国内の不正アクセス被害まとめ、2026年7月から10月の事例と対策

AIの見張り番しおり
AIの見張り番しおり

@alert3am ・ 8本

サムネイル

焼肉きんぐの公式アプリで1,078万件、Gyazoで約2,362万件、ムラウチドットコムで約772万件、タイムズカーで約660万アカウント。2026年7月から10月上旬にかけて国内では不正アクセスの公表が途切れず続き、大阪公立大学ではランサムウェアとみられる攻撃で全授業が休講になっています。

この中に、あなたが会員登録したサービスはいくつありますか?

侵入口が公表されていない事案が一番多く、分かっているものは「公開しているWebの穴」「盗まれたID」「VPN」「委託先」「電話でだます手口」に分かれます。どこから入られたかで管理者のやることが変わり、何が漏れたかで利用者のやることが変わります。

不正アクセスの被害事例一覧、2026年7月から10月上旬

7月1日から10月6日までに公表された国内の事案を、公表日の順に並べました。件数は各社が公表した時点の数字で、多くは調査が続いています。

表は長いので、全部を読む必要はありません。ご自身が登録しているサービス名を、組織の列で探してください。見つかったら、その行の「何が起きたか」だけ読めば足ります。

件数は延べの数です。同じ人が複数のサービスに登録していれば重複して数えられるので、足し合わせても被害を受けた人数にはなりません。組織名のリンク先は当事者の発表で、それが確認できなかったものは報道やまとめ記事にしています。

7月に公表された事案

公表日
組織
何が起きたか
件数
侵入口(公表範囲)
7/13
冷蔵倉庫の入出庫と冷凍食品の出荷が停止。9/18に配送先や取引先、従業員の個人情報の漏えいを確認
約5万件
不正アクセスとのみ公表。詳細は開示を控えている
7/13
電話でのタクシー配車やハイヤーのWeb受注が停止。保有ファイルの一部の外部流出を確認
調査中
マルウェア感染とだけ公表
7月(調査結果は9/15)
顧客の個人情報の外部持ち出しを確認。カード情報とパスワードは対象外
7,716,811件
Webシステムの脆弱性

初報が6月以前で、7月以降に続報や調査報告が出た事案が3つあります。アフラック生命保険は7/13に第二報を出し、保険料の振替口座の情報が漏えいしたことを踏まえて金融機関と連携しています。KDDIのISP向けメールシステムの件は7/6に確定報告が出ていますが、私は件数を二次まとめでしか確認できていないので、ここには載せません。はてなは7/24に資金流出の調査報告書を公表しました。

8月に公表された事案

公表日
組織
何が起きたか
件数
侵入口(公表範囲)
8/1
ショップサーブを使う店舗の購入者情報が外部へ送信された
延べ8,853,839件
サーバー上で不正なプログラムが実行された。最初の侵入経路は未確認
8/4
役職員のメールとグループの連絡先情報が不正閲覧された可能性
メール約2,400件
一部システムの認証情報の不正利用
8/4
氏名やメールアドレスなどが流出した可能性
最大約6万件
漏えいしたGitHubの認証情報を使われた
8/5
職員と加盟社、取引先の氏名やメールアドレスなど
約3,000件と約3,000件
一部職員のアカウントの不正利用
8/10
WonderGOOや新星堂などで休業、決済や買取、ポイントに影響。流出した可能性のある情報の一部がネット上に掲載
調査中
ランサムウェア。経路は未確認
8/12
利用者などの氏名、住所、生年月日、暗号化されたパスワードなどが漏えい
約105万アカウント
予約サイトの脆弱性から基幹システムへ
8/15
ランサムウェア。委託元の大東ガス約12.4万件、伊勢崎市の児童生徒3,789件などが漏えいした可能性(委託元ごとの公表による)
委託元ごとに公表
VPNのアカウントを悪用された
8/17(続報9/10)
さくらのレンタルサーバで、メールやWebのデータなどが閲覧、取得された可能性
レンタルサーバは583から951アカウントに増加(9/10の第三報の報道)。別に販売管理システムの会員情報最大約136万アカウントも対象の可能性
管理環境を経由して顧客環境へ。原因の詳細は未確認
8/18(最終確認は9/30)
顧客の個人情報の漏えいを最終確認
約17万件
BIツールの既知の脆弱性。修正の適用前に侵入された
8/28
顧客情報が一括でエクスポートされた
最大136,464名
フィッシングで認証情報を盗まれた。2要素認証は無効だった
8/28
会員サーバー内の一部会員情報が漏えいした可能性
未公表
Web作業予約システムへの不正プログラムによる攻撃
8/30
通販注文者の氏名、住所、電話、メールが漏えいした可能性。通販を停止
未公表
未公表

