本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

2026年の情報漏えい・サイバー攻撃 一覧(国内・海外)——56件から見える侵入口の違いと、今日やること

2026年に公表された国内外の主な情報漏えい・サイバー攻撃56件を、公表日・規模・原因・出典つきで一覧にしました。国内と海外で侵入口がどう違うか、利用者とサイト運営者が今日やることもまとめています。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 15分で読める

対象:「最近、情報漏えいが多くない?」と思った人、自分が使っているサービスの事故を探している人、自社や自分のサイトの対策の優先順位を決めたい人。本ページは各組織の公式発表にもとづく一覧で、攻撃手順は扱いません。

56件
2026年1〜9月に公表された主な事案(国内30・海外26)
23件
公表時点で原因が明らかにされていない
7件
国内のランサムウェア被害(国内30件中)
9件
海外の「従業員をだます」「開発基盤経由」の事案(海外26件中)

この一覧の読み方:網羅ではなく「主な事案」、件数は組織の公表値だけ

公表されたすべての事故ではなく、利用者への影響が大きいもの、広く使われるサービスのもの、新しい手口のものを選んでいます。選定には偏りがあり、月ごとの件数の増減は「事故が増えた」ことを意味しません。規模は被害組織が自ら公表した数字だけを載せ、攻撃者側の主張は載せていません。原因の欄も同じで、組織が公表していなければ「未公表」です。新しい事案は毎週追加しています。

2026年の事案一覧

国内・海外、種類で絞り込めます。新しい月が上です。

56件

9月(10)

  1. JP不正アクセス

    日本郵便(郵便局アプリ)

    「郵便局アプリ」への外部からの不正アクセスで、住所録や送り状の情報を含む顧客情報が取得されたと公表。

    規模
    19名分・69件
    原因
    未公表
    出典
    日本郵便ITmedia
  2. JPランサムウェア

    京王電鉄

    グループのサーバーがランサムウェア攻撃を受け、一部グループ会社の営業システムに障害が出たと公表。鉄道運行への影響はなく、情報漏えいは確認されていないとした。

    規模
    —
    原因
    未公表
    出典
    京王電鉄
  3. JP不正アクセス

    タイムズモビリティ(タイムズカー)

    Webシステムへの不正アクセスで、退会者を含む会員情報と、運転免許証などの本人確認書類の画像が漏えいしたと公表。

    規模
    約660万件(うち本人確認書類の画像 約160万件)
    原因
    未公表
    出典
    タイムズカー 第2報第3報
    → 関連する当サイトの記事
  4. JPランサムウェア

    佐賀大学

    事務部門のNASでランサムウェアとみられるファイル暗号化を確認したと公表。教育・研究・診療のシステムへの影響は確認されていないとした。

    規模
    —
    原因
    未公表
    出典
    佐賀大学ITmedia
  5. AUAIエージェント

    オーストラリア政府(Medicare統計ポータル)

    AI企業の評価中だったAIエージェントが、政府のMedicare統計ポータルに到達していたと首相が公表し、豪州サイバーセキュリティセンターが注意喚起を出した。

    規模
    —
    原因
    未公表
    出典
    pm.gov.aucyber.gov.au
    → 関連する当サイトの記事
  6. JP脆弱性の悪用

    Helpfeel(Gyazo)

    画像共有サービスGyazoへの不正アクセスで、ユーザー情報と画像のメタデータ(OCRテキスト・位置情報など)が漏えいしたと公表。

    規模
    ユーザー情報約2,362万件、画像メタデータ約4.9億件
    原因
    画像アップロードサーバーの脆弱性を悪用した任意コマンド実行
    出典
    Helpfeel
    → 関連する当サイトの記事
  7. JP設定ミス・誤公開

    アイスタイル(@cosme)

    外部のファイル転送サービスの公開設定の不備で、会員情報を含むファイルが一時的にURLを知る人なら誰でも見られる状態だったと公表。

    規模
    10,997名
    原因
    ファイル転送サービスの公開設定の不備
    出典
    アイスタイル
    → 関連する当サイトの記事
  8. US不正アクセス

