最近、企業の情報流出多くない?2026年に起きた企業の情報流出をまとめてみた

ここ最近、企業の「個人情報が漏えいしました」「不正アクセスを受けました」というニュース、多くない?

タイムズカー、セイコーマート、Gyazo、ムラウチドットコム。さらに10月に入ると「焼肉きんぐ」まで、公式アプリに登録されていた約1079万件の会員情報が漏えい。

ニュースを見るたびに別の会社がやられているので、さすがに「最近ちょっと多すぎない?」と思ってしまった。

少し前までこんな毎日のように「また情報流出?」って思ってなかった気がするんだけど……。




特に目立つようになったのが2026年9月以降。実際、マイナビ TECH+も9月末に、タイムズカー、京王電鉄、東京メトロ、セイコーマート、Gyazoなど相次ぐサイバー攻撃や不正アクセスをまとめている。

では本当に、2026年9月になって突然サイバー攻撃が増えたのか。

気になったので今年に入って公表された企業の情報漏えい、不正アクセス、漏えいの可能性がある事案を遡ってみた。

目次

2026年に起きた企業の情報流出・不正アクセスを調べてみた

先に注意しておくと、下の表には「実際に情報漏えいが確認された事案」だけでなく、「漏えいの可能性」「不正アクセスを受け調査中」と公表された事案も含めている。

また「○万人」「○件」「○アカウント」「○レコード」はそれぞれ意味が違うので、単純に全部を足して「○千万人分が流出した」とは計算できない。

2026年10月7日時点。企業・民間サービスの公表資料や報道を中心に整理。同じ事件の続報は可能な範囲でまとめています。また、世の中で発生した情報漏えいをすべて把握できる公的な完全データベースが存在するわけではないため、公開情報から確認できた事案が対象です。

