ここ最近、企業の「個人情報が漏えいしました」「不正アクセスを受けました」というニュース、多くない?
タイムズカー、セイコーマート、Gyazo、ムラウチドットコム。さらに10月に入ると「焼肉きんぐ」まで、公式アプリに登録されていた約1079万件の会員情報が漏えい。
ニュースを見るたびに別の会社がやられているので、さすがに「最近ちょっと多すぎない?」と思ってしまった。

少し前までこんな毎日のように「また情報流出?」って思ってなかった気がするんだけど……。
特に目立つようになったのが2026年9月以降。実際、マイナビ TECH+も9月末に、タイムズカー、京王電鉄、東京メトロ、セイコーマート、Gyazoなど相次ぐサイバー攻撃や不正アクセスをまとめている。
では本当に、2026年9月になって突然サイバー攻撃が増えたのか。
気になったので今年に入って公表された企業の情報漏えい、不正アクセス、漏えいの可能性がある事案を遡ってみた。
2026年に起きた企業の情報流出・不正アクセスを調べてみた
先に注意しておくと、下の表には「実際に情報漏えいが確認された事案」だけでなく、「漏えいの可能性」「不正アクセスを受け調査中」と公表された事案も含めている。
また「○万人」「○件」「○アカウント」「○レコード」はそれぞれ意味が違うので、単純に全部を足して「○千万人分が流出した」とは計算できない。
| 時期 | 企業・サービス | 規模・対象 | 公表された主な内容 |
|---|---|---|---|
| 1月 | 資生堂オンラインストア | ― | なりすましによる不正ログインの疑い |
| 1月 | TKCグループ | ― | Webサービスへの不正通信、情報漏えいの可能性 |
| 1月 | MCリテールエナジー「まちエネ」 | ― | サイバー攻撃によるシステム障害 |
| 1月 | カンバス | ― | ランサムウェア被害 |
| 1月 | フェンリル | ― | 外部メールサービスへの不正アクセス |
| 1月 | 牧村 | ― | ランサムウェア被害 |
| 1月 | 山元紙包装社「パッケージショップJP」 | 1,395名 | 不正アクセスによるクレジットカード情報漏えい |
| 1月 | 新横浜グレイスホテル | ― | 不正アクセス、宿泊客情報が第三者から閲覧された可能性 |
| 1月 | 釜浅商店 | ― | 外部連携アプリ経由で会員情報を不正取得 |
| 1月 | ソフトバンク | ― | システム不具合で別の利用者の情報を表示 |
| 1月 | 明治安田生命 | ― | 出向者による情報持ち出し |
| 1月 | インテリックス「JUST CURTAIN」 | 10,423名 | 不正アクセス、カード情報漏えいの可能性 |
| 1月 | JR九州グループ | ― | サイバー攻撃、従業員等の情報漏えい可能性 |
| 1月 | 藤田観光 | ― | 顧客情報漏えいを公表 |
| 1月 | サカイサイクル | ― | 外部アプリへの不正アクセス、個人情報流出 |
| 1月 | 田中屋本店 | 677名 | ECサイトへの不正アクセス、カード情報漏えい |
| 2月 | つくるAI | ― | 不正アクセス |
| 2月 | 山藤三陽印刷 | ― | ランサムウェア被害 |
| 2月 | ケイウノ | ― | 不正アクセス、個人情報漏えいの可能性 |
| 2月 | NSバイオジャパン | ― | 不正アクセス、顧客情報漏えい |
| 2月 | 東海ソフト開発 | 最大約19.3万人 | ランサムウェア。東海大学関連データにも影響 |
| 2月 | ビューティガレージ | ― | ECサイトへの不正アクセス、カード情報漏えい懸念 |
| 2月 | あなぶきハウジングサービス | ― | ランサムウェア被害 |
| 2月 | アサヒグループHD | 10万件超 | ランサムウェア、個人情報流出 |
| 2月 | ホソカワミクロン | ― | サイバー攻撃、流出したデータをインターネット上で確認 |
| 2月 | セカイモン | ― | 不正アクセス、会員情報漏えいの可能性 |
| 2月 | エフエム東京 | ― | サイバー攻撃、データの一部流出 |
| 2月 | 日販グループHD | ― | 元従業員による社外秘メール等の外部転送 |
| 2月 | フジテレビ | ― | 元社員による取材情報・内部情報の外部提供 |
| 3月 | 市光工業 | ― | サイバー攻撃 |
| 3月 | 東山産業 | ― | ランサムウェア被害 |
| 3月 | キャンディル | ― | ランサムウェア被害 |