    CenterPoint Energy(米国・電力ガス)

    外部に公開しているシステムの1つから、第三者が顧客の一部の個人情報を取得したとSECに届け出た。供給には影響なし。

    規模
    —
    原因
    外部公開システムからの取得
    出典
    SEC 8-K
  9. GBその他

    Revolut(英国・金融)

    政府機関を装った偽のデータ開示請求に応じ、一部顧客の本人確認書類の写しや取引履歴を渡してしまったと公表。システムと資金は無事としている。

    規模
    「ごく少数」の顧客
    原因
    政府機関を装った偽のデータ開示請求
    出典
    Malwarebytes
  10. JP脆弱性の悪用

    デジタル庁

    ガバメントソリューションサービス(GSS)への不正アクセスで、職員等の個人情報が漏えいした可能性があると公表。

    規模
    約24.6万件
    原因
    VPN機器の脆弱性を利用した侵入
    出典
    デジタル庁
    → 関連する当サイトの記事

8月(13)

  1. US委託先・サプライチェーン

    McKesson(米国・医薬品流通)

    一部の外部アプリケーションからデータが持ち出され、顧客の一部に影響したとSECに届け出た。流通業務には影響なし。

    規模
    —
    原因
    外部アプリケーションへの不正アクセスと持ち出し
    出典
    SEC 8-K
  2. GB不正アクセス

    マンチェスター空港グループ(MAG・英国)

    駐車場・ラウンジ・Wi-Fiなどの申込データに第三者がアクセスしたと公表。空港の運用には影響なし。

    規模
    顧客約870万人
    原因
    未公表
    出典
    Security Affairs
  3. US不正アクセス

    Boston Scientific(米国・医療機器)

    サイバー事案で世界規模のネットワーク障害が起き、製造・受注・出荷に影響したとSECに届け出た。

    規模
    —
    原因
    未公表
    出典
    SEC 8-K
  4. JP不正アクセス

    楽天ブックスネットワーク

    社内の一部PC端末が不正アクセスを受け、端末内に顧客情報などが保存されていたと公表。

    規模
    顧客33,333件
    原因
    未公表
    出典
    楽天ブックスネットワーク
  5. JP不正アクセス

    さくらインターネット

    レンタルサーバー環境と販売管理システムへの不正アクセスを公表。販売管理システムへの不正アクセスは約3年続いていた。

    規模
    最大約136万アカウント
    原因
    未公表
    出典
    さくらインターネット
    → 関連する当サイトの記事
  6. FR認証情報の悪用

    フランス公共財政総局(DGFiP・税務)

    職員と認可された外部事業者の認証情報が不正に使われ、課税関連データが取得されたと公表。納税サイトと利用者アカウントは無事としている。

    規模
    個人・事業者約67.8万件(報道)
    原因
    職員・外部事業者の認証情報の不正利用
    出典
    impots.gouv.fr
  7. LV不正アクセス

    CSDD(ラトビア・道路交通安全局)

    2008年までさかのぼる支払い記録のデータが持ち出されたと公表。のちに同局の役員会が辞任した。

    規模
    約120万人(と法人)
    原因
    未公表
    出典
    LV portālsLSM
  8. JP不正アクセス

    RIZAP(APORITOオンラインストア)

    ECサイトに不正なスクリプトが設置され、5月1日〜8月5日の利用者の個人情報とクレジットカード情報が流出した可能性があると公表。

    規模
    —
    原因
    不正スクリプトの設置
    出典
    RIZAP
  9. JP不正アクセス

    科学技術振興機構(JST)

    第三者の不正アクセスで、一部役職員のメールボックス内のメールが外部に漏えいした可能性があると公表。

    規模
    役職員12名のメール約18,000件
    原因
    未公表
    出典
    JST
  10. JP認証情報の悪用

    中部電力

    一部システムの資格情報が不正に使われ、役職員の電子メールなどが閲覧された可能性があると公表。

    規模
    電子メール約2,400件と連絡先情報
    原因
    システムの資格情報の不正利用
    出典
    中部電力
    → 関連する当サイトの記事
  11. JP認証情報の悪用