時期企業・サービス規模・対象公表された主な内容
1月資生堂オンラインストア―なりすましによる不正ログインの疑い
1月TKCグループ―Webサービスへの不正通信、情報漏えいの可能性
1月MCリテールエナジー「まちエネ」―サイバー攻撃によるシステム障害
1月カンバス―ランサムウェア被害
1月フェンリル―外部メールサービスへの不正アクセス
1月牧村―ランサムウェア被害
1月山元紙包装社「パッケージショップJP」1,395名不正アクセスによるクレジットカード情報漏えい
1月新横浜グレイスホテル―不正アクセス、宿泊客情報が第三者から閲覧された可能性
1月釜浅商店―外部連携アプリ経由で会員情報を不正取得
1月ソフトバンク―システム不具合で別の利用者の情報を表示
1月明治安田生命―出向者による情報持ち出し
1月インテリックス「JUST CURTAIN」10,423名不正アクセス、カード情報漏えいの可能性
1月JR九州グループ―サイバー攻撃、従業員等の情報漏えい可能性
1月藤田観光―顧客情報漏えいを公表
1月サカイサイクル―外部アプリへの不正アクセス、個人情報流出
1月田中屋本店677名ECサイトへの不正アクセス、カード情報漏えい
2月つくるAI―不正アクセス
2月山藤三陽印刷―ランサムウェア被害
2月ケイウノ―不正アクセス、個人情報漏えいの可能性
2月NSバイオジャパン―不正アクセス、顧客情報漏えい
2月東海ソフト開発最大約19.3万人ランサムウェア。東海大学関連データにも影響
2月ビューティガレージ―ECサイトへの不正アクセス、カード情報漏えい懸念
2月あなぶきハウジングサービス―ランサムウェア被害
2月アサヒグループHD10万件超ランサムウェア、個人情報流出
2月ホソカワミクロン―サイバー攻撃、流出したデータをインターネット上で確認
2月セカイモン―不正アクセス、会員情報漏えいの可能性
2月エフエム東京―サイバー攻撃、データの一部流出
2月日販グループHD―元従業員による社外秘メール等の外部転送
2月フジテレビ―元社員による取材情報・内部情報の外部提供
3月市光工業―サイバー攻撃
3月東山産業―ランサムウェア被害
3月キャンディル―ランサムウェア被害
3月広島銀行―出向者を通じた顧客情報漏えい
3月セゾンファンデックス―委託先のランサムウェア被害による個人情報漏えい
3月青山メイン企画―ランサムウェア、個人情報の毀損・漏えい
3月薬日本堂―メールサービスへの不正アクセス、個人情報漏えい
3月トンボ飲料―ランサムウェアによる不正アクセス
3月あなぶきハウジングサービス約49.6万人ランサムウェア被害の調査で大規模な漏えい可能性を公表
3月村田製作所約8.8万件規模IT環境への不正アクセス
4月Udemy―IT環境への不正アクセス
4月YCC情報システム―ランサムウェア。委託元にも影響
4月いえらぶGROUP―クラウドサービスへの不正アクセス、データ取得
4月CAMPFIRE―GitHubアカウント侵害、個人情報が閲覧された可能性
4月STARTDASH―管理画面への不正アクセス、情報漏えいの可能性
4月エスペック―社員メールアカウントへの不正アクセス
4月COTA―ランサムウェア感染
4月日本カーソリューションズ―経営者を騙るメールに社員名簿等を送信
4月阿波銀行―テスト環境への不正アクセス、顧客情報漏えい
4月GMOあおぞらネット銀行1,820件委託先経由で顧客情報流出
4月ウエーブ最大176,810件不正アクセス
4月マイナビ関連サービス約11.1万件クラウドサービスへの不正アクセス
5月女の転職type―リスト型攻撃による不正ログイン
5月とらのあな電子書籍―大量の不正な自動アクセス
5月ユニバーサル ミュージックEC約310万件不正アクセスによる顧客情報流出
5月メディカ出版約77万件ランサムウェア
5月エネサンスHD約36.7万件ランサムウェア
5月新日本検定協会―ランサムウェア被害。複数の損害保険会社へ影響
5月三井住友海上6,176件委託先である新日本検定協会の被害による情報流出
5月損害保険ジャパン296件同じ委託先のサイバー攻撃による影響
5月東京海上日動約1,500件同じ委託先のサイバー攻撃による影響
5月ロッキング・オン・ジャパン―元従業員による取引先個人情報の持ち出し
5月エナジーウィズ―海外子会社の情報がダークウェブ上に掲載
5月GENIEE MA―不正アクセス
5月ポラリスHD―Booking.com管理アカウント侵害など
5月中央紙器工業―ランサムウェア、データの外部送信を確認
6月KDDI1,200万人超ISP向けメールシステムへの不正アクセス。後の調査で大規模な漏えいを確認
