セキュリティー

2026年秋の不正アクセス50件超まとめ|手口と今すぐできる対策

2026年10月6日

2026年9月から10月にかけて、ほぼ毎日のように「不正アクセス」「情報漏えい」のニュースが流れました。デジタル庁や大学、佐川急便やヤマト運輸、タイムズカー、焼肉きんぐ、大和証券に加え、ローソン、JR東日本、スカイチケット、ブックオフ、ビッグエコーまで――普段使っているサービスの名前が次々に出てきて、「結局、自分は何に気を付ければいいのか」と戸惑った方も多いと思います。

個別のニュースを追うと情報量に圧倒されますが、並べてみると侵入の手口と被害の広がり方にはいくつかの共通パターンがあります。そして、そのパターンは中小企業のIT環境にもそのまま当てはまります。

今回は、この期間に公表された主な57組織の事案を一覧表で整理し、共通する手口と、個人・中小企業それぞれが取るべき対策をまとめました。各事案の詳しい経緯は、分野別の5本の記事で解説しています。

この記事でわかること

  • 2026年9月〜10月上旬に公表された主な57組織の被害一覧
  • 公表された件数を足すと延べ約9,350万件になる規模感
  • 侵入口に共通する5つのパターン
  • 「持ちすぎたデータ」と「解約後も残ったデータ」が被害を大きくした構図
  • すでに起きている二次被害と、個人が今日からできる自衛策
  • 中小企業が今月中に見直すべきチェックリスト

先に結論

  • 侵入口は「外とつながる機器」「委託先・SaaS・クラウド」「アカウント」「ソフトウェアの脆弱性」がほとんど。最新の高度な攻撃というより、基本の穴を突かれています。10月にはクラウド基盤1か所への攻撃が495の企業・自治体に波及しました
  • 被害を大きくしたのは「もう要らないデータ」。退会者の免許証画像、数十年前の退職者情報、解約済みサービスに残った応募者情報などが漏れました
  • 二次被害はすでに始まっている。本物の注文内容を使った返金詐欺メールや、ポイントの不正交換が実際に起きています
ニュースの数に振り回されなくて大丈夫です。手口のパターンは限られていて、対策もほぼ共通しています。

2026年秋のサイバーインシデント


1. 分野別の全体像と詳しい解説記事

分野件数主な組織
行政・大学5デジタル庁、大阪公立大学、佐賀大学、東京科学大学、立教大学
物流・鉄道6佐川急便、ヤマト運輸、日本郵便、京王電鉄グループ、東京メトロ、JR東日本
生活サービス・金融・メディア6タイムズカー、焼肉きんぐ、ニッポンレンタカー、第一ライフ、日本経済新聞社、大和証券
EC・アプリ・会員サービス19Gyazo、スカイチケット、ムラウチドットコム、ブックオフ、ミスターマックス、infoQ、セイコーマート、アバハウス、らしんばん、楽天ドライブ、nimoca ほか
委託先・企業システム・公共機関21IDCフロンティア、第一興商、ApplyNow(吉野家・自治体)、ファインズ、手間いらず、ニチレイ、ローソン、ユニリタ、鳥取県、JAEA、ジャパンタイムズ ほか

各分野の詳しい経緯は、次の5本で解説しています。


2. 主な57組織の被害一覧(2026年9月〜10月上旬)