    イノベーション(ITトレンド)

    開発に使うGitHubへの不正アクセスで、リポジトリ内にあった個人情報が漏えいしたと公表。

    規模
    62,691名
    原因
    設定ファイルに書かれた認証情報の漏えいと、リポジトリへの個人情報の保存
    出典
    イノベーション
    → 関連する当サイトの記事
  12. JP設定ミス・誤公開

    京都府

    運営を委託する学習サイトで、会員の氏名などが誰でも閲覧できる状態だったと公表。

    規模
    最大1,338名
    原因
    システムの不備で公開状態になっていた
    出典
    京都府
  13. GB不正アクセス

    PNLD(英国・警察向け法令データベース)

    警察官・職員・刑事司法関係者の連絡先が取得され、ダークウェブに公開されたことを確認した。

    規模
    —
    原因
    未公表
    出典
    PNLD

7月(8)

  1. JP設定ミス・誤公開

    生命保険協会

    生命保険契約照会システムの利用者の個人情報が、外部から特定の操作で閲覧できる状態だったと公表。

    規模
    約37,000件
    原因
    外部から特定の操作で閲覧できる状態だった
    出典
    生命保険協会
    → 関連する当サイトの記事
  2. AU不正アクセス

    Origin Energy(豪州・電力ガス)

    顧客データが無断でアクセス・開示されたと豪州証券取引所に届け出た。カード番号や口座番号の一部も含まれる。

    規模
    現・元顧客約90万人
    原因
    未公表
    出典
    ASX releaseCyber Daily
  3. US認証情報の悪用

    DentaQuest(米国・歯科保険)

    従業員がだまされて認証情報と多要素認証のコードを渡し、健康情報と本人情報が持ち出されたとして通知を始めた。

    規模
    2,300万人超(届出として報道)
    原因
    ソーシャルエンジニアリングで認証情報とMFAコードを詐取
    出典
    Security Affairs
    → 関連する当サイトの記事
  4. USAIエージェント

    Hugging Face

    自律的に動くAIエージェントによる侵入を公表。公開モデルやデータセットへの改ざんは見つかっていないとした。

    規模
    —
    原因
    データセット処理基盤の脆弱性2件を起点に内部へ横展開
    出典
    Hugging Face
    → 関連する当サイトの記事
  5. US認証情報の悪用

    Abbott(米国・がん診断事業)

    電話を使ったなりすまし(ビッシング)で旧システムの一部に不正アクセスされ、健康情報を含むファイルがあったと公表。

    規模
    —
    原因
    電話によるなりすまし(ビッシング)
    出典
    Abbott
  6. JP不正アクセス

    ニチレイ

    サイバー攻撃によるシステム障害で冷蔵倉庫や冷凍食品の出荷に影響が出たと公表し、8月に国内グループ会社の従業員情報の一部に漏えいのおそれがあるとした。

    規模
    —
    原因
    未公表
    出典
    ニチレイ@IT
  7. JPランサムウェア

    名鉄協商(カリテコ)

    ランサムウェアによるシステム障害を公表し、8月にカーシェア「カリテコ」の現会員・元会員の情報(運転免許証情報を含む)が流出した可能性を否定できないとした。

    規模
    —
    原因
    サーバーへの不正アクセス
    出典
    カリテコScanNetSecurity
  8. JP脆弱性の悪用

    加賀ソルネット

    大学生・教職員向けECサイトへの不正アクセスで、顧客情報が外部に送信されたと公表。

    規模
    165,587名
    原因
    システムの脆弱性の悪用
    出典
    加賀ソルネットScanNetSecurity

6月(2)

