セキュリティ対策
楽天ドライブの不正アクセス(保存データ15,382アカウント分):取得・閲覧された情報と、利用者がやること
楽天ドライブの一部システムに不正アクセスがあり、15,382アカウント分の保存データ(写真・文書等)が取得・閲覧されました。公式発表をもとに、対象の情報と、利用者が今日やること(保存ファイルの見直し・パスワード・詐欺への注意)を整理します。
対象:楽天ドライブを使っている人(使っていた人)と、利用者のファイルを預かるサービスを運営している人。本記事は楽天ドライブの公式発表にもとづく解説で、攻撃手順は扱いません。
利用者が今日やること
個別の通知が届いていないか確認する
同サービスは、対象となる利用者にメールなどで個別に通知するとしています。楽天ドライブに登録したメールアドレスの受信箱と迷惑メールフォルダを確認してください。
通知に似せた偽のメールが出回る可能性もあります。届いたメールのリンクからはログインせず、ブックマークやアプリから自分で開いて確認します。不明な点は、楽天ドライブのお問い合わせフォームか臨時サポート窓口(0800-600-6600、年中無休9時〜17時、日本語のみ)に問い合わせます。
保存していたファイルを見直し、見られた前提で手を打つ
写真のバックアップや書類の保管に使っていた場合は、何を保存していたかを一覧にします。対象と通知された場合、その中身は第三者に見られた前提で考えます。
- 運転免許証の画像:運転免許証の情報が漏れたらやること の手順で、自分の名義での不正な契約に早く気づける状態にする
- マイナンバーカード・パスポート・保険証の画像:同じく、身に覚えのない契約や請求の連絡に注意する
- 契約書・請求書・口座情報が写った書類:取引先や金融機関を名乗る連絡は、書類に載っている連絡先ではなく公式サイトで調べた連絡先に確認する
- 他人が写っている写真や他人の個人情報を含む書類:仕事のデータなら、勤務先の担当部署に報告する
パスワードを変え、同じパスワードを使っている他のサービスも変える
発表では、313アカウント分の暗号化されたパスワードと、暗号化の際に加えた文字列が取得・閲覧されています。元のパスワードに戻すのは難しくする処理ですが、短いパスワードや推測しやすいパスワードは時間をかければ当てられることがあります(仕組みは パスワードの安全な保存方法)。
メールアドレスとパスワードでログインしている人は、楽天ドライブの「パスワードをお忘れですか?」から再設定します。同サービスのヘルプでは、新しいパスワードは8文字以上で英大文字・英小文字・数字・記号をそれぞれ1文字以上含める必要があります。同じパスワードを他のサービスでも使っているなら、そちらも変えます(漏れていないかの確認は パスワード漏洩チェックのやり方、管理は パスワードマネージャー)。
楽天ID・Google・Appleなどでログインしているなら、そちらの設定を確認する
同サービスのヘルプによれば、楽天ID・Google・Facebook・Appleでログインしている場合、楽天ドライブはそれらのパスワードを保管していません。今回の発表で取得・閲覧されたパスワードは、楽天ドライブに保存されていたものです。
それでも、ファイルの入り口になっているアカウントです。ログインに使っているアカウント側で2段階認証を有効にしておきます(考え方は 多要素認証の始め方)。楽天ドライブの「セキュリティ設定」では、ログインしたデバイスの一覧を確認し、覚えのないデバイスをログアウトできます。
楽天ドライブを名乗る連絡、請求、脅迫には応じない
同サービスは、心当たりのない請求、脅迫的な連絡、なりすましと思われる接触に気づいた場合は、開封・対応せず、楽天ドライブの窓口か警察に相談するよう求めています。
「写真を公開する」「ファイルを消す」などと支払いを求められても、支払わず、返信もしないでください。警察には、警察相談専用電話(#9110)でも相談できます。偽の通知やメールの見分け方は フィッシングとは にまとめています。
これからのために:本人確認書類の画像は、必要がなければクラウドに置かない
クラウドストレージは、手元の端末が壊れても写真や書類が残る便利な仕組みです。一方で、今回のようにサービス側のシステムに不正アクセスがあると、自分のパスワード管理とは関係なく中身が見られることがあります。
免許証やマイナンバーカードの画像は、提出が終わったら削除し、残す必要があるものは端末内の暗号化された場所や紙で保管する、といった分け方が現実的です。共有フォルダの公開設定で漏れる別の経路は クラウドストレージの公開設定ミス で扱っています。
何が起きたのか(楽天ドライブの発表より)
楽天ドライブは、2026年10月6日にお知らせを公表しました。以下はすべて同サービスの発表にもとづきます。
2026年1月29日〜9月17日
