【号外】【2026年9月】相次ぐ不正アクセス・情報漏えい まとめ16選

相次ぐ情報漏えいインシデント
2026年9月の終わりにかけて、日本国内で不正アクセスや情報漏えいの発表が相次ぎました。本記事で取り上げる16件のうち10件は、同年9月25日から30日までの6日間に公式に発表または続報があったものです。被害にあわれた企業様の名前を見ると、カーシェア、コンビニエンスストア、宅配、鉄道と、普段から利用しているサービスの名前が並んでいることが分かります。
これだけ続くと、「また漏えいか」と読み流してしまいそうになります。しかし、被害にあった企業の中に、「セキュリティ対策をまったくしていなかった」と答えるところは、おそらくないでしょう。皆様に意識していただきたいのは、「ある程度の対策をしていたはずの企業でも、情報漏えいの被害にあってしまった」ということ、そして「今のままでは、自分たちも同じような被害にあうおそれがある」ということです。
今回の漏えい事例に関しても、利用者として自分の情報が含まれていないかを気にするだけでなく、自社の対策を見直す材料としてもぜひ読んでいただければと考えます。
今回は、2026年7月以降に発表された事例を新しい順に整理しました。まず16件を一覧で示し、そのあと1件ずつ内容を見たうえで、最後に企業が今すぐ確認すべき点をまとめていきます。なお、件数は各社の発表時点のもので、「漏えいを確認した」ものと「漏えいの可能性がある」ものは分けて記載しています。
※ 本記事の内容は各社・各団体の発表当時の情報です。
※ 本記事はサイバーセキュリティに関する啓発や考察を目的としています。特定の企業・団体を批判する意図は一切ありません。
情報漏えい事例 16件分の一覧
まずは2026年9月末から2ヶ月分さかのぼって、影響範囲が大きいと思われる漏えい事例を16件まとめて一覧にしました。発表日の新しい順に並べており、続報があったものはその日付もあわせて記載しています。いちばん右の列には、各社の発表へのリンクを載せています。
発表日 | 企業・サービス名 | 漏えい規模 | 状況 | 参照 |
|---|---|---|---|---|
9月30日 | VOISING | 約17万件 | 漏えいを確認 | |
9月29日 | セイコーマート | 約57万アカウント | 閲覧された可能性 | |
9月29日 | ヤマト運輸「クロネコ代金後払いサービス」 | 発表なし | 調査中 | |
9月29日 | 日本郵便「郵便局アプリ」 | 19名分・69件 | 不正取得を確認 | |
9月29日 | イープラス「スマチケ」 | 1,463件 | 漏えいを確認 | |
9月29日 | タイムズカー | 約660万アカウント(本人確認書類は約160万件) | 第三者による取得を確認 | |
9月27日 | OZmall(スターツ出版) | メールアドレス最大44万7,610名分 | 漏えいの可能性 | |
9月27日 | 東京メトロ「メトポ」 | メールアドレス約5万9,000件 | 閲覧・取得された可能性 | |
9月26日 | 京王電鉄グループ | 発表なし | 情報漏えいは確認されていない(調査中) | |
9月25日 | ファインズ(予約システム) | 1,536,322件 | 情報漏えいを発表、詳細は調査中 | |
9月25日 | Gyazo(Helpfeel) | ユーザーに関するデータ約2,362万件 | 流出を確認 | |
9月15日 | ムラウチドットコム | 771万6,811件 | 漏えいを確認 | |
9月11日 | デジタル庁 GSS | 約24.6万件 | 漏えいの可能性 | |
9月10日 | さくらインターネット | 136万563アカウント | 閲覧・取得された可能性 | |
8月28日 | イエローハット | 最大1,801,499名 | 漏えいの可能性 | |
8月2日 | Eストアー「ショップサーブ」 | 8,853,839件(延べ件数) | 外部への送信を確認 |
各社の発表内容まとめ(9月25日~30日の6日間に発表・続報があった11件)