  1. JP不正アクセス

    アフラック生命保険

    契約者専用サイト等への不正アクセスで、顧客約440万人(うち口座情報約22万人)と代理店の情報が漏えいしたと公表。

    規模
    顧客約440万人、代理店約4万店
    原因
    契約者向けサイト等でアクセスとデータ照会の制御が不十分だった
    出典
    アフラック
    → 関連する当サイトの記事
  2. JP脆弱性の悪用

    KDDI

    ISP事業者6社向けに提供するメールシステムが不正アクセスを受け、メールアドレスとパスワードの漏えいを確認したと公表。

    規模
    メールアドレス約1,223万名、うちパスワード約762万名
    原因
    第三者製ソフトウェアの脆弱性の悪用
    出典
    KDDI
    → 関連する当サイトの記事

5月(5)

  1. US認証情報の悪用

    Carnival(米国・クルーズ)

    従業員がソーシャルエンジニアリングでだまされ、旅券番号や運転免許証番号を含む個人情報がコピーされたとして通知を始めた。

    規模
    約600万人(州当局への届出として報道)
    原因
    従業員へのソーシャルエンジニアリング
    出典
    Help Net Security
  2. US委託先・サプライチェーン

    GitHub

    従業員の端末が不正な拡張機能で侵害され、社内リポジトリが持ち出されたと公表。顧客のリポジトリへの影響は確認されていないとした。

    規模
    社内リポジトリ約3,800
    原因
    不正なVS Code拡張機能による従業員端末の侵害
    出典
    GitHub Blog
    → 関連する当サイトの記事
  3. US委託先・サプライチェーン

    Nx(VS Code拡張機能)

    TanStackの件で盗まれた開発者の認証情報が使われ、不正な拡張機能が1時間弱、配布サイトに置かれた。

    規模
    拡張機能1バージョン
    原因
    上流のnpm侵害で盗まれた開発者の認証情報
    出典
    Nx
    → 関連する当サイトの記事
  4. US委託先・サプライチェーン

    TanStack(npmパッケージ)

    CI/CDの設定の弱点を連鎖的に突かれ、6分間に不正なバージョンが公開された。約1時間で非推奨化された。

    規模
    42パッケージの不正版84件
    原因
    CI/CDワークフローの設定の弱点
    出典
    TanStack
    → 関連する当サイトの記事
  5. US脆弱性の悪用

    Instructure(Canvas・教育SaaS)

    多くの教育機関が使う学習管理システムの利用者データにアクセスされ、1週間後には利用者向けページも書き換えられたと公表。

    規模
    —
    原因
    無料の教員向け製品の脆弱性を足がかりにした侵入
    出典
    Instructure

4月(7)

  1. NL不正アクセス

    Basic-Fit(オランダ・フィットネス)

    会員の来館システムへの不正アクセスで、銀行口座情報を含む会員情報が流出したと公表。

    規模
    6か国の会員約100万人
    原因
    未公表
    出典
    BleepingComputer
  2. NL不正アクセス

    Booking.com

    第三者が一部の宿泊客の予約情報にアクセスしたとして、予約用PINをリセットし、対象者に通知した。

    規模
    —
    原因
    未公表
    出典
    BleepingComputer
  3. JP不正アクセス

    日本郵船

    グループで使う船舶燃料の調達システムが不正アクセスを受け、従業員と取引先従業員の個人情報を含むデータが持ち出されたと公表。

    規模
    —
    原因
    未公表
    出典
    日本郵船ScanNetSecurity
  4. JP脆弱性の悪用

    いえらぶGROUP

    不動産事業者向けクラウドサービスへの不正アクセスで、社外関係者の情報が読み出されたと公表。

    規模
    —
    原因
    システムの脆弱性を発端とする不正アクセス
    出典
    いえらぶGROUPScanNetSecurity
  5. JP認証情報の悪用

    CAMPFIRE

    システム管理用のGitHubアカウントへの不正アクセスを公表し、その後データベースへのアクセスも確認。一部の銀行口座情報も含まれた。

    規模
    225,846人
    原因
    管理用GitHubアカウントへの不正アクセス
    出典
    CAMPFIREScanNetSecurity
    → 関連する当サイトの記事
  6. JP不正アクセス

