本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム
tag

日本

このタグの記事 28 件

2026-10-03

セイコーマートアプリの不正アクセス(約57万人):住所・生年月日などが見られた会員がやること

株式会社セイコーマートは2026年9月29日、スマートフォン向けの「セイコーマートアプリ」のサーバーを経由して、会員情報を保有するサーバーに第三者が不正にアクセスしたと発表した。9月30日の第三報では、アプリに登録したことがある会員のうち572,022人分(アプリ会員の49%)の姓名、性別、生年月日、住所、電話番号、メールアドレス、クラブカードの入会年月日・退会年月日が閲覧されたことを確認したとしている。パスワード情報と購買履歴は漏えいしておらず、クレジットカード情報は保有していない。ペコママネーの不正利用は確認されていない。当サイトの結論:漏れたのは変えられない個人情報の組み合わせで、次に起きやすいのは同社を名乗る本物らしいメール・SMS・電話。連絡のリンクや電話口の指示には従わず、確認は公式アプリや店頭・お客様相談室で行う。生年月日を暗証番号や他社の本人確認に使っていないかも見直す。

2026-10-03

Eストアー「ショップサーブ」の情報漏えい(延べ約885万件):購入者のカード番号の一部と店舗のパスワードが漏れ、購入者と出店者がやること

株式会社Eストアーは2026年8月1日と2日、同社のネットショップ構築サービス「ショップサーブ」のサーバーで、外部の第三者が2026年5月21日から8月1日にかけて不正なプログラムを実行し、購入者情報を外部へ送信したと公表した。漏えいは最大で延べ885万3,839件。購入者の氏名・住所・電話番号・メールアドレス・勤務先、暗号化された会員IDとパスワード、カード名義・カード番号の一部(先頭6桁と下4桁)・有効期限に加え、出店者の管理画面・メールシステム・FTPのIDとパスワード、振込先口座情報が含まれる。セキュリティコードは保持しておらず対象外で、8月2日時点で二次被害の報告はないとしている。当サイトの結論:購入者の多くは「ショップサーブ」という名前を知らずに、各店のサイトで買い物をしている。どの店かが分からなくても、本物の注文情報やカード番号の末尾4桁を書いた連絡を疑い、カードの利用明細を確認し、使い回したパスワードを変える。出店者は、管理画面・メール・FTPのパスワードを変え、自分の店のページに身に覚えのない変更がないかを確かめる。

2026-10-03

アバハウスの個人情報漏えい(件数調査中):注文内容まで漏れたおそれと、偽の返金メールへの対処

株式会社アバハウスインターナショナルは2026年10月2日、社内システムへの不正アクセスで、会員ID・氏名・住所・電話番号・メールアドレス・生年月日・性別・注文情報(注文日時・商品名・金額・お届け先など)が漏えいした可能性があると公表した。会員情報を預けたすべての人と、注文データが残っていた退会者が対象になり得る。件数は公表されていない。クレジットカード番号とセキュリティコードは決済代行会社のシステムで管理しており、漏えいは確認されていない。発覚のきっかけは、実際の注文内容と一致する不審な返金案内メールを受け取ったという複数の問い合わせだった。当サイトの結論:注文内容が正しく書かれていることは、そのメールが本物である証拠にならない。返金・欠品を理由とするメールのリンクやLINEには進まず、マイページの注文履歴で確かめる。

2026-10-03

EPARKリラク&エステ「PeakManager」の情報漏えい(約2,218万レコード):健康状態のメモも漏れた、サロン利用者がやること

株式会社EPARKリラク&エステは、同社が店舗向けに提供する予約管理・顧客管理システム「PeakManager」のデータベースが不正アクセスを受け、顧客情報が外部へ転送されたと公表した。第一報(2026年7月31日)では約3,300万レコード、重複を除いた第二報(9月24日)では約2,218万レコードで、人数への換算は困難としている。漏れた項目は氏名・フリガナ、生年月日、性別、住所、電話番号、メールアドレス、店舗が施術の申し送りとして書いた備考欄(健康状態など要配慮個人情報を一部含む)。第一報では暗号化されたパスワードが漏れた可能性も示し、変更を求めていた。当サイトの結論:PeakManagerは各店舗が自分の顧客台帳として使うシステムなので、EPARKで予約したことがない人も、店舗に名前や連絡先を伝えていれば対象になり得る。サロンや同社を名乗る連絡に応じないこと、マイページのパスワードと使い回し先を変えることを勧める。