公表日順です。件数は各組織の公表値で、「最大」「可能性」「おそれ」を含みます(10月9日時点)。

公表日組織分野規模・主な影響
9月1日三井不動産企業資格情報の不正利用、最大約5.5万件
9月3日鳥取県公共放射線モニタリングの主監視局がランサムウェア被害(監視は継続)
9月7日東京科学大学大学現・旧構成員の氏名・住所・メール等(件数調査中)
9月8日立教大学大学Googleアカウント乗っ取り、迷惑メール17,668件
9月8日日本トレクス企業システム障害で一部業務停止、9月30日復旧
9月9日以降ApplyNow(吉野家・自治体など)委託先採用応募者情報。吉野家5,366件、所沢市1,701件など12組織以上
9月11日デジタル庁(GSS)行政VPN脆弱性、約24.6万件
9月15日ムラウチドットコムEC7,716,811件
9月15日ロート製薬EC通販顧客の通話音声など(調査中)
9月15日以降LEAN BODYアプリ約44万アカウント(Metabaseの脆弱性)
9月16日Gyazo(Helpfeel)アプリユーザー情報約2,362万件、画像メタデータ約4.9億件
9月18日ニチレイ企業7月の攻撃で53,866件の漏えいを確認
9月20日ConoHa WING委託先レンタルサーバーに不正プログラム、426アカウント
9月24日エスケーロジ企業受注システム停止
9月25日佐賀大学大学事務用NASがランサムウェア、ID・パスワード流出の可能性
9月25日ファインズ委託先予約システムから1,536,322件
9月25日スマレジEC委託先管理画面の脆弱性、4社の環境に不正アクセス
9月25日・30日東洋紡せんい/東洋紡エムシー企業メール乗っ取り、フィッシング約1,500件
9月25日〜29日パーク24(タイムズカー)モビリティ約660万アカウント、本人確認書類の画像など約160万件
9月25日・29日日本郵便物流郵便局アプリ19名分・69件、調査請求受付を停止
9月26日京王電鉄グループ鉄道・流通ランサムウェア、決済・ホテル予約が停止
9月26日・10月1日ニッポンレンタカーモビリティ41名+55名
9月27日東京メトロ鉄道委託先からメールアドレス約5.9万件
9月27日OZmall(スターツ出版)アプリ約44万人
9月28日集英社「HAPPY PLUS COMMUNITY」メディア2,835人
9月28日〜10月1日手間いらず「TEMAIRAZU」委託先宿泊者情報、予約者に不審メッセージ
9月29日セイコーマートアプリアプリ572,022人
9月29日イープラスEC1,463件、うち751件は振込先口座
9月29日QUOカードアプリLINEキャンペーンの表示名・当選情報
9月29日ヤマト運輸物流・決済後払いサービス、購入明細など(件数調査中)
9月29日ユニリタ企業社内文書管理システムから情報窃取
9月29日アイホン(豪州法人)企業豪州子会社のネットワークに不正アクセス
9月29日国際文化会館 図書室公共蔵書検索システムに不正アクセス
9月30日Gポイントアプリ最大約7万件、サービス停止中
9月30日・10月1日佐川急便物流約100日分の送り主・届け先(件数調査中)
10月1日らしんばんEC本人確認書類の番号、口座など
10月1日・8日ローソン企業・アプリ10月1日:メールサーバー不正利用、英文メール約70万件。10月8日:ローソンIDから2,155,345件(氏名・メール・電話・住所など)、アプリ予約26件はカード番号の一部も
10月1日日本原子力研究開発機構研究身分証画像などを含む175人分
10月2日第一ライフグループ金融従業員・退職者約12万人分
10月2日アバハウスEC全会員と注文情報、返金詐欺メールで発覚
10月2日JOGMEC公共メールアドレス約8,500件
10月2日ジャパンタイムズ報道グループ会社サーバーに不正アクセス(調査中)
10月2日・5日大阪公立大学大学ランサムウェアでサーバー約500台停止、全学休講
10月4日日本経済新聞社メディアなりすましメール約9,000件、1,646人分
10月5日物語コーポレーション(焼肉きんぐ)外食1,078万8,963件
10月5日大和証券金融委託先から約11万人分(全体約22万件)
10月5日infoQ(GMOリサーチ&AI)アプリ最大948,498件、ポイント約287万円分不正交換
10月5日大起水産アプリアプリ174,933人
10月5日アップ(ベネッセグループ)企業プラグインの脆弱性で応募者情報など
10月6日ミスターマックスEC最大1,735,154人
10月6日楽天ドライブクラウド15,382アカウントの保存データ
10月6日nimoca交通カード番号など521件
10月7日・8日IDCフロンティア(IDCFクラウド)委託先ランサムウェアで東日本リージョン1の仮想サーバーが停止。契約する495の企業・自治体に影響し、一部ゾーンのデータは取り出し・復元が困難。漏えいの有無は調査中
10月8日第一興商(ビッグエコー)委託先委託先の従業員PC1台がマルウェア感染。顧客約863万件・従業員約9万件、計約872万4,000件に漏えいのおそれ
10月8日・9日アドベンチャー(skyticket)EC約1,464万件(うち約413万件はハッシュ化パスワード)。別経路で返金先口座など17,780件、バス予約約1.2万件
10月9日ブックオフグループHDEC子会社の会員管理システムから最大約643万件。ハッシュ化パスワードを含む可能性
10月9日JR東日本・ビューカード鉄道IDCフロンティアの被害の影響。えきねっと約167万件、大人の休日倶楽部約39万件、VIEW's NET約403万件(計約609万件)

