(教育出版)【米国】 | 1,350万件[HIBP](攻撃者の主張は4,500万件) | Salesforce の設定不備を ShinyHunters に突かれ、100GBが公開された。氏名、住所、電話番号。SSNや成績は含まない。 | The Register |
| 4月20日 | ANTS(フランス政府・身分証発行機関)【フランス】 | 1,170万件[確認] | 身分証、旅券、運転免許を発行する機関。他人のデータを見られる欠陥(IDOR)を突かれたと報じられ、15歳の容疑者が拘束された。氏名、住所、生年月日など。 | BleepingComputer |
| 4月22日頃 | 損保大手3社(東京海上日動・三井住友海上・あいおいニッセイ同和) | 延べ約2万人分[確認] | 【内部不正】トヨタへ出向していた社員が、トヨタ社内の情報を無断で持ち出していた。 | NHK |
| 4月23日 | 2りんかんイエローハット | 約310万〜318万人[確認](当初は最大345万人。最終値は報道で異なる) | 会員サーバーとアプリへの不正アクセス(4月20日検知)。氏名、住所、生年月日、アプリのID・パスワード、車台番号などの車両情報。 | ITmedia / ScanNetSecurity |
| 4月 | ADT(ホームセキュリティ)【米国】 | 550万件[HIBP](攻撃者の主張は1,000万件) | vishing で Okta のシングルサインオンを奪われ、Salesforce から流出した。一部は生年月日とSSN下4桁を含む。集団訴訟が起きている。 | BleepingComputer |
5月(3件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 5月1日頃 | Instructure「Canvas」(学習管理システム)【米国】 | 約2.75億人[主張](約9,000校。会社は件数を公表していない) | ShinyHunters が無料教員アカウントの XSS 脆弱性から管理者権限を奪った。各校のログイン画面を改ざんして身代金を要求し、試験期間中にサービスが止まった。会社が認めた範囲は氏名、メール、学生ID、メッセージ。 | Bitdefender / Wikipedia |
| 5月23日 | Charter Communications(通信)【米国】 | 約490万件[確認](攻撃者の主張は4,200万件(重複が多い)) | vishing で Microsoft Entra を奪われ、Salesforce から流出した。身代金を拒否した後にデータが公開された。 | BleepingComputer |
| 5月 | Carnival(クルーズ)【米国】 | 約600万人[確認](5,995,277人) | 従業員へのソーシャルエンジニアリング(ShinyHunters が関与)。旅券番号、運転免許証番号、生年月日。24か月分のクレジットモニタリングを提供。 | Malwarebytes |
6月(8件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 6月1日 | TVING(動画配信、CJ ENM系)【韓国】 | 3,954万アカウント[確認](9月3日の政府調査で確定(当初推計1,953万人)) | 開発者のアクセスキーを盗まれ、会員データベースに侵入された。2024年の診断で指摘された脆弱性を放置していた。ID、氏名、パスワード、返金用口座など70項目。補償は総額2,000億ウォン超。 | The Korea Times / The Elec |
| 6月2日 | DentaQuest(歯科保険)【米国】 | 2,300万人超[確認](当初は1,500万人) | ShinyHunters が234GBを公開。SSN、Medicaid・Medicare の番号、診療情報。2026年に報告された米国の医療データ侵害で最大。 | HIPAA Journal |
| 6月8日 | 九州電力送配電 | 最大1,090万口[可能性] | サイバー攻撃ではなく、顧客情報を入れた外部SSDの紛失。暗号化もパスワード保護もしておらず、施錠していないキャビネットに保管していた。氏名、住所、電話番号、電力使用量が対象で、新電力の契約者も含む。 | 日本経済新聞 / 日経クロステック |
| 6月12日 | Madison Square Garden Sports【米国】 | 約1,000万件[HIBP](攻撃者の主張は2,600万件) | ShinyHunters が46GBを公開。顔認識による監視記録や内部の脅威評価も含む。 | HIBP |
