体験申込で

Amazonギフト

カードもらえる

体験申込・無料相談

News

お知らせ

13組織の発表・確認できる事実の見出しと文書と虫眼鏡のイラストを右側に配置したTETRAUPのサムネイル

個人情報流出の公表一覧|国内13組織の事実を確認

コラム  

本記事では、2026年9月28日から10月7日までに公表された個人情報の漏えい・不正アクセスに関する発表のうち、確認できた13組織の公式発表を取り上げます。この期間に発生した攻撃が13件だったことを意味するものではなく、国内で起きた事案全体を網羅した統計でもありません。記載する数値はいずれも各社の公式発表に基づくもので、記事側で新たな合計や推計は加えていません。

大きな数字を見る前に知っておきたいこと

報道やSNSで「数百万人規模の個人情報流出」といった見出しを見かけても、数字の大きさだけで実態を判断することはできません。見出しに並ぶ数値は確定した被害人数とは限らず、調査中に対象となり得る最大の母数を示している場合もあるためです。

着目すべきなのは、「公表日」と「発生・検知日」の時間的なズレです。企業が不正アクセスを検知した日や侵入が始まった時期と、調査を経て外部に公表した日は必ずしも一致しません。数週間前や数か月前の事案が詳細調査を経て公表される場合もあれば、検知から数日以内に速報として公表される場合もあります。短期間に公表が相次いだとしても、それらが同じ時期に一斉に発生したとは限りません。

次に確認すべきは、企業が示す「確定状態」の違いです。公表資料の表現には、実際に外部へのデータ流出が裏付けられた「漏えい確認」、不正アクセスを受けたものの持ち出しの形跡までは特定されていない「閲覧・漏えいの可能性」、原因や範囲を究明している「調査中」など、段階の差があります。

不正アクセスによる事案と、日常的な運用の誤りによるトラブルも区別が必要です。システムの誤表示やメールの誤送信、元従業員による技術情報の持ち出しは、外部の攻撃者によるネットワーク侵入や個人情報の不正取得とは性質が異なります。何がどの経路で生じたのかは、公式発表の記述に基づいて確認します。

企業の公表資料や報道に接した際は、まず「漏えいが確認されたのか、可能性にとどまるのか」という確定状態と、「いつ検知され、いつ公表されたのか」という日時の内訳を確認することが第一歩になります。

企業別の公式公表一覧(2026年9月28日〜10月7日)

各組織の確定状態・日時・件数・対象情報を公式発表に基づいてまとめました。自分が利用しているサービスが含まれている場合は、公式リンクから一次情報を直接確認してください。

タイムズモビリティ/タイムズカー

  • 確定状態:漏えい確認
  • 日時:公表日 2026年9月29日(第3報。第2報9月28日、初報9月25日)/ 発生・検知 9月25日 09:07検知(侵入開始日時は公表資料に記載なし)
  • 件数と単位:約660万アカウント(第2報)が対象です。このうち本人確認書類情報の漏えいが確認されたのは約160万アカウント(第3報)で、660万の内数です。両者は加算しません。
  • 対象情報の概要:氏名、連絡先、運転免許証・本人確認書類情報など(パスワードは復元不能な形式で保存されていたと会社説明)
  • 公式出典:タイムズモビリティ公式公表(2026年9月28日第2報)、第3報(2026年9月29日)

スターツ出版/オズモール

  • 確定状態:閲覧・漏えいの可能性
  • 日時:公表日 2026年10月1日(第2報。初報9月27日)/ 発生・検知 9月26日不正アクセス検知
  • 件数と単位:最大442,779名分
  • 対象情報の概要:メールアドレス、一部の氏名・住所(都道府県まで)
  • 公式出典:スターツ出版公式公表

らしんばん

  • 確定状態:漏えいの可能性
  • 日時:公表日 2026年10月1日/ 発生・検知 9月14日〜9月16日不正アクセス
  • 件数と単位:件数未公表(参照した公表文による)
  • 対象情報の概要:本人確認書類の番号、口座情報、連絡先、買取・注文情報など(対象項目は利用状況により異なる)
  • 公式出典:らしんばん公式公表

ムーンスター

  • 確定状態:閲覧・取得、漏えいの可能性
  • 日時:公表日 2026年10月2日(続報。旧告知3月26日)/ 発生・検知 具体的な侵入日は参照した続報に記載なし
  • 件数と単位:件数未公表(参照した公表文による)
  • 対象情報の概要:氏名、住所、電話番号、メールアドレス、注文情報(同社を装ったなりすましメールの配信を確認)
  • 公式出典:ムーンスター公式公表

アバハウスインターナショナル

  • 確定状態:漏えいの可能性
  • 日時:公表日 2026年10月3日/ 発生・検知 9月27日深夜〜9月28日と会社が推定
  • 件数と単位:件数未公表(参照した公表文による)
  • 対象情報の概要:会員情報、注文情報(実際の注文内容と一致する偽の返金案内メールの送信事例を確認)
  • 公式出典:アバハウスインターナショナル公式公表