2026-10-03

手間いらず(TEMAIRAZU)への不正アクセス(件数調査中):宿泊予約の情報が漏れたおそれと、ホテルを装うメッセージへの対処

手間いらず株式会社は2026年9月28日、宿泊予約を一元管理するシステム「TEMAIRAZUシリーズ」への不正アクセスを確認したと公表した。9月21日深夜ごろから、利用施設の予約者にWhatsAppなどのメッセージアプリ、メール、SMSで、予約情報を知っているとみられる不審なメッセージが届き、予約の確認やクレジットカード情報の再入力、緊急の支払いを求めて偽サイトへ誘導していた。同社は宿泊者情報の一部が第三者に閲覧・取得された可能性を否定できないとし、影響範囲を調査中で、件数は公表していない。同社はクレジットカード情報を扱っておらず保有していない。利用施設の告知によれば、原因は過去に提供していたインストール型サービスの機能の一部にあったセキュリティ上の問題で、9月26日に対策を完了した。当サイトの結論:予約サイトで予約した人も対象になり得る。ホテルを名乗るメッセージがカード情報の再入力や支払いを求めてきたら、内容が正しくても応じず、予約サイトの公式アプリか、宿の公式サイトに載っている電話番号で確かめる。

2026-10-03

ヤマト運輸・佐川急便の不正アクセス(件数調査中):住所や購入内容が漏れた可能性と、荷物を受け取った人がやること

2026年9月28日にヤマト運輸の「クロネコ代金後払いサービス」、9月30日に佐川急便の「お荷物問い合わせサービス」への不正アクセスが確認され、両社は10月1〜2日に個人情報が漏えいした可能性を公表した。2つは別々の事案で、両社とも関連には触れていない。佐川急便は約100日分の荷物の送り主・届け先の氏名・住所・電話番号などが、ヤマト運輸は後払い利用者の氏名・住所・連絡先に加えて請求金額・債権残高・商品明細が対象。いずれもクレジットカード情報とパスワードは含まれず、件数は調査中。当サイトの結論:佐川急便のほうは、自分で同社を使っていなくても、荷物を受け取っただけで対象になり得る。本名・住所・荷物のやり取りや購入内容を知った相手からの偽の不在通知や督促が来る前提で、届いた連絡のリンクは開かず、公式アプリや購入したショップの注文履歴で自分で確かめる。

2026-10-03

らしんばんの不正アクセス(件数未公表):本人確認書類の番号と口座情報が漏れたおそれ、買取を使った人がやること

株式会社らしんばんは2026年10月1日、同社が運営するサービスへの2026年9月14日〜16日の不正アクセスで、氏名・住所・電話番号・メールアドレス・生年月日・職業などに加え、本人確認書類の種別と番号等の情報、買取申込み時に入力された銀行名・支店・口座番号・名義、買取にかかわる同意書の画像、買取明細や注文内容が漏えいした可能性があると公表した。件数は公表されていない。クレジットカード情報とパスワードは漏えいしておらず、マイナンバー(個人番号)は同社では取得していないとしている。当サイトの結論:買取の利用者は、古物営業法により多くの取引で本人確認を受けることになっており、情報を預けないという選択がしにくかった。口座番号だけでお金を引き出すことはできないが、口座情報や身分証の番号を知っていることを材料にした連絡には応じず、信用情報機関への本人申告も検討する。

2026-10-03

イエローハットの不正アクセス(最大約180万人):氏名・電話番号・メールが漏れた可能性と、会員がやること

株式会社イエローハットは2026年8月28日、店舗の作業予約を受け付ける「イエローハットWEB作業予約システム」が不正なプログラムによる攻撃を受け、最大1,801,499人分の氏名・電話番号・メールアドレス・会員番号が漏えいした可能性があると公表した。8月18日朝に検知し、外部との接続を遮断してシステムを停止した。クレジットカード情報・パスワード・車両情報はこのシステムで保持していないため漏えいはないとしている。同じグループの2りんかんイエローハットでは、2026年4月に別の不正アクセスがあり、アプリのパスワードを含む約318万人分の情報が漏えいしている。当サイトの結論:漏れた可能性があるのは、本人に直接連絡するための情報そのもの。予約・点検・お詫びを名目にした電話・SMS・メールには、そこから返事をせず、公式サイトや店舗で確かめる。