| 6月14日 | Sysco(食品卸)【米国】 | 269万件[HIBP](攻撃者の主張は6,100万件) | ランサムウェア集団 Qilin の脅迫に続き、Salesforce のデータを ShinyHunters が公開した。 | Cybernews |
| 6月23日 | KDDI(ISP向けメールシステム) | 約1,223万人分[確認](メールアドレス。パスワードは約762万人分。当初は最大1,422万件) | 他社製ソフトの未知の脆弱性を突かれた(不正アクセスは5月16日から)。ニフティ、BIGLOBE、JCOMなどISP6社の利用者が対象で、メール本文が流出したおそれもある。7月6日に漏えいを確認。 | 日経クロステック / ケータイ Watch |
| 6月30日 | アフラック生命保険 | 約438万人[確認](ほかに代理店約4万店) | 契約者向けサイトに6月15日〜25日の間、複数回の不正アクセス。氏名、住所、証券番号、保障内容。約23万人は保険料の振替口座情報も流出。 | ITmedia / 日本経済新聞 |
| 6月 | Klue(競合分析SaaS)【カナダ】 | 195組織[確認](人数は未公表) | 使われていなかった認証情報から OAuth トークンを盗まれ、連携先195組織の Salesforce に被害が広がった。LastPass、HackerOne、Jamf などが被害を認めている。 | Huntress |
7月(8件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 7月2日 | AdaptHealth(在宅医療機器)【米国】 | 約412万人[確認](9月に件数が判明) | 委託先の利用者セッションをソーシャルエンジニアリングで奪われた(ShinyHunters が犯行を主張)。氏名、連絡先、保険情報、健康情報。最初は7月に米証券取引委員会(SEC)への届出で公表した。 | HIPAA Journal / BleepingComputer |
| 7月8日頃 | AssuranceAmerica(自動車保険)【米国】 | 690万人[確認] | 従業員が狙われて認証情報を奪われた。運転免許証番号と保険契約・請求データ。 | TechCrunch |
| 7月11日 | 日本交通 | 件数非公表 | 【業務停止】マルウェア感染で、電話によるタクシー配車とハイヤー予約が止まった。攻撃グループは2.9TBを持ち出したと主張し、会社は流出が疑われる情報をネット上で確認したと公表。 | ITmedia |
| 7月13日 | ニチレイ | 53,866件[確認](攻撃者は約20万件超を公開と報道) | 【業務停止】ランサムウェア(RansomHouse が犯行声明)。冷蔵倉庫の入出庫と冷凍食品の出荷が止まった。 | piyolog / @IT |
| 7月21日頃 | Suno(AI音楽)【米国】 | 5,530万件[HIBP](会社は侵害を確認していない) | 2025年11月に侵入され、ソースコードとユーザーデータを盗まれた。カード番号の一部を含む決済記録数万件も流出。 | SecurityWeek / The Register |
| 7月24日 | ムラウチドットコム | 771万6,811件[確認](9月15日の第二報で確定) | ECサイトのWebシステムの脆弱性を突かれた。氏名、住所、電話番号、メール、生年月日、性別。カード情報とパスワードは含まない。 | INTERNET Watch / Security NEXT |
| 7月 | Exact Sciences(がん検査、Abbott傘下)【米国】 | 1,090万件[HIBP](攻撃者の主張は3,000万行超) | ShinyHunters の vishing で侵入され、Abbott が支払いを拒否したためデータが公開された。患者の健康情報と生年月日。 | HIBP |
| 7月 | Paidwork(ギグワークアプリ)【海外】 | 2,330万件[HIBP](3月に流出、7月に HIBP へ登録) | 11GBのデータベースが流出した。パスワードハッシュ、生年月日、銀行口座番号、取引記録。 | SecurityWeek |