物語コーポレーション/焼肉きんぐ

  • 確定状態:漏えい確認
  • 日時:公表日 2026年10月5日/ 発生・検知 10月2日不正アクセス確認、10月3日漏えい確認
  • 件数と単位:10,788,963件(会員情報)
  • 対象情報の概要:会員番号、登録名、メールアドレス、電話番号(パスワード等は漏えいなしと会社説明)
  • 公式出典:物語コーポレーション公式公表

大起水産/公式アプリ

  • 確定状態:漏えいの可能性(外部流出の事実は未確認)
  • 日時:公表日 2026年10月5日(10月6日更新)/ 発生・検知 9月15日本件確認(侵入開始日は記載なし)
  • 件数と単位:174,933人(対象登録者、退会者を含む)
  • 対象情報の概要:氏名、電話番号、メールアドレス、性別、郵便番号、住所、生年月日(任意入力項目を含む)
  • 公式出典:大起水産公式公表

GMOリサーチ&AI/infoQ

  • 確定状態:外部持ち出し確認
  • 日時:公表日 2026年10月5日/ 発生・検知 10月2日以降不正アクセス、10月3日確認
  • 件数と単位:最大948,498件(保有個人情報の全件、10月5日時点)
  • 対象情報の概要:登録情報、暗号化されたパスワード(一部でポイントの不正交換も確認)
  • 公式出典:GMOリサーチ&AI公式公表

大和証券

  • 確定状態:漏えいの可能性、不正取得の形跡
  • 日時:公表日 2026年10月5日/ 発生・検知 委託先で10月2日 20:33頃〜10月3日 08:01頃
  • 件数と単位:約11万名の顧客情報が対象です。個人を特定できない問い合わせ情報を含めると約22万件になりますが、単位が異なるため加算しません。
  • 対象情報の概要:氏名、メールアドレス、口座番号等(大和証券自社の基幹システムへの侵入は未確認)
  • 公式出典:大和証券公式公表

スカラコミュニケーションズ/i-ask

  • 確定状態:問い合わせ情報の漏えいの可能性
  • 日時:公表日 2026年10月6日/ 発生・検知 10月2日 20:30頃〜10月3日 08:00頃(会社公表)
  • 件数と単位:最大713,126件(問い合わせ単位の延べ件数)です。対象は最大5社分で、人数としての名寄せは調査中です。
  • 対象情報の概要:氏名、メールアドレス、問い合わせ内容等(利用企業ごとに項目が異なる)
  • 公式出典:スカラコミュニケーションズ公式公表

旭化成セラピューティクス/Pharma DIGITAL

  • 確定状態:不正閲覧・取得の可能性
  • 日時:公表日 2026年10月6日/ 発生・検知 10月2日委託先から報告(侵入開始日は公表資料に記載なし)
  • 件数と単位:医療従事者が最大約514,000名です。このうちメールアドレス等の追加の閲覧可能性が示された約44,000名は、514,000名の内数です。従業員は別枠で約700名です。
  • 対象情報の概要:氏名、勤務先施設、職種等
  • 公式出典:旭化成セラピューティクス公式公表

損害保険ジャパン/SMILING ROAD

  • 確定状態:漏えいの可能性
  • 日時:公表日 2026年10月7日/ 発生・検知 委託先で10月2日 20:33頃〜10月3日 08:01頃
  • 件数と単位:約6万件(問い合わせ単位の延べ件数)です。同一顧客による複数回の問い合わせ等が含まれており、重複があります。
  • 対象情報の概要:連絡先、勤務先、ドライバーID、問い合わせ内容等(損害保険ジャパン自社システムへの侵入は未確認)
  • 公式出典:損害保険ジャパン公式公表

戸田建設

  • 確定状態:漏えい確認
  • 日時:公表日 2026年10月7日/ 発生・検知 10月1日〜10月5日に漏えいの形跡、10月5日検知
  • 件数と単位:担当者宛のメールが最大7,200通、取引データが最大6,000件、従業員情報が4,778名分です。単位が異なるため、これらは合計しません。
  • 対象情報の概要:取引先登録情報、従業員の個人情報
  • 公式出典:戸田建設公式公表

件数と人数の違い

公表資料に記載されている数値を見る際に注意すべきは、アカウント数、問い合わせ件数、登録者数といった単位の違いです。集計の対象や算出基準が異なるため、単純に足し合わせて被害規模を計算することはできません。

代表的な例が、同一の委託先サービスをめぐる複数組織の公表です。スカラコミュニケーションズが公表した最大713,126件(最大5社分の問い合わせ単位の延べ件数)、大和証券の約11万名(個人を特定できない問い合わせを含めると約22万件)、損害保険ジャパンの約6万件は、いずれも同じ委託先サービスで2026年10月2日から3日にかけて発生した事案に関連する数字です。スカラコミュニケーションズの713,126件には大和証券や損害保険ジャパンの利用分も含まれているため、これらの数字を別々の被害として単純に足し合わせることはできません。