このほか、日本大学(教員5名のメール乗っ取り)、日経BP(日経のなりすましメールから波及)、京王プラザホテル(京王グループの攻撃に関連)なども同時期に公表しています。セキュリティ専門ブログのまとめでは、9月1日〜10月5日に公表された情報漏えい・不正アクセスは80件を超えるとされており、ここに挙げたのは主な事案です。IDCフロンティアの被害では、ほかにも利用企業によるサービス停止の公表が続いています。


3. 数字で見る今回の規模

件数が公表されている事案のうち、大きいものは次のとおりです。

順位組織公表件数
1Gyazo約2,362万件(国内外のユーザー情報)
2スカイチケット約1,464万件
3焼肉きんぐ約1,079万件
4第一興商(ビッグエコー)約872万件(おそれ)
5ムラウチドットコム約772万件
6タイムズカー約660万アカウント
7ブックオフ最大約643万件
8JR東日本・ビューカード延べ約609万件
9ローソン(ローソンID)約216万件
10ミスターマックス最大約174万人

件数が公表された事案をすべて単純に足すと、延べ約9,350万件になります。国内外のユーザーを含むGyazoを除いても、延べ約7,000万件です。10月に入ってから公表された分だけでも延べ約5,200万件あり、上位10件のうち5件は10月8日・9日の公表です。佐川急便、ヤマト運輸、東京科学大学、らしんばん、アバハウスなどは件数が未公表のため、この合計には含まれていません。

同じ人が複数のサービスで重複しているので「9,350万人」ではありません。それでも、ほとんどの人が何らかの形で関わっている規模だと考えておくのが現実的です。

4. 侵入口に共通する5つのパターン

パターン該当した主な事案なぜ狙われるか
① 外とつながる機器(VPN・NAS)デジタル庁、佐賀大学インターネットに常時公開されており、更新が遅れた機器はすぐ見つかる
② 委託先・SaaS・クラウドIDCフロンティア(JR東日本など)、第一興商(委託先PCのマルウェア感染)、ApplyNow、ファインズ、手間いらず、スマレジEC、ConoHa WING、大和証券、東京メトロ多くの会社のデータを一か所に預かっており、1社破れば被害が連鎖する
③ アカウント・資格情報の乗っ取り日経、立教大学、日本大学、東洋紡、ローソン(メールサーバー)、三井不動産、楽天ドライブ(管理用アカウント)IDとパスワードだけで入れると、フィッシングや使い回しで簡単に乗っ取られる
④ Web・アプリのソフトウェアの脆弱性ムラウチドットコム、Gyazo、infoQ、ミスターマックス、LEAN BODY、集英社、アップ、スカイチケット、ローソン(ローソンID)同じソフトウェアを使う会社は同じ手口でまとめて狙われる
⑤ ランサムウェアによる業務停止IDCフロンティア、京王グループ、大阪公立大学、佐賀大学、鳥取県、エスケーロジ、ユニリタデータを人質に取り、業務そのものを止める

特に目立ったのが②の委託先・SaaS・クラウド経由と、④のうち「分析ツール(BIツール)」の脆弱性です。LEAN BODYはMetabaseの脆弱性と公表し、ApplyNowやVOISINGでもデータ分析ツール・BIツールの脆弱性が入口になっています。あるまとめでは、9月に不正アクセスを公表した34件のうち13件が委託先やSaaS経由だったと分析されています。④では、ローソンが「本来は利用者本人に情報を表示するための仕組み」を悪用されたと説明し、スカイチケットは管理機能の不正操作、業務管理システムの脆弱性、ログインなしで見えたバス予約ページという3つの経路を公表しました。

仕組みの解説:「本体は無事」でも被害は出る

大和証券は「当社システムへの不正アクセスは確認されていない」、吉野家も自社システムは無事でした。それでも、委託先に預けていたデータは漏れました。第一興商も自社システムへの影響は確認されておらず、発端は委託先の従業員のPC1台でした。JR東日本の場合は、会員向けメールの配信に使っていた外部サービスがIDCフロンティアのクラウド上にあり、そこからメールアドレスなどが漏えいした可能性があるとしています。攻撃者は一番守りの固い場所ではなく、周辺の弱い場所から入ってきます。自社のセキュリティを考えるときは、委託先や外部サービス、分析用に後から入れたツールまで含めて「つながっている範囲」で考える必要があります。

