セキュリティー

吉野家・自治体に連鎖したApplyNowほか委託先経由の不正アクセス

2026年10月6日

「うちは自社でシステムを持っていないから大丈夫」――中小企業の方から、よくこう言われます。ですが2026年9月から10月にかけて公表された事案を見ると、被害の多くは「自社のシステム」ではなく、採用管理、予約管理、ECプラットフォーム、レンタルサーバーなど、外部のサービスを経由して起きています。

採用管理サービス「ApplyNow」1社への不正アクセスでは、吉野家や広島県福山市を含む12以上の企業・自治体が、応募者情報の流出を公表する事態になりました。予約システムのファインズでは約153万件、宿泊予約管理の「手間いらず」では予約者に不審なメッセージが届いています。

今回は、委託先・SaaS経由の被害、企業システムへのランサムウェア、メールの踏み台化、そして公共・研究・報道機関の事案をまとめて整理しました。外部サービスを使う側の会社がどこを確認すればよいかも、チェックリストにしています。

この記事でわかること

  • ApplyNow経由で自治体や吉野家に被害が広がった仕組み
  • 予約・EC・ホスティングなどSaaS事業者が破られた事案
  • ニチレイ・ユニリタ・エスケーロジなど企業システムへの攻撃
  • ローソンや東洋紡のメールが詐欺メールの送信に使われた件
  • 鳥取県・JAEA・JOGMEC・ジャパンタイムズなど公共・研究・報道機関の被害
  • 外部サービスを使う会社が確認すべき委託先管理のポイント

先に結論

  • 外部サービスが破られると、使っていた会社が「漏えいの当事者」になる。お客様への説明責任は自社に残ります
  • 契約が終わってもデータが残っていた。吉野家は2024年に契約を終えた採用サービスから、応募者情報が流出しました
  • 「メールが乗っ取られる」だけでも取引先に被害が連鎖します。二段階認証は最低限の備えです
システムを外部に任せても、お客様の情報を預かっている責任は自社に残ります。「どこに、何を預けているか」を把握することが第一歩です。

2026年サイバーインシデントSaaS


1. この記事で扱う事案の一覧

区分組織公表概要
委託先・SaaSApplyNow(採用管理)9月9日以降分析ツールの脆弱性から応募者情報が流出。吉野家・複数の自治体に波及
ファインズ(予約システム)9月25日予約者情報1,536,322件が漏えいの恐れ
手間いらず「TEMAIRAZU」9月28日〜10月1日宿泊者情報が閲覧された可能性。予約者に不審メッセージ
スマレジEC9月25日管理画面ログイン機能の脆弱性で4社の環境に不正アクセス
ConoHa WING(GMOインターネット)9月20日収容ホストに不正プログラム設置。426アカウントが対象
企業システム三井不動産9月1日資格情報の不正利用で最大5.5万件が漏えいの可能性
日本トレクス9月8日不正アクセスでシステム障害、9月30日に復旧
ニチレイ9月18日7月の攻撃で個人情報53,866件の漏えいを確認
エスケーロジ9月24日受注システム停止、出荷・在庫確認に影響
ユニリタ9月29日社内文書管理システムから情報窃取。攻撃者が約128GBの窃取を主張
アイホン(豪州法人)9月29日豪州子会社の社内ネットワークに不正アクセス
メールの踏み台化ローソン10月1日メールサーバーから不審な英文メール約70万件
東洋紡せんい/東洋紡エムシー9月25日・30日乗っ取られたアカウントからフィッシングメール約1,500件、受信側にも被害
公共・研究・報道鳥取県9月3日環境放射線モニタリングシステムの主監視局がランサムウェア被害
国際文化会館 図書室9月29日蔵書検索システムに不正アクセス
日本原子力研究開発機構(JAEA)10月1日研究支援サイトから身分証画像などを含む175人分が流出
JOGMEC10月2日メールアドレス約8,500件が漏えいの可能性
ジャパンタイムズ10月2日グループ会社管理のサーバーに不正アクセス
アップ(ベネッセグループ)10月5日サイトのプラグインの脆弱性で応募者情報などが流出

2. ApplyNow:1社の穴から自治体・企業へ被害が連鎖

何が起きたか

採用管理プラットフォーム「ApplyNow」では、利用していたデータ分析ツールの脆弱性を突かれ、2026年8月9日から9月7日にかけて不正アクセスを受けました。ApplyNowは9月7日に異常を検知して遮断し、パッチの適用と新しいサーバーへの移行を行っています。

