2026年の日本は、情報漏えいの規模と連鎖が同時に跳ね上がった年になった。カーシェア、通信、保険、官公庁、EC基盤。生活インフラが順番に抜かれていく一年である。公表資料をもとに事例を整理し、企業が明日の朝いちばんに確認すべき課題をまとめた。
冒頭・タイムズカー約660万件 2026年最大級の事案
運営はタイムズモビリティ(パーク24グループ)。件数が大きいだけの事案ではない、 運転免許証の画像が外部に渡った点で、なりすまし被害の質が違う。
確定している事実
漏えいアカウント数は約660万件。うち本人確認書類の画像を含むものが約160万件。対象は現会員だけでなく、退会済みの方、入会申込のみで完了していない方、法人向けサービス会員も含む。
| 日付 | 内容 |
| 9月25日 9時07分 | 不正アクセスを検知、調査開始 |
| 9月25日 | 第1報。漏えいの「可能性」として公表 |
| 9月26日 7時25分 | 侵入経路と攻撃元との通信の遮断を完了 |
| 9月28日 | 第2報。第三者による取得を確認、約660万件 |
| 9月29日 | 第3報。本人確認書類の画像 約160万件を確認 |
漏えい項目は対象者により異なるが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類の画像、パスワード、連携サービスの識別子、法人会員の所属部署名。画像は運転免許証のほか現住所確認書類、学生証、家族確認書類を含む。カード情報の漏えいはないと確認済み。パスワードは復元できない形式で保管しており乗っ取りの恐れはないとの説明である。
企業発表の原因は公表時点で「調査中」。外部専門機関によるフォレンジック(デジタル鑑識)調査を継続中とし、侵入経路の詳細は示していない。その後の対応は、個人情報保護委員会と警察への報告、対象者への順次個別案内、自社を装った連絡への注意喚起。再発防止策は実施済みと中長期の対策を整理し続報で公表予定としている。
未確定情報・外部からの指摘として
公表直後から技術者が指摘したのが、同サイトの画面ソースから読める「Seasar」という文字列である。国産のJava向けフレームワーク(アプリの共通土台)で、2016年9月26日にほぼ全製品のサポートが終了した。検知日はその終了からちょうど10年目にあたる。読み込む部品に2008年5月公開の古い版が使われている点も指摘された。
ただし、これが今回の侵入経路だと確認された事実はない。「古い土台があった」ことと「それが直接の原因だった」ことは厳密に分けて評価する必要がある。独自開発部分の欠陥、設定不備、アカウント奪取など他の筋も残る。
2026年 国内主要情報漏えい一覧
| 時期・企業・団体 | 漏えい規模 | 主な原因 |
| 1月 バンダイナムコフィルムワークス | 最大約136.6万件 | 不正アクセス |
| 1月 スマレジ関連の外部アプリ | 136,346件 | 外部アプリへの不正アクセス |
| 1月 TOKAIコミュニケーションズ | 81,651件 | サーバ機器の脆弱性 |
| 2月 アサヒグループHD | 115,513件 | 身代金要求型ウイルス |
| 3月 穴吹ハウジングサービス | 約49.6万件 | 身代金要求型ウイルス |
| 3月 東海大学と委託先 | 最大193,118人 | 身代金要求型ウイルス |
| 3月 日本医科大学武蔵小杉病院 | 約131,700人 | 身代金要求型ウイルス |
| 4月 ウエーブ | 最大176,810件 | 不正アクセス |
| 4月 マイナビ利用のクラウド | 111,505件 | クラウドへの不正アクセス |
| 4月 東急リゾーツ&ステイ | 95,986人 | メール誤送信・操作ミス |
| 5月 ユニバーサル ミュージック | 3,105,585件 | 通販サイトへの不正アクセス |
| 5月 ボンフォームオンラインストア | 3,268人 | 不正アクセス(カード情報) |
| 6月 KDDI のISP向けメール基盤 | 最大1,422万件。後にアドレス約1,223万件、パスワード約761万件で確定 | 第三者製ソフトの脆弱性を悪用 |
| 6月 九州電力送配電 | 精査後 合計1,354万件 | 外部記憶媒体の紛失 |
| 6月 CKCネットワーク・学参 | 約71.7万件 | サーバ管理ソフトの脆弱性と身代金要求型ウイルス |
| 7月 アフラック生命 | 約440万人。うち口座情報約23万人、代理店約4万店 | 不正アクセス |
| 7月 2りんかんイエローハット | 3,179,454人 | 不正アクセス |
| 7月 BIGLOBE | 5,016,432人 | 上記メール基盤からの波及 |
| 7月 J:COM | 2,593,076人 | 上記メール基盤からの波及 |
| 8月 Eストアー「ショップサーブ」 | 8,853,839件 | サーバ上での不正プログラム実行 |
| 8月 そのほか多数 | ― | 不正アクセス、誤送信、設定ミス等 |
| 9月 タイムズカー | 約660万アカウント | 不正アクセス(原因は調査中) |
| 9月 タイムズカー 本人確認書類 | 約160万件 | 同上 |
| 9月 Gyazo | 約2,362万件。画像の付帯情報 約4.9億件 | アップロード用サーバの脆弱性 |