9月に公表された事案

公表日
組織
何が起きたか
件数
侵入口(公表範囲)
9/3
環境放射線モニタリングのサーバーが暗号化され、測定データの公開を一時停止
個人情報の公表なし
ランサムウェア。経路は未確認
9/9
採用管理サービスで応募者などの個人データが漏えいした可能性。利用する自治体や企業が相次いで公表
調査中
利用しているデータ分析ツールの脆弱性
9/11
ガバメントソリューションサービスで職員等の個人情報が漏えいした可能性。一般の国民の情報は含まれない
約24.6万件
VPN機器の脆弱性
9/11(9/15に調査状況)
通販の問い合わせ対応の通話音声データなどが取得された可能性
調査中
未公表
9/16
メールアドレスやパスワードのハッシュ値を含むユーザー関連データ、画像のメタデータが流出
約2,362万件
画像アップロードサーバーの脆弱性
9/25
会員の氏名、住所、免許情報などを取得され、うち約160万件は運転免許証の画像などの本人確認書類
約660万アカウント
未公表
9/26
アプリ会員の情報が閲覧されたおそれ。免許証番号を含む会員も
41名と55名
2つの別の手法とだけ公表
9/26
京王ストアの決済やホテルの予約業務などに障害。鉄道の運行は影響なし
漏えいは未確認
ランサムウェア。経路は調査中
9/27
配信を止めていたメールアドレスが閲覧、取得された可能性
約5.9万件
委託先を含めて調査中
9/27
会員のメールアドレスと一部の氏名、都道府県
最大約44.8万件
未公表
9/28
宿泊者情報が閲覧、取得された可能性。予約情報を把握しているとみられる詐欺メッセージが予約者に届いた
調査中
未公表
9/29
会員の氏名、生年月日、住所、電話などが閲覧された可能性。パスワードは対象外
約57万アカウント
アプリ用サーバーを経由して会員情報サーバーへ。詳細は調査中
9/29
サービス利用者の個人情報が漏えいした可能性
33名
サポート詐欺で業務PCを約30分遠隔操作された
9/29
クロネコ代金後払いサービスを停止。利用者の氏名、住所、請求金額、商品明細などが漏えいした可能性
調査中
未公表
9/30
約100日分の荷物の送り主と届け先などが流出した可能性。Webサービス9種を停止
調査中
未公表

10月6日までに公表された事案

公表日
組織
何が起きたか
件数
侵入口(公表範囲)
10/2
人事システムの従業員情報が漏えいした可能性。うち退職者が約7万人。顧客情報の被害は未確認
約12万人分
第三者による不正アクセス。経路は未公表
10/2
性別、生年月日、プロフィール写真、行動エリアなどが流出した可能性
調査中
利用者情報を取得するリクエストを不正に実行された。詳細は調査中
10/2(10/5会見)
約500台のサーバーが停止し、全授業が休講。在学生や卒業生ら13万人以上の個人情報が流出した恐れがあり、流出の有無を調査中
13万人以上
ランサムウェアの可能性が高い。経路は未公表
10/3
メールアドレスが登録済みかどうかを第三者に特定された可能性
3,687件
仕様の不備を突いたアカウント列挙とみられる
10/4
社員のアカウントからなりすましメール約9,000件を送信。別件で社員や取引先の情報が漏えいした可能性
1,646人分
クラウドのアカウントへの不正ログイン
10/5
会員番号、氏名、メール、電話番号が漏えい。パスワード、生年月日、決済情報は対象外
1,078万8,963件
会員管理システムへの不正アクセス。原因は調査中
10/5
退会者を含む氏名、電話、メール、住所、生年月日などが漏えいした可能性。パスワードは対象外
174,933人
未公表
10/5
委託先のサーバーから、顧客約11万人の氏名、メールアドレス、口座番号を含む情報が漏えいした可能性
約22万件
問い合わせ管理サービスを提供する委託先への不正アクセス
10/5
システム障害で窓口業務に遅れが出ている
該当なし
原因は未公表。サイバー攻撃とは確定していない