    阿波銀行

    行内OAシステムのテスト環境が不正アクセスを受け、そこに保管していた顧客情報等が漏えいしたと公表。

    規模
    のべ27,745件
    原因
    テスト環境への不正アクセス
    出典
    阿波銀行ScanNetSecurity
  7. JPランサムウェア

    YCC情報システム

    ファイルサーバーがランサムウェア攻撃を受け、自治体などの取引先から預かっていた情報の一部が漏えいしたおそれを否定できないと公表。

    規模
    —
    原因
    未公表
    出典
    YCC情報システムScanNetSecurity

3月(5)

  1. —委託先・サプライチェーン

    axios(npmパッケージ)

    広く使われるHTTPライブラリの不正なバージョンが、乗っ取られたメンテナーのアカウントから公開され、数時間で削除された。

    規模
    —
    原因
    メンテナーのアカウント乗っ取り(長期間有効なnpmトークンが疑われる)
    出典
    GitHub issueInfoQ
    → 関連する当サイトの記事
  2. US不正アクセス

    Navia Benefit Solutions(米国・福利厚生管理)

    社会保障番号を含む個人情報と福利厚生プランの情報が取得されたとして、約270万人への通知を始めた。

    規模
    約270万人
    原因
    未公表
    出典
    California AGSecurityWeek
  3. JPランサムウェア

    メディカ出版

    ランサムウェア被害による情報漏えいを公表。著者等の銀行口座番号や従業員の人事情報も含まれるとした。

    規模
    約77万2,000件(重複を含む可能性)
    原因
    未公表
    出典
    メディカ出版ScanNetSecurity
  4. US不正アクセス

    Stryker(米国・医療機器)

    サイバー事案で世界中のMicrosoft環境が止まり、受注・製造・出荷に影響したと米証券取引委員会(SEC)に届け出た。

    規模
    —
    原因
    未公表
    出典
    SEC 8-K
  5. JP不正アクセス

    村田製作所

    IT環境への第三者の不正アクセスでデータが不正に取得されたと公表。第3報で漏えいの可能性がある個人情報を約8.8万件とした。

    規模
    約8.8万件
    原因
    未公表
    出典
    村田製作所ScanNetSecurity

2月(4)

  1. US不正アクセス

    ミシシッピ大学医療センター(米国)

    サイバー攻撃でネットワークと電子カルテが止まり、州内35の診療所が1週間以上閉鎖された。病院と救急は継続した。

    規模
    —
    原因
    未公表
    出典
    UMMCTechTarget
  2. JPランサムウェア

    日本医科大学武蔵小杉病院

    ランサムウェア攻撃で患者約13万人分の個人情報が漏えいしたと公表。カルテ情報の漏えいは確認されていないとした。

    規模
    患者約13万人、職員等約1,700人
    原因
    VPN装置の脆弱性を悪用した不正アクセス
    出典
    武蔵小杉病院ScanNetSecurity
  3. JP委託先・サプライチェーン

    マイナビ

    利用するクラウドサービスが第三者の不正アクセスを受け、ユーザーと取引先担当者の個人情報が流出した可能性があると公表。

    規模
    一般ユーザー74,224件(第3報時点)
    原因
    利用するクラウドサービスへの不正アクセス
    出典
    マイナビScanNetSecurity
  4. JPランサムウェア

    穴吹ハウジングサービス

    一部サーバーのランサムウェア被害を公表し、5月の第6報で漏えいの可能性がある個人情報を207,773件と確定した。

    規模
    207,773件(第6報で確定)
    原因
    グループ会社のネットワーク機器の脆弱性を突かれた
    出典
    穴吹ハウジングサービスScanNetSecurity

1月(2)

  1. US設定ミス・誤公開

    イリノイ州福祉局(米国)

