2026年9月から10月にかけて、ほぼ毎日のように「不正アクセス」「情報漏えい」のニュースが流れました。デジタル庁や大学、佐川急便やヤマト運輸、タイムズカー、焼肉きんぐ、大和証券に加え、ローソン、JR東日本、スカイチケット、ブックオフ、ビッグエコーまで――普段使っているサービスの名前が次々に出てきて、「結局、自分は何に気を付ければいいのか」と戸惑った方も多いと思います。
個別のニュースを追うと情報量に圧倒されますが、並べてみると侵入の手口と被害の広がり方にはいくつかの共通パターンがあります。そして、そのパターンは中小企業のIT環境にもそのまま当てはまります。
今回は、この期間に公表された主な57組織の事案を一覧表で整理し、共通する手口と、個人・中小企業それぞれが取るべき対策をまとめました。各事案の詳しい経緯は、分野別の5本の記事で解説しています。
この記事でわかること
- 2026年9月〜10月上旬に公表された主な57組織の被害一覧
- 公表された件数を足すと延べ約9,350万件になる規模感
- 侵入口に共通する5つのパターン
- 「持ちすぎたデータ」と「解約後も残ったデータ」が被害を大きくした構図
- すでに起きている二次被害と、個人が今日からできる自衛策
- 中小企業が今月中に見直すべきチェックリスト
先に結論
- 侵入口は「外とつながる機器」「委託先・SaaS・クラウド」「アカウント」「ソフトウェアの脆弱性」がほとんど。最新の高度な攻撃というより、基本の穴を突かれています。10月にはクラウド基盤1か所への攻撃が495の企業・自治体に波及しました
- 被害を大きくしたのは「もう要らないデータ」。退会者の免許証画像、数十年前の退職者情報、解約済みサービスに残った応募者情報などが漏れました
- 二次被害はすでに始まっている。本物の注文内容を使った返金詐欺メールや、ポイントの不正交換が実際に起きています


目次
1. 分野別の全体像と詳しい解説記事
| 分野 | 件数 | 主な組織 |
|---|---|---|
| 行政・大学 | 5 | デジタル庁、大阪公立大学、佐賀大学、東京科学大学、立教大学 |
| 物流・鉄道 | 6 | 佐川急便、ヤマト運輸、日本郵便、京王電鉄グループ、東京メトロ、JR東日本 |
| 生活サービス・金融・メディア | 6 | タイムズカー、焼肉きんぐ、ニッポンレンタカー、第一ライフ、日本経済新聞社、大和証券 |
| EC・アプリ・会員サービス | 19 | Gyazo、スカイチケット、ムラウチドットコム、ブックオフ、ミスターマックス、infoQ、セイコーマート、アバハウス、らしんばん、楽天ドライブ、nimoca ほか |
| 委託先・企業システム・公共機関 | 21 | IDCフロンティア、第一興商、ApplyNow(吉野家・自治体)、ファインズ、手間いらず、ニチレイ、ローソン、ユニリタ、鳥取県、JAEA、ジャパンタイムズ ほか |
各分野の詳しい経緯は、次の5本で解説しています。
2. 主な57組織の被害一覧(2026年9月〜10月上旬)
公表日順です。件数は各組織の公表値で、「最大」「可能性」「おそれ」を含みます(10月9日時点)。
| 公表日 | 組織 | 分野 | 規模・主な影響 |
|---|---|---|---|
| 9月1日 | 三井不動産 | 企業 | 資格情報の不正利用、最大約5.5万件 |
| 9月3日 | 鳥取県 | 公共 | 放射線モニタリングの主監視局がランサムウェア被害(監視は継続) |
| 9月7日 | 東京科学大学 | 大学 | 現・旧構成員の氏名・住所・メール等(件数調査中) |
| 9月8日 | 立教大学 | 大学 | Googleアカウント乗っ取り、迷惑メール17,668件 |
| 9月8日 | 日本トレクス | 企業 | システム障害で一部業務停止、9月30日復旧 |
| 9月9日以降 | ApplyNow(吉野家・自治体など) | 委託先 | 採用応募者情報。吉野家5,366件、所沢市1,701件など12組織以上 |
| 9月11日 | デジタル庁(GSS) | 行政 | VPN脆弱性、約24.6万件 |