ApplyNowは自治体の職員採用試験や企業のアルバイト採用に使われていたため、9月中旬以降、利用していた組織が次々に応募者・受験者情報の流出を公表しました。piyologのまとめによると、影響を公表した組織は12以上にのぼります。

組織件数(公表値)主な項目
吉野家ホールディングス応募者5,366件(吉野家4,998件、はなまる368件)、従業員アカウント418件氏名(カナ)、メール、電話番号、生年月日など
所沢市1,701件氏名、メール、電話番号
入間市1,276件氏名、電話番号、メール、受験職種
富士市約800人職員採用試験の受験者情報
一宮市約600件氏名、電話番号、メールなど
福山市(広島県)155人+13名氏名、生年月日、メールなど

重要:契約が終わってもデータは残っていた

吉野家ホールディングスは、ApplyNowとの契約を2024年6月30日に終えており、「契約終了とともに応募者情報は消去される」と認識していました。ところが9月28日の確認で、実際にはデータベースに残っていたことが判明しています。報道では、一宮市でも過去年度の応募者情報が残っていたことが指摘されています。

委託先との契約書に「削除する」と書いてあっても、実際に消されたかどうかを確認しなければ、データは残り続けます。

使い終わった外部サービスに、お客様や応募者のデータが残っていないか。解約したサービスこそ、一度確認してみる価値があります。


3. 予約・EC・サーバーなどSaaS事業者が破られた事案

ファインズ:予約システムから約153万件

ファインズは9月25日、同社が提供する予約システムに第三者による不正アクセスがあり、1,536,322件の個人情報が漏えいした恐れがあると公表しました。9月22日に異常を検知しています。対象は予約者の氏名、電話番号、メールアドレス、予約店舗、予約メニュー、予約日時です。利用していた店舗名は公表されていませんが、件数から見て多くの業種・店舗の予約者が含まれるとみられます。

手間いらず「TEMAIRAZU」:予約者に不審なメッセージ

ホテル・旅館向けの予約管理システム「TEMAIRAZU」に不正アクセスがあり、宿泊者情報が閲覧または取得された可能性があります。複数の施設の予約者に、WhatsApp・WeChat・メール・SMSで不審なメッセージが届いたことが確認されています。クレジットカード情報はシステムで保有していません。

スマレジEC:4社の環境に不正アクセス

ECサイト構築サービスのスマレジECは9月25日、管理画面のログイン機能にあった脆弱性を突かれ、4社の顧客環境に不正アクセスがあったと公表しました。

ConoHa WING:レンタルサーバーに不正プログラム

GMOインターネットのレンタルサーバー「ConoHa WING」では、収容ホストに不正アクセスがあり、不正なプログラムが設置されました。対象は426アカウントで、不正アクセスは9月3日に始まり、18日に排除されています。侵入経路は公表されていません。

補足:期間前から続くSaaS経由の被害

8月に公表されたECプラットフォーム「ショップサーブ」(Eストアー)への不正アクセスでは、9月以降もPFU(最大169,355件の注文データ)やキングジムなど、利用していた店舗が個別に被害を公表し続けています。エステ予約の「EPARKリラク&エステ」も、9月24日の続報で約2,218万レコードの転送を確認しました。SaaSが破られると、利用企業の公表が数週間〜数カ月にわたって続きます。

予約やECの仕組みを外部サービスに頼っている会社は、事業者からの「重要なお知らせ」メールを見逃さないようにしてください。最初の連絡が遅れると、お客様への案内も遅れます。


4. 企業システムへの不正アクセスとランサムウェア

組織何が起きたか
三井不動産8月28日、一部システムの資格情報が不正に使われた。役職員等約1.9万件(氏名・メール・部署・役職)と社外関係者約3.6万件(メールアドレス・表示名)の最大約5.5万件が漏えいの可能性。資格情報を無効化し監視を強化
日本トレクス(極東開発工業グループ)9月8日に不正アクセスでシステム障害が起き、一部業務が停止。9月30日に復旧し、情報流出は確認されなかったと報告
ニチレイ7月に受けたサイバー攻撃の調査結果として、9月18日に配送先・取引先・従業員などの個人情報53,866件の漏えいを確認
エスケーロジ物流会社。9月20日午前2時ごろに不正アクセスを受け、受注システムが停止、出荷指示や在庫確認にも支障。取引先には電話・メールでの代替連絡を依頼(9月24日公表)
ユニリタ9月28日に、社内文書管理システムへの不正アクセスと情報窃取を確認。ランサムウェアグループ「Everest」が約128GB・約16万ファイル(契約・製品開発・顧客情報・人事評価資料など)の窃取を主張。ユニリタは件数・容量を調査中
アイホン(豪州法人)豪州子会社の社内ネットワークに不正アクセス(9月29日公表)。海外拠点も攻撃の入口になり得る例