渋谷区の件は、原因が公表されていません。窓口の手続きに遅れが出ていて生活に関わるので載せましたが、不正アクセスやサイバー攻撃によるものと決まったわけではありません。

不正アクセスの侵入経路はどこだったのか?

不正アクセスの侵入口を6つに分けた図。侵入口が未公表、公開しているWebの脆弱性、盗まれたIDとパスワード、VPNとリモートデスクトップ、委託先やSaaS経由、電話でだます手口

一覧の39件に、表に入れなかった事案の一部を加えて、公表された侵入口で分けると次のようになります。1件が複数に当てはまるときは重ねて数えていて、表にない事案も含むため、件数は表の行から数え直せない目安です。

侵入口
件数の目安
一覧にある主な例
調査中、未公表
19件
焼肉きんぐ、大起水産、タイムズカー、セイコーマート、佐川急便、ヤマト運輸、第一生命
ランサムウェア、またはその疑い(経路は未公表)
6件
大阪公立大学、京王電鉄グループ、ニチレイ、日本交通、REXT、鳥取県
公開しているWebサービスやツールの脆弱性
7件
Gyazo、ムラウチドットコム、ホワイトエッセンス、VOISING、ApplyNow、スタディサプリ
盗まれたIDとパスワード
7件
カインドオル、中部電力、イノベーション、日本経済新聞社、共同通信社
VPN機器、VPNのアカウント
2件
デジタル庁、両毛システムズ
委託先やSaaSを経由
7件
大和証券、Eストアー、手間いらず、ApplyNow、両毛システムズ、さくらインターネット
電話やなりすまし
3件
はてな、四街道市社会福祉協議会

利用者から見ると、侵入口が何であっても、最初に確かめるのは「何が漏れたか」です。経路は管理者の備えを決め、漏れた情報の種類が利用者の備えを決めます。

侵入口がまだ公表されていない事案が一番多い

件数が大きかった会員情報の漏えいのうち、9月末から10月初めに公表された事案の多くは、ここに入ります。焼肉きんぐは10月2日に不正アクセスを確認し、5日に公表した時点で「原因と経緯は調査中」でした。タイムズカー、セイコーマート、佐川急便、ヤマト運輸も、この区分です。

経路が書かれていないのは、隠しているからとは限りません。多くは、調査が終わる前に「漏れた可能性」を先に知らせた段階の公表です。ホワイトエッセンスは8月12日の初報から約2か月後、10月5日の調査結果で「予約サイトの脆弱性」と経路を明らかにしました。

経路が分からなくても、利用者が動けないわけではありません。焼肉きんぐも、漏れた情報の種類は公表されていて、調査中なのは原因だけです。

公開しているWebサービスやツールの脆弱性

経路が公表された中で目立つのが、インターネットに公開しているサーバーやツールの穴です。Gyazoは画像をアップロードするサーバーの脆弱性を使われ、外から任意のコマンドを実行されました。ムラウチドットコムはWebシステムの一部の脆弱性から複数のシステムに入られ、約772万件を持ち出されています。

自社で作ったものだけが入口になるわけではありません。VOISINGは利用していたBIツール(売上などのデータを集計して見るためのツール)の既知の脆弱性を、修正を当てる前に使われました。ApplyNowも、利用しているデータ分析ツールの脆弱性が原因だと公表しています。