| 9月15日 | ムラウチドットコム | EC | 7,716,811件 |
| 9月15日 | ロート製薬 | EC | 通販顧客の通話音声など(調査中) |
| 9月15日以降 | LEAN BODY | アプリ | 約44万アカウント(Metabaseの脆弱性) |
| 9月16日 | Gyazo(Helpfeel) | アプリ | ユーザー情報約2,362万件、画像メタデータ約4.9億件 |
| 9月18日 | ニチレイ | 企業 | 7月の攻撃で53,866件の漏えいを確認 |
| 9月20日 | ConoHa WING | 委託先 | レンタルサーバーに不正プログラム、426アカウント |
| 9月24日 | エスケーロジ | 企業 | 受注システム停止 |
| 9月25日 | 佐賀大学 | 大学 | 事務用NASがランサムウェア、ID・パスワード流出の可能性 |
| 9月25日 | ファインズ | 委託先 | 予約システムから1,536,322件 |
| 9月25日 | スマレジEC | 委託先 | 管理画面の脆弱性、4社の環境に不正アクセス |
| 9月25日・30日 | 東洋紡せんい/東洋紡エムシー | 企業 | メール乗っ取り、フィッシング約1,500件 |
| 9月25日〜29日 | パーク24(タイムズカー) | モビリティ | 約660万アカウント、本人確認書類の画像など約160万件 |
| 9月25日・29日 | 日本郵便 | 物流 | 郵便局アプリ19名分・69件、調査請求受付を停止 |
| 9月26日 | 京王電鉄グループ | 鉄道・流通 | ランサムウェア、決済・ホテル予約が停止 |
| 9月26日・10月1日 | ニッポンレンタカー | モビリティ | 41名+55名 |
| 9月27日 | 東京メトロ | 鉄道 | 委託先からメールアドレス約5.9万件 |
| 9月27日 | OZmall(スターツ出版) | アプリ | 約44万人 |
| 9月28日 | 集英社「HAPPY PLUS COMMUNITY」 | メディア | 2,835人 |
| 9月28日〜10月1日 | 手間いらず「TEMAIRAZU」 | 委託先 | 宿泊者情報、予約者に不審メッセージ |
| 9月29日 | セイコーマートアプリ | アプリ | 572,022人 |
| 9月29日 | イープラス | EC | 1,463件、うち751件は振込先口座 |
| 9月29日 | QUOカード | アプリ | LINEキャンペーンの表示名・当選情報 |
| 9月29日 | ヤマト運輸 | 物流・決済 | 後払いサービス、購入明細など(件数調査中) |
| 9月29日 | ユニリタ | 企業 | 社内文書管理システムから情報窃取 |
| 9月29日 | アイホン(豪州法人) | 企業 | 豪州子会社のネットワークに不正アクセス |
| 9月29日 | 国際文化会館 図書室 | 公共 | 蔵書検索システムに不正アクセス |
| 9月30日 | Gポイント | アプリ | 最大約7万件、サービス停止中 |
| 9月30日・10月1日 | 佐川急便 | 物流 | 約100日分の送り主・届け先(件数調査中) |
| 10月1日 | らしんばん | EC | 本人確認書類の番号、口座など |
| 10月1日・8日 | ローソン | 企業・アプリ | 10月1日:メールサーバー不正利用、英文メール約70万件。10月8日:ローソンIDから2,155,345件(氏名・メール・電話・住所など)、アプリ予約26件はカード番号の一部も |
| 10月1日 | 日本原子力研究開発機構 | 研究 | 身分証画像などを含む175人分 |
| 10月2日 | 第一ライフグループ | 金融 | 従業員・退職者約12万人分 |
| 10月2日 | アバハウス | EC | 全会員と注文情報、返金詐欺メールで発覚 |
| 10月2日 | JOGMEC | 公共 | メールアドレス約8,500件 |
| 10月2日 | ジャパンタイムズ | 報道 | グループ会社サーバーに不正アクセス(調査中) |