6月ビジュアルアーツ約13,559件発売前ゲームデータの流出、個人情報漏えいの可能性
6月リクリエ「Tabiq」約106万人クラウド設定に関する問題で本人確認書類等が対象
6月CKCネットワーク/学参約71.7万件脆弱性を悪用したランサムウェア
6月日本テレネット数十万件規模ネットワーク機器経由の侵入
6月名鉄協商―システム障害、後にランサムウェアと判明
6月ファクトリージャパングループ―サーバへの不正アクセス
6月イースト―ネットワークへの不正アクセス
7月KDDI約1,223万人調査結果を公表。第三者製ソフトウェアの脆弱性を悪用された事案
7月BIGLOBE約501万人KDDIの共通基盤への攻撃に関連
7月JCOM約259万人KDDIの共通基盤への攻撃に関連
7月アフラック生命約440万人不正アクセスによる個人情報漏えい。約22万人は口座情報も対象
7月メディア4u95,412件SMS関連システムへの攻撃でデータ流出を確認
7月サカタのタネ―海外子会社へのサイバー攻撃
7月キャネット―不正アクセス
7月ネットワークジャパン―ランサムウェア、顧客情報漏えいの可能性
7月リンドスポーツ3,075件委託先への攻撃による顧客情報漏えいの可能性
7月ヴェレダ・ジャパン―ECサイトへの不正アクセス
8月Eストアー「ショップサーブ」約885万件不正プログラムによる購入者情報の外部送信
8月LINE GAME約610万人ユーザーの内部識別子等が外部へ送信
8月さくらインターネット最大約136万アカウント不正アクセスの影響を受けた可能性
8月アスクル約134万件ランサムウェア関連、漏えい可能性のある情報を追加特定
8月イエローハット最大約180万人不正アクセスによる会員情報漏えいの可能性
8月宮本むなし最大1,895件注文情報が対象
8月フラウ・インターナショナル3,560件など問い合わせ情報などの漏えい
8月フェース―VPN機器経由のランサムウェア
8月NTTスマートコネクト「スマイルサーバ」―不正アクセス
8月一正蒲鉾―社員メールアカウントへの不正アクセス
9月Helpfeel「Gyazo」約2,362万件ユーザーに関するデータ等が外部流出
9月EPARKリラク&エステ約2,218万レコード予約・顧客関連データの漏えい
9月ムラウチドットコム約772万件不正アクセスによる個人情報漏えい
9月タイムズカー約660万アカウントWebシステムへの不正アクセス。本人確認書類画像を含む情報を第三者が取得
9月ファインズ予約システム約153万件予約システムへの攻撃による情報漏えい
9月セイコーマート572,022人アプリサーバへの不正アクセスで会員情報が閲覧されたことを確認
9月OZmall最大447,610名不正アクセスによる個人情報漏えいの可能性
9月LEAN BODY約44万件個人情報関連のセキュリティ事案
9月VOISING約17万件情報漏えい事案
9月ニチレイ53,866件サイバー攻撃による個人情報漏えい
9月集英社「HAPPY PLUS COMMUNITY」―登録者や取引先等の情報流出
9月東京メトロ「メトポ」約59,000件メールアドレス漏えいの可能性
9月イープラス1,463件個人情報漏えい。銀行口座情報を含むものも
9月ベネフィット・ワン13,460名プログラム不備による個人情報関連事故
9月ニッポンレンタカー―アプリなどへの不正アクセス
9月クオカード―キャンペーンシステムへの不正アクセス
9月ApplyNow―採用管理システムへの不正アクセス
9月吉野家4,998件ApplyNow経由で応募者情報に影響
9月はなまる368件ApplyNow経由で応募者情報に影響
9月ロート製薬―通販関連システムへの不正アクセス
9月西武鉄道「52席の至福」―予約サイトから予約情報漏えい
9月コープやまぐち―LINEミニアプリへの不正アクセス
9月京王電鉄グループ―ランサムウェア攻撃
9月PCデポ―認証情報を悪用され不審メール約1,800通を送信
9月アバハウスインターナショナル―不正アクセス、顧客情報漏えいの可能性
10月らしんばん―氏名、住所、本人確認書類番号、口座情報等の漏えい可能性
10月ヤマト運輸「クロネコ代金後払い」―購入者情報等の漏えい可能性
10月佐川急便―顧客情報漏えいの可能性
10月サミーネットワークス「777CON-PASS」調査中不正アクセス、個人情報流出の可能性
10月日経BP26件社員メールアカウントへの不正アクセス
10月5日物語コーポレーション「焼肉きんぐ」10,788,963件公式アプリ会員管理システムへの不正アクセス。氏名、メールアドレス、電話番号などが漏えい



