ランサムウェア被害額算出ツール「RaDaCa(ラダカ)」を公開!あなたの会社のランサムウェア被害額を無料診断できます。
USEN ICT Solutionsのロゴ
サイバーセキュリティラボの画像
  1. トップ
  2. セキュリティ記事
  3. 【号外】【2026年9月】相次ぐ不正アクセス・情報漏えい まとめ16選
2026.10.02

【号外】【2026年9月】相次ぐ不正アクセス・情報漏えい まとめ16選

image

相次ぐ情報漏えいインシデント

2026年9月の終わりにかけて、日本国内で不正アクセスや情報漏えいの発表が相次ぎました。本記事で取り上げる16件のうち10件は、同年9月25日から30日までの6日間に公式に発表または続報があったものです。被害にあわれた企業様の名前を見ると、カーシェア、コンビニエンスストア、宅配、鉄道と、普段から利用しているサービスの名前が並んでいることが分かります。

これだけ続くと、「また漏えいか」と読み流してしまいそうになります。しかし、被害にあった企業の中に、「セキュリティ対策をまったくしていなかった」と答えるところは、おそらくないでしょう。皆様に意識していただきたいのは、「ある程度の対策をしていたはずの企業でも、情報漏えいの被害にあってしまった」ということ、そして「今のままでは、自分たちも同じような被害にあうおそれがある」ということです。 

今回の漏えい事例に関しても、利用者として自分の情報が含まれていないかを気にするだけでなく、自社の対策を見直す材料としてもぜひ読んでいただければと考えます。

今回は、2026年7月以降に発表された事例を新しい順に整理しました。まず16件を一覧で示し、そのあと1件ずつ内容を見たうえで、最後に企業が今すぐ確認すべき点をまとめていきます。なお、件数は各社の発表時点のもので、「漏えいを確認した」ものと「漏えいの可能性がある」ものは分けて記載しています。

※ 本記事の内容は各社・各団体の発表当時の情報です。
※ 本記事はサイバーセキュリティに関する啓発や考察を目的としています。特定の企業・団体を批判する意図は一切ありません。

情報漏えい事例 16件分の一覧

まずは2026年9月末から2ヶ月分さかのぼって、影響範囲が大きいと思われる漏えい事例を16件まとめて一覧にしました。発表日の新しい順に並べており、続報があったものはその日付もあわせて記載しています。いちばん右の列には、各社の発表へのリンクを載せています。

発表日

企業・サービス名

漏えい規模

状況

参照

9月30日

VOISING

約17万件

漏えいを確認

【第四報】当社が利用するBIツールへの不正アクセスおよび個人情報漏えいに関する調査結果と再発防止策について

9月29日

セイコーマート

約57万アカウント

閲覧された可能性

「セイコーマートアプリ」への不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ(第三報)

9月29日

ヤマト運輸「クロネコ代金後払いサービス」

発表なし

調査中

「クロネコ代金後払いサービス」への不正アクセスの発生について

9月29日

日本郵便「郵便局アプリ」

19名分・69件

不正取得を確認

郵便局アプリへの不正アクセスについて

9月29日

イープラス「スマチケ」

1,463件

漏えいを確認

弊社システムに対する不正アクセスの発⽣および個⼈情報 漏えいに関するお詫びとお知らせ

9月29日

タイムズカー

約660万アカウント(本人確認書類は約160万件)

第三者による取得を確認

タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第3報)

9月27日

OZmall(スターツ出版)

メールアドレス最大44万7,610名分

漏えいの可能性

当社への不正アクセスによる個人情報流出の可能性に関するお知らせ(第2報)

9月27日

東京メトロ「メトポ」

メールアドレス約5万9,000件

閲覧・取得された可能性

メトポ会員向けサービスにおける不正アクセス事案の発生について(お詫び)

9月26日

京王電鉄グループ

発表なし

情報漏えいは確認されていない(調査中)

ランサムウェア攻撃によるシステム障害に関するお知らせとお詫び

9月25日

ファインズ(予約システム)

1,536,322件

情報漏えいを発表、詳細は調査中

弊社システムへの不正アクセスによる情報漏えいについてのお詫びとお知らせ【速報】

9月25日

Gyazo(Helpfeel)

ユーザーに関するデータ約2,362万件

流出を確認

「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び(第二報)

9月15日

ムラウチドットコム

771万6,811件

漏えいを確認

弊社における不正アクセスによるお客様情報漏えいに関するお詫びとご報告

9月11日

デジタル庁 GSS

約24.6万件

漏えいの可能性

ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について

9月10日

さくらインターネット

136万563アカウント

閲覧・取得された可能性

当社システムへの不正アクセスに関する調査結果および再発防止策について(第三報)