| 10月2日・5日 | 大阪公立大学 | 大学 | ランサムウェアでサーバー約500台停止、全学休講 |
| 10月4日 | 日本経済新聞社 | メディア | なりすましメール約9,000件、1,646人分 |
| 10月5日 | 物語コーポレーション(焼肉きんぐ) | 外食 | 1,078万8,963件 |
| 10月5日 | 大和証券 | 金融 | 委託先から約11万人分(全体約22万件) |
| 10月5日 | infoQ(GMOリサーチ&AI) | アプリ | 最大948,498件、ポイント約287万円分不正交換 |
| 10月5日 | 大起水産アプリ | アプリ | 174,933人 |
| 10月5日 | アップ(ベネッセグループ) | 企業 | プラグインの脆弱性で応募者情報など |
| 10月6日 | ミスターマックス | EC | 最大1,735,154人 |
| 10月6日 | 楽天ドライブ | クラウド | 15,382アカウントの保存データ |
| 10月6日 | nimoca | 交通 | カード番号など521件 |
| 10月7日・8日 | IDCフロンティア(IDCFクラウド) | 委託先 | ランサムウェアで東日本リージョン1の仮想サーバーが停止。契約する495の企業・自治体に影響し、一部ゾーンのデータは取り出し・復元が困難。漏えいの有無は調査中 |
| 10月8日 | 第一興商(ビッグエコー) | 委託先 | 委託先の従業員PC1台がマルウェア感染。顧客約863万件・従業員約9万件、計約872万4,000件に漏えいのおそれ |
| 10月8日・9日 | アドベンチャー(skyticket) | EC | 約1,464万件(うち約413万件はハッシュ化パスワード)。別経路で返金先口座など17,780件、バス予約約1.2万件 |
| 10月9日 | ブックオフグループHD | EC | 子会社の会員管理システムから最大約643万件。ハッシュ化パスワードを含む可能性 |
| 10月9日 | JR東日本・ビューカード | 鉄道 | IDCフロンティアの被害の影響。えきねっと約167万件、大人の休日倶楽部約39万件、VIEW's NET約403万件(計約609万件) |
このほか、日本大学(教員5名のメール乗っ取り)、日経BP(日経のなりすましメールから波及)、京王プラザホテル(京王グループの攻撃に関連)なども同時期に公表しています。セキュリティ専門ブログのまとめでは、9月1日〜10月5日に公表された情報漏えい・不正アクセスは80件を超えるとされており、ここに挙げたのは主な事案です。IDCフロンティアの被害では、ほかにも利用企業によるサービス停止の公表が続いています。
3. 数字で見る今回の規模
件数が公表されている事案のうち、大きいものは次のとおりです。
| 順位 | 組織 | 公表件数 |
|---|---|---|
| 1 | Gyazo | 約2,362万件(国内外のユーザー情報) |
| 2 | スカイチケット | 約1,464万件 |
| 3 | 焼肉きんぐ | 約1,079万件 |
| 4 | 第一興商(ビッグエコー) | 約872万件(おそれ) |
| 5 | ムラウチドットコム | 約772万件 |
| 6 | タイムズカー | 約660万アカウント |
| 7 | ブックオフ | 最大約643万件 |
| 8 | JR東日本・ビューカード | 延べ約609万件 |
| 9 | ローソン(ローソンID) | 約216万件 |
| 10 | ミスターマックス | 最大約174万人 |
件数が公表された事案をすべて単純に足すと、延べ約9,350万件になります。国内外のユーザーを含むGyazoを除いても、延べ約7,000万件です。10月に入ってから公表された分だけでも延べ約5,200万件あり、上位10件のうち5件は10月8日・9日の公表です。佐川急便、ヤマト運輸、東京科学大学、らしんばん、アバハウスなどは件数が未公表のため、この合計には含まれていません。

4. 侵入口に共通する5つのパターン
| パターン | 該当した主な事案 | なぜ狙われるか |