楽天ドライブ上に保存されたデータ(写真・文書等を含む)が取得・閲覧された期間(事象③)。2026年8月27日
アカウント名などの情報が取得・閲覧された日(事象①②)。2026年10月6日
お知らせを公表。対象の利用者にメール等で個別に通知し、関係当局に報告したとした。
- 経緯
- 第三者が、楽天ドライブで使用する一部システムの管理用アカウントの認証情報を不正に取得し、システムにアクセスした
- 事象①(8月27日)
- 687アカウント分:アカウント名、ディスプレイネーム(ファイル共有時に相手に表示されるニックネーム)、プロフィール用画像URL
- 事象②(8月27日)
- 313アカウント分:アカウント名、ディスプレイネーム、暗号化されたパスワード、パスワードの暗号化の際に加えた文字列、プロフィール用画像URL
- 事象③(1月29日〜9月17日)
- 15,382アカウント分:楽天ドライブ上に保存されたデータ(写真・文書等を含む)
- 二次被害
- 現時点では、本件に起因する二次被害は確認されていない
- 対応
- 不正アクセス経路の遮断と監視体制の強化、アプリのダウンロードと新規アカウント発行の制限、お知らせの掲載と対象者へのメール等での通知、関係当局への報告
- 問い合わせ
- 楽天ドライブのお問い合わせフォーム/臨時サポート窓口 0800-600-6600(年中無休9時〜17時、日本語のみ)
これまでの告知との違い
楽天ドライブでは、2026年7月30日に、アプリから送られたように見える不審なプッシュ通知(「YOUR RAKUTEN DRIVE HACKED」「Your payment was declined」などの英語の件名)が表示される事象がありました。同サービスは通知を開かないよう呼びかけ、Webサイトを一時停止して安全を確認したうえで8月4日に再開しています。
この件についての8月13日の更新では、楽天ドライブに保存されたデータへの第三者による不正アクセスは「現在確認されておりません」と告知していました。10月6日の発表は、保存データが1月29日から9月17日にかけて取得・閲覧されたことを確認したとしています。
2つの告知の関係について
10月6日の発表は、7月の不審なプッシュ通知の件との関係には触れていません。当サイトは、両者が同じ原因によるものかどうかを判断する材料を持っていないため、推測しません。
利用者として押さえておくことは、8月の告知を見て保存データへの影響はないと受け取っていた人も、10月6日の発表にもとづいて自分が対象かどうかを確認し直す必要がある、という点です。
取得・閲覧された情報で何が起きうるか
今回の特徴は、連絡先や会員情報だけでなく、利用者が保存していたファイルそのものが対象になった点です。何を保存していたかによって、やることが変わります。
保存ファイル(本人確認書類・契約書・写真)
↓→
名義の悪用・内容を材料にした詐欺や脅迫
→ 中身を一覧にする/本人確認書類は悪用に備える/脅迫に応じない
暗号化されたパスワード+加えた文字列
↓→
弱いパスワードは時間をかけて当てられる可能性
→ パスワードを変える/使い回し先も変える
アカウント名・ディスプレイネーム
↓→
楽天ドライブを名乗る、宛名の正しい偽の連絡
→ リンクからログインしない
変えれば済むもの
- パスワード(再設定できる)
- 使い回していた他のサービスのパスワード
- ディスプレイネーム・プロフィール画像
取り消せないもの
- 保存していたファイルの中身
- 本人確認書類に載っている氏名・住所・生年月日・番号
- 写真に写っている人や場所
読み方の注意:「二次被害は確認されていない」は「今後も安全」ではない
同サービスは、現時点で本件に起因する二次被害は確認されていないとしています。これは今のところ見つかっていないという意味で、取得された情報が今後使われないことまでは意味しません。
本人確認書類に載っている情報は、時間がたっても変わりません。数か月〜数年たってから悪用されることもあるため、身に覚えのない契約や請求の連絡には、しばらく注意を続けてください。
利用者のファイルを預かるサービスを運営している人へ
発表では、第三者が一部システムの管理用アカウントの認証情報を不正に取得したとされています。認証情報がどのように取得されたかは公表されていないため、ここでは、利用者のファイルを預かるサービス全般で見直せる点に絞ります。
管理用アカウントがどの利用者データを読めるかを一覧にする
保守や運用のための管理用アカウントが、利用者の保存ファイルまで読める必要があるかを確認します。業務で必要のない読み取り権限は外し、利用者のファイルを開く操作は別の権限に分けるのが基本です(考え方は 認証と認可の違い)。
管理用アカウントには多要素認証と接続元の制限をかける
管理用アカウントのパスワードや鍵が他人に渡っても、それだけではログインできない状態にします。多要素認証(できればパスキーなどフィッシングに強い方式)と、接続できる場所の制限を組み合わせます。