仕組みの解説:クラウドに置いても、バックアップは利用者の責任

IDCフロンティアは、被害を受けた4つのゾーンのデータについて取り出しや復元が困難な見通しとし、利用者自身が持つバックアップから別の環境に作り直すよう案内しています。クラウド事業者が設備を守っていても、データの複製まで用意してくれるとは限りません。クラウド上で動かしている予約・在庫・配信などのシステムも、事業者とは別の場所にバックアップを持っているかを確認しておく必要があります。

自社のサーバーが堅くても、採用・予約・メール配信などを預けている外部サービスやクラウドが破られれば、お客様の情報は漏れますし、業務も止まります。


5. 「持ちすぎたデータ」が被害を広げた

今回の事案で、私が最も重要だと感じたのはこの点です。漏れた情報の多くは、業務上もう必要のないデータでした。

組織残っていたデータ
タイムズカー退会から7年間保存されていた本人確認書類の画像
吉野家ホールディングス2024年6月に契約を終えた採用サービスに残っていた応募者情報
第一ライフグループ1967年以降に退職した内勤職員の情報
東京メトロ配信エラーで送信を止めていたメールアドレス
大起水産・LEAN BODY・アバハウス退会者の会員情報
東京科学大学・大阪公立大学統合前の旧大学の構成員、卒業生の情報
大和証券委託先に残っていた問い合わせ履歴(報道では委託期間は2013年4月〜2025年12月)

また、第一興商の件では、委託業務に関する顧客データが委託先の従業員PCに一時的に保存されていたと説明されています。データを「どこに置くか」も、「いつまで持つか」と同じくらい大切です。

個人情報保護法は、利用する必要がなくなったデータを遅滞なく消去するよう努めることを事業者に求めています。持っていないデータは漏れません。セキュリティ製品を入れる前に、まず「何を、どこに、いつまで持つか」を決めることが、最も安くて効果の大きい対策です。

「いつか使うかも」で残しているデータや、解約したサービス・個人のパソコンに置きっぱなしのデータは、攻撃者にとっては宝の山です。

6. すでに起きている二次被害と、個人の自衛策

流出した情報を使った被害は、「これから起きるかもしれない」段階をすでに過ぎています。

注意点:実際に起きている二次被害

  • 本物の注文内容を使った返金詐欺:アバハウスでは、実際の注文内容と一致する「返金案内」メールが顧客に届いた
  • 予約者への不審メッセージ:手間いらずを使う宿泊施設の予約者に、WhatsAppやSMSで不審な連絡が届いた
  • ポイントの不正交換:infoQでは会員のポイント約287万円分が、勝手にAmazonギフトコードに交換された
  • 本物のアドレスからのなりすましメール:日経の社員アカウントから約9,000件、東洋紡せんいから約1,500件が送られ、受信側にも被害が連鎖した

このほか、佐川急便の荷物情報を使った偽の不在通知、大和証券の口座番号を使ったフィッシング、タイムズカーの免許証画像を使ったなりすまし契約なども警戒が必要です。スカイチケットでは返金先の口座情報やバスの便名・予約番号まで漏れた可能性があり、本物の予約内容を書いた「返金手続き」「予約変更」の連絡が来ても見分けにくくなります。JR東日本・ビューカードのメールアドレスを狙った、鉄道やカード会社を名乗るフィッシングにも注意してください。

個人の自衛策

  1. SMS・メールのリンクから開かない:宅配・後払い・証券・カード・鉄道・旅行予約・飲食店・通販を名乗る連絡は、公式アプリかブックマークから自分で開いて確認する
  2. パスワードの使い回しをやめる:メール、銀行、証券、通販、ポイントサイトから優先して変更する。スカイチケットやブックオフのように、ハッシュ化されたパスワードが漏れた場合も変更が必要
  3. 二段階認証・パスキーをオンにする:特にメールアカウントは、乗っ取られると他のサービスのパスワード再設定にも使われる
  4. カード明細・口座・ポイント残高をこまめに見る:身に覚えのない利用や交換は早めに問い合わせる
  5. 免許証の画像が漏れた人は「本人申告」を検討:CIC・JICC・全国銀行個人信用情報センターに、名義悪用のおそれを登録できる(有料、詳細は各機関の公式サイトで確認)
正しい名前や予約内容が書かれていても、それは今回漏れた情報かもしれません。「本物っぽい連絡ほど、公式から確かめる」を合言葉にしてください。