エスケーロジの事案は、物流会社のシステムが止まると荷主企業の出荷にも影響が出ることを示しています。前回まとめた京王電鉄グループや佐川急便と同じく、「自社は無事でも取引先が止まると業務が止まる」構図です。

取引先のシステムが止まったときに、電話やメールで受発注を続けられるか。紙1枚でいいので、代替手順を決めておくと安心です。

5. メールサーバー・アカウントが詐欺メールの踏み台に

ローソン:約70万件の英文メール

ローソンは10月1日、同社のメールサーバーが第三者に不正利用され、9月25日15時ごろから27日17時15分ごろにかけて、不審な英文メール約70万件(推計)が送信されたと公表しました。件名は「Mutual Benefit」や「RE」で、金銭の取得を示唆する内容です。送信先の大半は海外でした。個人情報の流出やデータセンターへの侵入、マルウェア感染は確認されていないとしています。

東洋紡せんい/東洋紡エムシー:受信側にも被害が連鎖

東洋紡せんいでは従業員のメールアカウントが乗っ取られ、約1,500件のフィッシングメールが送信されました。これを受け取ったグループ会社の東洋紡エムシーでも、従業員2名がアカウントの被害に遭っています。日本経済新聞社のなりすましメールから日経BPに被害が広がったのと同じ構図です。

注意点:「知っている相手からのメール」が一番危ない

乗っ取られたアカウントから届くメールは、送信元が本物なので、迷惑メールフィルターも人の目もすり抜けやすくなります。取引先から「急ぎで確認を」「ファイルを共有しました」と届いたときは、リンクを開く前に、心当たりがあるか、電話など別の手段で確認する習慣をつけましょう。


6. 公共・研究・報道機関の事案

鳥取県:放射線モニタリングの主監視局が暗号化

鳥取県は9月3日、島根原発や人形峠環境技術センター周辺の環境放射線を監視するシステムが、9月2日にランサムウェアの被害を受けたと公表しました。県庁内の主監視局のサーバーが暗号化されて停止しましたが、遠隔地にある副監視局は無事で、監視は継続できています。システムは県庁の行政ネットワークとは分離された専用ネットワークで運用されていました。

バックアップの監視局を別の場所に置いていたことで、住民の安全に関わる機能が止まらずに済んだ例です。

日本原子力研究開発機構(JAEA):身分証画像など175人分

JAEAは10月1日、研究用原子炉JRR-3の研究支援サイトに不正アクセスがあり、2026年5月以降に登録されたファイル2,419件が外部からダウンロードされたと公表しました。このうち367件・175人分に個人情報が含まれ、運転免許証・マイナンバーカード・パスポート・在留カードなどの身分証画像200件、放射線の特殊健康診断結果146件などが含まれています。9月25日に外部接続を遮断し、警察と個人情報保護委員会に報告しています。

そのほかの機関

組織概要
JOGMEC(エネルギー・金属鉱物資源機構)9月9日に外部機関からの情報提供で判明。職員約1,100件、外部約7,400件の計約8,500件のメールアドレスが漏えいした可能性(10月2日公表)
国際文化会館 図書室蔵書検索システム(OPAC)に9月23日〜25日に不正アクセス。一部の会社名やパスワードなどが漏えいした可能性
ジャパンタイムズグループ会社が管理するサーバーの一部に不正アクセス(10月2日公表)。公表文書のURLにはランサムウェア事案と読める表記がある。電子版と決済は独立した基盤のため影響なし。漏えいの有無は調査中
アップ(ベネッセグループ)2つのサイトがプラグインの脆弱性を突かれ、講師採用の応募者などの個人情報が流出(10月5日公表)
公共機関でも、ランサムウェア対策の基本は同じです。鳥取県の例のように「止まっても別の場所で動き続ける仕組み」があるかどうかで、被害の大きさが変わります。

