0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

「2026年の大規模な情報漏洩まとめ(国内外62件・10月6日時点)」

0
Posted at

※AIを使用してまとめた記事になります。苦手な方は引き返してください。

最近、情報漏洩ニュースが多くてビビりまくっているエンジニアです。
2026年1月〜10月6日に公表された、国内外の大規模な情報漏洩を公表日順にまとめました。事案ごとに件数・内容・出典を載せ、最後に原因別の傾向を整理しています。

報道と各社の発表をもとに、2026年10月6日時点の情報でまとめています。件数や原因は続報で変わることがあるため、最新の状況は各社の発表を確認してください。

掲載の基準

  • 国内:おおむね10万件以上
  • 海外:おおむね250万件以上
  • 件数が少なくても、業務停止などで影響が大きかった事案は載せています
  • 公表日は、最初に公表・報道された日です。月までしか分からない事案は、その月の最後に置いています

概要

  • 掲載は62件(国内33件・海外29件)
  • 国内で規模が大きいのは Gyazo(約2,362万件)、KDDI(メールアドレス約1,223万人分)、九州電力送配電(最大1,090万口)、焼肉きんぐ(約1,079万件)
  • 海外で最大は Instructure「Canvas」の約2.75億人ですが、これは攻撃者の主張です。企業・当局が確認した中では、韓国 TVING の3,954万アカウントが最大です
  • 国内では9月下旬〜10月初めに公表が集中しました(タイムズカー、ヤマト運輸、佐川急便、焼肉きんぐ、大阪公立大学、ミスターマックスなど)

件数の表記

件数の後ろの[ ]は、その数字の確度を表しています。

表記 意味
[確認] 企業・当局が流出を確認した数
[可能性] 流出の可能性があるとして公表された数
[公表値] 企業が公表した数。確定か可能性かは明示されていない
[HIBP] 漏洩照会サイト Have I Been Pwned が検証した件数
[主張] 攻撃者が主張しているだけで、検証されていない数

公表日順の一覧

1月(3件)

公表日 企業・組織 件数 概要 出典
1月21日頃 Under Armour【米国】 7,270万件[HIBP] ランサムウェア集団 Everest が犯行を主張(侵入は2025年11月)。顧客データがハッキングフォーラムで公開された。メール、氏名、生年月日、購入履歴など。 TechCrunch / HIBP
1月30日 メキシコ政府25機関【メキシコ】 3,600万人[主張] ハクティビスト集団が25機関から2.3TBを盗んだと主張。氏名、住所、医療登録情報など。政府は「古いデータの再利用」と過小評価している。 Dark Reading
1月 Panera Bread【米国】 510万件[HIBP](攻撃者の主張は1,400万件) 飲食チェーン。Microsoft Entra のシングルサインオンを突破され、760MBが公開された。流出したのは連絡先情報のみ。 HIBP

2月(5件)

公表日 企業・組織 件数 概要 出典
2月12日 Odido(通信)【オランダ】 620万件[確認] ShinyHunters が電話で社員をだまして(vishing)顧客管理システムに侵入した。銀行口座番号や旅券・運転免許の番号も流出し、刑事捜査に発展。 BleepingComputer
2月18日 東海大学 最大19万3,118人[確認] 業務委託先がランサムウェアの被害に遭った(攻撃は2025年11月)。委託先がルールに反してデータを社内に持ち帰っていた。学籍番号や学内システムのID・パスワードも流出。 ITmedia
2月26日頃 ManoMano(DIY通販)【フランス他】 約3,800万件[確認] 顧客サポートの委託先が侵害され、Zendesk 経由で流出した。フランス、ドイツ、イタリア、スペイン、英国の顧客の氏名、メール、電話番号、問い合わせ履歴。 BleepingComputer
2月 CarGurus(中古車サイト)【米国】 1,250万件[HIBP] ShinyHunters の vishing で侵入され、恐喝に失敗した後にデータが公開された。自動車ローンの事前審査データなど。集団訴訟が複数起きている。 SecurityWeek
2月 あなぶきハウジングサービス 20万7,773件[確認](5月の第6報で確定) ランサムウェア。マンション管理の顧客と香川県営住宅の入居者の情報で、口座情報も含む。闇サイトへの掲載も確認された。 日本経済新聞