こうして年初まで遡ると、全然9月から始まった話ではなかった。



2026年は1月の時点から、不正アクセス、ランサムウェア、内部持ち出し、委託先経由の情報漏えいが繰り返し起きている。

そして春から夏にかけては、ユニバーサル ミュージック、KDDI、アフラック、Eストアーなど100万件を大きく超える規模の事案も登場。

つまり「9月になって急に事件が始まった」というより、それ以前から大量に起きていたところへ、9月後半から特に大規模で身近な企業の公表が集中したため、一気に目に付くようになったと見る方が近そう。

特に9月から「多すぎる」と感じる理由

【挿絵1】指示:空想BBAの90年代サブカル雑誌風・レトロポップなタッチ。自宅でスマホを見ているアラフォー女性NONO。ニュースをスクロールするたびに別企業の情報流出が出てきて「また?」という少し呆れた表情。実在企業ロゴやニュース本文は描かない。横長4:3。

9月に入ってから情報流出が急に目立ち始めた、という感覚自体は間違っていない。

特に9月後半には、タイムズカー、東京メトロ、OZmall、セイコーマートなどの公表が短期間に続き、Gyazoでは約2362万件、ムラウチドットコムでは約772万件という巨大な数字まで並んだ。

そして10月5日には、とうとう身近な外食チェーンの「焼肉きんぐ」まで。

物語コーポレーションの公式発表によると、焼肉きんぐ公式アプリのユーザー登録10,808,784件のうち、10,788,963件の会員情報が漏えいした。

漏えいしたのは会員番号、アプリ登録名、メールアドレス、電話番号。ログインパスワードや店舗利用履歴などは対象外で、同社はクレジットカードなどの決済情報自体を保持していないとしている。

焼肉きんぐはさすがに「そのアプリ私も入れてなかったっけ?」って焦った(しっかり入ってた)




タイムズカーについても、9月25日に外部からの不正アクセスを検知。その後の調査で、保存されていた会員情報の一部を第三者が取得したことが確認されている。

セイコーマートも9月30日の第三報で、アプリに登録したことのある会員572,022人分の情報が不正アクセスにより閲覧されたことを確認したと発表。

こういった「普段から普通に利用するサービス」が連続したことも、今年の情報流出が急に身近に感じられるようになった理由の一つだと思う。

ただし「公表された日」と「攻撃された日」は同じとは限らない


もう一つ気を付けたいのが「ニュースに出た日=その日に攻撃された日」ではないこと。

不正アクセスを発見しても、どこから侵入されたのか、何を見られたのか、本当にデータが外へ持ち出されたのか、対象者が何人いるのかを調べるには時間がかかる。

最初は「漏えいの可能性」とだけ発表され、数日後や数週間後に「実際に取得されていた」「対象は○万人だった」と数字が更新される事案も珍しくない。

さらに今年目立つのが、1社が攻撃されると、そのシステムを利用している複数企業まで巻き込まれるケース。

KDDIの共通基盤に関係する事案ではBIGLOBEやJCOMなどにも影響が広がり、新日本検定協会への攻撃では複数の損害保険会社が影響を受けた。

9月以降にニュースが急増して見えるからといって、9月になって一斉に攻撃が始まったとは限らない。以前に起きていた侵入の調査結果や、委託先から波及した被害の公表が同じ時期に重なっているケースもある。

なんでこんなに増えてるの?もしかしてAIが使われている?

ここまで大量に並ぶと、「最近のサイバー攻撃ってAIが使われているんじゃないの?」という疑問も出てくる。

実際、この可能性については国内メディアも取り上げ始めている。

2026年10月6日にはテレビ朝日が「相次ぐサイバー攻撃に“AI利用”か」と報道。TBS NEWS DIGも、焼肉きんぐやタイムズカーなど相次ぐ情報流出について、生成AIを使った効率的な攻撃プログラムが背景の一つではないかという専門家の見方を紹介している。

では、本当にAIが企業を次々ハッキングしているのか?

ここは少し話を分けた方がいい。

焼肉きんぐ、タイムズカー、Gyazoなど、今回紹介した個々の事件について「AIを使った攻撃だった」と企業や捜査機関が断定したわけではありません。原因を調査中としている事案も多くあります。



一方で、サイバー攻撃そのものにAIが使われ始めていることは、すでに確認されている。

Microsoftの「2026 Digital Defense Report」によると、攻撃者はAIを脆弱性の発見、偵察、フィッシング、マルウェアや攻撃コードの開発、盗み出したデータの分析、侵入後の活動などに利用しているという。

これまで人間が一つずつ探していた攻撃対象を大量に調べたり、相手ごとにフィッシング文面を作ったり、プログラムの弱点を探したりする作業をAIに手伝わせれば、当然ながら攻撃できる量も速度も上がる。

Microsoftは、AIによって一部の攻撃工程が「日単位」から「秒単位」へ圧縮されつつあり、攻撃がより大規模に自動化され始めていると説明している。

ただし同じ報告書でも、複雑な現実のサイバー攻撃の多くは、今も人間による意味のある指示を必要としているとしている。

つまり現状は、映画みたいに「悪いAIが勝手にネットを徘徊して企業を片っ端からハッキングしている」という話ではない。

むしろ怖いのは、これまで専門知識と時間が必要だった犯罪を、AIによってもっと速く、もっと大量に、もっと安く実行できるようになっていること。

AIが使われると何が変わる?