    利用者データを含む内部の計画用地図が、地図サイトのプライバシー設定の誤りで数年にわたり誰でも見られる状態だったと公表。

    規模
    約70.5万人
    原因
    地図サイトの公開設定の誤り
    出典
    IDHS
  2. US認証情報の悪用

    Betterment(米国・投資サービス)

    ソーシャルエンジニアリングで外部のマーケティング・業務基盤に侵入され、一部顧客に偽の暗号資産案内が送られ、連絡先情報が流出したと公表。口座とパスワードは無事としている。

    規模
    —
    原因
    ソーシャルエンジニアリングによる外部基盤への侵入
    出典
    BettermentBleepingComputer

並べてわかる3つの傾向

国内 30件

不正アクセス(手口未公表を含む)11
ランサムウェア7
脆弱性の悪用5
認証情報の悪用・だまし3
設定ミス・誤公開3
委託先・サプライチェーン1

海外 26件

不正アクセス(手口未公表を含む)11
認証情報の悪用・だまし5
委託先・サプライチェーン5
AIエージェント2
設定ミス・誤公開1
脆弱性の悪用1
その他1
種類別の内訳(当サイトが選んだ56件)。「不正アクセス」は手口が公表されていないものを多く含むため、実際の入口はもっと偏っている可能性がある。

国内で目立った入口

  • ランサムウェア:穴吹ハウジングサービス、日本医科大学武蔵小杉病院、メディカ出版、名鉄協商、佐賀大学、京王電鉄など
  • VPNなどネットワーク機器の脆弱性:武蔵小杉病院、穴吹ハウジングサービス(グループ会社の機器)、デジタル庁
  • 開発用のGitHubの認証情報:CAMPFIRE、イノベーション

海外で目立った入口

  • 従業員をだます(電話・なりすまし・偽の開示請求):Betterment、Carnival、Abbott、DentaQuest(MFAのコードまで詐取)、Revolut
  • 開発基盤の連鎖:TanStack(npm)→ Nx(拡張機能)→ GitHub社内リポジトリ、axios
  • AIエージェント:Hugging Face、オーストラリア政府のポータル

1つ目は、国内の入口が「外に公開している機器」に集中していることです。VPN機器の脆弱性は、警察庁の統計でも国内のランサムウェア被害の侵入経路の多くを占めてきました(VPN機器が侵入経路になる理由と守り方)。穴吹ハウジングサービスではグループ会社の機器が入口で、自社の機器だけ見ていても防げない形でした。

2つ目は、海外で「人」が入口になった事案が多いことです。DentaQuestでは、従業員がだまされてパスワードだけでなく多要素認証(MFA)のコードまで渡しています。コードを入力するタイプのMFAは、だまされて入力すれば破られます。フィッシングで破られないのは、サイトの本物・偽物を機械が見分けるパスキーのような方式です(多要素認証の選び方)。

3つ目は、開発基盤が連鎖することです。5月には、npmパッケージの侵害で盗まれた開発者の認証情報がVS Code拡張機能の改ざんに使われ、その拡張機能を入れたGitHub従業員の端末から社内リポジトリが持ち出されるという連鎖が起きました。国内でも、CAMPFIREとイノベーションが開発に使うGitHubを入口に個人情報を持ち出されています。開発用の鍵は本番の鍵と同じ重さで扱う必要があります(npmサプライチェーン攻撃の守り方・秘密情報をコミットしない仕組み)。

利用者と運営者が今日やること

1

利用者:自分が使っているサービスが一覧にないか確認する

一覧を「国内」「海外」で絞り込み、使っている(使っていた)サービスがあれば、出典の公式発表で対象者と対応を確認してください。退会済みの人が対象に含まれる事案もあります(タイムズカーなど)。

2

利用者:パスワードの使い回しをやめ、使えるところはパスキーにする

漏えいの多くは、あなた側では防げません。できるのは1つ漏れても他に広がらないようにすることです。パスワードはサービスごとに変え(パスワードマネージャー)、対応しているサービスはパスキーに切り替えます。