2026-10-03

ムラウチドットコムの個人情報漏えい(771万件):氏名・住所・電話番号が流出、昔の利用者も詐欺の電話や郵便に注意

株式会社ムラウチドットコムは2026年9月15日、Webシステムの脆弱性を悪用された不正アクセスにより、顧客の個人情報7,716,811件が外部へ持ち出されたと公表した(第一報は7月24日)。漏えいしたのは氏名・住所・電話番号と、一部の人のメールアドレス・生年月日・性別。クレジットカード情報とログインID・パスワードは別のシステムで管理しており、対象外とされている。何年分のデータか、退会者を含むかは公表されていない。当サイトの結論:メールアドレスより、本名・住所・電話番号がそろって漏れたことが重い。何年も前に一度買っただけの人も対象かもしれないと考え、同社・ECモール・カード会社を名乗る電話や郵便、SMSに個人情報やお金で応じないこと。

2026-10-03

運転免許証の情報が漏れたら:悪用を防ぐためにやること(信用情報の本人申告・再交付・相談先)

運転免許証の画像や番号が企業から漏れたときの行動をまとめた手引き。番号・氏名・生年月日・顔写真は自分では変えられず、再交付しても免許証番号の上11桁は変わらない(警察庁の通達)。一方で、銀行口座や携帯電話の非対面の契約では、書類の画像を送る方式が廃止に向かい、ICチップの読み取りに移りつつある(携帯電話のオンライン契約は2026年4月から、犯罪収益移転防止法の対象取引は2027年4月施行予定)。当サイトの結論:漏れた情報を取り消す方法はないので、自分の名義で何か作られたら早く気づける状態を作ることが中心になる。具体的には、信用情報機関3つ(CIC・JICC・全国銀行個人信用情報センター)への本人申告、自分の信用情報の開示、漏えいした企業を装う連絡に応じないこと。再交付や有料の削除業者は、優先度が低いか、効果がない。

2026-09-30

カリテコ(名鉄協商)のランサムウェア被害:運転免許証情報が漏れたおそれと会員がやること

名鉄協商株式会社は2026年7月2日、6月23日に検知したサーバーへの不正アクセスとシステム障害を公表し、調査でランサムウェアによる不正アクセスの痕跡を確認したと説明した。8月4日には、カーシェア「カリテコ」の入会申込書に記載された情報(氏名、住所、生年月日、電話番号、メールアドレス、運転免許証情報、一部の会員はクレジットカード情報)が、現会員・退会済み会員とも漏えいしたおそれを否定できないと公表した。件数は公表されておらず、流出や不正利用の事実は確認されていないとしている。当サイトの結論:免許証の番号や生年月日は変えられないため、タイムズカーの事案と同じく、信用情報機関3つへの本人申告と、自分の信用情報の確認を勧める。この事案で特に注意したい点は二つある。一つは、ランサムウェアの被害では、システムが復旧した後になって、情報が漏れたおそれが分かる場合があること。もう一つは、同社の個別案内の一部が宛先不明で届いていないこと。引っ越した元会員は、案内を待たずに自分から窓口に確認してほしい。

2026-09-30

APORITOオンラインストア(RIZAP)のカード情報流出のおそれ:利用者とEC事業者がやること

RIZAP株式会社の発表によれば、同社が運営する「APORITOオンラインストア」に第三者が悪意ある不正スクリプトを設置し、2026年5月1日〜8月5日に注文または情報を入力した人の氏名・住所・電話番号・メールアドレスと、クレジットカード番号・有効期限・セキュリティコードが外部へ流出した可能性がある。同社は8月5日に不審な外部送信プログラムを発見して同日サイトを閉鎖し、8月18日時点でも閉鎖と調査を継続している。不正利用や実際の漏えいは確認されていないとしている。当サイトの結論:流出した可能性がある項目にセキュリティコードまで含まれる以上、明細を確認するだけでなく、カード会社に相談してカードを再発行し、番号を変えるのが確実。EC事業者にとっての教訓は、カード情報を自社のサーバーに保存しない「非保持化」だけでは、入力画面に不正なプログラムを仕込まれる被害は防げないこと。日本のクレジットカード・セキュリティガイドラインが求める脆弱性対策5項目に加えて、決済ページの変更を検知する仕組みを持つことを勧める。