スタディサプリの件は、少し種類が違います。登録済みのメールアドレスと未登録のものでシステムの反応が違う点を突かれ、3,687件について「このアドレスは登録されている」と第三者に知られた可能性があります。この手口はアカウント列挙と呼ばれ、パスワードは漏れていなくても、攻撃の下調べに使われることがあります。

盗まれたIDとパスワードでの不正ログイン

入口がシステムの穴ではなく、正しいIDとパスワードだった事案も同じくらいあります。カインドオルでは、ECプラットフォームの運営会社を装ったフィッシングメールに従業員が認証情報を入力してしまいました。2要素認証は無効で、顧客最大136,464名分の情報が一括でエクスポートされています。

イノベーションは、GitHubの認証情報が漏れ、それを使って入られました。日本経済新聞社はMicrosoft 365のアカウントから約9,000件のなりすましメールが送られ、別件でGoogle Workspaceにも7月下旬から不正ログインがありました。中部電力と共同通信社も、一部の認証情報やアカウントの不正利用です。

正しいIDで入られると、システムから見れば本人のログインと区別がつきにくくなります。日経のGoogle Workspaceの件はGoogleからの通知で、共同通信社は外部からの情報提供で判明しました。

つまり、パスワードだけで入れる状態は、会社のアカウントでも個人のアカウントでも弱点になります。個人でできる対策は、あとの章で絞ってお伝えします。

VPN機器とリモートデスクトップ

VPNは、社外から社内のネットワークに入るための入口です。デジタル庁のガバメントソリューションサービスでは、6月25日に保守運用担当者のアカウントで大量のファイルにアクセスする動きを検知し、7月9日に第三者がVPN機器の脆弱性を使って侵入していたと分かりました。公表は9月11日で、検知から約2か月半後です。

両毛システムズは8月12日、VPNのアカウントを悪用されて社内ネットワークに入られました。アカウントがどう盗まれたのかは公表されていません。

警察庁の令和8年上半期の統計では、ランサムウェアの感染経路が分かった36件のうち、VPN機器が18件、リモートデスクトップが9件でした。個別の公表では経路が分からない事案が多いのですが、統計の上ではVPN機器だけで半分を占めています。

利用者の目には触れない機器ですが、預けた情報が守られるかどうかは、こうした場所の更新にも左右されます。

委託先やSaaSから広がる被害

1つの会社が攻撃されると、その会社を使っている多くの組織に被害が広がります。Eストアーは、ショップサーブを使う店舗の購入者情報が延べ約885万件漏れ、利用していた店舗が相次いで公表しました。両毛システムズからは大東ガス、伊勢崎市、名張近鉄ガスへ、ApplyNowからは採用に使っていた自治体や企業へ広がっています。

大和証券の件では、問い合わせ管理サービスを提供する委託先のスカラコミュニケーションズのサーバーが、10月2日夜から3日朝にかけて不正アクセスを受けました。大和証券本体のシステムへの不正アクセスや、それによる不正取引は確認されていないとしています。

お知らせを出すのは、自分が登録した覚えのある会社とは限りません。宿泊予約管理の手間いらずのように、ホテルの予約者から見れば初めて聞く会社名の場合もあります。

電話と画面で人をだます手口

システムの穴を使わず、人に操作させた事案もあります。はてなでは、警察関係者を名乗る詐欺グループが経理部長の私用の携帯に電話をかけ、業務での利用が認められていない遠隔操作のアプリを業務PCに入れさせました。そのPCを外から操作されて送金され、確定した流出額は11億7,981万円です。

四街道市社会福祉協議会では、職員がサポート詐欺に遭いました。サポート詐欺は、パソコンの画面に偽の警告を出して電話をかけさせ、遠隔操作のアプリを入れさせる手口です。業務PCが約30分間遠隔操作され、サービス利用者33名の個人情報が漏えいした可能性があります。