8月(6件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 8月1日 | Eストアー「ショップサーブ」 | 885万3,839件[確認](重複を含む) | ECサイト構築サービスのサーバーで不正なプログラムを実行され、5月21日〜8月1日にデータを外部へ送信されていた。購入者の氏名、住所とカード情報の一部(番号の先頭6桁・下4桁、有効期限、名義)、店舗の管理画面ID・パスワードや振込先口座。利用する多数の店舗に影響した。 | ネットショップ担当者フォーラム / piyolog |
| 8月17日 | さくらインターネット | 136万563アカウント[可能性](閲覧・取得の可能性) | 当初は「583件の不正ログイン」と公表したが、2日後に136万件規模へ拡大した。9月10日の調査完了報告で、侵入が約3年前にさかのぼり、初期パスワードを平文で保存していたことが分かった。 | 日本経済新聞 / @IT |
| 8月18日 | VOISING(「いれいす」の所属事務所) | 最大約17万人[確認](一部データの外部公開を確認) | BIツールの既知の脆弱性を突かれた。氏名、住所、電話番号、購買履歴、応援しているタレントの情報など。 | GATE02 |
| 8月27日 | Manchester Airports Group【英国】 | 870万件[確認] | マンチェスターなど3空港の駐車場、ラウンジ、Wi-Fi の登録情報(メール、電話番号、車両ナンバー)。決済情報は含まない。身代金要求は拒否した。 | The Record |
| 8月28日 | イエローハット(WEB作業予約システム) | 最大180万1,499人[可能性] | 不正アクセス(8月18日検知)。氏名、電話番号、メール、会員番号。同じグループで今年2件目の大規模な事案。 | ITmedia / 日本経済新聞 |
| 8月31日 | McKesson(医薬品卸)【米国】 | 640万件[主張](盗まれたデータ内のユニークメール数。攻撃者の主張は2.84億行) | vishing で Okta のシングルサインオンを奪われ、Salesforce と Snowflake から約1TBが流出したとされる。5,500万ドル超の身代金を要求された。 | HIPAA Journal / Cybernews |
9月(13件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 9月4日 | IDScan.net(本人確認サービス)【米国】 | 1,300万人[確認](闇市場では免許証1.53億件超と宣伝) | クラウド基盤への不正アクセス。米国とカナダの運転免許証データが犯罪マーケットで売られており、FBIが捜査している。 | TechCrunch / Krebs on Security |
| 9月7日 | Condé Nast(Vogue・WIRED などの出版社)【米国】 | 3,280万件[主張](会社は未確認) | ロシア語圏の犯罪フォーラムで、約3,280万件のユーザーデータが1万5,000ドルで売りに出された。メール、氏名、電話番号、生年月日、住所。2025年12月に WIRED の購読者約230万件が公開された件の残りとみられる。 | Security Affairs / Cybernews |
| 9月11日 | デジタル庁「ガバメントソリューションサービス」 | 約24.6万件[可能性](職員など約18.9万件、事業者など約5.7万件) | 政府の共通業務基盤が、VPNの既知の脆弱性を突かれた。一般国民の情報とマイナンバーは含まない。 | ITmedia / piyolog |
| 9月15日 | LEAN BODY(オンラインフィットネス) | 約44万アカウント[確認](退会者を含む) | 社内のデータ分析に使っていたツール「Metabase」の脆弱性を突かれ、8月末〜9月にデータベースから顧客情報を取得された。メールアドレス、ユーザー名、フィットネス関連の情報、暗号化されたパスワードなど。 | ScanNetSecurity |
| 9月16日 | Helpfeel「Gyazo」 | 約2,362万件[確認](ユーザーデータ。ほかに画像メタデータ約4.9億件) | 画像アップロードサーバーの脆弱性を突かれ、任意のコマンドを実行された(9月11日)。メール、パスワードハッシュ、各種ID、X連携トークンなど。9月27日にサービスを再開した。 | Helpfeel / ITmedia / piyolog |
| 9月18日 | 米国防総省 DMDC(国防人事データセンター)【米国】 | 約305万人[確認](うち死亡者約29万人) | ファイル共有システムの脆弱性を突かれ、2025年10月〜2026年7月にかけて不正アクセスが続いた。暗号化されていないSSNや軍歴情報。 | Federal News Network / TechCrunch |