|---|---|---|
| ① 外とつながる機器(VPN・NAS) | デジタル庁、佐賀大学 | インターネットに常時公開されており、更新が遅れた機器はすぐ見つかる |
| ② 委託先・SaaS・クラウド | IDCフロンティア(JR東日本など)、第一興商(委託先PCのマルウェア感染)、ApplyNow、ファインズ、手間いらず、スマレジEC、ConoHa WING、大和証券、東京メトロ | 多くの会社のデータを一か所に預かっており、1社破れば被害が連鎖する |
| ③ アカウント・資格情報の乗っ取り | 日経、立教大学、日本大学、東洋紡、ローソン(メールサーバー)、三井不動産、楽天ドライブ(管理用アカウント) | IDとパスワードだけで入れると、フィッシングや使い回しで簡単に乗っ取られる |
| ④ Web・アプリのソフトウェアの脆弱性 | ムラウチドットコム、Gyazo、infoQ、ミスターマックス、LEAN BODY、集英社、アップ、スカイチケット、ローソン(ローソンID) | 同じソフトウェアを使う会社は同じ手口でまとめて狙われる |
| ⑤ ランサムウェアによる業務停止 | IDCフロンティア、京王グループ、大阪公立大学、佐賀大学、鳥取県、エスケーロジ、ユニリタ | データを人質に取り、業務そのものを止める |
特に目立ったのが②の委託先・SaaS・クラウド経由と、④のうち「分析ツール(BIツール)」の脆弱性です。LEAN BODYはMetabaseの脆弱性と公表し、ApplyNowやVOISINGでもデータ分析ツール・BIツールの脆弱性が入口になっています。あるまとめでは、9月に不正アクセスを公表した34件のうち13件が委託先やSaaS経由だったと分析されています。④では、ローソンが「本来は利用者本人に情報を表示するための仕組み」を悪用されたと説明し、スカイチケットは管理機能の不正操作、業務管理システムの脆弱性、ログインなしで見えたバス予約ページという3つの経路を公表しました。
仕組みの解説:「本体は無事」でも被害は出る
大和証券は「当社システムへの不正アクセスは確認されていない」、吉野家も自社システムは無事でした。それでも、委託先に預けていたデータは漏れました。第一興商も自社システムへの影響は確認されておらず、発端は委託先の従業員のPC1台でした。JR東日本の場合は、会員向けメールの配信に使っていた外部サービスがIDCフロンティアのクラウド上にあり、そこからメールアドレスなどが漏えいした可能性があるとしています。攻撃者は一番守りの固い場所ではなく、周辺の弱い場所から入ってきます。自社のセキュリティを考えるときは、委託先や外部サービス、分析用に後から入れたツールまで含めて「つながっている範囲」で考える必要があります。
仕組みの解説:クラウドに置いても、バックアップは利用者の責任
IDCフロンティアは、被害を受けた4つのゾーンのデータについて取り出しや復元が困難な見通しとし、利用者自身が持つバックアップから別の環境に作り直すよう案内しています。クラウド事業者が設備を守っていても、データの複製まで用意してくれるとは限りません。クラウド上で動かしている予約・在庫・配信などのシステムも、事業者とは別の場所にバックアップを持っているかを確認しておく必要があります。

5. 「持ちすぎたデータ」が被害を広げた
今回の事案で、私が最も重要だと感じたのはこの点です。漏れた情報の多くは、業務上もう必要のないデータでした。
| 組織 | 残っていたデータ |
|---|---|
| タイムズカー | 退会から7年間保存されていた本人確認書類の画像 |
| 吉野家ホールディングス | 2024年6月に契約を終えた採用サービスに残っていた応募者情報 |
| 第一ライフグループ | 1967年以降に退職した内勤職員の情報 |
| 東京メトロ | 配信エラーで送信を止めていたメールアドレス |
| 大起水産・LEAN BODY・アバハウス | 退会者の会員情報 |
| 東京科学大学・大阪公立大学 | 統合前の旧大学の構成員、卒業生の情報 |