ここからは、一覧に挙げた16件を1件ずつ見ていきます。まずは、9月25日から30日までの6日間に発表または続報があった11件です。
VOISING(8月18日発表、9月30日に最終報)
2.5次元アイドルグループの事務所である VOISING は2026年8月18日、社内で利用しているBIツールが不正アクセスを受け、保管していたデータが不正に取得されたと発表しました。8月20日の時点では、対象を暫定で約17万人としていましたが、9月30日に発表した調査結果で、漏えいした個人情報は約17万件と確定しています。原因はBIツールの脆弱性で、修正プログラムを適用する前に不正アクセスを受けたということです。漏えいしたのは氏名、住所、電話番号、メールアドレス、生年月日、購買履歴、応援しているタレントの選択情報などで、8月24日には、このうち10件がSNS上で公開されていることも確認されました。
セイコーマート(9月29日発表)
セイコーマートは、スマートフォン向け「セイコーマートアプリ」のサーバーを経由して、会員情報を保有するサーバーが不正アクセスを受けたと発表しました。不正アクセスを受けた可能性があるのは約57万アカウントで、氏名、性別、生年月日、住所、電話番号、メールアドレスなどが閲覧された可能性があります。一方で、パスワードや購買履歴は漏えいしておらず、クレジットカード情報は保有していないとしています。
ヤマト運輸「クロネコ代金後払いサービス」(9月29日発表)
ヤマト運輸は、通販向けの「クロネコ代金後払いサービス」が2026年9月28日に不正アクセスを受けたと発表しました。同日22時28分にサービスを停止しており、復旧の時期は決まっていません。個人情報が漏えいしたかどうかや、影響を受けた件数についても、まだ明らかにされていません。なお、宅急便など他のサービスは通常どおり利用できます。
日本郵便「郵便局アプリ」(9月29日発表)
日本郵政と日本郵便は、「郵便局アプリ」が外部から不正アクセスを受け、ゆうIDと郵便局アプリに関連する顧客情報69件(19名分)が不正に取得されたと発表しました。2026年9月25日22時30分ごろに緊急メンテナンスを行い、翌26日にサービスを再開しています。また、これとは別に、国際郵便の「調査請求Web受付サービス」でも同年9月25日に不正アクセスの可能性が見つかっており、受付を止めて調査が続いています。
イープラス(9月29日発表)
イープラスは、電子チケット「スマチケ」の払戻し情報を管理するシステムが不正アクセスを受け、1,463件の個人情報が漏えいしたと発表しました。不正アクセスは2026年9月11日の夜から12日の未明にかけて複数回あり、同社は15日に設定を見直して遮断したとのことです。漏えいした1,463件のすべてに、メールアドレス、カタカナ表記の氏名、対象の公演の内容が含まれており、このうち751件には振込先の口座情報が、68件には郵便番号、住所、氏名も含まれていたとのことです。なお、クレジットカード情報は同社が保有していないため、漏えいしていません。
タイムズカー(9月25日発表、28日・29日に続報)
カーシェアリングサービス「タイムズカー」のWebシステムが不正アクセスを受け、約660万件のアカウント情報が第三者に取得されました。対象となった情報は、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報などで、このうち運転免許証画像などの本人確認書類が漏えいしたアカウントは約160万件に上ります。対象には、現在の会員だけでなく、退会済みの会員も含まれています。
OZmall(9月27日発表)
スターツ出版は、同社が運営する「OZmall(オズモール)」が不正アクセスを受け、会員の個人情報が漏えいした可能性があると発表しました。対象は、最大44万7,610名分の会員メールアドレスです。一部の会員については、氏名および住所(都道府県まで)が含まれる可能性があります。電話番号や番地を含む住所が閲覧された形跡は確認されておらず、クレジットカード情報が漏えいした可能性もないとしています。
東京メトロ「メトポ」(9月27日発表)