3月(1件)

公表日 企業・組織 件数 概要 出典
3月下旬 メディカ出版 約64.1万人[公表値](当初は77.2万件) 医療系出版社がランサムウェアの被害に遭った。正規のアカウント情報で侵入され、受注・発送業務が止まり、委託元の学会や大学にも影響した。 ScanNetSecurity / メディカ出版

4月(6件)

公表日 企業・組織 件数 概要 出典
4月上旬 YCC情報システム(山形の自治体などの委託先) 70万件超[可能性](5月の第五報で「漏えいの痕跡は確認されず」) ランサムウェアによるサプライチェーン被害(攻撃は4月2日)。山形市、山形県、山形大学などに波及し、マイナンバーを含む人事給与情報も対象になった。 INTERNET Watch / 日経クロステック
4月中旬 McGraw Hill(教育出版)【米国】 1,350万件[HIBP](攻撃者の主張は4,500万件) Salesforce の設定不備を ShinyHunters に突かれ、100GBが公開された。氏名、住所、電話番号。SSNや成績は含まない。 The Register
4月20日 ANTS(フランス政府・身分証発行機関)【フランス】 1,170万件[確認] 身分証、旅券、運転免許を発行する機関。他人のデータを見られる欠陥(IDOR)を突かれたと報じられ、15歳の容疑者が拘束された。氏名、住所、生年月日など。 BleepingComputer
4月22日頃 損保大手3社(東京海上日動・三井住友海上・あいおいニッセイ同和) 延べ約2万人分[確認] 【内部不正】トヨタへ出向していた社員が、トヨタ社内の情報を無断で持ち出していた。 NHK
4月23日 2りんかんイエローハット 約310万〜318万人[確認](当初は最大345万人。最終値は報道で異なる) 会員サーバーとアプリへの不正アクセス(4月20日検知)。氏名、住所、生年月日、アプリのID・パスワード、車台番号などの車両情報。 ITmedia / ScanNetSecurity
4月 ADT(ホームセキュリティ)【米国】 550万件[HIBP](攻撃者の主張は1,000万件) vishing で Okta のシングルサインオンを奪われ、Salesforce から流出した。一部は生年月日とSSN下4桁を含む。集団訴訟が起きている。 BleepingComputer

5月(3件)

公表日 企業・組織 件数 概要 出典
5月1日頃 Instructure「Canvas」(学習管理システム)【米国】 約2.75億人[主張](約9,000校。会社は件数を公表していない) ShinyHunters が無料教員アカウントの XSS 脆弱性から管理者権限を奪った。各校のログイン画面を改ざんして身代金を要求し、試験期間中にサービスが止まった。会社が認めた範囲は氏名、メール、学生ID、メッセージ。 Bitdefender / Wikipedia
5月23日 Charter Communications(通信)【米国】 約490万件[確認](攻撃者の主張は4,200万件(重複が多い)) vishing で Microsoft Entra を奪われ、Salesforce から流出した。身代金を拒否した後にデータが公開された。 BleepingComputer
5月 Carnival(クルーズ)【米国】 約600万人[確認](5,995,277人) 従業員へのソーシャルエンジニアリング(ShinyHunters が関与)。旅券番号、運転免許証番号、生年月日。24か月分のクレジットモニタリングを提供。 Malwarebytes

6月(8件)