| 9月22日 | FBI(米連邦捜査局)【米国】 | 件数不明[主張](2〜3TBを盗んだと主張。サンプルは5,000件) | ShinyHunters が、FBI の採用サイト経由で Oracle PeopleSoft の未知の脆弱性を突き、捜査官や応募者のデータを盗んだと主張した。FBI は捜査中と発表。その後グループは「公開しない」と表明し、メンバーとされる人物がヨルダンで拘束されたと報じられている。 | TechCrunch / BleepingComputer |
| 9月26日 | 京王電鉄グループ | 調査中 | 【業務停止】ランサムウェア。京王ストアの決済、京王プラザホテル、バスの定期券販売に障害が出た。鉄道の運行には影響していない。 | piyolog / BleepingComputer |
| 9月27日 | スターツ出版「オズモール」 | 最大44万2,779人[可能性](10月1日の第2報で精査(初報は44万7,610人)) | 海外からの大量の不正アクセス(9月26日検知)で、サイトを一時閉鎖した。メールアドレスに加え、一部の会員は氏名と都道府県も対象。原因となった脆弱性は対策済み。 | ITmedia / ScanNetSecurity |
| 9月28日 | パーク24「タイムズカー」 | 最大約660万アカウント[確認](うち本人確認書類の画像 約160万件(免許証・学生証・公共料金の請求書など)) | カーシェアの会員システムへの不正アクセス(9月25日検知)。退会者や法人会員も対象。氏名、住所、生年月日、免許情報と書類の画像が流出し、なりすましや不正借入への悪用が心配されている。10月1日時点で不正利用は確認されていないが、集団訴訟への参加希望は2,000人を超えた。侵入経路は未公表。 | タイムズカー(第3報) / 日本経済新聞 / ITmedia |
| 9月29日 | セコマ「セイコーマートアプリ」 | 57万2,022人[確認](9月30日の続報で閲覧を確認(会員の約49%)) | アプリのサーバーを経由して会員サーバーに不正アクセスされ、会員情報が第三者に閲覧された。不正な退会処理がきっかけで発覚した。パスワード、購買履歴、カード情報は含まない。 | NHK / ITmedia / セコマ |
| 9月29日 | ヤマト運輸「クロネコ代金後払いサービス」 | 件数未公表[可能性](調査中) | 【サービス停止】9月28日に不正アクセスを受け、サービスを停止した。10月2日の第2報で、利用者の氏名、住所、電話番号、メール、請求金額、商品明細などが流出した可能性を公表。カード情報とパスワードは含まない。宅急便は通常どおり。 | INTERNET Watch / piyolog |
| 9月30日 | 佐川急便「お荷物問い合わせサービス」 | 件数未公表[可能性](約100日分の荷物データが対象) | 【サービス停止】9月30日からさかのぼって約100日分の送り主・届け先の氏名、住所、電話番号と、「スマートクラブ」会員の情報が流出した可能性がある。荷物追跡など9つのWebサービスを停止した。集荷と配達は通常どおり。原因は調査中。 | 佐川急便 / INTERNET Watch / Security NEXT |
10月(9件)
| 公表日 | 企業・組織 | 件数 | 概要 | 出典 |
|---|---|---|---|---|
| 10月2日 | 第一生命保険(人事システム) | 約12万人[可能性](現役社員約5万人、退職者約7万人) | 人事システムへの不正アクセス(9月24日検知)。従業員番号、氏名、住所、電話番号、所属、職位など。顧客管理のシステムは別系統で、顧客情報への影響は確認されていない。 | ITmedia |
| 10月3日頃 | アバハウスインターナショナル | 件数未公表[可能性](全顧客が対象) | 9月27日深夜〜28日に会員・受注データベースへ不正アクセスされたとみられる。「注文内容と一致する不審な返金メールが届いた」という顧客の問い合わせで発覚した。会員ID、氏名、住所、生年月日、注文情報などが流出した可能性。 | ITmedia / FASHIONSNAP |
| 10月5日 | 物語コーポレーション「焼肉きんぐ」アプリ | 1,078万8,963件[確認](アプリ登録者のほぼ全員) | 公式アプリの会員管理システムへの不正アクセス(10月2日確認)。会員番号、氏名(アプリ登録名)、メールアドレス、電話番号が流出した。パスワード、生年月日、利用履歴、決済情報は含まない。 | 物語コーポレーション / 日本経済新聞 / ASCII |