| 3月 | 広島銀行 | ― | 出向者を通じた顧客情報漏えい |
| 3月 | セゾンファンデックス | ― | 委託先のランサムウェア被害による個人情報漏えい |
| 3月 | 青山メイン企画 | ― | ランサムウェア、個人情報の毀損・漏えい |
| 3月 | 薬日本堂 | ― | メールサービスへの不正アクセス、個人情報漏えい |
| 3月 | トンボ飲料 | ― | ランサムウェアによる不正アクセス |
| 3月 | あなぶきハウジングサービス | 約49.6万人 | ランサムウェア被害の調査で大規模な漏えい可能性を公表 |
| 3月 | 村田製作所 | 約8.8万件規模 | IT環境への不正アクセス |
| 4月 | Udemy | ― | IT環境への不正アクセス |
| 4月 | YCC情報システム | ― | ランサムウェア。委託元にも影響 |
| 4月 | いえらぶGROUP | ― | クラウドサービスへの不正アクセス、データ取得 |
| 4月 | CAMPFIRE | ― | GitHubアカウント侵害、個人情報が閲覧された可能性 |
| 4月 | STARTDASH | ― | 管理画面への不正アクセス、情報漏えいの可能性 |
| 4月 | エスペック | ― | 社員メールアカウントへの不正アクセス |
| 4月 | COTA | ― | ランサムウェア感染 |
| 4月 | 日本カーソリューションズ | ― | 経営者を騙るメールに社員名簿等を送信 |
| 4月 | 阿波銀行 | ― | テスト環境への不正アクセス、顧客情報漏えい |
| 4月 | GMOあおぞらネット銀行 | 1,820件 | 委託先経由で顧客情報流出 |
| 4月 | ウエーブ | 最大176,810件 | 不正アクセス |
| 4月 | マイナビ関連サービス | 約11.1万件 | クラウドサービスへの不正アクセス |
| 5月 | 女の転職type | ― | リスト型攻撃による不正ログイン |
| 5月 | とらのあな電子書籍 | ― | 大量の不正な自動アクセス |
| 5月 | ユニバーサル ミュージックEC | 約310万件 | 不正アクセスによる顧客情報流出 |
| 5月 | メディカ出版 | 約77万件 | ランサムウェア |
| 5月 | エネサンスHD | 約36.7万件 | ランサムウェア |
| 5月 | 新日本検定協会 | ― | ランサムウェア被害。複数の損害保険会社へ影響 |
| 5月 | 三井住友海上 | 6,176件 | 委託先である新日本検定協会の被害による情報流出 |
| 5月 | 損害保険ジャパン | 296件 | 同じ委託先のサイバー攻撃による影響 |
| 5月 | 東京海上日動 | 約1,500件 | 同じ委託先のサイバー攻撃による影響 |
| 5月 | ロッキング・オン・ジャパン | ― | 元従業員による取引先個人情報の持ち出し |
| 5月 | エナジーウィズ | ― | 海外子会社の情報がダークウェブ上に掲載 |
| 5月 | GENIEE MA | ― | 不正アクセス |
| 5月 | ポラリスHD | ― | Booking.com管理アカウント侵害など |
| 5月 | 中央紙器工業 | ― | ランサムウェア、データの外部送信を確認 |
| 6月 | KDDI | 1,200万人超 | ISP向けメールシステムへの不正アクセス。後の調査で大規模な漏えいを確認 |
| 6月 | ビジュアルアーツ | 約13,559件 | 発売前ゲームデータの流出、個人情報漏えいの可能性 |
| 6月 | リクリエ「Tabiq」 | 約106万人 | クラウド設定に関する問題で本人確認書類等が対象 |
| 6月 | CKCネットワーク/学参 | 約71.7万件 | 脆弱性を悪用したランサムウェア |
| 6月 | 日本テレネット | 数十万件規模 | ネットワーク機器経由の侵入 |
| 6月 | 名鉄協商 | ― | システム障害、後にランサムウェアと判明 |
| 6月 | ファクトリージャパングループ | ― | サーバへの不正アクセス |
| 6月 | イースト | ― | ネットワークへの不正アクセス |
| 7月 | KDDI | 約1,223万人 | 調査結果を公表。第三者製ソフトウェアの脆弱性を悪用された事案 |
| 7月 | BIGLOBE | 約501万人 | KDDIの共通基盤への攻撃に関連 |
| 7月 | JCOM | 約259万人 | KDDIの共通基盤への攻撃に関連 |