だまされた人を責める話ではありません。外からの指示で業務PCに遠隔操作のアプリを入れられる状態だったことが、仕組みの側の問題です。

ランサムウェアとみられる被害で止まった、鉄道会社や大学、物流の窓口

ランサムウェアは、データを暗号化して使えなくし、元に戻す代わりに金銭を要求する攻撃です。情報が漏れるだけでなく、業務そのものが止まります。7月以降は、生活に近い窓口がいくつも止まりました。

組織
止まったもの
公表された状況
京王電鉄グループ
京王ストアのキャッシュレス決済、京王ポイント、京王プラザホテルなどの予約業務
グループのサーバーとホテルのサーバーの2カ所。鉄道の運行は別系統で影響なし
大阪公立大学
授業、出願登録や入学手続きの一部
約500台のサーバーが停止。全授業が休講になり、対面授業は10/9に再開予定。出願登録や入学手続きの一部は期限を10/22に延長
日本交通
電話でのタクシー配車、ハイヤーのWeb受注
マルウェア感染とだけ公表。第4報で保有ファイルの一部の外部流出を確認
ニチレイ
冷蔵倉庫の入出庫、冷凍食品の出荷
順次再開し、7/24に全拠点で通常稼働。9/18に約5万件の個人情報漏えいを確認
REXT
WonderGOOや新星堂などの営業、決済、買取、ポイント
第4報で流出した可能性のある情報の一部がネット上に掲載されたと公表
鳥取県
環境放射線の測定データの公開
遠隔地のバックアップ用サーバーは無事で、放射線の監視そのものに影響なし

利用者の側でできることは多くありませんが、止まっている間の再開時期や代わりの手続きは、各組織の公式のお知らせで確かめられます。大阪公立大学のように、期限が延びたものもあります。

ニチレイと日本交通は、自らランサムウェアとは公表していません。ニチレイはRansomHouse、日本交通はAiLockというグループの名前がリークサイト上の犯行声明に出ていますが、これは攻撃者側の主張で、どちらの会社も認めていません。REXTもRansomHouseが犯行を主張していますが、REXTは確認していません。

両毛システムズについても、SafePayが犯行を主張しデータを公開しましたが、両毛システムズは攻撃者として認めていません。大阪公立大学、京王電鉄グループ、鳥取県については、グループ名は分かっていません。

全国で見ても、件数は減っていません。警察庁によると、令和8年上半期のランサムウェアの被害報告は123件で、半期として過去最多です。調査や復旧の費用が分かった35件のうち21件は1,000万円以上で、4件は1億円以上かかっています。

情報漏えい被害で何が漏れたか、種類で変わる利用者のやること

漏れた情報の種類ごとに利用者がやること。メールと電話番号は偽の連絡に注意、住所は宅配や役所を名乗る連絡を疑う、パスワードは変更と使い回しの確認、免許証は本人申告、口座や予約情報は自分でアプリを開いて確かめる

お知らせのメールが届いたら、最初に見るのは「何が漏れたか」の欄です。不正アクセスの被害でも、漏れた情報の種類によって、次に気をつけることが変わります。

漏れた情報
主な例
先にやること
メールアドレス、電話番号
焼肉きんぐ、東京メトロ、OZmall
偽のメールとSMSを疑う
住所、生年月日
大起水産、セイコーマート、ムラウチドットコム、佐川急便
宅配業者や役所を名乗る連絡を疑う
パスワード(暗号化を含む)
ホワイトエッセンス、Gyazo、Eストアー
そのサービスと、同じパスワードを使う他のサービスを変更する
免許証など本人確認書類
タイムズカー、ニッポンレンタカー
信用情報機関への本人申告を検討する
口座番号、予約情報、請求情報
大和証券、手間いらず、ヤマト運輸
「知っているはずの情報」を名乗る連絡を疑う

あなたが使っているサービスの公表は、どの行に当てはまりますか?