公表日 企業・組織 件数 概要 出典
6月1日 TVING(動画配信、CJ ENM系)【韓国】 3,954万アカウント[確認](9月3日の政府調査で確定(当初推計1,953万人)) 開発者のアクセスキーを盗まれ、会員データベースに侵入された。2024年の診断で指摘された脆弱性を放置していた。ID、氏名、パスワード、返金用口座など70項目。補償は総額2,000億ウォン超。 The Korea Times / The Elec
6月2日 DentaQuest(歯科保険)【米国】 2,300万人超[確認](当初は1,500万人) ShinyHunters が234GBを公開。SSN、Medicaid・Medicare の番号、診療情報。2026年に報告された米国の医療データ侵害で最大。 HIPAA Journal
6月8日 九州電力送配電 最大1,090万口[可能性] サイバー攻撃ではなく、顧客情報を入れた外部SSDの紛失。暗号化もパスワード保護もしておらず、施錠していないキャビネットに保管していた。氏名、住所、電話番号、電力使用量が対象で、新電力の契約者も含む。 日本経済新聞 / 日経クロステック
6月12日 Madison Square Garden Sports【米国】 約1,000万件[HIBP](攻撃者の主張は2,600万件) ShinyHunters が46GBを公開。顔認識による監視記録や内部の脅威評価も含む。 HIBP
6月14日 Sysco(食品卸)【米国】 269万件[HIBP](攻撃者の主張は6,100万件) ランサムウェア集団 Qilin の脅迫に続き、Salesforce のデータを ShinyHunters が公開した。 Cybernews
6月23日 KDDI(ISP向けメールシステム) 約1,223万人分[確認](メールアドレス。パスワードは約762万人分。当初は最大1,422万件) 他社製ソフトの未知の脆弱性を突かれた(不正アクセスは5月16日から)。ニフティ、BIGLOBE、JCOMなどISP6社の利用者が対象で、メール本文が流出したおそれもある。7月6日に漏えいを確認。 日経クロステック / ケータイ Watch
6月30日 アフラック生命保険 約438万人[確認](ほかに代理店約4万店) 契約者向けサイトに6月15日〜25日の間、複数回の不正アクセス。氏名、住所、証券番号、保障内容。約23万人は保険料の振替口座情報も流出。 ITmedia / 日本経済新聞
6月 Klue(競合分析SaaS)【カナダ】 195組織[確認](人数は未公表) 使われていなかった認証情報から OAuth トークンを盗まれ、連携先195組織の Salesforce に被害が広がった。LastPass、HackerOne、Jamf などが被害を認めている。 Huntress

7月(8件)

公表日 企業・組織 件数 概要 出典
7月2日 AdaptHealth(在宅医療機器)【米国】 約412万人[確認](9月に件数が判明) 委託先の利用者セッションをソーシャルエンジニアリングで奪われた(ShinyHunters が犯行を主張)。氏名、連絡先、保険情報、健康情報。最初は7月に米証券取引委員会(SEC)への届出で公表した。 HIPAA Journal / BleepingComputer
7月8日頃 AssuranceAmerica(自動車保険)【米国】 690万人[確認] 従業員が狙われて認証情報を奪われた。運転免許証番号と保険契約・請求データ。 TechCrunch
7月11日 日本交通 件数非公表 【業務停止】マルウェア感染で、電話によるタクシー配車とハイヤー予約が止まった。攻撃グループは2.9TBを持ち出したと主張し、会社は流出が疑われる情報をネット上で確認したと公表。 ITmedia
7月13日 ニチレイ 53,866件[確認](攻撃者は約20万件超を公開と報道) 【業務停止】ランサムウェア(RansomHouse が犯行声明)。冷蔵倉庫の入出庫と冷凍食品の出荷が止まった。 piyolog / @IT
7月21日頃 Suno(AI音楽)【米国】 5,530万件[HIBP](会社は侵害を確認していない) 2025年11月に侵入され、ソースコードとユーザーデータを盗まれた。カード番号の一部を含む決済記録数万件も流出。 SecurityWeek / The Register
7月24日 ムラウチドットコム 771万6,811件[確認](9月15日の第二報で確定) ECサイトのWebシステムの脆弱性を突かれた。氏名、住所、電話番号、メール、生年月日、性別。カード情報とパスワードは含まない。 INTERNET Watch / Security NEXT
7月 Exact Sciences(がん検査、Abbott傘下)【米国】 1,090万件[HIBP](攻撃者の主張は3,000万行超) ShinyHunters の vishing で侵入され、Abbott が支払いを拒否したためデータが公開された。患者の健康情報と生年月日。 HIBP
7月 Paidwork(ギグワークアプリ)【海外】 2,330万件[HIBP](3月に流出、7月に HIBP へ登録) 11GBのデータベースが流出した。パスワードハッシュ、生年月日、銀行口座番号、取引記録。 SecurityWeek

8月(6件)