8月28日

イエローハット

最大1,801,499名

漏えいの可能性

イエローハットにおける不正アクセスによる個人情報漏えいの可能性に関するお詫びとお知らせ

8月2日

Eストアー「ショップサーブ」

8,853,839件(延べ件数)

外部への送信を確認

不正アクセスによる個人情報漏えいに関するお知らせ(第2報)

各社の発表内容まとめ(9月25日~30日の6日間に発表・続報があった11件)

ここからは、一覧に挙げた16件を1件ずつ見ていきます。まずは、9月25日から30日までの6日間に発表または続報があった11件です。

VOISING(8月18日発表、9月30日に最終報)

2.5次元アイドルグループの事務所である VOISING は2026年8月18日、社内で利用しているBIツールが不正アクセスを受け、保管していたデータが不正に取得されたと発表しました。8月20日の時点では、対象を暫定で約17万人としていましたが、9月30日に発表した調査結果で、漏えいした個人情報は約17万件と確定しています。原因はBIツールの脆弱性で、修正プログラムを適用する前に不正アクセスを受けたということです。漏えいしたのは氏名、住所、電話番号、メールアドレス、生年月日、購買履歴、応援しているタレントの選択情報などで、8月24日には、このうち10件がSNS上で公開されていることも確認されました。

セイコーマート(9月29日発表)

セイコーマートは、スマートフォン向け「セイコーマートアプリ」のサーバーを経由して、会員情報を保有するサーバーが不正アクセスを受けたと発表しました。不正アクセスを受けた可能性があるのは約57万アカウントで、氏名、性別、生年月日、住所、電話番号、メールアドレスなどが閲覧された可能性があります。一方で、パスワードや購買履歴は漏えいしておらず、クレジットカード情報は保有していないとしています。

ヤマト運輸「クロネコ代金後払いサービス」(9月29日発表)

ヤマト運輸は、通販向けの「クロネコ代金後払いサービス」が2026年9月28日に不正アクセスを受けたと発表しました。同日22時28分にサービスを停止しており、復旧の時期は決まっていません。個人情報が漏えいしたかどうかや、影響を受けた件数についても、まだ明らかにされていません。なお、宅急便など他のサービスは通常どおり利用できます。

日本郵便「郵便局アプリ」(9月29日発表)

日本郵政と日本郵便は、「郵便局アプリ」が外部から不正アクセスを受け、ゆうIDと郵便局アプリに関連する顧客情報69件(19名分)が不正に取得されたと発表しました。2026年9月25日22時30分ごろに緊急メンテナンスを行い、翌26日にサービスを再開しています。また、これとは別に、国際郵便の「調査請求Web受付サービス」でも同年9月25日に不正アクセスの可能性が見つかっており、受付を止めて調査が続いています。

イープラス(9月29日発表)

イープラスは、電子チケット「スマチケ」の払戻し情報を管理するシステムが不正アクセスを受け、1,463件の個人情報が漏えいしたと発表しました。不正アクセスは2026年9月11日の夜から12日の未明にかけて複数回あり、同社は15日に設定を見直して遮断したとのことです。漏えいした1,463件のすべてに、メールアドレス、カタカナ表記の氏名、対象の公演の内容が含まれており、このうち751件には振込先の口座情報が、68件には郵便番号、住所、氏名も含まれていたとのことです。なお、クレジットカード情報は同社が保有していないため、漏えいしていません。

タイムズカー(9月25日発表、28日・29日に続報)

カーシェアリングサービス「タイムズカー」のWebシステムが不正アクセスを受け、約660万件のアカウント情報が第三者に取得されました。対象となった情報は、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報などで、このうち運転免許証画像などの本人確認書類が漏えいしたアカウントは約160万件に上ります。対象には、現在の会員だけでなく、退会済みの会員も含まれています。

OZmall(9月27日発表)

スターツ出版は、同社が運営する「OZmall(オズモール)」が不正アクセスを受け、会員の個人情報が漏えいした可能性があると発表しました。対象は、最大44万7,610名分の会員メールアドレスです。一部の会員については、氏名および住所(都道府県まで)が含まれる可能性があります。電話番号や番地を含む住所が閲覧された形跡は確認されておらず、クレジットカード情報が漏えいした可能性もないとしています。

東京メトロ「メトポ」(9月27日発表)