メールアドレスと電話番号が漏れたとき

焼肉きんぐの公表では、パスワードや生年月日、決済情報は対象外とされています。それでも気をつけておきたいのが、偽のメールとSMSです。メールアドレスと電話番号がそろえば、送り先に困らないからです。

「お詫び」「返金」「ポイント付与」をうたう連絡が来ても、メールやSMSのリンクからは開かないでください。アプリやブックマークから公式サイトを開いて、同じお知らせが出ているかを確かめます。

送り主が知っている会社や人でも、安心はできません。日経の件では、実在する社員のアカウントから悪性サイトへ誘導するメールが約9,000件送られました。

住所と生年月日まで含まれていたとき

大起水産では、任意の登録項目だった住所と生年月日も対象になりました。佐川急便は、約100日分の荷物の送り主と届け先の氏名、住所、電話番号が流出した可能性があると公表しています。

住所が分かると、手紙や宅配の形をとった連絡が届く余地が生まれます。宅配業者や役所、自治体を名乗る連絡で、不在の再配達や手続きのために情報の入力を求められたら、届いたものからは動かないでください。公式のアプリや、自分で調べた電話番号から確かめます。これは起き得ることの話で、私が確認した範囲では、今回の件でそうした被害が出たという公表はありません。

暗号化されたパスワードが含まれていたとき

ホワイトエッセンスやEストアーでは暗号化されたパスワード、Gyazoではパスワードのハッシュ値(元に戻せない形に変換した文字列)が対象になりました。暗号化されていても、よく使われる短いパスワードほど、照合で当てられやすくなります。

そのサービスのパスワードを変えたら、同じパスワードを使っている他のサービスも思い出してください。漏れた側のサービスより、使い回した先のほうが被害が大きくなることがあります。確かめ方は、このあとの個人の対策のところで書きます。

免許証など本人確認書類が漏れたとき

タイムズカーでは約160万件で、運転免許証の画像などの本人確認書類が漏えいしました。顔、氏名、住所、生年月日が1枚にそろうので、本人になりすました申し込みの材料になり得ます。

信用情報機関に本人申告をしておくと、自分の名前でローンなどの申し込みがあったときに、申込先へ本人確認を促せます。報道によると、警察庁はこの件で運転免許証の再交付を申請できるとしています。

口座番号や予約情報が漏れたとき

公表されたなかで、情報漏えいとの関係が疑われる詐欺メッセージが実際に届いた例が手間いらずです。9月21日の深夜から、宿泊予約の内容を把握しているとみられるメッセージが、カード情報の再入力や支払いを求める形でWhatsAppやSMS、メールで予約者に届きました。会社は不正アクセスとの関係を確認中としています。

予約日やホテル名が合っていると、本物だと思いやすくなります。けれど、相手が自分の情報を知っていることは、本物である証明になりません。

大和証券の件では、顧客約11万人の氏名、メールアドレス、口座番号が漏れた可能性があります。大和証券は、漏れた情報だけでは口座へのアクセスや取引はできないとしています。口座番号を添えて「確認のため」と連絡が来たら、メールのリンクは使わず、自分で証券会社のアプリを開いてください。

どの種類に当たっていても、先に済ませておくと効く備えがあります。次の章で、事例から4つに絞ります。

個人の不正アクセス対策、この3か月の事例から絞った4つ

事例とつながる4つに絞りました。いま手元にあるスマホとパソコンから始められるものです。気になる1つから始めてください。

使い回しているパスワードを確かめる

同じパスワードを、いくつのサービスで使っていますか? 数えきれないなら、まず自分のパスワードが過去の漏えいに載っているかを確かめます。

Have I Been Pwned のパスワード確認は、パスワードを元に戻せない文字列(ハッシュ)に変え、その先頭5文字だけを送る仕組みです。送った5文字で始まる候補の一覧が返ってきて、一致するものがあるかは手元で照合します。パスワードそのものは外に出ません。

私の手元で、Macのターミナルからcurlでこの仕組みを使い、見本のパスワード5つを照合しました。このAPIは無料で、認証もいりません。1回の応答は0.33〜0.38秒で、返ってきた一覧は1回あたり2,005〜2,169行でした。