公表日 企業・組織 件数 概要 出典
8月1日 Eストアー「ショップサーブ」 885万3,839件[確認](重複を含む) ECサイト構築サービスのサーバーで不正なプログラムを実行され、5月21日〜8月1日にデータを外部へ送信されていた。購入者の氏名、住所とカード情報の一部(番号の先頭6桁・下4桁、有効期限、名義)、店舗の管理画面ID・パスワードや振込先口座。利用する多数の店舗に影響した。 ネットショップ担当者フォーラム / piyolog
8月17日 さくらインターネット 136万563アカウント[可能性](閲覧・取得の可能性) 当初は「583件の不正ログイン」と公表したが、2日後に136万件規模へ拡大した。9月10日の調査完了報告で、侵入が約3年前にさかのぼり、初期パスワードを平文で保存していたことが分かった。 日本経済新聞 / @IT
8月18日 VOISING(「いれいす」の所属事務所) 最大約17万人[確認](一部データの外部公開を確認) BIツールの既知の脆弱性を突かれた。氏名、住所、電話番号、購買履歴、応援しているタレントの情報など。 GATE02
8月27日 Manchester Airports Group【英国】 870万件[確認] マンチェスターなど3空港の駐車場、ラウンジ、Wi-Fi の登録情報(メール、電話番号、車両ナンバー)。決済情報は含まない。身代金要求は拒否した。 The Record
8月28日 イエローハット(WEB作業予約システム) 最大180万1,499人[可能性] 不正アクセス(8月18日検知)。氏名、電話番号、メール、会員番号。同じグループで今年2件目の大規模な事案。 ITmedia / 日本経済新聞
8月31日 McKesson(医薬品卸)【米国】 640万件[主張](盗まれたデータ内のユニークメール数。攻撃者の主張は2.84億行) vishing で Okta のシングルサインオンを奪われ、Salesforce と Snowflake から約1TBが流出したとされる。5,500万ドル超の身代金を要求された。 HIPAA Journal / Cybernews

9月(13件)