2026-09-30

CAMPFIREの不正アクセス(約22.5万人):本番システムとは別の場所から漏れた顧客情報と、利用者・開発者がやること

CAMPFIREの発表によれば、従業員が発行したGitHubの認証情報が第三者に不正利用され、GitHub上で閲覧できた情報をもとに社内業務用クラウド環境の認証情報が取得され、その一部管理領域に不正アクセスされた。プロジェクトオーナー・支援者・パートナーなど計225,846人分の氏名・住所・電話番号・メールアドレス・口座情報に漏えいのおそれがある(クレジットカード情報は含まれない)。サービス提供基盤は別環境で、不正利用や改ざんは確認されていない。利用者は「返金」「振込先の確認」を名乗る連絡と、口座の明細に注意する。開発・運用側の教訓は2つ。本番環境を守っていても、顧客情報は社内業務用の環境にもある。業務用のトークンは会社の管理外の端末にも置かれうるので、有効期限とアクセスできる範囲を組織の設定で制限する。

2026-09-30

メディカ出版のランサムウェア被害(約64万人):医療職の読者・著者・出版社がやること

株式会社メディカ出版の発表によれば、2026年3月13日にシステム障害を検知し、ランサムウェアによる不正アクセスと判明した。5月13日の調査結果報告では、第三者が正規のアカウント情報を用いて社内ネットワークに侵入したことが起点で、個人情報が外部に持ち出されたことを直接示す確定的な証拠は確認されていないが、可能性を完全には否定できないとして、約641,000人分(重複を含む可能性)を『漏えいのおそれ』として扱っている。対象には読者の氏名・連絡先・メールアドレス、著者の銀行口座番号、従業員の人事情報などが含まれる。クレジットカード情報は同社が保持しない仕組み。同社を装う偽メールも確認されている。当サイトの結論:専門出版社の顧客名簿からは、医療職であることや勤務先が分かる。そのため、教材・セミナー・学会・原稿料を名乗る連絡は、メールのリンクからではなく、自分で開いた公式サイトで確かめる。著者は、口座番号を知っていることを示したうえで暗証番号やネットバンキングの情報を聞き出そうとする連絡に注意する。

2026-09-29

タイムズカー不正アクセス(約660万件・免許証画像など約160万件):漏れた情報と、通知が届いた人・退会した人がやること

タイムズカーのWebシステムへの不正アクセスで、会員・退会者・申込未完了者など約660万件のアカウントの情報(氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、復元できない形式のパスワードなど)が第三者に取得され、うち約160万件では運転免許証・住所確認書類・学生証などの画像も漏れた。同社はクレジットカード情報をそもそも保有していない。対象者には個別のメールが届いており、書類画像が漏れた人向けと、画像の漏えいは確認されていない人向けで内容が異なる。当サイトの結論:まず届いたメールでどちらかを確かめる。画像が漏れた人は信用情報機関3つへの本人申告と信用情報の開示を進め、全員が同社を装う連絡に反応しないこと。退会者は専用フォームで対象かを照会できる。

2026-09-19

Gyazoの不正アクセス(約2,362万件):ユーザー情報と画像のメタデータが流出、利用者が今日やること

Gyazoの画像アップロードサーバーの脆弱性が悪用され、ユーザー情報約2,362万件と、主に2019年1月以前の画像のメタデータ約4.9億件が流出した。当サイトの結論=今日やることはパスワード変更と使い回しの解消。そのうえで見落とされやすいのは、画像そのものではなく画像についての情報——スクリーンショットに写っていた文字(OCRテキスト)、写真の位置情報、アップロード元IPアドレス——が流出対象に含まれている点。スクショに秘密が写っていたなら、その秘密を無効化する。