また、大和証券の約11万名と約22万件も対象の範囲が異なる内訳であり、別々に加算するものではありません。

ひとつの組織の公表内でも、数値の包含関係に注意が必要です。旭化成セラピューティクスでは医療従事者の登録情報最大約514,000名が対象ですが、追加でメールアドレス等の閲覧可能性が示された約44,000名はこの514,000名の内数であり、別枠として加算することはできません。

戸田建設が公表した担当者メール最大7,200通、取引データ最大6,000件、従業員4,778名分も、メール件数、業務データ件数、従業員の人数という異なる単位であるため、合算して「1万数千件の流出」と表現することは正確ではありません。タイムズカーの事例も同様に、第2報の約660万アカウントのうち、第3報で示された本人確認書類情報の漏えいが確認された約160万アカウントは内数であり、両者を加算することはできません。

過去の調査統計と直近の公表件数を比較する際も注意が必要です。東京商工リサーチは、上場企業とその子会社を対象に不正アクセス等による情報漏えい事故を集計しており、同社の集計(2026年1月30日公表)によると、2025年の対象人数は30,636,910人、前年の2024年は15,865,611人で、2倍弱の増加でした。この数字はいずれも同じ調査・同じ母集団における公表件数であり、個人情報の流出が確定した件数だけでなく可能性にとどまる事案も含まれています。また、同社の集計(2026年10月7日公表)では、同じ調査対象において2026年に100万件を超える大型事案が10件確認されたと報告されています。これらは上場企業等を母集団とした年次・継続集計であり、本記事が選んだ非上場企業を含む13組織の件数とは母集団も集計期間も異なります。「わずか2週間で過去の年間件数に匹敵する」といった比較は、異なる基準の数字を混同した不正確な捉え方です。

インターネット上やメディアで「被害合計〇〇万件」といった数字を見かけた場合は、その数字がどの母数を対象に、どの単位で集計され、重複が除かれているのかを確認する必要があります。単位の異なる数値がそのまま足し合わされていれば、実際の規模より大きく見えてしまいます。本記事では、誤認を避けるため全体の合算値を作成していません。

AIの関与はどこまで分かっているか

今回取り上げた国内13組織の公式公表資料において、攻撃者の手法や侵入原因としてAIが関与していたと明記された事案はひとつも確認されていません。参照した資料には、AIの関与を示す具体的な根拠はありません。

ただし、公表資料に記載がないことは、攻撃者がAIを使っていなかったことの証明にはなりません。「未確認であること」と「関与していないことが証明されたこと」は別の話です。

海外の分析を国内の事案に短絡させないことも重要です。例えばCrowdStrikeが公表した分析は、2026年9月下旬から10月上旬にかけて韓国の金融機関を標的とした特定のキャンペーンを対象にした脅威分析であり、国内13組織の原因に関する根拠ではありません。

情報セキュリティのニュースに触れる際は、企業自身が公表した確定事実と、外部のセキュリティ企業による個別事例の分析とを区別する必要があります。見出しだけが独り歩きしている場合は、どの企業のどの公式発表に基づいているのか、発表原文に立ち返って確認してください。

確認後にすること

利用しているサービスが公表一覧に含まれていた場合、まず行うべき行動は、当該サービスの正規のお知らせページや公式問い合わせ窓口を通じて、自分のアカウントが対象に含まれているかどうかを確認することです。確認の際は、一覧の「対象情報の概要」を見て、自分の場合に氏名やメールアドレスだけが対象なのか、本人確認書類や口座情報のような機微な情報まで含まれているのかを把握してください。漏れた情報の種類によって、その後に注意すべき点は変わります。

併せて注意したいのは、公表に便乗したなりすましメールやフィッシング詐欺です。今回の一覧でも、ムーンスターを装ったなりすましメールの配信や、アバハウスインターナショナルにおいて実際の注文情報と合致する偽の返金案内メールが送信された事例が確認されています。実際の注文内容を正確に言い当ててくる相手であっても、それが公式の担当者である証明にはなりません。漏えいした情報を使えば、詐欺の側も本物らしい文面を作れるためです。不審なメールやSMSが届いても、本文中に記載されたリンクを不用意にクリックしたり、求められた個人情報やクレジットカード情報を入力したりしてはいけません。必ず事前に登録してあるブックマークや公式アプリから直接公式サイトへアクセスしてください。

また、不安に駆られて「自分が登録しているすべてのサービスのパスワードを片っ端から変更する」といった極端な対応を全員が一律に行う必要はありません。まずは実際に漏えい被害が確認されたサービスのアカウントを確認し、もし他のサービスと同じID・パスワードを使い回しているものがあれば、その使い回しを解消することを優先してください。子どものアカウントを保護者が管理している場合も同様に、慌てずに公式案内を確認し、必要な箇所から落ち着いて対処することが大切です。

公式発表の内容を正しく理解し、落ち着いて優先順位をつけながら対処することが大切です。

コラム