| 7月 | アフラック生命 | 約440万人 | 不正アクセスによる個人情報漏えい。約22万人は口座情報も対象 |
| 7月 | メディア4u | 95,412件 | SMS関連システムへの攻撃でデータ流出を確認 |
| 7月 | サカタのタネ | ― | 海外子会社へのサイバー攻撃 |
| 7月 | キャネット | ― | 不正アクセス |
| 7月 | ネットワークジャパン | ― | ランサムウェア、顧客情報漏えいの可能性 |
| 7月 | リンドスポーツ | 3,075件 | 委託先への攻撃による顧客情報漏えいの可能性 |
| 7月 | ヴェレダ・ジャパン | ― | ECサイトへの不正アクセス |
| 8月 | Eストアー「ショップサーブ」 | 約885万件 | 不正プログラムによる購入者情報の外部送信 |
| 8月 | LINE GAME | 約610万人 | ユーザーの内部識別子等が外部へ送信 |
| 8月 | さくらインターネット | 最大約136万アカウント | 不正アクセスの影響を受けた可能性 |
| 8月 | アスクル | 約134万件 | ランサムウェア関連、漏えい可能性のある情報を追加特定 |
| 8月 | イエローハット | 最大約180万人 | 不正アクセスによる会員情報漏えいの可能性 |
| 8月 | 宮本むなし | 最大1,895件 | 注文情報が対象 |
| 8月 | フラウ・インターナショナル | 3,560件など | 問い合わせ情報などの漏えい |
| 8月 | フェース | ― | VPN機器経由のランサムウェア |
| 8月 | NTTスマートコネクト「スマイルサーバ」 | ― | 不正アクセス |
| 8月 | 一正蒲鉾 | ― | 社員メールアカウントへの不正アクセス |
| 9月 | Helpfeel「Gyazo」 | 約2,362万件 | ユーザーに関するデータ等が外部流出 |
| 9月 | EPARKリラク&エステ | 約2,218万レコード | 予約・顧客関連データの漏えい |
| 9月 | ムラウチドットコム | 約772万件 | 不正アクセスによる個人情報漏えい |
| 9月 | タイムズカー | 約660万アカウント | Webシステムへの不正アクセス。本人確認書類画像を含む情報を第三者が取得 |
| 9月 | ファインズ予約システム | 約153万件 | 予約システムへの攻撃による情報漏えい |
| 9月 | セイコーマート | 572,022人 | アプリサーバへの不正アクセスで会員情報が閲覧されたことを確認 |
| 9月 | OZmall | 最大447,610名 | 不正アクセスによる個人情報漏えいの可能性 |
| 9月 | LEAN BODY | 約44万件 | 個人情報関連のセキュリティ事案 |
| 9月 | VOISING | 約17万件 | 情報漏えい事案 |
| 9月 | ニチレイ | 53,866件 | サイバー攻撃による個人情報漏えい |
| 9月 | 集英社「HAPPY PLUS COMMUNITY」 | ― | 登録者や取引先等の情報流出 |
| 9月 | 東京メトロ「メトポ」 | 約59,000件 | メールアドレス漏えいの可能性 |
| 9月 | イープラス | 1,463件 | 個人情報漏えい。銀行口座情報を含むものも |
| 9月 | ベネフィット・ワン | 13,460名 | プログラム不備による個人情報関連事故 |
| 9月 | ニッポンレンタカー | ― | アプリなどへの不正アクセス |
| 9月 | クオカード | ― | キャンペーンシステムへの不正アクセス |
| 9月 | ApplyNow | ― | 採用管理システムへの不正アクセス |
| 9月 | 吉野家 | 4,998件 | ApplyNow経由で応募者情報に影響 |
| 9月 | はなまる | 368件 | ApplyNow経由で応募者情報に影響 |
| 9月 | ロート製薬 | ― | 通販関連システムへの不正アクセス |
| 9月 | 西武鉄道「52席の至福」 | ― | 予約サイトから予約情報漏えい |
| 9月 | コープやまぐち | ― | LINEミニアプリへの不正アクセス |
| 9月 | 京王電鉄グループ | ― | ランサムウェア攻撃 |
| 9月 | PCデポ | ― | 認証情報を悪用され不審メール約1,800通を送信 |
| 9月 | アバハウスインターナショナル | ― | 不正アクセス、顧客情報漏えいの可能性 |
| 10月 | らしんばん | ― | 氏名、住所、本人確認書類番号、口座情報等の漏えい可能性 |