2026-09-11

VPN機器はランサムウェアの主な侵入口:デジタル庁GSS事案から考えるリモートアクセスの守り方

VPN機器はインターネットから組織の内部ネットワークへ接続するための機器で、国内のランサムウェア被害でも侵入経路の約3分の2を占める、最も多い侵入経路。デジタル庁GSSの事案も、VPN機器の脆弱性で侵入され、保守運用担当者のアカウントで大量のファイルにアクセスされた。当サイトの結論:VPN機器を持つかどうかは、更新し続けられる体制があるかで決める。対策は、パッチの速さ、侵入された後の権限の狭さ、大量アクセスの検知の3点で考える。

2026-09-11

2026年の国内大型情報漏えい4件(KDDI・アフラック・デジタル庁・さくら):侵入口は違っても、共通する再発防止策は検知の強化

KDDI(メール基盤・約1,223万人)、アフラック(約440万人)、デジタル庁(約24.6万件)、さくらインターネット(最大約136万アカウント)。4件の侵入口は互いに似ていないのに、KDDI・アフラック・さくらの3社は再発防止策に検知の強化を挙げ、残るデジタル庁は大量アクセスという量の異常で気づけた事案だった。当サイトの結論=侵入を完全に防げるとは考えず、正規の利用と同じ形の攻撃でも見分けられる手がかりである量と時間を監視する仕組みに投資する。

2026-09-04

2026年の国内情報漏えいの侵入経路:脆弱性より正規の認証情報によるものが多い(横断分析)

2026年8月に公表された国内の主要事案を経路で分類すると、脆弱性型より認証情報型が多い。共通するのは『自分のサーバーは無傷なのに、外部のサービスの正規のアカウントから入られた』こと。当サイトの結論=脆弱性管理を完璧にしても、この型は1件も止まらない。だから対策の比重を、パッチから『認証情報の寿命・範囲・置き場所』と『委託先とSaaSの棚卸し』へ移す必要がある。

2026-08-18

レンタルサーバーが不正アクセスされたとき、利用者は何をすべきか

事業者側の管理環境が侵害される類型は、利用者の設定では防げない。9月10日の調査結果で、販売管理システムへの侵入は2023年4月から2026年3月までの約3年間だったこと、対象は583から951アカウントへ増えたこと、一部の初期パスワードがハッシュ化されていなかったことが公表された。だから守り方は『防ぐ』から『被害範囲を縮める』に切り替える。当サイトの視点=共用サーバーに置いた情報は読まれた前提で設計し、認証・バックアップ・秘密の置き場所を事業者の外へ分散させる。発行時の初期パスワードを使い続けている契約は、今日変更する。

2026-07-18

つるぎ町立半田病院 ランサムウェア事件(2021)— VPNの未パッチCVEと、本番と一緒に暗号化されたバックアップ

侵入口は、外部公開のVPN装置の既知脆弱性(CVE-2018-13379)を未パッチで放置し、流出済みの認証情報が使えた点だと有識者会議報告書は指摘している。加えて、短いパスワード・アカウントロックなし・利用者が管理者権限という内部の弱さで、院内の他の端末へ被害を広げる(横展開)のが容易だった。決定的だったのは、本番とバックアップが同一ネットワークにあり両方が暗号化されたこと。バックアップが『隔離・オフライン』でなければ、いざというとき復旧の頼りにならない。電子カルテ復旧まで約2か月。あなたの環境では、外部公開VPNの迅速な更新、流出認証情報の失効と使い回し廃止、そして3-2-1+オフラインのバックアップで守る。

2026-07-18

大阪急性期・総合医療センター ランサムウェア事件(2022)— 委託先VPNから侵入、医療のBCP

侵入口は病院本体ではなく、給食委託事業者のリモート保守用VPN機器の脆弱性放置と、流出済み認証情報の悪用だったと調査委員会報告書は指摘している。病院と委託先が常時接続していた構成、サーバ/PCで共通のパスワード、全ユーザーへの管理者権限、電子カルテ系のアンチウイルス未導入、ネットワーク分離不足が重なり、被害が電子カルテ全体に波及。外来・手術・救急が制限され、完全復旧まで2か月強を要した。あなたの環境では、委託先の接続を『自分の攻撃面』として扱い、外部公開VPNの更新、認証情報の使い回し廃止、最小権限、分離、そして医療BCP(紙運用と復旧訓練)で守る。

