「また情報漏えい?」買い物やアプリの利用で登録した会社から、お詫びのメールが届く。別の会社でも似た発表が続くと、自分の情報をどこに預ければよいのか、不安になります。
相次ぐ情報漏えいを理解する鍵は、侵入の入口だけでなく、侵入後に届いてしまうデータの範囲です。委託先や共通システム、権限の大きなアカウントが被害を受けると、影響が複数企業や多数の利用者に及ぶことがあります。
ただし、ニュースが多いことと、日本全体の漏えい件数が増えたことは同じではありません。この記事では、公的資料と2026年10月6日までの公表情報をもとに、相次いで見える背景と、利用者にできる対策を整理します。
すでに通知を受け取った方は、先に「個人情報漏えいの通知が来たら何をする?」で、漏れた情報に合わせた対応を確認してください。
最近、情報漏えいは本当に増えている?
まず、「ニュースの本数」「報告された事故の件数」「影響を受けた人数」を分けて考えましょう。同じ事故でも、複数の企業が発表すればニュースは複数本になります。続報で対象人数が増える場合もあります。
個人情報保護委員会の年次報告では、個人情報取扱事業者等の漏えい等事案に関する報告の処理件数は、次のとおりです。
| 対象年度 | 報告の処理件数 |
|---|---|
| 2024年度(令和6年度) | 19,056件 |
| 2025年度(令和7年度) | 17,139件 |
この指標では前年度より減っています。ただし、紙の書類の誤交付なども含む「漏えい等」の報告処理件数です。サイバー攻撃だけを数えたものでも、2026年1月以降の発生件数でもありません。
この数字から「2026年は急増した」とも、「今は安全になった」とも判断できません。本記事でも、2026年全体の増減は断定しません。
出典:個人情報保護委員会 令和6年度年次報告・令和7年度年次報告
情報漏えいが相次ぐ背景にある6つのポイント
1.委託先への侵入が、複数の会社に波及する
利用者から見れば別々の会社でも、裏側では同じ問い合わせシステムや業務委託先を使っていることがあります。その共通部分に保管された情報へ不正アクセスされると、被害が1社で収まらない可能性があります。
たとえば、A社とB社が同じ事業者に顧客対応を委託し、その事業者のシステムに両社の情報が入っているケースです。利用者が委託先の名前を知らなくても、そこに情報が保管されている場合があります。
IPAの「情報セキュリティ10大脅威 2026」でも、組織向けの2位は「サプライチェーンや委託先を狙った攻撃」です。これは脅威の選考順位であり、被害件数の順位ではありません。
関連する事例は、大和証券・シチズンの情報漏えいの可能性と共通の委託先で整理しています。公表日が近い事故をすべて同じ原因と結び付けず、共通点が公式に確認されているかを見ることが大切です。
2.盗まれた認証情報が「正規の入口」を開けてしまう
攻撃は、難しい暗号を解読するものばかりではありません。ログインに必要な情報を盗み、正規のアカウントを悪用する方法もあります。侵入の成否は、多要素認証やアクセス制限などにも左右されます。
特に管理用アカウントは、一般の利用者より広い範囲を操作できることがあります。被害を抑えるには、ログインの保護に加え、アカウントごとにアクセスできる範囲を絞ることも欠かせません。
利用者自身のパスワードが盗まれた場合と、サービス運営側のアカウントが侵害された場合は別です。この違いは、後で紹介する個人の対策にも関係します。
3.1つのシステムで扱う情報の範囲が広い
顧客管理やファイル共有のシステムには、連絡先だけでなく、問い合わせ内容、写真、文書などが保管されます。広い権限でアクセスできる仕組みなら、侵害時の影響も大きくなり得ます。
楽天ドライブは2026年10月6日、一部システムの管理用アカウントの認証情報が不正取得され、保存された写真・文書等のデータが15,382アカウントについて取得・閲覧されたと発表しました。対象期間は2026年1月29日から9月17日です。
この事例で注目したいのは、登録情報だけでなく、預けていたファイルも対象になった点です。ただし、この発表だけでクラウド全般が危険だとは言えません。自社のサーバーでも、アクセス権限や管理が不十分なら同様の問題が起こり得ます。
4.外部から接続する機器の弱点が狙われる
社外から社内につなぐVPN機器なども、攻撃の入口になります。安全な通信に使う製品であっても、その製品自体の不具合や設定不備までなくなるわけではありません。
IPAは2026年7月30日の注意喚起で、インターネット接続機器の脆弱性を悪用する攻撃が相次いでいると説明しています。機器の把握、更新、設定確認、ログ監視などを求めています。
ここで難しいのは、対策が一度で終わらないことです。導入時には安全でも、新しい脆弱性が見つかれば対応が必要になります。「セキュリティ機器を買ったから安心」ではなく、使い続ける間の管理が問われます。
5.データを盗み、公開すると脅す攻撃がある
ランサムウェアは、ファイルを使えなくして金銭を要求する攻撃として知られています。しかし、データを盗み、公開をほのめかして支払いを迫る手口もあります。
警察庁のランサムウェア被害防止対策では、盗んだデータの公開を材料にする「二重恐喝」が被害の多くを占めると説明されています。
バックアップで業務を復旧できても、持ち出された情報を取り戻せるわけではありません。復旧の備えと、情報を持ち出されないための対策は、両方必要になります。なお、ランサムウェア被害があれば必ず情報流出も確定する、という意味ではありません。