| 大和証券 | 委託先に残っていた問い合わせ履歴(報道では委託期間は2013年4月〜2025年12月) |
また、第一興商の件では、委託業務に関する顧客データが委託先の従業員PCに一時的に保存されていたと説明されています。データを「どこに置くか」も、「いつまで持つか」と同じくらい大切です。
個人情報保護法は、利用する必要がなくなったデータを遅滞なく消去するよう努めることを事業者に求めています。持っていないデータは漏れません。セキュリティ製品を入れる前に、まず「何を、どこに、いつまで持つか」を決めることが、最も安くて効果の大きい対策です。

6. すでに起きている二次被害と、個人の自衛策
流出した情報を使った被害は、「これから起きるかもしれない」段階をすでに過ぎています。
注意点:実際に起きている二次被害
- 本物の注文内容を使った返金詐欺:アバハウスでは、実際の注文内容と一致する「返金案内」メールが顧客に届いた
- 予約者への不審メッセージ:手間いらずを使う宿泊施設の予約者に、WhatsAppやSMSで不審な連絡が届いた
- ポイントの不正交換:infoQでは会員のポイント約287万円分が、勝手にAmazonギフトコードに交換された
- 本物のアドレスからのなりすましメール:日経の社員アカウントから約9,000件、東洋紡せんいから約1,500件が送られ、受信側にも被害が連鎖した
このほか、佐川急便の荷物情報を使った偽の不在通知、大和証券の口座番号を使ったフィッシング、タイムズカーの免許証画像を使ったなりすまし契約なども警戒が必要です。スカイチケットでは返金先の口座情報やバスの便名・予約番号まで漏れた可能性があり、本物の予約内容を書いた「返金手続き」「予約変更」の連絡が来ても見分けにくくなります。JR東日本・ビューカードのメールアドレスを狙った、鉄道やカード会社を名乗るフィッシングにも注意してください。
個人の自衛策
- SMS・メールのリンクから開かない:宅配・後払い・証券・カード・鉄道・旅行予約・飲食店・通販を名乗る連絡は、公式アプリかブックマークから自分で開いて確認する
- パスワードの使い回しをやめる:メール、銀行、証券、通販、ポイントサイトから優先して変更する。スカイチケットやブックオフのように、ハッシュ化されたパスワードが漏れた場合も変更が必要
- 二段階認証・パスキーをオンにする:特にメールアカウントは、乗っ取られると他のサービスのパスワード再設定にも使われる
- カード明細・口座・ポイント残高をこまめに見る:身に覚えのない利用や交換は早めに問い合わせる
- 免許証の画像が漏れた人は「本人申告」を検討:CIC・JICC・全国銀行個人信用情報センターに、名義悪用のおそれを登録できる(有料、詳細は各機関の公式サイトで確認)

7. 中小企業が今月中に見直すチェックリスト
中小企業のWeb集客やIT導入のご相談を受けていると、「うちは狙われるほどの情報はない」という声をよく聞きます。ですが、今回の事案の入口は、中小企業でも当たり前に使っている機器やサービスばかりです。
中小企業のチェックリスト
| 分類 | 確認すること | 参考にした事案 |
|---|---|---|
| 外とつながる機器 | VPNルーター・NAS・複合機などの機種名とファームウェアを一覧にし、最新にする。深刻度「中」の更新も後回しにしない | デジタル庁、佐賀大学 |
| ソフトウェア・ツール | ECサイト、WordPressのプラグイン、分析ツールなど、使っているソフトウェアを一覧にして更新状況を確認する。ログインなしで顧客情報が見える画面がないかも確かめる | ムラウチ、LEAN BODY、アップ、スカイチケット |
| アカウント | Google Workspace・Microsoft 365・各種管理画面で全員の二段階認証を必須にする。退職者・外注先の不要なアカウントを止める | 日経、立教大学、東洋紡 |
| 委託先・外部サービス | 採用・予約・メール配信・フォームなど、個人情報を預けている外部サービスを一覧にする。解約済みのサービスにデータが残っていないか、委託先が顧客データを個人のPCに保存していないか確認する | ApplyNow(吉野家)、ファインズ、大和証券、第一興商 |