7. 外部サービスを使う会社のチェックリスト

委託先・SaaS管理のチェックリスト

確認すること参考にした事案
採用・予約・EC・メール配信・問い合わせ管理など、個人情報を預けている外部サービスを一覧にするApplyNow、ファインズ、手間いらず、スマレジEC
解約済みのサービスにデータが残っていないか、削除証明を取るか管理画面で確認する吉野家、一宮市
外部サービスの管理画面に二段階認証をかけ、担当者が辞めたらアカウントを止めるスマレジEC、三井不動産
レンタルサーバーやWordPressのプラグインを最新に保ち、不要なものは削除するConoHa WING、アップ
メールアカウントの二段階認証と、送信量の急増を検知する設定を入れるローソン、東洋紡
取引先や外部サービスが止まった場合の代替連絡手段を決めておくエスケーロジ、日本トレクス
本人確認書類の画像など、機微な情報をサイトに保存しっぱなしにしないJAEA

中小企業でも、採用サイト、予約システム、ネットショップ、メルマガ配信など、複数の外部サービスを使っているのが普通です。全部を自社で守るのは無理でも、「何を、どこに、いつまで預けているか」を一覧にするだけで、事故が起きたときの初動が大きく変わります。

まずは「個人情報を預けている外部サービス」を思いつく限り書き出してみてください。5つ以上出てくる会社がほとんどです。

2026年秋の事案の一覧と共通点は、総まとめ記事でまとめています。


8. よくある質問

外部サービスが原因でも、自社が責任を負うのですか?

個人情報保護法では、業務を委託した会社は委託先を監督する義務があります。漏えいが起きた場合も、お客様への説明や個人情報保護委員会への報告は、委託した側(今回なら吉野家や各自治体)が行っています。委託先の事故でも、お客様から見れば「預けた会社」の問題です。

ApplyNowで採用試験を受けました。何をすればいいですか?

受験した自治体や応募した企業の公式サイトで、対象者への案内を確認してください。採用担当を名乗るメールや電話でお金や追加の個人情報を求められたら、公式の電話番号に問い合わせて確認するのが安全です。

レンタルサーバーやSaaSを選ぶとき、何を見ればいいですか?

管理画面の二段階認証に対応しているか、不正アクセス時の通知や公表の体制があるか、解約時にデータを削除してもらえるか、の3点は最低限確認しておきたいところです。

メールが踏み台にされたかどうかは、どうやって気づけますか?

送信済みフォルダに見覚えのないメールがある、取引先から「変なメールが来た」と言われる、メールの送信数が急に増える、といった兆候があります。Google WorkspaceやMicrosoft 365では、ログイン履歴や不審なアクティビティの通知を有効にしておくと気づきやすくなります。


まとめ

まとめ

  • ApplyNowへの不正アクセスは、吉野家や福山市など12以上の企業・自治体に被害が連鎖。契約終了後もデータが残っていた
  • ファインズ(約153万件)、手間いらず、スマレジEC、ConoHa WINGなど、SaaS事業者が破られる事案が相次いだ
  • ニチレイ・ユニリタ・エスケーロジなど企業システムへの攻撃では、情報窃取や業務停止が発生
  • ローソンや東洋紡ではメールが詐欺メールの送信に使われ、受信側にも被害が連鎖
  • 鳥取県・JAEA・JOGMEC・ジャパンタイムズなど公共・研究・報道機関も狙われた

外部サービスを使うこと自体は、中小企業にとって欠かせない選択です。大事なのは、使っているサービスを把握し、使わなくなったら確実にデータを消し、管理画面とメールのアカウントを守ることです。それだけで、今回のような連鎖被害の多くは小さくできます。

「外に任せているから安心」ではなく「外に任せているからこそ確認する」。この意識の切り替えが、いちばんの対策です。

参考リンク

※本記事の内容は2026年10月6日時点で公表・報道されている情報に基づきます。件数は各組織の公表値で「最大」「可能性」を含み、調査の進展により変わる場合があります。ApplyNow経由で影響を公表した組織の一覧と件数はpiyologのまとめ、富士市は同市の公表、一宮市のデータ残存はnote(zephel01)の分析に基づきます。ユニリタの約128GBは攻撃者側の主張です。ジャパンタイムズのランサムウェアに関する記述は公表文書のURL表記に基づくもので、本文では明記されていません。参考リンクの記事タイトルは内容を要約した表記を含みます。

サイト内検索

-セキュリティー