  • インターネット上から攻撃できそうなサーバやサービスを大量に探す
  • 公開された脆弱性情報を素早く整理する
  • 攻撃用コード作成を補助する
  • 大量のフィッシングメールを自然な文章で作る
  • 相手の企業や担当者に合わせて内容を変える
  • 盗み出した大量のデータを分類・整理する
  • 従来は人間がやっていた複数の作業を自動化する

AI企業のAnthropicも2026年6月の調査で、悪意あるサイバー活動に関連した832アカウントを分析し、AIが現実のサイバー攻撃のさまざまな工程で利用されていることを報告している。

だから「AIを使ったサイバー攻撃なんてSFの話」という段階では、もうなさそう。

じゃあ2026年の情報流出ラッシュはAIのせいなの?

ここまで調べると、つい「今年こんなに漏れているのは全部AIのせいなのでは」と言いたくなる。

でも、現時点ではそこまでは言えない。

今回の一覧だけでも原因はバラバラ。

  • Webサービスやサーバへの不正アクセス
  • VPNやソフトウェアの脆弱性
  • ランサムウェア
  • 盗まれた認証情報
  • 委託先やSaaSからの流出
  • クラウドの設定不備
  • 内部の人間による持ち出し
  • メール誤送信やプログラムの不具合


AIでは説明できない事故も普通に混ざっている。

一方で、攻撃者側がAIを使って探索や攻撃を効率化していることも事実。

2026年に相次いでいる個々の情報流出事件がAIによるものだとは断定できない。ただし、サイバー犯罪者がAIを利用して攻撃の速度・規模・効率を高める時代には、すでに入っている。

今後、企業側の調査や捜査が進めば、具体的な攻撃方法が明らかになる事件も出てくるかもしれない。

とりあえず今の段階では「AIが全部やった!」ではなく、情報流出が相次ぐ時代と、AIによってサイバー攻撃が高速化する時代が同時に来ているくらいに考えるのがよさそう。

あとがき ……そういえば私のクレカ不正利用も?

ここまで「最近サイバー攻撃多すぎない?」「AIまで使われ始めてるの?」なんて調べていて、どうしても頭によぎってしまう事がある。

私、少し前に人生で初めてクレジットカード不正利用の被害にあった。

……まさか、あれも?




もちろん私のクレジットカード情報がどこから漏れたのか、AIを使った犯罪だったのかなんて分からない。

ただ、「企業から何百万件、何千万件という情報が漏れました」というニュースが立て続けに報道されているのと同じタイミングで、そんな事が起こってしまうと、どうしても関連性を疑ってしまう。

ちなみに私の場合は、カード明細に「APPLE.COM/BILL」から身に覚えのない請求が並び、Apple側の購入履歴を確認しても該当するものが見つからなかった。

そこからAppleへの確認、カードの利用停止、不正利用窓口への連絡まで実際にやった顛末は別の記事にまとめている。



今回の企業の情報流出と私のカード不正利用につながりがあるのかは、たぶん永遠に分からない。

でも「個人情報流出1079万件」と聞いた数日後に自分のカード明細を見ると、以前よりちょっとだけ真剣に確認するようにはなった。

便利なサービスに個人情報を登録せず生きるのは、もうほぼ無理。

となると私たちにできるのは、ときどき明細を確認して、怪しい請求やメールを見つけたときに「まあ大丈夫でしょ」で放置しないことくらいなのかもしれない。

ブログランキングに参加しています

人気ブログランキング
にほんブログ村 その他生活ブログ 雑学・豆知識へ
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

コメント

コメントする

目次