| 9月 デジタル庁 GSS | 約24.6万件 | VPN機器の脆弱性を悪用 |
| 9月 ApplyNow | 個人番号を含む個人データ | 不正アクセス |
| 9月 京都パープルサンガ | 15,612件 | メール誤送信 |
| 9月 扶桑電通 | 26,489件 | クラウド保管領域への不正アクセス |
※公表単位は「件」「人」「アカウント」と組織ごとに異なり重複を含む場合がある。単純に人数へ読み替えないこと。九州電力送配電とアフラックは続報で数値が更新されている。
押さえておくべき5事例
1. KDDI のメール基盤 ― 一撃で6社へ連鎖。6月17日に確認し同日改修、23日に最大1,422万件の可能性を公表。原因はメール基盤で使う第三者製ソフトの脆弱性の悪用。自社の直接顧客ではなく、基盤を借りた事業者の利用者が一斉に巻き込まれた。最終的にアドレス約1,223万件、パスワード約761万件で確定し、総務省の行政指導を受けている。裏側の共通部品が抜かれると、表の名前の数だけ被害者が増える。
2. アフラック生命 ― 金融庁が動いた。契約者向けサイトへの不正アクセス。6月30日の第一報は約438万人だったが、7月13日の第二報で発生時期を6月10日へ訂正し約440万人に更新。うち約23万人は口座情報を含む。発覚の端緒はサーバの負荷上昇。金融庁の報告徴求命令を受け、7月31日に調査結果と再発防止策を報告した。
3. Eストアー ― 解約済みの過去客まで対象。5月21日から8月1日までの約2か月半、第三者がサーバ上で不正なプログラムを動かし購入者情報を送信し続けた。8月1日に第一報、2日に対象期間と項目を広げた第二報。公表件数は8,853,839件で、カード番号の先頭6桁と下4桁、有効期限も含む。深刻なのは解約・移行済み店舗の旧顧客データまで残っていた点だ。
4. デジタル庁 GSS ― 検知から公表まで約2か月半。政府共通の業務環境で、5月下旬ごろからVPN(仮想専用線)機器の脆弱性を突かれ侵入された。6月25日に保守運用アカウントによる大量ファイルアクセスを検知、7月9日に特定しアカウント停止と通信遮断。公表は9月11日。対象は約24.6万件で個人番号や口座情報は含まない。司令塔が最も古典的な弱点を突かれた形である。
5. Gyazo ― 消したはずのデータが消えていない。9月11日、画像アップロード用サーバの脆弱性を悪用され任意の命令を実行された。翌12日未明までに遮断と修正を終えたが、利用者関連データ約2,362万件と画像の付帯情報が流出。16日の第一報に続き、25日の第二報では削除済み画像の付帯情報 約1.74億件の流出も判明。利用者が「消した」つもりの記録が基盤側に残っていたことになる。
2026年に見えた3つの傾向
共通基盤の一点突破。メール基盤、EC基盤、業務基盤。一社が抜かれると上に乗る数十社と数百万人が同時に巻き込まれる。自社の守りが堅くても、預けた先が弱ければ結果は同じだ。
退会・解約データの残存。タイムズカーとEストアーの双方で、関係が切れたはずの人のデータが対象に入った。持つ理由のないデータは守るコストだけの負債である。
本人確認書類そのものの流出。運転免許証の画像が渡ると、被害はパスワード変更では止まらない。口座開設、携帯契約、各種申込へと二次被害が伸びる。預かる事業者は別格の扱いをすべき段階にある。
企業がすぐチェックすべき課題
高価な製品を買う話ではない。2026年の事例が突いたのは、どれも「一覧表がないこと」による弱点である。
- 外部に露出した機器と入口の棚卸し。VPN機器、保守用の遠隔接続、公開サーバ。誰が管理し最後に更新したのはいつか。記憶ではなく一覧表で答えられるか。
- 保守運用アカウントの権限見直し。奪われた保守用アカウントが大量のファイルへ届いた点が本質。常時強い権限を持たせず使うときだけ昇格させる運用へ。
- 保持データの期限設定。退会者や解約先のデータをいつまで持つか規程にあるか。なければ無期限保存と同義である。
- 本人確認書類の保管場所の特定。免許証や学生証の画像がどのサーバのどこに、暗号化の有無まで即答できるか。今日中に確認したい。
- 委託先とクラウド事業者の更新状況の確認。契約書に「適切に管理する」としかないなら実質何も確認していない。更新頻度と通知の取り決めを文書化する。
- 検知と記録の保存期間。発覚の端緒は負荷異常や大量ファイルアクセスの検知だった。見ていなければ数か月気づかない。「いつから入られたか」も記録次第。数週間で消える設定は要注意。
- 公表手順を先に決める。第一報で何を出し何を調査中とし、誰が決裁するか。事故後に考えると必ず後手に回る。
- 開発基盤と部品のサポート期限。2026年最大の盲点。別記事で扱う。
利用者側が今すぐやること
同じパスワードを複数サービスで使い回しているなら今日中に変更する。特にメールのパスワードは他サービス再設定の起点になるため最優先。加えて事業者を装った連絡が増える。公表直後の「至急ご確認ください」は、まず疑うのが正解だ。
2026年の事例を並べて見えるのは、攻撃が高度化したという話よりも、守る側が自分の持ち物を把握していなかったという話である。分からないものは守れないし捨てられない。まず一覧表を作るところからでいい。