公表日 企業・組織 件数 概要 出典
9月4日 IDScan.net(本人確認サービス)【米国】 1,300万人[確認](闇市場では免許証1.53億件超と宣伝) クラウド基盤への不正アクセス。米国とカナダの運転免許証データが犯罪マーケットで売られており、FBIが捜査している。 TechCrunch / Krebs on Security
9月7日 Condé Nast(Vogue・WIRED などの出版社)【米国】 3,280万件[主張](会社は未確認) ロシア語圏の犯罪フォーラムで、約3,280万件のユーザーデータが1万5,000ドルで売りに出された。メール、氏名、電話番号、生年月日、住所。2025年12月に WIRED の購読者約230万件が公開された件の残りとみられる。 Security Affairs / Cybernews
9月11日 デジタル庁「ガバメントソリューションサービス」 約24.6万件[可能性](職員など約18.9万件、事業者など約5.7万件) 政府の共通業務基盤が、VPNの既知の脆弱性を突かれた。一般国民の情報とマイナンバーは含まない。 ITmedia / piyolog
9月15日 LEAN BODY(オンラインフィットネス) 約44万アカウント[確認](退会者を含む) 社内のデータ分析に使っていたツール「Metabase」の脆弱性を突かれ、8月末〜9月にデータベースから顧客情報を取得された。メールアドレス、ユーザー名、フィットネス関連の情報、暗号化されたパスワードなど。 ScanNetSecurity
9月16日 Helpfeel「Gyazo」 約2,362万件[確認](ユーザーデータ。ほかに画像メタデータ約4.9億件) 画像アップロードサーバーの脆弱性を突かれ、任意のコマンドを実行された(9月11日)。メール、パスワードハッシュ、各種ID、X連携トークンなど。9月27日にサービスを再開した。 Helpfeel / ITmedia / piyolog
9月18日 米国防総省 DMDC(国防人事データセンター)【米国】 約305万人[確認](うち死亡者約29万人) ファイル共有システムの脆弱性を突かれ、2025年10月〜2026年7月にかけて不正アクセスが続いた。暗号化されていないSSNや軍歴情報。 Federal News Network / TechCrunch
9月22日 FBI(米連邦捜査局)【米国】 件数不明[主張](2〜3TBを盗んだと主張。サンプルは5,000件) ShinyHunters が、FBI の採用サイト経由で Oracle PeopleSoft の未知の脆弱性を突き、捜査官や応募者のデータを盗んだと主張した。FBI は捜査中と発表。その後グループは「公開しない」と表明し、メンバーとされる人物がヨルダンで拘束されたと報じられている。 TechCrunch / BleepingComputer
9月26日 京王電鉄グループ 調査中 【業務停止】ランサムウェア。京王ストアの決済、京王プラザホテル、バスの定期券販売に障害が出た。鉄道の運行には影響していない。 piyolog / BleepingComputer
9月27日 スターツ出版「オズモール」 最大44万2,779人[可能性](10月1日の第2報で精査(初報は44万7,610人)) 海外からの大量の不正アクセス(9月26日検知)で、サイトを一時閉鎖した。メールアドレスに加え、一部の会員は氏名と都道府県も対象。原因となった脆弱性は対策済み。 ITmedia / ScanNetSecurity
9月28日 パーク24「タイムズカー」 最大約660万アカウント[確認](うち本人確認書類の画像 約160万件(免許証・学生証・公共料金の請求書など)) カーシェアの会員システムへの不正アクセス(9月25日検知)。退会者や法人会員も対象。氏名、住所、生年月日、免許情報と書類の画像が流出し、なりすましや不正借入への悪用が心配されている。10月1日時点で不正利用は確認されていないが、集団訴訟への参加希望は2,000人を超えた。侵入経路は未公表。 タイムズカー(第3報) / 日本経済新聞 / ITmedia
9月29日 セコマ「セイコーマートアプリ」 57万2,022人[確認](9月30日の続報で閲覧を確認(会員の約49%)) アプリのサーバーを経由して会員サーバーに不正アクセスされ、会員情報が第三者に閲覧された。不正な退会処理がきっかけで発覚した。パスワード、購買履歴、カード情報は含まない。 NHK / ITmedia / セコマ
9月29日 ヤマト運輸「クロネコ代金後払いサービス」 件数未公表[可能性](調査中) 【サービス停止】9月28日に不正アクセスを受け、サービスを停止した。10月2日の第2報で、利用者の氏名、住所、電話番号、メール、請求金額、商品明細などが流出した可能性を公表。カード情報とパスワードは含まない。宅急便は通常どおり。 INTERNET Watch / piyolog
9月30日 佐川急便「お荷物問い合わせサービス」 件数未公表[可能性](約100日分の荷物データが対象) 【サービス停止】9月30日からさかのぼって約100日分の送り主・届け先の氏名、住所、電話番号と、「スマートクラブ」会員の情報が流出した可能性がある。荷物追跡など9つのWebサービスを停止した。集荷と配達は通常どおり。原因は調査中。 佐川急便 / INTERNET Watch / Security NEXT

10月(9件)