2026-07-07

宅ふぁいる便 情報漏洩事件(2019)— パスワード平文保管はなぜ致命的か、ハッシュ化の防御

サーバーの脆弱性を突かれて不正アクセスされ、退会済みの顧客を含む約481万件の氏名・メール・ログインパスワード・生年月日などが漏洩した。決定的だったのは、ログインパスワードが暗号化されず『平文』で保管されていたこと。そのため漏れた瞬間にそのまま悪用でき、使い回し先での二次被害(なりすまし)に直結した。あなたの環境では、パスワードを一方向ハッシュ+ソルトで保管し、そもそも不要なデータを持たず、脆弱性を塞ぎ、使い回しに備えることで守る。

2026-07-07

ベネッセ個人情報漏洩事件(2014)— 内部不正はなぜ止められなかったか、最小権限と委託先管理

業務委託先(グループ会社)の派遣システムエンジニアが、正規に与えられたデータベースのアクセス権を使って顧客情報を大量に抜き出し、私用スマートフォンへ転送して名簿業者に売却した。監視ソフトはUSBメモリーへの書き出しは防いでいたが、スマートフォンへの転送(MTP)は防げていなかった。最大約3,504万件が漏洩。あなたの組織では、権限を必要最小限にし、持ち出し経路をすべてふさぎ、大量アクセスを検知し、委託先・再委託先まで管理を届かせることで備える。

2026-07-07

KADOKAWA・ニコニコ ランサムウェア事件(2024)— なぜ被害が全社に広がったか、ネットワーク分離と事業継続

侵入口は従業員を狙ったフィッシングで認証情報が盗まれたことと説明されている。そこから社内ネットに侵入されランサムウェアが実行され、ニコニコを含むグループの多くのサービスが長期停止し、約25万人分の個人情報が漏洩した。被害が全社に広がった背景としては、重要度の異なるシステムが同じネットワークに同居し、十分に『分離(セグメンテーション)』されていなかった点が報道・分析で指摘されている。あなたの環境では、ネットワークを重要度で分け、フィッシング耐性のある認証を用意し、事業継続(BCP)と復旧を備えることで守る。

2026-07-07

7pay 不正利用事件(2019):二段階認証のない決済アプリが乗っ取られた原因と対策

公開翌日にはアカウント乗っ取りが始まり、約808人・約3,862万円の不正利用が発生。核心は認証設計の欠陥で、①二段階認証が無くID+パスワードだけでログインでき、②パスワード再設定の新パスワードを『登録外のメールアドレス』にも送れたため、断片的な個人情報だけでアカウントを奪えた。あなたの環境では、重要な操作に二段階認証を必須化し、パスワード再設定は登録済みの経路のみに限定し、リスト型攻撃を想定した検知・ロックを備え、公開前に認証フローを第三者レビューして備える。

2026-07-07

カプコン ランサムウェア事件(2020)— 旧型VPN装置はなぜ突かれたか、二重恐喝への防御

侵入口は、新型に置き換えたのに廃止されず北米子会社に残っていた『旧型の予備VPN装置』。そこから社内ネットに侵入され、データを窃取された後にランサムウェアで暗号化された(二重恐喝)。最大約39万人分の個人情報が漏洩の可能性(カード情報は含まず)。カプコンは支払いを拒否し、バックアップから復旧、透明に開示した。あなたの環境では、使わない機器を廃止し、境界機器をパッチし、窃取と暗号化の両面(セグメント化・検知・バックアップ)で備える。

2026-07-07

Coincheck NEM流出事件(2018)— 約580億円が盗まれた原因と、鍵管理の防御

侵入のきっかけは従業員を狙ったスピア型メール/マルウェアと報じられ、そこからホットウォレット(ネット接続)の秘密鍵が窃取され、約523百万XEM(当時約580億円)が一括で不正送金された。核心は、巨額をすぐ動かせるネット接続の状態でマルチシグ無しに置いていたことで、1つの鍵が漏れただけで全額が動いた。あなたの環境では、重要な鍵・秘密をオフラインや専用の保管装置(HSM/KMS)に移し、ホットは最小化、単一障害点を作らず、異常な大量操作を検知・停止できるようにして備える。