| データの保存期間 | 退会者・退職者・過去の問い合わせ・本人確認書類の画像を、何年で消すかルールを決める | タイムズカー、第一ライフ |
| バックアップ | 少なくとも1つは普段つながっていない場所に保管し、実際に戻せるか試す。クラウド上のシステムも、クラウド事業者とは別の場所に複製を持つ | 大阪公立大学、鳥取県、IDCフロンティア |
| 止まったときの段取り | 決済・配送・予約・受発注の外部サービスやクラウドが止まった場合のお客様への案内文と代替手段を用意する | 佐川急便、ヤマト運輸、京王、エスケーロジ、IDCフロンティア |
| 社員への周知 | 「取引先や上司を名乗る送金・返金依頼は電話で確認する」をルールにする | 第一ライフ、日経、アバハウス |
すべてを自社だけで進めるのが難しい場合は、IPA(情報処理推進機構)が要件を定めた中小企業向けの「サイバーセキュリティお助け隊サービス」のように、監視と駆け付けを月額で提供するサービスを検討するのも一つの方法です。導入費用は、デジタル化・AI導入補助金の対象になる場合があります(公募要領で要確認)。

8. 期間前の事案の続報と、攻撃以外の漏えい
8月以前に発生・公表された事案でも、9月〜10月上旬に続報や調査結果が出ています。
| 公表日 | 組織 | 内容 |
|---|---|---|
| 9月以降順次 | ショップサーブ(Eストアー)利用店舗 | 8月に公表されたECプラットフォームへの不正アクセス(延べ約885万件)について、PFU(最大169,355件)やキングジムなど利用店舗が個別に公表 |
| 9月10日 | さくらインターネット | 8月公表の不正アクセスの第三報。一部では2023年4月から侵入されていたことが判明 |
| 9月11日 | REXT Holdings | 8月公表の子会社へのランサムウェア攻撃で、流出した可能性のある情報を公表 |
| 9月7日前後 | コープやまぐち | 8月末に判明したLINEミニアプリへの不正アクセスで、のべ21万件超の個人情報が漏えいした可能性 |
| 9月24日 | EPARKリラク&エステ | 8月公表の予約管理システムへの攻撃で、約2,218万レコードの転送を確認 |
| 9月30日 | VOISING | BIツールの既知の脆弱性が悪用された件の第四報。約17万件の漏えいを最終確認 |
| 10月5日 | ホワイトエッセンス | 8月公表の予約サイトへの不正アクセスで、約105万アカウントの流出が判明 |
また、ベネフィット・ワン(システムの不具合で他社の従業員情報1万3,460人分が閲覧可能に)のように、外部からの攻撃ではなく不具合や誤操作による漏えいも同時期に公表されています。今回の一覧からは除いていますが、「預かったデータを守る」という点では同じ課題です。
9. よくある質問
自分がどの事案の対象か、まとめて調べる方法はありますか?
一括で調べる仕組みはありません。利用したことのあるサービスの公式サイトで、各社が出している「お知らせ」や専用窓口を確認してください。多くの会社は対象者に個別にメールや書面で連絡するとしていますが、その連絡を装った詐欺もあり得るため、届いた案内の真偽も公式サイトで確かめるのが安全です。
なぜこの時期に被害が集中したのですか?
攻撃者や手口が共通しているかどうかは、10月9日時点で公表されていません。侵入口は事案ごとに異なり、検知から公表までの期間もさまざまです(デジタル庁は約2カ月半、焼肉きんぐは3日)。ローソンは9月中旬の不正アクセスを自動の監視では検知できず、10月7日の人手による調査で見つけたと報じられています。ただ、分析ツールの脆弱性のように同じ弱点が複数の会社で使われた例や、1つのSaaS・クラウドから多数の利用組織に被害が広がった例があり、件数が膨らむ構造になっていたことは確かです。政府も10月8日に関係省庁会議を初めて開き、対策を急ぐ姿勢を示しています。
中小企業でもランサムウェアに狙われますか?
