「また情報漏洩か」と思った人は、たぶん少なくない。
2026年は、タイムズカー、デジタル庁、KDDI、アフラックなど、身近なサービスや大きな組織の名前が相次いで報じられた。

情報漏洩
自分でもできる対策がある
しかも、ただメールアドレスが漏れたという話ではない。
運転免許証の画像、保険契約の情報、メールアドレスとパスワードなど、悪用されたら困る情報が含まれるケースもある。
ここでは、2026年9月までに公表されている情報をもとに、主な事例と傾向を整理する。
単に「怖い」で終わらせず、個人として何を警戒すればいいかまで考えてみたい。
2026年に公表された主な情報漏洩事例
発表時期が新しい順に見ていこう。
ここで注意したいのは、「漏洩した件数」と「漏洩した可能性がある件数」は同じではないこと。
調査の途中では、対象が広めに示されることもある。
1件の事案でも、氏名、住所、メールアドレスなど複数の項目が含まれる場合がある。
| 発表時期 | 組織 | 発生時期 | 概要・情報の種類 | 件数 | 原因・状況 |
|---|---|---|---|---|---|
| 9月30日 | セイコーマート | 9月 | アプリのサーバーへの不正アクセス。氏名、住所、電話番号、メールアドレスなど | 約57万アカウント | 不正アクセス。パスワード情報は漏洩していないと説明 |
| 9月29日 | タイムズカー(パーク24) | 9月 | 運転免許証画像、住所確認書類、学生証など。会員情報も含む | 本人確認書類は約160万アカウント。全体は最大約660万件 | Webシステムへの不正アクセス。詳細な侵入経路は調査中 |
| 9月27日 | 東京メトロ「メトポ」 | 9月20日ごろから調査 | メールアドレス | 約5万9,000件 | メール配信停止アドレスを格納したサーバーへの不正アクセス |
| 9月18日 | ニチレイ | 7月13日 | 配送先、取引先、従業員などの氏名・住所・電話番号等 | 5万3,000件超 | サイバー攻撃。詳細な攻撃手法は公表を控えている |
| 9月11日 | デジタル庁 | 6月25日に大量アクセスを検知。7月9日に侵入を確認 | 氏名、メールアドレス、電話番号、住所など | 約24万6,000件 | VPNの脆弱性を悪用した不正アクセス |
| 9月10日 | さくらインターネット | 8月9日に異常を検知。販売管理システムでは2023年4月〜2026年3月に不正アクセス | 会員情報、契約情報など。初期パスワードを含む可能性も | 会員情報は最大1,360,563アカウント。別途、対象アカウント951件 | 不正アクセス。レンタルサーバー側ではマルウェアも確認 |
| 8月28日 | イエローハット | 8月18日に検知 | 氏名、電話番号、メールアドレス、会員番号 | 最大1,801,499人 | Web作業予約システムへの不正プログラムによる攻撃 |
| 7月6日 | KDDI | 5月16日以降。6月17日に確認 | メールアドレス、パスワード | メールアドレス1,223万1,954人、パスワード761万6,173人 | 第三者製ソフトウェアの未知の脆弱性を悪用 |
| 7月31日 | アフラック生命保険 | 6月10日〜25日に複数回 | 氏名、生年月日、住所、電話番号、契約情報など。口座情報を含む人も | 約440万人。うち口座情報は約22万人 | 通常利用に見えるアクセスと大量照会への制御が不十分 |
| 2026年 | トヨタ関連 | 新規の同種事案は今回確認できず | 2025年に公表された出向者による情報持ち出しが2026年にも報道 | 件数・対象は公表資料ごとに要確認 | 2026年の情報漏洩事例としては断定しない |
同じ「情報漏洩」でも、中身はかなり違う。
たとえば東京メトロはメールアドレスが中心だが、タイムズカーは本人確認書類の画像が対象になった。
KDDIではパスワードも漏洩したと発表されている。
一方、さくらインターネットは「外部へ持ち出された明確な事実は確認されていない」としながらも、閲覧や取得の可能性がある情報を公表した。
つまり、「何万件漏れたか」だけでなく、次の3点を見る必要がある。
- 何の情報が対象になったのか
- 実際の持ち出しが確認されたのか、可能性の段階なのか
- その後の不正利用や二次被害が確認されているのか
この区別をしないと、必要以上に恐れたり、逆に軽く見たりしてしまう。
「情報漏洩が増えた」は本当なのか
増えたように感じるだけ、と片づけるのは難しい。
個人情報保護委員会の2025年度年次報告の概要では、個人データの漏えい等事案に関する報告処理件数は1万9,417件。
前年度も1万9,056件で、いずれも非常に多い水準。
ただし、この数字は「攻撃による漏洩だけ」を数えたものではない。
誤送信、紛失、内部不正、不正アクセスなど、さまざまな事案が含まれる。
報告義務の対象や集計方法の影響もあるため、「サイバー攻撃がこの数字の分だけ増えた」と読むのは正確ではないんだけど。。
それでも、2026年の個別事例を見ると、不正アクセスが大きな割合を占めている。