公表日 企業・組織 件数 概要 出典
10月2日 第一生命保険(人事システム) 約12万人[可能性](現役社員約5万人、退職者約7万人) 人事システムへの不正アクセス(9月24日検知)。従業員番号、氏名、住所、電話番号、所属、職位など。顧客管理のシステムは別系統で、顧客情報への影響は確認されていない。 ITmedia
10月3日頃 アバハウスインターナショナル 件数未公表[可能性](全顧客が対象) 9月27日深夜〜28日に会員・受注データベースへ不正アクセスされたとみられる。「注文内容と一致する不審な返金メールが届いた」という顧客の問い合わせで発覚した。会員ID、氏名、住所、生年月日、注文情報などが流出した可能性。 ITmedia / FASHIONSNAP
10月5日 物語コーポレーション「焼肉きんぐ」アプリ 1,078万8,963件[確認](アプリ登録者のほぼ全員) 公式アプリの会員管理システムへの不正アクセス(10月2日確認)。会員番号、氏名(アプリ登録名)、メールアドレス、電話番号が流出した。パスワード、生年月日、利用履歴、決済情報は含まない。 物語コーポレーション / 日本経済新聞 / ASCII
10月5日 GMOリサーチ&AI「infoQ」(アンケートサイト) 最大94万8,498件[確認](会員全件の持ち出しを確認) 使っていたソフトウェアの脆弱性を突かれた。氏名、住所、生年月日、電話番号、暗号化されたパスワードなど。ポイント611件・約287万円分が、本人の意思によらず Amazon ギフトコードへ交換された。 GMOリサーチ&AI / ITmedia
10月5日 大和証券(委託先経由) 約22万件[可能性](うち個人を特定できるものは約11万人分) 問い合わせ管理サービスを提供する委託先(スカラコミュニケーションズの子会社)のサーバーが不正アクセスを受けた。氏名、メール、口座番号など。大和証券本体への侵入や不正取引は確認されていない。四国銀行も同じ件で告知を出している。 ITmedia / 日本経済新聞
10月5日 i-plug「OfferBox」(新卒採用サービス) 最大31万4,009人[可能性](理論上の最大値) 攻撃ではなく設定の不備。利用企業向けページの通信データに学生の氏名とメールアドレスが含まれ、ブラウザの開発者ツールで見える状態だった(5月12日〜8月28日)。見られたのは利用企業に限られる。 i-plug / ITmedia
10月5日 大阪公立大学 少なくとも13万人[可能性](流出のおそれ) 【業務停止】10月2日未明のシステム障害の原因がランサムウェアと判明した。仮想化基盤に侵入されて約500台のサーバーが止まり、バックアップの多くも暗号化された。氏名、住所、メールのほか学生証の写真も対象。10月8日まで全授業を休講。 共同通信(河北新報) / セキュリティ対策Lab
10月5日 デンマーク中央住民登録(CPR)【デンマーク】 約880万人[確認](登録者約1,100万人の約8割) デンマークの民間企業に与えられていた正規のアクセス権を悪用され、9月中に大量の自動検索で個人番号(CPR番号)を割り出された。氏名、住所、CPR番号が流出し、国外転出者や死亡者も含む。アクセス権は取り消され、警察が捜査している。 The Record / The Copenhagen Post
10月6日 ミスターマックス(アプリ・オンラインストア) 最大173万5,154人[可能性] 10月3日夕方にサーバーへの不審なアクセスを確認し、アプリとオンラインストアを停止した。氏名、メールアドレス、電話番号など。住所、カード情報、パスワードは含まない。 ITmedia / 日本経済新聞

原因別のまとめ

62件を、公表されている主な原因で分けました。複数に当てはまる事案は、いちばん大きな要因のほうに入れています。

原因 件数
ソフトウェアの脆弱性 11件
ログインの乗っ取り(vishing・フィッシング) 10件
ランサムウェア 8件
委託先・連携サービス経由 6件
設定ミス・紛失・内部不正 4件
鍵・パスワードの管理不備 2件
原因が公表されていない 21件

目立った傾向は次の3つです。

  • 海外は「社員をだましてログインを奪う」手口が最も多く、ほとんどに攻撃グループ ShinyHunters が関わっています
  • 国内は脆弱性とランサムウェアが中心で、VPN や保守用アカウント、分析ツールが入口になる例が目立ちます
  • 国内の大型事案の多くは「不正アクセス」とだけ公表していて、侵入経路は明らかになっていません

ソフトウェアの脆弱性(11件)

公開しているサーバーや製品の欠陥から侵入されるものです。修正が出ている既知の脆弱性を放置していた例と、修正前の未知の脆弱性(ゼロデイ)を突かれた例の両方があります。

  • 国内:Gyazo(画像アップロードサーバー)、KDDI(他社製ソフトのゼロデイ)、ムラウチドットコム(Webシステム)、VOISING(BIツール)、LEAN BODY(分析ツール Metabase)、infoQ(利用ソフトウェア)、デジタル庁(VPN)
  • 海外:Instructure(XSS)、ANTS(他人のデータを見られる欠陥)、米国防総省 DMDC(ファイル共有システム)、FBI(Oracle PeopleSoft。攻撃者の主張)

ログインの乗っ取り(10件)

電話やメールで社員をだまし、Okta や Microsoft Entra のシングルサインオンを奪う手口です。そのうえで Salesforce などのクラウドから顧客データをまとめて持ち出します。