7. 中小企業が今月中に見直すチェックリスト

中小企業のWeb集客やIT導入のご相談を受けていると、「うちは狙われるほどの情報はない」という声をよく聞きます。ですが、今回の事案の入口は、中小企業でも当たり前に使っている機器やサービスばかりです。

中小企業のチェックリスト

分類確認すること参考にした事案
外とつながる機器VPNルーター・NAS・複合機などの機種名とファームウェアを一覧にし、最新にする。深刻度「中」の更新も後回しにしないデジタル庁、佐賀大学
ソフトウェア・ツールECサイト、WordPressのプラグイン、分析ツールなど、使っているソフトウェアを一覧にして更新状況を確認する。ログインなしで顧客情報が見える画面がないかも確かめるムラウチ、LEAN BODY、アップ、スカイチケット
アカウントGoogle Workspace・Microsoft 365・各種管理画面で全員の二段階認証を必須にする。退職者・外注先の不要なアカウントを止める日経、立教大学、東洋紡
委託先・外部サービス採用・予約・メール配信・フォームなど、個人情報を預けている外部サービスを一覧にする。解約済みのサービスにデータが残っていないか、委託先が顧客データを個人のPCに保存していないか確認するApplyNow(吉野家)、ファインズ、大和証券、第一興商
データの保存期間退会者・退職者・過去の問い合わせ・本人確認書類の画像を、何年で消すかルールを決めるタイムズカー、第一ライフ
バックアップ少なくとも1つは普段つながっていない場所に保管し、実際に戻せるか試す。クラウド上のシステムも、クラウド事業者とは別の場所に複製を持つ大阪公立大学、鳥取県、IDCフロンティア
止まったときの段取り決済・配送・予約・受発注の外部サービスやクラウドが止まった場合のお客様への案内文と代替手段を用意する佐川急便、ヤマト運輸、京王、エスケーロジ、IDCフロンティア
社員への周知「取引先や上司を名乗る送金・返金依頼は電話で確認する」をルールにする第一ライフ、日経、アバハウス

すべてを自社だけで進めるのが難しい場合は、IPA(情報処理推進機構)が要件を定めた中小企業向けの「サイバーセキュリティお助け隊サービス」のように、監視と駆け付けを月額で提供するサービスを検討するのも一つの方法です。導入費用は、デジタル化・AI導入補助金の対象になる場合があります(公募要領で要確認)。

まずは「二段階認証」「使っている外部サービスの一覧」「古いデータを消すルール」の3つ。ここまでやれば、今回の事案の多くに対して備えができます。

8. 期間前の事案の続報と、攻撃以外の漏えい

8月以前に発生・公表された事案でも、9月〜10月上旬に続報や調査結果が出ています。

公表日組織内容
9月以降順次ショップサーブ(Eストアー)利用店舗8月に公表されたECプラットフォームへの不正アクセス(延べ約885万件)について、PFU(最大169,355件)やキングジムなど利用店舗が個別に公表
9月10日さくらインターネット8月公表の不正アクセスの第三報。一部では2023年4月から侵入されていたことが判明
9月11日REXT Holdings8月公表の子会社へのランサムウェア攻撃で、流出した可能性のある情報を公表
9月7日前後コープやまぐち8月末に判明したLINEミニアプリへの不正アクセスで、のべ21万件超の個人情報が漏えいした可能性
9月24日EPARKリラク&エステ8月公表の予約管理システムへの攻撃で、約2,218万レコードの転送を確認
9月30日VOISINGBIツールの既知の脆弱性が悪用された件の第四報。約17万件の漏えいを最終確認
10月5日ホワイトエッセンス8月公表の予約サイトへの不正アクセスで、約105万アカウントの流出が判明

また、ベネフィット・ワン(システムの不具合で他社の従業員情報1万3,460人分が閲覧可能に)のように、外部からの攻撃ではなく不具合や誤操作による漏えいも同時期に公表されています。今回の一覧からは除いていますが、「預かったデータを守る」という点では同じ課題です。


9. よくある質問

自分がどの事案の対象か、まとめて調べる方法はありますか?

一括で調べる仕組みはありません。利用したことのあるサービスの公式サイトで、各社が出している「お知らせ」や専用窓口を確認してください。多くの会社は対象者に個別にメールや書面で連絡するとしていますが、その連絡を装った詐欺もあり得るため、届いた案内の真偽も公式サイトで確かめるのが安全です。

なぜこの時期に被害が集中したのですか?