管理用アカウントによる利用者ファイルの読み取りを記録し、通知する
通常の運用で、管理用アカウントが利用者のファイルを読み出す場面はほとんどありません。最初の1つとしては、管理用アカウントによる利用者ファイルの読み取りを1件ずつ記録し、1日に数件でも発生したら担当者に通知する設定から始めます。多くのクラウドのストレージには、読み取りの記録(アクセスログ)と、それにもとづく通知を設定できる機能があります。
出典(公開記録)
本記事の事実関係は以下の公開情報にもとづきます。公表されていない侵入の手法や原因は推測しません。
- 楽天ドライブ「【重要】『楽天ドライブ』における不正アクセスの発生について」(2026年10月6日) — support.rakuten-drive.com
- 楽天ドライブ「(更新)【重要】楽天ドライブからの不審な通知を開かないでください」(2026年8月13日更新) — support.rakuten-drive.com
- 楽天モバイル「(更新)【重要】楽天ドライブからの不審な通知を開かないでください」(2026年7月31日公開、8月13日更新) — network.mobile.rakuten.co.jp
- 楽天ドライブ「パスワードの再設定」「デバイスの確認と管理」(ヘルプ) — support.rakuten-drive.com
更新履歴
2026-10-06:初版。楽天ドライブの10月6日の発表にもとづく。認証情報が取得された経緯は公表されていないため、公表されたら本記事を更新します。
次に読む
- 本人確認書類が漏れたとき:運転免許証の情報が漏れたらやること
- パスワード:パスワード漏洩チェックのやり方 / パスワードマネージャーの選び方 / 多要素認証の始め方
- 便乗詐欺への備え:フィッシングとは
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
Q楽天ドライブの不正アクセスで何が取得・閲覧されたのですか?
楽天ドライブの2026年10月6日の発表によれば、3つの事象が確認されています。①2026年8月27日に687アカウント分のアカウント名、ディスプレイネーム、プロフィール用画像URL。②同日に313アカウント分のアカウント名、ディスプレイネーム、暗号化されたパスワード、暗号化の際に加えた文字列、プロフィール用画像URL。③2026年1月29日から9月17日にかけて15,382アカウント分の、楽天ドライブ上に保存されたデータ(写真・文書等を含む)です。
Q自分は対象ですか?
同サービスは、対象となる利用者に個別にメールなどで通知するとしています。楽天ドライブに登録したメールアドレスの受信箱(迷惑メールフォルダを含む)を確認してください。ただし、届いたメールのリンクからログインするのではなく、ブックマークやアプリから自分で楽天ドライブを開いて確認するのが安全です。
Q保存していたファイルが対象だった場合、何をすればいいですか?
保存していたファイルの中身を思い出し、見られた前提で手を打ちます。運転免許証やマイナンバーカードなどの本人確認書類の画像があれば、悪用に早く気づける状態にします(運転免許証の場合の手順は当サイトの別記事で整理しています)。契約書や請求書、口座情報が写った書類があれば、関係する取引先や金融機関の不審な動きに注意します。
Qパスワードは変えたほうがいいですか?
313アカウント分については、暗号化されたパスワードと暗号化の際に加えた文字列が取得・閲覧されたと発表されています。メールアドレスとパスワードで楽天ドライブにログインしている人は、パスワードを変えておくことを勧めます。同じパスワードを他のサービスでも使っているなら、そちらも変えてください。楽天ID・Google・Facebook・Appleでログインしている場合、楽天ドライブはそれらのパスワードを保管していないとしています。
Qどんな連絡に注意すればいいですか?
同サービスは、身に覚えのないログインやアカウントの異常、心当たりのない請求・脅迫的な連絡・なりすましと思われる接触に気づいた場合は、開封・対応せず、楽天ドライブの窓口か警察に相談するよう求めています。問い合わせ先は、楽天ドライブのお問い合わせフォームと臨時サポート窓口(0800-600-6600、年中無休9時〜17時、日本語のみ)です。
Q7月の不審なプッシュ通知の件とは関係がありますか?
2026年7月30日、楽天ドライブのアプリから送られたように見える不審なプッシュ通知が表示され、同サービスは8月13日の更新時点で、保存されたデータへの第三者による不正アクセスは確認されていないと告知していました。10月6日の発表は、保存データが2026年1月29日から9月17日にかけて取得・閲覧されたことを確認したとしています。10月6日の発表は、7月の件との関係には触れていません。