6.発生した日と、ニュースになる日は違う
不正アクセスが起きても、その日に全容が分かるとは限りません。調査で過去の侵入や対象データが判明し、初報の後に詳しい発表が出ることもあります。
楽天ドライブの例でも、10月6日の公表と、1月から9月にかけての対象期間は異なります。ニュースを読んだ日が、そのまま漏えいの発生日になるわけではありません。
そのため、同じ週に発表が続いても、その週に攻撃が集中したとは限りません。
同じ日に発表されても、同じ攻撃とは限らない
2026年10月6日だけを見ても、複数の情報漏えいが公表されています。ただし、発生日や侵入経路、漏れた情報、影響するサービスはそれぞれ異なります。
MrMaxでは、MrMaxアプリとオンラインストアのサーバーへの不正アクセスにより、最大1,735,154人の会員ID、氏名、メールアドレス、電話番号が流出したことを確認しています。一方、住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないとしています。
MrMaxが不審なアクセスを確認したのは10月3日で、第三者がサービスを構成するソフトウェアの機能を不正利用してサーバーへ侵入したと説明しています。詳細はMrMaxの公式発表で確認できます。
同じ10月6日に公表されたnimocaでは、利用履歴照会サービスへの不正アクセスにより521件の情報が漏えいしました。対象はnimocaカード番号、生年月日、登録メールアドレスで、氏名、住所、電話番号、性別、利用履歴の漏えいは確認されていません。
利用履歴照会サービスは停止していますが、nimocaカードそのものは通常どおり利用できます。 公式サイトでも10月6日付で不正アクセスと情報漏えいが案内されています。
このように、同じ日に「情報漏えい」のニュースが続いても、それだけで同一の攻撃や一斉攻撃と判断することはできません。ニュースの件数だけでなく、各社の公式発表で「いつ起きたのか」「どこから侵入したのか」「何が漏れたのか」を一件ずつ確認することが重要です。
生成AIのせいで情報漏えいが増えたの?
AIが攻撃に悪用されるリスクはあります。IPAの2026年の10大脅威では、「AIの利用をめぐるサイバーリスク」が組織向けの3位に初めて選ばれました。
ただし、この項目は攻撃者による悪用だけを指すものではありません。AIの利用に伴う情報管理なども含む広い論点です。
個別の事故についてAIの関与が公表されていないなら、「AIが原因」とは言えません。原因を知るには、認証情報の不正取得、脆弱性、設定不備など、各社が確認した事実を見ていく必要があります。
利用者にできることと、企業側にしかできないこと

「こちらがどれだけ気を付けても、会社から漏れたら防げないのでは?」と思う方もいるでしょう。利用者が強いパスワードを設定していても、企業や委託先が保管するデータへの侵入を、利用者側の操作だけで防ぐことはできません。
それでも、別のサービスへの不正ログインや、漏れた情報を使った詐欺への備えはできます。目的を分けて考えると、今やるべきことがはっきりします。
- まず公式発表で対象情報を確認する。メールのリンクだけに頼らず、公式アプリや普段使う公式サイトから確認します。名前や住所なのか、パスワードや決済情報も含むのかで対応が変わります。
- パスワードが対象なら、公式案内に沿って変更する。同じパスワードを使っている別サービスも見直します。住所だけが漏れた事故で、すべてのパスワード変更が必須になるわけではありません。
- 利用できるサービスでは多要素認証などを設定する。自分のアカウントへの不正ログインを防ぐための備えです。サービス側のデータ漏えいをすべて防ぐものではありません。
- 名前や購入履歴を知っている相手も、すぐに信用しない。本物らしい連絡でも、支払い・認証コード・パスワードを求められたら、いったん公式窓口で確認します。
漏れた情報ごとの対応や相談先は、個人情報漏えい通知を受け取った後の対処法にまとめています。
会社のIT担当者が見直すなら、入口と権限から
社内の対策を確認する場合は、外部から入る経路と、入った後に触れられる範囲をセットで点検すると整理しやすくなります。
- VPNや公開サーバーなど、外部から接続できる機器・システムを把握し、更新漏れを確認する。
- 管理用アカウントの認証を強化し、不要な権限や使われていないアカウントを見直す。
- 委託先に預ける情報、保管期間、事故時の連絡経路を確認する。
- バックアップの復元確認に加え、不審なアクセスを調べられるログを確保する。
まず「どこから入れて、どの情報に届くのか」を把握し、被害につながりやすい箇所から手を付けるための整理です。
情報漏えいのニュースは、件数より「何が起きたか」を見る
相次ぐ発表を見るときは、対象人数だけでなく、漏れた情報、侵入経路、委託先への波及、発生時期と公表日の違いを確認すると、自分への影響が見えやすくなります。
「最近は全部危ない」と諦める必要はありません。一方で、「自分は怪しいリンクを押していないから無関係」とも限りません。通知が届いたら、まず対象情報を確認し、それに合った対策を取ることが出発点です。
あわせて確認したい記事
確認日:2026年10月6日。各事故の対象・対応は、リンク先の公式発表と最新の案内をご確認ください。