京王電鉄は、2026年9月26日未明、同社グループのサーバーがランサムウェアによる攻撃を受けたと発表しました。この影響により、グループの一部店舗ではクレジットカードや電子マネーによる決済が利用できなくなっています。また、京王プレッソインでは新規予約の受付を停止しています。鉄道の運行に支障はなく、現時点で情報漏えいも確認されていませんが、引き続き調査が進められています。

京王電鉄グループ(9月26日発表)

京王電鉄は、9月26日未明に同社グループのサーバーがランサムウェア(データを暗号化して身代金を要求する不正プログラム)による攻撃を受けたと発表しました。この影響で、グループの一部の店舗ではクレジットカードや電子マネーでの決済ができなくなり、京王プレッソインは新規の予約受付を停止しています。鉄道の運行に支障はなく、情報漏えいも確認されていませんが、調査は続いています。

ファインズ(9月25日発表)

ファインズは、2026年9月22日にシステムの異常を検知し、調査を実施した結果、第三者による不正アクセスを確認したと発表しました。対象は1,536,322件に及び、予約者の氏名、電話番号、メールアドレス、予約店舗、予約メニュー、予約日時などの情報が含まれているとのことです。同社は弁護士と連携して調査を進めており、新たな事実が判明し次第、改めて公表するとしています。

Gyazo(9月16日発表、25日に第二報)

Helpfeelは、画像共有サービス「Gyazo」が不正アクセスを受け、ユーザーに関するデータ約2,362万件および画像に関するメタデータが外部に流出したと発表しました。約2,362万件のうち、メールアドレスを登録しているユーザーは約562万件で、残る約1,801万件はメールアドレスを登録していない匿名ユーザーです。メタデータについては、約4.9億件に加え、削除済み画像に関する約1.74億件も流出したことが判明しています。ただし、いずれも画像ファイルそのものの流出件数ではありません。なお、サービスは2026年9月27日に再開されています。

各社の発表内容まとめ(8月1日~9月15日に発表・続報があった5件)

続いて、2026年9月中旬までに発表された5件です。同年7月や8月に初報があったものも含まれますが、9月に入ってから続報で件数が明らかになったものもあるため、あわせて整理しておきます。

ムラウチドットコム(7月24日発表、9月15日に第二報)

ムラウチドットコムは2026年9月15日、同年7月に発生した不正アクセスにより、771万6,811件の個人情報が漏えいしたことを確認したと発表しました。原因は、Webシステムの一部に存在していた脆弱性であり、これを起点として複数のシステムが不正アクセスを受けました。漏えいした情報は、氏名、住所、電話番号、メールアドレス、生年月日、性別とのことです。なお、クレジットカード情報およびパスワードは含まれていません。

デジタル庁 ガバメントソリューションサービス(9月11日発表)

デジタル庁は、各府省庁の職員が利用するガバメントソリューションサービス(GSS)が不正アクセスを受け、約24.6万件の個人情報が漏えいした可能性があると発表しました。6月25日、保守・運用を担当する職員のアカウントによる大量のファイルへのアクセスを検知し、7月9日には、VPNの脆弱性を悪用した侵入であることが判明しました。対象となる情報は、職員や業務に関わった事業者などの氏名、メールアドレス、電話番号、住所であり、一般の方の個人情報は含まれていないとのことです。

さくらインターネット(8月17日発表、19日・9月10日に続報)

さくらインターネットは、2026年8月17日、「さくらのレンタルサーバ」の一部環境に対する不正アクセスを公表しました。さらに同月19日には、顧客の契約情報などを管理する販売管理システムについても、不正アクセスを受けた可能性があると発表しています。その後、同年9月10日に公表した第三報では、販売管理システムに保存されていた会員情報のうち、第三者による閲覧・取得の可能性がある対象を136万563アカウントとしています。なお、クレジットカード情報については、同システム内に保存していないと説明しています。

イエローハット(8月28日発表)

イエローハットは、「イエローハットWEB作業予約システム」が不正なプログラムによる攻撃を受け、最大1,801,499名分の会員情報が漏えいした可能性があると発表しました。漏えいした可能性がある情報は、氏名、電話番号、メールアドレス、会員番号とのことです。なお、クレジットカード情報やパスワードは同システムで保持していないため、漏えいしていないとしています。同社は2026年8月18日朝に不正アクセスを検知し、直ちにシステムの外部接続を遮断しました。

Eストアー「ショップサーブ」(8月1日発表、2日に第2報)