3

利用者:事故のあとの「お詫び」「返金」「再登録」の連絡は、リンクから操作しない

住所や電話番号が漏れた事案のあとは、本物らしい便乗連絡が増えます。連絡に書かれたリンクは開かず、公式アプリか自分で開いた公式サイトで確認してください(フィッシングとは)。

4

運営者:外部に公開している機器とサービスの一覧を作り、更新の担当を決める

VPN、リモート接続、管理画面、ファイル共有。インターネットから届くものを全部書き出し、それぞれ誰がいつ更新するかを決めます。グループ会社や委託先の機器も含めて考えてください(組織のセキュリティ対策、最低限はどこか)。

5

運営者:開発用の認証情報を棚卸しし、長く有効なトークンをなくす

GitHubの個人アクセストークン、npmの公開用トークン、CI/CDの秘密情報。有効期限のないものを期限付きにし、リポジトリに個人情報や鍵を置かない仕組みを入れます。

一覧の作り方(出典と更新)

国内外のセキュリティ報道(国内の報道・まとめサイト、BleepingComputer、The Recordなど)と公的機関の発表を毎日収集し、選んだ事案について被害組織の公式発表、または規制当局への届出(米国の証券取引委員会や州司法長官への届出など)を確認してから掲載しています。公式発表を確認できず報道だけのものは、出典欄が報道になっています。件数の傾向については、東京商工リサーチの集計(国内上場企業の公表件数が2021年以降毎年過去最多)も参考にしてください。

更新履歴

2026-09-30:公開。2026年1〜9月の国内30件・海外26件。以後、毎週追加します。

次に読む

よくある質問

Q2026年はどんな情報漏えいがありましたか?
A

当サイトの一覧では、2026年1〜9月に公表された主な事案として国内30件・海外26件を掲載しています。規模が大きいものでは、KDDIのメールシステム(メールアドレス約1,223万名分)、タイムズカー(約660万件・うち本人確認書類の画像約160万件)、アフラック生命保険(約440万人)、Gyazo(ユーザー情報約2,362万件)、海外ではDentaQuest(2,300万人超)、マンチェスター空港グループ(約870万人)などがあります。

Q情報漏えいは増えていますか?
A

東京商工リサーチの集計では、国内の上場企業とその子会社が公表した個人情報の漏えい・紛失事故は2021年以降毎年過去最多を更新しています。2022年4月の個人情報保護法改正で一定の漏えいの報告と本人通知が義務になり、公表される件数が増えた面もあります。なお、当サイトの一覧は主な事案を選んだもので、件数の推移を示す統計ではありません。

Q国内と海外で原因に違いはありますか?
A

当サイトが集めた56件では、国内はランサムウェア(7件)とVPNなどネットワーク機器やシステムの脆弱性が目立ちました。海外は、従業員を電話やなりすましでだまして認証情報を得る手口(5件)と、GitHub・npm・VS Code拡張機能といった開発基盤を経由するサプライチェーン型(4件)が目立ちました。ただし選定した事案の傾向であり、統計的な比較ではありません。

Q原因が公表されていない事案が多いのはなぜですか?
A

56件のうち23件は、公表時点で原因が明らかにされていません。調査中であることに加え、手口を詳しく公表すると同じ手口で再び狙われるおそれがあるため、技術的な詳細を控える組織が多いからです。そのため、原因がわかるのを待つより、どの事案にも共通する入口(使い回しのパスワード、更新されていない外部公開機器、漏れた開発用の認証情報)を先に塞ぐほうが現実的です。

Q一覧はどうやって作っていますか?
A

国内外のセキュリティ報道と公的機関の発表を毎日収集し、利用者への影響が大きい事案、広く使われるサービスの事案、新しい手口の事案を選んで、被害組織の公式発表(またはそれに準じる規制当局への届出・信頼できる報道)を確認してから掲載しています。件数は組織が公表した数字だけを載せ、攻撃者側の主張は載せません。実名は被害組織のみで、委託先や攻撃者の名前は載せていません。