| 10月 | ヤマト運輸「クロネコ代金後払い」 | ― | 購入者情報等の漏えい可能性 |
| 10月 | 佐川急便 | ― | 顧客情報漏えいの可能性 |
| 10月 | サミーネットワークス「777CON-PASS」 | 調査中 | 不正アクセス、個人情報流出の可能性 |
| 10月 | 日経BP | 26件 | 社員メールアカウントへの不正アクセス |
| 10月5日 | 物語コーポレーション「焼肉きんぐ」 | 10,788,963件 | 公式アプリ会員管理システムへの不正アクセス。氏名、メールアドレス、電話番号などが漏えい |
こうして年初まで遡ると、全然9月から始まった話ではなかった。
2026年は1月の時点から、不正アクセス、ランサムウェア、内部持ち出し、委託先経由の情報漏えいが繰り返し起きている。
そして春から夏にかけては、ユニバーサル ミュージック、KDDI、アフラック、Eストアーなど100万件を大きく超える規模の事案も登場。
つまり「9月になって急に事件が始まった」というより、それ以前から大量に起きていたところへ、9月後半から特に大規模で身近な企業の公表が集中したため、一気に目に付くようになったと見る方が近そう。
特に9月から「多すぎる」と感じる理由


【挿絵1】指示:空想BBAの90年代サブカル雑誌風・レトロポップなタッチ。自宅でスマホを見ているアラフォー女性NONO。ニュースをスクロールするたびに別企業の情報流出が出てきて「また?」という少し呆れた表情。実在企業ロゴやニュース本文は描かない。横長4:3。
9月に入ってから情報流出が急に目立ち始めた、という感覚自体は間違っていない。
特に9月後半には、タイムズカー、東京メトロ、OZmall、セイコーマートなどの公表が短期間に続き、Gyazoでは約2362万件、ムラウチドットコムでは約772万件という巨大な数字まで並んだ。
そして10月5日には、とうとう身近な外食チェーンの「焼肉きんぐ」まで。
物語コーポレーションの公式発表によると、焼肉きんぐ公式アプリのユーザー登録10,808,784件のうち、10,788,963件の会員情報が漏えいした。
漏えいしたのは会員番号、アプリ登録名、メールアドレス、電話番号。ログインパスワードや店舗利用履歴などは対象外で、同社はクレジットカードなどの決済情報自体を保持していないとしている。



焼肉きんぐはさすがに「そのアプリ私も入れてなかったっけ?」って焦った(しっかり入ってた)
タイムズカーについても、9月25日に外部からの不正アクセスを検知。その後の調査で、保存されていた会員情報の一部を第三者が取得したことが確認されている。
セイコーマートも9月30日の第三報で、アプリに登録したことのある会員572,022人分の情報が不正アクセスにより閲覧されたことを確認したと発表。
こういった「普段から普通に利用するサービス」が連続したことも、今年の情報流出が急に身近に感じられるようになった理由の一つだと思う。
ただし「公表された日」と「攻撃された日」は同じとは限らない
もう一つ気を付けたいのが「ニュースに出た日=その日に攻撃された日」ではないこと。
不正アクセスを発見しても、どこから侵入されたのか、何を見られたのか、本当にデータが外へ持ち出されたのか、対象者が何人いるのかを調べるには時間がかかる。
最初は「漏えいの可能性」とだけ発表され、数日後や数週間後に「実際に取得されていた」「対象は○万人だった」と数字が更新される事案も珍しくない。
さらに今年目立つのが、1社が攻撃されると、そのシステムを利用している複数企業まで巻き込まれるケース。
KDDIの共通基盤に関係する事案ではBIGLOBEやJCOMなどにも影響が広がり、新日本検定協会への攻撃では複数の損害保険会社が影響を受けた。
9月以降にニュースが急増して見えるからといって、9月になって一斉に攻撃が始まったとは限らない。以前に起きていた侵入の調査結果や、委託先から波及した被害の公表が同じ時期に重なっているケースもある。
なんでこんなに増えてるの?もしかしてAIが使われている?


ここまで大量に並ぶと、「最近のサイバー攻撃ってAIが使われているんじゃないの?」という疑問も出てくる。
実際、この可能性については国内メディアも取り上げ始めている。
2026年10月6日にはテレビ朝日が「相次ぐサイバー攻撃に“AI利用”か」と報道。TBS NEWS DIGも、焼肉きんぐやタイムズカーなど相次ぐ情報流出について、生成AIを使った効率的な攻撃プログラムが背景の一つではないかという専門家の見方を紹介している。
では、本当にAIが企業を次々ハッキングしているのか?