Eストアーは、ECサイトの構築・運営を支援するサービス「ショップサーブ」のサーバーが不正アクセスを受け、購入者の情報が外部に漏えいしたと発表しました。5月21日から8月1日にかけて、第三者がサーバー上で不正なプログラムを動かし、その情報を外部に送信していたことが分かっています。発表された件数は8,853,839件ですが、同じ人のデータが複数含まれている可能性があるため、漏えいした人数を表す数字ではありません。また、漏えいしたのは購入者の情報だけではなく、ショップサーブで店舗を運営している企業の、管理画面やFTP(ファイルを送受信する仕組み)のID・パスワードも含まれているとのことです。

後に続くのは絶対に避けたい。企業が今すぐ確認すべき3点

では、こうした事例を受けて、企業は何を確認しておけばよいのでしょうか。ここからは、優先して確認していただきたい点を3つに絞って整理します。

1.自社のアカウントがすでに流出していないか

まず、会社のメールアドレスやパスワードが、すでに外部に流出していないかを確認してください。流出に気づかないまま同じパスワードを使い続けていると、そこが不正ログインの入口になります。サイバーセキュリティラボでは「アカウント流出チェッカー」というツールを無償提供しており、会社のドメイン(メールアドレスの@より後ろの部分)から、IDとパスワードがセットで流出しているアカウントの数と、迷惑メールのデータベースに登録されているアカウントの数を調べることができます。漏えいへの対策は、今の状況を知ることから始まると言っても過言ではありません。漏えいインシデントが増えているこの機に、ぜひ皆様もご利用ください。

※ 迷惑メールデータベースとは、迷惑メールの送信先として集められ、出回っているメールアドレスのリストのことです。ここに登録されているメールアドレスは、迷惑メールやフィッシングメールの送り先として使われるおそれがあります。

アカウント流出チェッカー|サイバーセキュリティラボ
www.gate02.ne.jp
アカウント流出チェッカー|サイバーセキュリティラボ

2.名前が挙がったサービスを使っていないか

次に、今回の16件の中に、業務で利用しているサービスや、社員が利用しているサービスが含まれていないかをご確認ください。該当する場合は、各社の発表内容を確認したうえでパスワードを変更し、同一のパスワードを他のサービスでも使い回していないかを見直す必要があります。その際、多要素認証もあわせて設定しておくことが非常に重要です。

また、漏えいした情報を悪用したフィッシングが、今後増加する可能性があります。氏名や会員番号、予約内容が記載されていても正規の連絡とは限らないため、メールやSMSのリンクは開かず、公式サイトやアプリから確認するよう、社内に周知してください。

3.WebサイトやVPNの更新が止まっていないか

最後に、自社の入口となるシステムの確認です。今回の事例では、Webシステム、VPN、データ分析ツールの脆弱性を突かれ、侵入を許したケースが複数確認されました。自社のWebサイトやVPNに更新プログラムが提供されていないか確認し、提供されている場合は速やかに適用してください。導入業者に任せたまま、更新担当者が明確になっていない場合は、まず担当者を定めることから始めてください。

あわせて、不要となったデータを保管したままにしていないかも見直すことをおすすめします。タイムズカーでは、退会済み会員の情報も対象となりました。

今回は、9月25日からの6日間に発表が集中した10件を含む、16件の不正アクセスと情報漏えいを見てきました。名前の挙がったサービスを利用している方は各社の発表をご確認ください。該当しない方も、まずは本記事で紹介した3点から、対応可能な項目を一つずつ着実に進めていくことをおすすめします。

執筆者

髙橋 拓実

髙橋 拓実

セキュリティ商材のプリセールス、社内システムエンジニアとしてのセキュリティ対策主幹業務を経て、ペネトレーションテスターや脆弱性診断士として従事。現在は、情報セキュリティスペシャリストとして、ITサービスの企画立案、コンサルティング対応、診断業務を行う。ISMSの認証取得支援にも携わり、セキュリティ分野で幅広い業務を担当。CISA® や GIAC GWAPT、CEH、CHFI、ECIH などの専門資格を保持し、セキュリティ分野における高い専門性を証明。また、会議や商談において英語での会議通訳などの対応も執り行う。
このページをシェアする
Xで共有Facebookで共有LINEで共有

Google 検索でサイバーセキュリティラボ(gate02.ne.jp)を優先的に表示しませんか?

Google で優先するソースとして追加

セキュリティに関するお問い合わせはこちらから

自社の現状を知りたい方やこれから対策をしたい方、インシデントが起きてしまった方はこちらからご相談ください!
お電話でも受付中
0120-681-6170120-681-617
(平日 10:00~18:00)