狙われます。警察庁の公表資料でも、ランサムウェア被害の多くは中小企業が占める傾向が続いています。今回もエスケーロジのような物流会社や、日本トレクスのような製造業が被害を公表しています。また、自社が直接狙われなくても、IDCフロンティアの件のように利用しているクラウドが攻撃されれば、同じように業務が止まります。
外部サービスが原因で漏えいしたら、誰が責任を負いますか?
個人情報保護法では、業務を委託した会社に委託先を監督する義務があります。今回も、ApplyNowの件では吉野家や各自治体が、大和証券の件では大和証券自身が、第一興商の件では第一興商が、お客様への説明や個人情報保護委員会への報告を行っています。
まとめ
まとめ
- 2026年9月〜10月上旬に、行政・大学・物流・鉄道・EC・アプリ・金融・メディア・クラウド・公共機関の主な57組織で被害が公表された
- 件数が公表された分だけで延べ約9,350万件(単純合算)。Gyazo、スカイチケット、焼肉きんぐ、第一興商、ムラウチドットコムが大きい
- 入口は外とつながる機器、委託先・SaaS・クラウド、アカウント、ソフトウェアの脆弱性、ランサムウェアの5パターンが中心。IDCフロンティアの被害は495の企業・自治体に及んだ
- 退会者・退職者・解約済みサービスに残ったデータなど「持ちすぎたデータ」が被害を広げた
- 返金詐欺メールやポイント不正交換など二次被害はすでに発生。個人は公式からの確認と二段階認証、企業は外部サービスの棚卸し、データ削除ルール、クラウドとは別のバックアップから着手を
今回の連続した被害は、特別な大企業だけの話ではありません。入口になった機器やサービスは、私たちが毎日使っているものと同じです。ニュースを「怖い話」で終わらせず、自分のパスワードと、自社のアカウント・外部サービス・データの持ち方を見直すきっかけにしていただければと思います。

参考リンク
- マイナビニュース:【一覧】焼肉きんぐ、第一生命、佐川急便……9月末から相次いだサイバー攻撃
- マイナビニュース:2026年9月のサイバー攻撃・不正アクセスまとめ
- セキュリティ対策Lab:2026年9月の最新サイバー攻撃事例
- SmartScope:情報漏洩・不正アクセスの企業一覧(2026年9月以降)
- note(zephel01):9月の不正アクセス公表34件、13件は委託先やSaaS経由だった
- リスク対策.com:相次ぐ情報漏えいとサイバー攻撃=わずか1週間で企業・大学に被害拡大
- デジタル庁:ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について
- ITmedia ビジネスオンライン:「タイムズカー」で約660万件の情報漏えい
- 共同通信(Yahoo!ニュース):タイムズカー、情報保護法を軽視 160万件の免許証画像流出
- ASCII.jp:焼肉きんぐに不正アクセス、1078万人分の情報流出
- ITmedia NEWS:Gyazoに不正アクセス ユーザー情報約2362万件が流出
- ASCII:ミスターマックスのアプリとオンラインストアに不正アクセス
- GMOリサーチ&AI:「infoQ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ
- セキュリティ対策Lab:アバハウスに不正アクセス、「返金」詐欺メールも確認
- piyolog:ApplyNowへの不正アクセスについてまとめてみた
- ITトレンド:吉野家HD、委託先ApplyNow経由で応募者情報が漏えい
- 朝日新聞(Yahoo!ニュース):大和証券、顧客11万人の口座番号など漏洩か
- ITmedia NEWS:第一生命に不正アクセス 従業員情報12万人分漏えいか
- ECのミカタ:佐川急便、不正アクセスによる個人情報流出の可能性を発表【第1報〜第3報】
- 日本経済新聞:京王電鉄にランサム攻撃 鉄道に影響なしもホテルやスーパーに障害