  • 海外:Odido、CarGurus、ADT、Charter、Carnival、AdaptHealth、Exact Sciences、McKesson、AssuranceAmerica、Panera Bread

ランサムウェア(8件)

VPN や保守用のアカウントから侵入し、データを盗んだうえでシステムを暗号化します。物流や配車、大学の授業などが止まり、件数以上に影響が大きくなります。

  • 国内:大阪公立大学(約500台のサーバーが停止)、YCC情報システム(ネットワーク機器の管理者アカウント)、メディカ出版(正規アカウント)、ニチレイ、日本交通、京王電鉄グループ、あなぶきハウジングサービス
  • 海外:Under Armour

委託先・連携サービス経由(6件)

自社ではなく、委託先やつながっている外部サービスが入口になるものです。1か所の被害が多くの企業や利用者に広がります。KDDI(ISP6社に波及)や YCC情報システム(複数の自治体に波及)も同じ構図です。

  • 国内:Eストアー(利用する多数のECサイトに波及)、大和証券(問い合わせ管理の委託先)、東海大学(委託先がランサムウェア被害)
  • 海外:デンマーク住民登録(民間企業のアクセス権を悪用)、ManoMano(サポート委託先から Zendesk 経由)、Klue(OAuth トークンから195組織に波及)

設定ミス・紛失・内部不正(4件)

外部からの攻撃ではなく、媒体の紛失、設定の誤り、社員による持ち出しです。九州電力送配電は、SSD 1台の紛失で最大1,090万口が対象になりました。

  • 国内:九州電力送配電(暗号化していないSSDの紛失)、OfferBox(通信データに学生の情報が含まれていた)、損保大手3社(出向社員による持ち出し)
  • 海外:McGraw Hill(Salesforce の設定不備)

鍵・パスワードの管理不備(2件)

アクセスキーやパスワードを安全に管理していなかったものです。診断で指摘されていたのに直していなかった例や、何年も侵入に気づかなかった例があります。

  • 国内:さくらインターネット(初期パスワードを平文で保存。約3年前から侵入されていた)
  • 海外:TVING(ソースコードにアクセスキーが含まれ、指摘後も放置)

原因が公表されていない(21件)

「不正アクセス」とだけ公表され、侵入経路が明らかになっていないものです。調査が続いている事案も含みます。

  • 国内:焼肉きんぐ、タイムズカー、アフラック生命保険、2りんかん、ミスターマックス、イエローハット、セイコーマート、オズモール、第一生命保険、佐川急便、ヤマト運輸、アバハウス
  • 海外:Condé Nast、IDScan.net、Manchester Airports Group、Suno、Paidwork、メキシコ政府、DentaQuest、Madison Square Garden Sports、Sysco

一覧に入れていないもの

露出・寄せ集めのデータ

特定の企業が侵害されたとは限らないため、一覧からは外しています。

  • 中国の個人情報 Elasticsearch(1月発見):重複を除いて約63.8億件。所有者は不明です(SpyCloud)
  • 認証情報データベース(6月発見):約240億件。情報窃取マルウェアのログを集めたものです(Cybernews)
  • IDMerit(米、2月報道):約10億レコードが無防備なデータベースで公開状態でした。会社は自社データであることを否定しています
  • Instagram(1月):1,750万件。APIのスクレイピング由来とみられ、Meta は侵害を否定しています
  • SMS配信事業者由来とみられるデータ(10月):攻撃者は Airbnb、Uber、PayPal などの利用者5,400万件と主張しています。分析では1社のSMS配信事業者のデータで、各社の侵害ではないとみられます(Cybernews)

2025年以前の事案で、2026年に続報が出たもの

  • Conduent(米):被害者数が6月に約6,222万人まで拡大しました(HIPAA Journal)
  • Coupang(韓国):2025年11月公表の約3,370万アカウントの事案です。2026年6月11日に過去最高の課徴金6,249億ウォンが科されました(Al Jazeera)
  • Canadian Tire(カナダ):2月に HIBP で3,830万件と判明しました
  • SoundCloud:1月に HIBP で2,980万件として登録されました

参考にしたまとめ記事

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?