見本のパスワード
過去の漏えいに出てきた回数
password
52,372,427回
qwerty123
13,871,714回
Passw0rd!
175,727回
Shiori2026
0回
k7#Vq9!mZr2$Lp8x(ランダム16文字)
0回

意外だったのは Passw0rd! です。大文字、数字、記号がそろっていて、多くのサイトの条件は満たします。それでも17万回以上、漏えいしたパスワードの一覧に載っていました。条件を満たすことと、漏れていないことは別の話です。

Shiori2026 は0回でした。けれど、名前と年を組み合わせた形は推測されやすく、0回は安全の証明になりません。この確認で分かるのは「過去の漏えいに載っているかどうか」だけです。

ブラウザからでも確認できます。載っていたパスワードは、使っているサービスすべてで変えてください。新しいパスワードは、パスワード管理アプリでサービスごとに別のものを作っておくと安心です。

二段階認証とパスキーをオンにする

カインドオルでは、2要素認証が無効だったスタッフアカウントの認証情報をフィッシングで盗まれ、顧客情報を一括で持ち出されました。パスワードだけで入れる状態だと、パスワードが漏れた時点で入口が開きます。

個人の口座でも起きています。金融庁の注意喚起によると、2026年8月にはインターネット取引で不正アクセスが39件、不正取引が25件あり、不正売買の額は約4億円でした。

まずはメールアカウント、証券口座、銀行のアカウントの順で設定します。パスキーが使えるサービスなら、パスキーにしておくと偽サイトにパスワードを入力させる手口に強くなります。

使っていない会員登録を退会する

大起水産では退会者も対象になり、タイムズカーでも退会者や入会手続きを終えていない人の情報まで含まれました。第一生命では、漏えいした可能性がある約12万人分のうち約7万人が退職者です。内勤職員は1967年以降の退職者までさかのぼります。

退会しても、データがいつ消えるかはサービスによります。それでも、使っていない登録を残し続ければ、漏れる可能性のある場所は減りません。

最後にログインしたのがいつか思い出せないアプリは、いくつありますか? スマホのアプリ一覧を眺めて、1つ退会するところから始めましょう。

電話で「アプリを入れて」と言われたら切る

はてなの件は、警察関係者を名乗る電話で遠隔操作のアプリを入れさせる手口でした。四街道市社会福祉協議会の件は、画面の偽の警告から電話をかけさせるサポート詐欺です。

警察や銀行、サポート窓口を名乗る相手から、電話でアプリを入れるように言われたら、その場で切ってください。画面に警告と電話番号が出ても、その番号にはかけません。迷ったときの見分け方は警察庁のサポート詐欺対策のページにまとまっています。

サーバーの不正アクセス対策、管理者が入口別に確認すること

サーバー管理者が入口別に確認する6項目。外に公開している機器の更新、管理アカウントの多要素認証、委託先に預けたデータの把握、バックアップの切り離し、古いデータの削除、大量アクセスの見張り

この章は、Webサービスやサーバーを運用する側の話です。一般の利用者の方は読み飛ばして、最後の続報の読み方に進んでかまいません。攻撃の手順には触れず、事例から確認しておきたい点に絞ります。

外に公開している機器とツールを棚卸しする

デジタル庁と両毛システムズはVPN、VOISINGはBIツール、Gyazoは画像アップロードサーバーが入口でした。共通するのは、インターネットから届く場所にあったことです。

自社が外に公開している機器やツールを一覧にして、それぞれの更新状況を確かめてください。この期間にJPCERT/CCは、NetScaler ADCとGateway、F5 BIG-IP、BIツールのMetabase、Ruby on Railsなどについて注意喚起を出しています。NetScalerの件は、実際に悪用されているとされています。

管理者とクラウドのアカウントに多要素認証を入れる

カインドオルのスタッフアカウント、日経のMicrosoft 365とGoogle Workspace、イノベーションのGitHub。いずれも、正しい認証情報で入られた事案です。