| 10月5日 | GMOリサーチ&AI「infoQ」(アンケートサイト) | 最大94万8,498件[確認](会員全件の持ち出しを確認) | 使っていたソフトウェアの脆弱性を突かれた。氏名、住所、生年月日、電話番号、暗号化されたパスワードなど。ポイント611件・約287万円分が、本人の意思によらず Amazon ギフトコードへ交換された。 | GMOリサーチ&AI / ITmedia |
| 10月5日 | 大和証券(委託先経由) | 約22万件[可能性](うち個人を特定できるものは約11万人分) | 問い合わせ管理サービスを提供する委託先(スカラコミュニケーションズの子会社)のサーバーが不正アクセスを受けた。氏名、メール、口座番号など。大和証券本体への侵入や不正取引は確認されていない。四国銀行も同じ件で告知を出している。 | ITmedia / 日本経済新聞 |
| 10月5日 | i-plug「OfferBox」(新卒採用サービス) | 最大31万4,009人[可能性](理論上の最大値) | 攻撃ではなく設定の不備。利用企業向けページの通信データに学生の氏名とメールアドレスが含まれ、ブラウザの開発者ツールで見える状態だった(5月12日〜8月28日)。見られたのは利用企業に限られる。 | i-plug / ITmedia |
| 10月5日 | 大阪公立大学 | 少なくとも13万人[可能性](流出のおそれ) | 【業務停止】10月2日未明のシステム障害の原因がランサムウェアと判明した。仮想化基盤に侵入されて約500台のサーバーが止まり、バックアップの多くも暗号化された。氏名、住所、メールのほか学生証の写真も対象。10月8日まで全授業を休講。 | 共同通信(河北新報) / セキュリティ対策Lab |
| 10月5日 | デンマーク中央住民登録(CPR)【デンマーク】 | 約880万人[確認](登録者約1,100万人の約8割) | デンマークの民間企業に与えられていた正規のアクセス権を悪用され、9月中に大量の自動検索で個人番号(CPR番号)を割り出された。氏名、住所、CPR番号が流出し、国外転出者や死亡者も含む。アクセス権は取り消され、警察が捜査している。 | The Record / The Copenhagen Post |
| 10月6日 | ミスターマックス(アプリ・オンラインストア) | 最大173万5,154人[可能性] | 10月3日夕方にサーバーへの不審なアクセスを確認し、アプリとオンラインストアを停止した。氏名、メールアドレス、電話番号など。住所、カード情報、パスワードは含まない。 | ITmedia / 日本経済新聞 |
原因別のまとめ
62件を、公表されている主な原因で分けました。複数に当てはまる事案は、いちばん大きな要因のほうに入れています。
| 原因 | 件数 |
|---|---|
| ソフトウェアの脆弱性 | 11件 |
| ログインの乗っ取り(vishing・フィッシング) | 10件 |
| ランサムウェア | 8件 |
| 委託先・連携サービス経由 | 6件 |
| 設定ミス・紛失・内部不正 | 4件 |
| 鍵・パスワードの管理不備 | 2件 |
| 原因が公表されていない | 21件 |
目立った傾向は次の3つです。
- 海外は「社員をだましてログインを奪う」手口が最も多く、ほとんどに攻撃グループ ShinyHunters が関わっています
- 国内は脆弱性とランサムウェアが中心で、VPN や保守用アカウント、分析ツールが入口になる例が目立ちます
- 国内の大型事案の多くは「不正アクセス」とだけ公表していて、侵入経路は明らかになっていません
ソフトウェアの脆弱性(11件)
公開しているサーバーや製品の欠陥から侵入されるものです。修正が出ている既知の脆弱性を放置していた例と、修正前の未知の脆弱性(ゼロデイ)を突かれた例の両方があります。
- 国内:Gyazo(画像アップロードサーバー)、KDDI(他社製ソフトのゼロデイ)、ムラウチドットコム(Webシステム)、VOISING(BIツール)、LEAN BODY(分析ツール Metabase)、infoQ(利用ソフトウェア)、デジタル庁(VPN)
- 海外:Instructure(XSS)、ANTS(他人のデータを見られる欠陥)、米国防総省 DMDC(ファイル共有システム)、FBI(Oracle PeopleSoft。攻撃者の主張)
ログインの乗っ取り(10件)