しかも、発表が続いたのは7〜9月に集中している。
短期間にこれだけ多様な組織が狙われる状況は、危機感を持つには十分だと思う。
どうして短期間に相次いだのか
「AIが攻撃を高度化させたから」と言いたくなる。
でも、2026年10月時点で、今回の各事案がAIによる攻撃だったと確認されたわけではない。
そこは分けて考えたい。考えたいんだけど。。
見えている事実は、VPNの脆弱性、第三者製ソフトウェアの脆弱性、管理用サーバー、不正プログラム、通常利用に見える大量照会など、入口が一つではないこと。
攻撃者は、弱いところが見つかれば業種を問わず入ってくる。
企業側からすると「自社は狙われない」という前提が通用しにくい。
で、「弱いところ」はどのように探されてるのか。
やっぱりAIかね。
ちなみに、侵入された瞬間に必ず異常が出るとは限らない。
アフラックの事案では、通常の利用時と似たアクセスだったため、すぐに不正アクセスと判断できなかったと説明されている。
デジタル庁の事案でも、6月に大量アクセスを検知してから、VPNの脆弱性利用が判明したのは7月だった。
攻撃は明らかに高度化してるんだろう。
正規の仕組みや認証情報に紛れ込む攻撃に対して、従来の「外からの侵入を防ぐ」だけの考え方が苦しくなっている。
考え方を変えねば。
セキュリティ対策は攻撃に追いつけるのか
情報セキュリティの世界の辛いところ。
「これをやれば絶対に大丈夫」という対策がない。
システムを点検しても、未知の脆弱性や想定外の使われ方まで完全に見抜くのは難しい。
ただし、難しいから何もできないわけではない。
今回の公表内容からは、次のような対策が重要だと分かる。
- VPNや外部接続機器の脆弱性を早く把握し、修正する
- 管理者アカウントを使い回さず、権限を必要最小限にする
- 大量のデータ照会を検知し、通常利用と似ていても止められるようにする
- 重要情報を一つのシステムに集めすぎない
- ログを長く保管し、侵入後の動きを追えるようにする
- 外部専門機関による調査や侵入テストを定期的に行う
- 事故が起きたときの連絡と公表の手順を決めておく
AIの活用は、脆弱性の発見やログ分析に役立つ。
攻撃側も防御側も使うものという点が難しいところなんだが。。
なので、AIだけで解決する話ではない。
「人が全部確認する」方法から、AIで異常の候補を絞り、人が判断する仕組みへ移っていくだろう。
現時点でも、そうしないともはや回らない。
本当に怖いのは、漏れた後に始まる攻撃
情報漏洩が発表された直後は、便乗したフィッシング詐欺が起きやすい。
企業を装って「本人確認が必要」「アカウントを停止する」「返金する」などと連絡し、パスワードや認証コード、カード情報を入力させようとする。
情報が漏れたからといって、すぐに口座からお金が抜かれるとは限らない。
アフラックも、漏洩情報だけで直ちに預金が引き出されるものではないと案内している。
ただ、氏名や住所、契約内容などを組み合わせられると、詐欺の連絡が本物らしくなる。
ここが二次被害の怖さだ。
個人側でできること明確。
- 漏洩のお知らせを受けたら、公式サイトや公式アプリから内容を確認する
- メールやSMSに書かれたリンクは、基本、押さない
- パスワードを使い回しているなら、別のものに変更する
- 認証コード、暗証番号、カード情報を電話やメールで伝えない
- 身に覚えのない取引やログイン通知を確認する
- 不安なときは、案内に書かれた番号ではなく公式サイトの窓口へ連絡する
派手ではないけど、確実。
実体験: アフラックから連絡が来た
そういえば、アフラックから情報漏洩に関する連絡が来ていた。
東京メトロのメトポ会員でもあるので、こちらも対象になった可能性がある。
ニュースを読んでいるだけのときは「大変だな」と思う程度だったが、手元にお手紙が届く。
他人事ではない。
アフラックからのお手紙は、かなりあっさりしてたけどね。。
今回あらためて感じたのは、漏洩そのものを完全に防げなくても、詐欺に引っかからないための行動は自分で選べるということ。
だから、メールに書いてあるリンクを絶対に押さない。
サービス名を検索するか、ブックマークや公式アプリから確認する。
面倒でも、このひと手間は惜しまない。
地味だけど、確実なんだよ。
完全に防げなくても、だまされない準備はできる
2026年の事例を見ていると、情報漏洩は「大企業だけの問題」ではなくなっている。
カーシェア、コンビニ、交通、保険、通信、行政。普段使うサービスのどこからでも起こりうる。
企業が防御を強くするのは当然として、利用者も「自分の情報はどこかで漏れるかもしれない」という前提を持ったほうがいい。
もはや、預けた情報は漏洩するものという前提でいるべきなんだろう。
悲観しすぎる必要はないが、警戒心を緩めないことは大切だ。
特に覚えておきたいこと。
情報漏洩のお知らせが来ても、あわててリンクを押さない。
確認は公式サイトや公式アプリから行う。
漏洩をゼロにできるかは、自分のところだけでは決められない。
他人に預けたタスク。
でも、漏れた情報を使った二次被害を減らす行動は、自分のもの。今日から始められる。

ご意見やご感想などお聞かせください! コメント機能です。