管理画面とクラウドの管理者アカウントには、多要素認証を必ず入れてください。偽のログイン画面に入力させるフィッシングを考えると、パスキーのような偽サイトに強い方式が向いています。ソースコードの置き場に認証情報やAPIキーを書き込んでいないかも、あわせて確かめておくと安心です。

委託先とSaaSに預けたデータを把握する

大和証券は問い合わせ管理、手間いらずの利用施設は宿泊予約、ApplyNowの利用者は採用の応募情報を、外部のサービスに預けていました。被害が出たのは自社のシステムではありません。

どのサービスにどの個人情報を預けているか、事故が起きたら誰から連絡が来るかを一覧にしておいてください。大和証券やEストアーを使う店舗のように、委託先の事故でも、利用者にお知らせを出すのは自社です。

ランサムウェアに備えてバックアップを切り離す

鳥取県では、主監視局のサーバーが暗号化されても、遠隔地に置いたバックアップ用の副監視局は無事でした。本番と同じネットワークから書き換えられるバックアップは、本番と一緒に暗号化されることがあります。

バックアップは本番から切り離した場所にも置き、実際に戻せるかを試しておいてください。戻す訓練をしたことがないバックアップは、いざというときに何日かかるか分かりません。

古いデータを持ち続けない

第一生命では約7万人の退職者、タイムズカーでは退会者や入会手続きを終えていない人、大東ガスでは2023年から2024年の過去のファイルが対象になりました。使っていないデータでも、残っていれば漏れます。

退会者や退職者のデータを、いつまで、何のために持つかを決めてください。決めた期間を過ぎたものは消す。それだけで、漏えいしたときの件数は小さくなります。

異常に自分で気づける仕組みを持つ

気づいたきっかけを並べると、自社で見つけた事案と、外から知らされた事案に分かれます。777CON-PASSは週次のアクセス負荷の監視で、セイコーマートは1件の不正な退会処理から気づきました。一方で日経のGoogle Workspaceの件はGoogleからの通知、中部電力は第三者機関からの情報提供、共同通信社は外部からの情報提供で判明しています。

スタディサプリのアカウント列挙や777CON-PASSの不正なリクエストのように、1回ずつは普通のアクセスと見分けにくいものもあると考えられます。同じ相手から短時間に大量の問い合わせや取得が続いたら気づけるよう、アクセスの量を見張っておいてください。

公表は「可能性」の段階で出す

利用者にとって困るのは、確認から公表までの間です。大起水産は9月15日に不正アクセスを確認し、公表は10月5日でした。デジタル庁は検知から公表まで約2か月半かかっています。

その間に偽の連絡が届いても、利用者には疑う手がかりがありません。経路が分からなくても「漏れた可能性がある情報」と「利用者に気をつけてほしいこと」を先に出し、経路が分かったら続報で書き足す。ホワイトエッセンスのように、初報と調査結果を分けて出す形で足ります。

不正アクセスの続報はどう読むか?

お知らせの言葉には段階があります。セイコーマートの「閲覧された可能性」は、見られたかもしれないという段階です。東京メトロの「閲覧、取得された可能性」は、外へ持ち出されたかもしれないという段階で、ムラウチドットコムの「外部に持ち出されたことを確認」は、可能性から確認に進んだ段階です。

焼肉きんぐのように「漏えい」と書かれていても、「公開や不正利用は確認されていない」と添えられていることがあります。確認されていないことと、起きていないことは別です。続報で言葉が「可能性」から「確認」に変わったら、その行のやることを1段上げてください。

件数も、続報で変わります。さくらインターネットは不正ログインの対象が583から951アカウントに増え、両毛システムズの件では委託元が順番に自分の件数を公表しました。延べの数なので、ニュースで大きな合計値を見かけても、その人数が被害に遭ったわけではありません。

この記事の一覧は、続報で侵入口や件数が分かったら、同じページで書き足していきます。

自分が使っているサービスの名前が一覧にあったら、そのお知らせを開いて「何が漏れたか」の欄だけ確かめてください。漏れた情報の種類が分かれば、やることは1つか2つに絞れます。今日は、その確認までで十分です。