京王電鉄は、2026年9月26日未明、同社グループのサーバーがランサムウェアによる攻撃を受けたと発表しました。この影響により、グループの一部店舗ではクレジットカードや電子マネーによる決済が利用できなくなっています。また、京王プレッソインでは新規予約の受付を停止しています。鉄道の運行に支障はなく、現時点で情報漏えいも確認されていませんが、引き続き調査が進められています。
京王電鉄グループ(9月26日発表)
京王電鉄は、9月26日未明に同社グループのサーバーがランサムウェア(データを暗号化して身代金を要求する不正プログラム)による攻撃を受けたと発表しました。この影響で、グループの一部の店舗ではクレジットカードや電子マネーでの決済ができなくなり、京王プレッソインは新規の予約受付を停止しています。鉄道の運行に支障はなく、情報漏えいも確認されていませんが、調査は続いています。
ファインズ(9月25日発表)
ファインズは、2026年9月22日にシステムの異常を検知し、調査を実施した結果、第三者による不正アクセスを確認したと発表しました。対象は1,536,322件に及び、予約者の氏名、電話番号、メールアドレス、予約店舗、予約メニュー、予約日時などの情報が含まれているとのことです。同社は弁護士と連携して調査を進めており、新たな事実が判明し次第、改めて公表するとしています。
Gyazo(9月16日発表、25日に第二報)
Helpfeelは、画像共有サービス「Gyazo」が不正アクセスを受け、ユーザーに関するデータ約2,362万件および画像に関するメタデータが外部に流出したと発表しました。約2,362万件のうち、メールアドレスを登録しているユーザーは約562万件で、残る約1,801万件はメールアドレスを登録していない匿名ユーザーです。メタデータについては、約4.9億件に加え、削除済み画像に関する約1.74億件も流出したことが判明しています。ただし、いずれも画像ファイルそのものの流出件数ではありません。なお、サービスは2026年9月27日に再開されています。
各社の発表内容まとめ(8月1日~9月15日に発表・続報があった5件)
続いて、2026年9月中旬までに発表された5件です。同年7月や8月に初報があったものも含まれますが、9月に入ってから続報で件数が明らかになったものもあるため、あわせて整理しておきます。
ムラウチドットコム(7月24日発表、9月15日に第二報)
ムラウチドットコムは2026年9月15日、同年7月に発生した不正アクセスにより、771万6,811件の個人情報が漏えいしたことを確認したと発表しました。原因は、Webシステムの一部に存在していた脆弱性であり、これを起点として複数のシステムが不正アクセスを受けました。漏えいした情報は、氏名、住所、電話番号、メールアドレス、生年月日、性別とのことです。なお、クレジットカード情報およびパスワードは含まれていません。
デジタル庁 ガバメントソリューションサービス(9月11日発表)
デジタル庁は、各府省庁の職員が利用するガバメントソリューションサービス(GSS)が不正アクセスを受け、約24.6万件の個人情報が漏えいした可能性があると発表しました。6月25日、保守・運用を担当する職員のアカウントによる大量のファイルへのアクセスを検知し、7月9日には、VPNの脆弱性を悪用した侵入であることが判明しました。対象となる情報は、職員や業務に関わった事業者などの氏名、メールアドレス、電話番号、住所であり、一般の方の個人情報は含まれていないとのことです。
さくらインターネット(8月17日発表、19日・9月10日に続報)
さくらインターネットは、2026年8月17日、「さくらのレンタルサーバ」の一部環境に対する不正アクセスを公表しました。さらに同月19日には、顧客の契約情報などを管理する販売管理システムについても、不正アクセスを受けた可能性があると発表しています。その後、同年9月10日に公表した第三報では、販売管理システムに保存されていた会員情報のうち、第三者による閲覧・取得の可能性がある対象を136万563アカウントとしています。なお、クレジットカード情報については、同システム内に保存していないと説明しています。
イエローハット(8月28日発表)