電話やメールで社員をだまし、Okta や Microsoft Entra のシングルサインオンを奪う手口です。そのうえで Salesforce などのクラウドから顧客データをまとめて持ち出します。
- 海外:Odido、CarGurus、ADT、Charter、Carnival、AdaptHealth、Exact Sciences、McKesson、AssuranceAmerica、Panera Bread
ランサムウェア(8件)
VPN や保守用のアカウントから侵入し、データを盗んだうえでシステムを暗号化します。物流や配車、大学の授業などが止まり、件数以上に影響が大きくなります。
- 国内:大阪公立大学(約500台のサーバーが停止)、YCC情報システム(ネットワーク機器の管理者アカウント)、メディカ出版(正規アカウント)、ニチレイ、日本交通、京王電鉄グループ、あなぶきハウジングサービス
- 海外:Under Armour
委託先・連携サービス経由(6件)
自社ではなく、委託先やつながっている外部サービスが入口になるものです。1か所の被害が多くの企業や利用者に広がります。KDDI(ISP6社に波及)や YCC情報システム(複数の自治体に波及)も同じ構図です。
- 国内:Eストアー(利用する多数のECサイトに波及)、大和証券(問い合わせ管理の委託先)、東海大学(委託先がランサムウェア被害)
- 海外:デンマーク住民登録(民間企業のアクセス権を悪用)、ManoMano(サポート委託先から Zendesk 経由)、Klue(OAuth トークンから195組織に波及)
設定ミス・紛失・内部不正(4件)
外部からの攻撃ではなく、媒体の紛失、設定の誤り、社員による持ち出しです。九州電力送配電は、SSD 1台の紛失で最大1,090万口が対象になりました。
- 国内:九州電力送配電(暗号化していないSSDの紛失)、OfferBox(通信データに学生の情報が含まれていた)、損保大手3社(出向社員による持ち出し)
- 海外:McGraw Hill(Salesforce の設定不備)
鍵・パスワードの管理不備(2件)
アクセスキーやパスワードを安全に管理していなかったものです。診断で指摘されていたのに直していなかった例や、何年も侵入に気づかなかった例があります。
- 国内:さくらインターネット(初期パスワードを平文で保存。約3年前から侵入されていた)
- 海外:TVING(ソースコードにアクセスキーが含まれ、指摘後も放置)
原因が公表されていない(21件)
「不正アクセス」とだけ公表され、侵入経路が明らかになっていないものです。調査が続いている事案も含みます。
- 国内:焼肉きんぐ、タイムズカー、アフラック生命保険、2りんかん、ミスターマックス、イエローハット、セイコーマート、オズモール、第一生命保険、佐川急便、ヤマト運輸、アバハウス
- 海外:Condé Nast、IDScan.net、Manchester Airports Group、Suno、Paidwork、メキシコ政府、DentaQuest、Madison Square Garden Sports、Sysco
一覧に入れていないもの
露出・寄せ集めのデータ
特定の企業が侵害されたとは限らないため、一覧からは外しています。
- 中国の個人情報 Elasticsearch(1月発見):重複を除いて約63.8億件。所有者は不明です(SpyCloud)
- 認証情報データベース(6月発見):約240億件。情報窃取マルウェアのログを集めたものです(Cybernews)
- IDMerit(米、2月報道):約10億レコードが無防備なデータベースで公開状態でした。会社は自社データであることを否定しています
- Instagram(1月):1,750万件。APIのスクレイピング由来とみられ、Meta は侵害を否定しています
- SMS配信事業者由来とみられるデータ(10月):攻撃者は Airbnb、Uber、PayPal などの利用者5,400万件と主張しています。分析では1社のSMS配信事業者のデータで、各社の侵害ではないとみられます(Cybernews)
2025年以前の事案で、2026年に続報が出たもの
- Conduent(米):被害者数が6月に約6,222万人まで拡大しました(HIPAA Journal)
- Coupang(韓国):2025年11月公表の約3,370万アカウントの事案です。2026年6月11日に過去最高の課徴金6,249億ウォンが科されました(Al Jazeera)
- Canadian Tire(カナダ):2月に HIBP で3,830万件と判明しました
- SoundCloud:1月に HIBP で2,980万件として登録されました