ここは少し話を分けた方がいい。
焼肉きんぐ、タイムズカー、Gyazoなど、今回紹介した個々の事件について「AIを使った攻撃だった」と企業や捜査機関が断定したわけではありません。原因を調査中としている事案も多くあります。
一方で、サイバー攻撃そのものにAIが使われ始めていることは、すでに確認されている。
Microsoftの「2026 Digital Defense Report」によると、攻撃者はAIを脆弱性の発見、偵察、フィッシング、マルウェアや攻撃コードの開発、盗み出したデータの分析、侵入後の活動などに利用しているという。
これまで人間が一つずつ探していた攻撃対象を大量に調べたり、相手ごとにフィッシング文面を作ったり、プログラムの弱点を探したりする作業をAIに手伝わせれば、当然ながら攻撃できる量も速度も上がる。
Microsoftは、AIによって一部の攻撃工程が「日単位」から「秒単位」へ圧縮されつつあり、攻撃がより大規模に自動化され始めていると説明している。
ただし同じ報告書でも、複雑な現実のサイバー攻撃の多くは、今も人間による意味のある指示を必要としているとしている。
つまり現状は、映画みたいに「悪いAIが勝手にネットを徘徊して企業を片っ端からハッキングしている」という話ではない。
むしろ怖いのは、これまで専門知識と時間が必要だった犯罪を、AIによってもっと速く、もっと大量に、もっと安く実行できるようになっていること。
AIが使われると何が変わる?
- インターネット上から攻撃できそうなサーバやサービスを大量に探す
- 公開された脆弱性情報を素早く整理する
- 攻撃用コード作成を補助する
- 大量のフィッシングメールを自然な文章で作る
- 相手の企業や担当者に合わせて内容を変える
- 盗み出した大量のデータを分類・整理する
- 従来は人間がやっていた複数の作業を自動化する
AI企業のAnthropicも2026年6月の調査で、悪意あるサイバー活動に関連した832アカウントを分析し、AIが現実のサイバー攻撃のさまざまな工程で利用されていることを報告している。
だから「AIを使ったサイバー攻撃なんてSFの話」という段階では、もうなさそう。
じゃあ2026年の情報流出ラッシュはAIのせいなの?
ここまで調べると、つい「今年こんなに漏れているのは全部AIのせいなのでは」と言いたくなる。
でも、現時点ではそこまでは言えない。
今回の一覧だけでも原因はバラバラ。
- Webサービスやサーバへの不正アクセス
- VPNやソフトウェアの脆弱性
- ランサムウェア
- 盗まれた認証情報
- 委託先やSaaSからの流出
- クラウドの設定不備
- 内部の人間による持ち出し
- メール誤送信やプログラムの不具合
AIでは説明できない事故も普通に混ざっている。
一方で、攻撃者側がAIを使って探索や攻撃を効率化していることも事実。
2026年に相次いでいる個々の情報流出事件がAIによるものだとは断定できない。ただし、サイバー犯罪者がAIを利用して攻撃の速度・規模・効率を高める時代には、すでに入っている。
今後、企業側の調査や捜査が進めば、具体的な攻撃方法が明らかになる事件も出てくるかもしれない。
とりあえず今の段階では「AIが全部やった!」ではなく、情報流出が相次ぐ時代と、AIによってサイバー攻撃が高速化する時代が同時に来ているくらいに考えるのがよさそう。
あとがき ……そういえば私のクレカ不正利用も?


ここまで「最近サイバー攻撃多すぎない?」「AIまで使われ始めてるの?」なんて調べていて、どうしても頭によぎってしまう事がある。
私、少し前に人生で初めてクレジットカード不正利用の被害にあった。



……まさか、あれも?
もちろん私のクレジットカード情報がどこから漏れたのか、AIを使った犯罪だったのかなんて分からない。
ただ、「企業から何百万件、何千万件という情報が漏れました」というニュースが立て続けに報道されているのと同じタイミングで、そんな事が起こってしまうと、どうしても関連性を疑ってしまう。
ちなみに私の場合は、カード明細に「APPLE.COM/BILL」から身に覚えのない請求が並び、Apple側の購入履歴を確認しても該当するものが見つからなかった。
そこからAppleへの確認、カードの利用停止、不正利用窓口への連絡まで実際にやった顛末は別の記事にまとめている。


今回の企業の情報流出と私のカード不正利用につながりがあるのかは、たぶん永遠に分からない。
でも「個人情報流出1079万件」と聞いた数日後に自分のカード明細を見ると、以前よりちょっとだけ真剣に確認するようにはなった。
便利なサービスに個人情報を登録せず生きるのは、もうほぼ無理。
となると私たちにできるのは、ときどき明細を確認して、怪しい請求やメールを見つけたときに「まあ大丈夫でしょ」で放置しないことくらいなのかもしれない。


コメント