イエローハットは、「イエローハットWEB作業予約システム」が不正なプログラムによる攻撃を受け、最大1,801,499名分の会員情報が漏えいした可能性があると発表しました。漏えいした可能性がある情報は、氏名、電話番号、メールアドレス、会員番号とのことです。なお、クレジットカード情報やパスワードは同システムで保持していないため、漏えいしていないとしています。同社は2026年8月18日朝に不正アクセスを検知し、直ちにシステムの外部接続を遮断しました。
Eストアー「ショップサーブ」(8月1日発表、2日に第2報)
Eストアーは、ECサイトの構築・運営を支援するサービス「ショップサーブ」のサーバーが不正アクセスを受け、購入者の情報が外部に漏えいしたと発表しました。5月21日から8月1日にかけて、第三者がサーバー上で不正なプログラムを動かし、その情報を外部に送信していたことが分かっています。発表された件数は8,853,839件ですが、同じ人のデータが複数含まれている可能性があるため、漏えいした人数を表す数字ではありません。また、漏えいしたのは購入者の情報だけではなく、ショップサーブで店舗を運営している企業の、管理画面やFTP(ファイルを送受信する仕組み)のID・パスワードも含まれているとのことです。
後に続くのは絶対に避けたい。企業が今すぐ確認すべき3点
では、こうした事例を受けて、企業は何を確認しておけばよいのでしょうか。ここからは、優先して確認していただきたい点を3つに絞って整理します。
1.自社のアカウントがすでに流出していないか
まず、会社のメールアドレスやパスワードが、すでに外部に流出していないかを確認してください。流出に気づかないまま同じパスワードを使い続けていると、そこが不正ログインの入口になります。サイバーセキュリティラボでは「アカウント流出チェッカー」というツールを無償提供しており、会社のドメイン(メールアドレスの@より後ろの部分)から、IDとパスワードがセットで流出しているアカウントの数と、迷惑メールのデータベースに登録されているアカウントの数を調べることができます。漏えいへの対策は、今の状況を知ることから始まると言っても過言ではありません。漏えいインシデントが増えているこの機に、ぜひ皆様もご利用ください。
※ 迷惑メールデータベースとは、迷惑メールの送信先として集められ、出回っているメールアドレスのリストのことです。ここに登録されているメールアドレスは、迷惑メールやフィッシングメールの送り先として使われるおそれがあります。

2.名前が挙がったサービスを使っていないか
次に、今回の16件の中に、業務で利用しているサービスや、社員が利用しているサービスが含まれていないかをご確認ください。該当する場合は、各社の発表内容を確認したうえでパスワードを変更し、同一のパスワードを他のサービスでも使い回していないかを見直す必要があります。その際、多要素認証もあわせて設定しておくことが非常に重要です。
また、漏えいした情報を悪用したフィッシングが、今後増加する可能性があります。氏名や会員番号、予約内容が記載されていても正規の連絡とは限らないため、メールやSMSのリンクは開かず、公式サイトやアプリから確認するよう、社内に周知してください。
3.WebサイトやVPNの更新が止まっていないか
最後に、自社の入口となるシステムの確認です。今回の事例では、Webシステム、VPN、データ分析ツールの脆弱性を突かれ、侵入を許したケースが複数確認されました。自社のWebサイトやVPNに更新プログラムが提供されていないか確認し、提供されている場合は速やかに適用してください。導入業者に任せたまま、更新担当者が明確になっていない場合は、まず担当者を定めることから始めてください。
あわせて、不要となったデータを保管したままにしていないかも見直すことをおすすめします。タイムズカーでは、退会済み会員の情報も対象となりました。
今回は、9月25日からの6日間に発表が集中した10件を含む、16件の不正アクセスと情報漏えいを見てきました。名前の挙がったサービスを利用している方は各社の発表をご確認ください。該当しない方も、まずは本記事で紹介した3点から、対応可能な項目を一つずつ着実に進めていくことをおすすめします。
執筆者