攻撃者や手口が共通しているかどうかは、10月9日時点で公表されていません。侵入口は事案ごとに異なり、検知から公表までの期間もさまざまです(デジタル庁は約2カ月半、焼肉きんぐは3日)。ローソンは9月中旬の不正アクセスを自動の監視では検知できず、10月7日の人手による調査で見つけたと報じられています。ただ、分析ツールの脆弱性のように同じ弱点が複数の会社で使われた例や、1つのSaaS・クラウドから多数の利用組織に被害が広がった例があり、件数が膨らむ構造になっていたことは確かです。政府も10月8日に関係省庁会議を初めて開き、対策を急ぐ姿勢を示しています。

中小企業でもランサムウェアに狙われますか?

狙われます。警察庁の公表資料でも、ランサムウェア被害の多くは中小企業が占める傾向が続いています。今回もエスケーロジのような物流会社や、日本トレクスのような製造業が被害を公表しています。また、自社が直接狙われなくても、IDCフロンティアの件のように利用しているクラウドが攻撃されれば、同じように業務が止まります。

外部サービスが原因で漏えいしたら、誰が責任を負いますか?

個人情報保護法では、業務を委託した会社に委託先を監督する義務があります。今回も、ApplyNowの件では吉野家や各自治体が、大和証券の件では大和証券自身が、第一興商の件では第一興商が、お客様への説明や個人情報保護委員会への報告を行っています。


まとめ

まとめ

  • 2026年9月〜10月上旬に、行政・大学・物流・鉄道・EC・アプリ・金融・メディア・クラウド・公共機関の主な57組織で被害が公表された
  • 件数が公表された分だけで延べ約9,350万件(単純合算)。Gyazo、スカイチケット、焼肉きんぐ、第一興商、ムラウチドットコムが大きい
  • 入口は外とつながる機器、委託先・SaaS・クラウド、アカウント、ソフトウェアの脆弱性、ランサムウェアの5パターンが中心。IDCフロンティアの被害は495の企業・自治体に及んだ
  • 退会者・退職者・解約済みサービスに残ったデータなど「持ちすぎたデータ」が被害を広げた
  • 返金詐欺メールやポイント不正交換など二次被害はすでに発生。個人は公式からの確認と二段階認証、企業は外部サービスの棚卸し、データ削除ルール、クラウドとは別のバックアップから着手を

今回の連続した被害は、特別な大企業だけの話ではありません。入口になった機器やサービスは、私たちが毎日使っているものと同じです。ニュースを「怖い話」で終わらせず、自分のパスワードと、自社のアカウント・外部サービス・データの持ち方を見直すきっかけにしていただければと思います。

大きな事件のあとは、対策を始める一番いいタイミングです。チェックリストの一行目からで構いません。

参考リンク

※本記事の内容は2026年10月9日時点で公表・報道されている情報に基づきます。「延べ約9,350万件」は、件数が公表された事案の公表値(「最大」「可能性」「おそれ」を含む)を単純に足した合算値で、同一人物の重複を除いていません。スカイチケットは最も規模の大きい事案の約1,464万件のみを合計に含め、重複を含む返金先口座情報17,780件と予約件数ベースのバス予約約1.2万件は含めていません。第一興商の約872万4,000件は従業員情報約9万3,000件を含み、外部への流出は公表時点で確認されていない「漏えいのおそれ」の件数です。JR東日本の約609万件は、えきねっと・大人の休日倶楽部(JR東日本)とVIEW's NET(ビューカード)の合計です。ローソンはローソンID(2,155,345件)とアプリ予約(26件)を含め、10月1日公表のメールサーバー不正利用(送信メール約70万件)は含めていません。IDCフロンティアの「495」は影響を受けた契約組織の数で、漏えい件数ではないため合計に含めていません。Gyazoのユーザー情報は国内外の利用者を含むとみられ、画像メタデータ(約4.9億件・約1.74億件)は合計に含めていません。大阪公立大学の13万人分は流出の有無を調査中の保管件数として含めています。「10月公表分で延べ約5,200万件」は、本記事の一覧のうち10月1日以降に公表された事案の合計です。期間前の事案の続報(第8章)は合計に含めていません。「80件超」はSmartScopeの集計(9月1日〜10月5日)、「34件中13件」はnote(zephel01)の分析によるものです。ランサムウェア被害に占める中小企業の割合は、警察庁が毎年公表している「サイバー空間をめぐる脅威の情勢等について」で示されている一般的な傾向に基づく記述です。参考リンクの記事タイトルは内容を要約した表記を含みます。

サイト内検索

-セキュリティー