- innovaTopia:大阪公立大学がランサムウェア被害、サーバー約500台停止で全授業休講
- ITmedia ビジネスオンライン:日経で相次ぐ不正アクセス 1646人分の個人情報漏えい
- ITmedia NEWS:IDCFクラウドへのランサム攻撃、495の企業・自治体に影響
- ASCII.jp:IDCフロンティア、ランサムウェア攻撃で顧客データ復元困難に
- INTERNET Watch:ローソン、不正アクセスによる215万件超の個人情報漏えいが判明
- 日経クロステック:ローソン、個人情報215万件漏洩 自動検知すり抜け人手の調査で発覚
- ITmedia ビジネスオンライン:ローソン、215万件超の個人情報漏えいで謝罪 止まらぬ情報漏えいラッシュ
- セキュリティ対策Lab:第一興商、委託先へのサイバー攻撃で約872万4,000件の個人情報漏えいの恐れ
- 週刊アスキー:第一興商、顧客情報約863万件漏えいか 委託先がマルウェア感染
- アドベンチャー:不正アクセスによるお客様情報の流出に関するお詫びとお知らせ(適時開示)
- セキュリティ対策Lab:skyticket、不正アクセスで約1,464万件の個人情報漏洩の恐れ
- アスキー(Yahoo!ニュース):ブックオフ、不正アクセスで最大643万件の情報流出か
- JR東日本:IDCフロンティアへの不正アクセスに関するお知らせ
- ITmedia NEWS:JR東日本、「えきねっと」「ビューカード」などで漏えいか 最大609万件
- ぴろりんテック:ショップサーブの漏えい、公表済み店舗一覧
- セキュリティ対策Lab:EPARKリラク&エステ「PeakManager」、約2,218万レコードの転送を確認
- ITmedia NEWS:ホワイトエッセンス、約105万アカウントの個人情報流出
- NHK:コープやまぐち のべ21万件超の個人情報漏えいの可能性
- さくらインターネット:不正アクセスに関するお知らせ(第三報)
- VOISING:不正アクセスに関するご報告(第四報)
- ベネフィット・ワン:システム不具合による情報閲覧について
※本記事の内容は2026年10月9日時点で公表・報道されている情報に基づきます。「延べ約9,350万件」は、件数が公表された事案の公表値(「最大」「可能性」「おそれ」を含む)を単純に足した合算値で、同一人物の重複を除いていません。スカイチケットは最も規模の大きい事案の約1,464万件のみを合計に含め、重複を含む返金先口座情報17,780件と予約件数ベースのバス予約約1.2万件は含めていません。第一興商の約872万4,000件は従業員情報約9万3,000件を含み、外部への流出は公表時点で確認されていない「漏えいのおそれ」の件数です。JR東日本の約609万件は、えきねっと・大人の休日倶楽部(JR東日本)とVIEW's NET(ビューカード)の合計です。ローソンはローソンID(2,155,345件)とアプリ予約(26件)を含め、10月1日公表のメールサーバー不正利用(送信メール約70万件)は含めていません。IDCフロンティアの「495」は影響を受けた契約組織の数で、漏えい件数ではないため合計に含めていません。Gyazoのユーザー情報は国内外の利用者を含むとみられ、画像メタデータ(約4.9億件・約1.74億件)は合計に含めていません。大阪公立大学の13万人分は流出の有無を調査中の保管件数として含めています。「10月公表分で延べ約5,200万件」は、本記事の一覧のうち10月1日以降に公表された事案の合計です。期間前の事案の続報(第8章)は合計に含めていません。「80件超」はSmartScopeの集計(9月1日〜10月5日)、「34件中13件」はnote(zephel01)の分析によるものです。ランサムウェア被害に占める中小企業の割合は、警察庁が毎年公表している「サイバー空間をめぐる脅威の情勢等について」で示されている一般的な傾向に基づく記述です。参考リンクの記事タイトルは内容を要約した表記を含みます。




