カーシェアリングサービス「タイムズカー」から約660万件のアカウント情報が流出した。だが被害はこの1社にとどまらない。2026年9月中旬からの約3週間、日本企業の情報漏えい公表が途切れなく続いた。何社で、どのような情報が漏れたのかをまとめた。
この記事は会員限定です。会員登録すると全てご覧いただけます。
パーク24グループでカーシェアリングサービス「タイムズカー」を運営するタイムズモビリティは2026年9月25日、Webシステムへの不正アクセスを公表した。同28日には退会者や入会未完了者を含む約660万件のアカウント情報が第三者に取得されたことを明らかにし、同29日には運転免許証画像など本人確認書類が漏えいしたアカウントが約160万件に上ると発表した。
この時期に情報漏えいを公表したのはタイムズカーだけではない。画像共有サービスや物流、証券、出版、外食、研究機関と、業種を問わず「漏えい」や「漏えいの恐れ」の公表が続いた。中には1000万件を超える事案も含まれる。
各社の公表資料を時系列で並べると、この約3週間が異例の期間だったことが分かる。なお、情報漏えいの公表を伴わないシステム障害などのITインシデントは、本稿の集計に含めていない。
編集部が各社の公表資料を基に集計したところ、2026年9月16日(以下、日付は全て同年)から10月5日までの約3週間に情報漏えい(そのおそれを含む)を公表した企業や組織は21に上り、対象件数は単純合計で延べ約4370万件に達した。各社が公表した最大値を合算したもので、重複や、識別子のみなど性質の異なる件数を含む。一覧は次の通りだ。
| 公表日 | 企業・サービス | 対象件数・情報の内容 |
|---|---|---|
| 9月16日 | Helpfeel「Gyazo」 | ユーザーの登録情報約2362万件など |
| 9月25日 | スマレジ「スマレジEC」 | 利用企業4社の顧客情報や受注情報など(件数非公表) |
| 9月25日 | タイムズモビリティ「タイムズカー」 | 会員・退会者のアカウント情報約660万件(うち免許証画像など本人確認書類約160万件) |
| 9月27日 | 東京地下鉄「メトポ」 | 配信停止中の会員メールアドレス約5万9000件 |
| 9月28日 | 集英社「HAPPY PLUS COMMUNITY」 | 所属ブロガーの個人情報2835件、取引先一覧など |
| 9月28日 | サンポー食品 | サイト改ざん |
| 9月29日 | セイコーマート「セイコーマートアプリ」 | 会員の個人情報約57万アカウント |
| 9月30日 | 佐川急便「お荷物問い合わせサービス」 | 荷物の送り主・届け先の個人情報(件数は調査中) |
| 9月30日 | ベネフィット・ワン「ベネワン・プラットフォーム」 | 2322企業・団体の従業員情報1万3460人 |
| 9月30日 | ジー・プラン「Gポイント」 | 会員識別子最大約7万件 |
| 10月1日 | 日本原子力研究開発機構 | 施設外部利用者の個人情報175人分(身分証画像、健診結果を含む) |
| 10月1日 | チケットプラス「チケプラ」 | 会員の氏名やカード番号下4桁など最大107人 |
| 10月1日 | ニッポンレンタカーサービス「ニッポンレンタカーアプリ」 | 会員の個人情報55人 |
| 10月2日 | スターツ出版「OZmall」 | 会員のメールアドレスや一部の氏名など(件数非公表) |
| 10月2日 | 第一ライフグループ・第一生命保険 | 従業員・退職者の人事情報約12万人 |
| 10月3日 | リクルート「スタディサプリ」 | 登録メールアドレス3687件が特定された可能性 |
| 10月4日 | 日本経済新聞社 | 社員のメールアドレスや氏名1646人分 |
| 10月5日 | 物語コーポレーション「焼肉きんぐ」公式アプリ | アプリ会員の個人情報1078万8963件 |
| 10月5日 | GMOリサーチ&AI「infoQ」 | アンケート会員の個人情報最大94万8498件 |
| 10月5日 | 大和証券 | 顧客の問い合わせ関連情報約11万人(約22万件) |
| 10月5日 | 大起水産「大起水産公式アプリ」 | アプリ会員の個人情報17万4933人 |
各事案の経緯と対応は次の通りだ。
画像共有サービス「Gyazo」の画像アップロードサーバに存在した脆弱性を悪用され、ユーザー情報約2362万件と画像メタデータ約4億9000万件が流出した。侵入経路の遮断と脆弱性の修正を完了し、一時停止していたサービスを9月27日に再開した。
顧客管理画面のログイン機能に存在した脆弱性を悪用され、「スマレジEC・リピート」と「スマレジEC・B2B」を利用する4社の環境で顧客情報や受注情報、管理者情報が閲覧、取得された可能性がある。脆弱性は9月18日に修正を完了した。
9月25日9時7分に不正アクセスを検知し、翌26日朝までに経路の遮断を完了した。退会者などを含む約660万件のアカウント情報が取得され、うち約160万件で運転免許証画像などの本人確認書類の漏えいを確認した。パスワードは復元できない形式で保管していたという。
送信不能のため配信を停止していたメールアドレスを格納したサーバが不正アクセスを受け、約5万9000件が閲覧、取得された可能性がある。当該サーバにメールアドレス以外の会員情報は含まれていなかった。
9月26日に予約サイト「OZmall」への海外からの大量の不正アクセスを検知し、該当ページへのアクセスを一時停止して遮断措置を実施した。会員のメールアドレス最大44万7610人分と、一部の氏名や都道府県までの住所が閲覧された可能性がある。クレジットカード情報は外部決済システムを使用しており漏えいの可能性はないという。対策後にサービスを再開した。
ファッション誌で活動するブロガーの管理システムが、CMSの設定不備に起因するAPI認証情報を狙った攻撃を受けた。特権ユーザーアカウントを不正に作成され、ブロガー2835人の個人情報やメール情報1万1237件、取引先一覧1万780件などが漏えいした。システムのテンプレートを使った不審なメールを受信した利用者の通報で発覚した。
8月25日にWebサイトへの不正アクセスを確認し、直ちにサイトを停止した。Webシステムの脆弱性を悪用された可能性が高く、管理者権限の取得とサイト改ざんが行われていた。個人情報漏えいの事実は確認されていないが、不正アクセス期間中にデータへアクセス可能だった可能性は否定できないとしている。
アプリのサーバを経由して会員情報を保有するサーバに不正アクセスされ、約57万アカウントの姓名や住所、電話番号などが閲覧された可能性がある。不正な退会処理1件から発覚した。当該サーバへの接続を停止し、新規入会やマイページへのログインを止めた。
9月30日に不正アクセスを確認し、同サービスへのアクセスを一部制限した。同日からさかのぼって約100日分の荷物の送り主と届け先の氏名、住所、電話番号などが流出した可能性がある。件数と原因は調査中で、10月1日に専用コールセンターを開設した。集荷と配達は通常通り続けている。
企業担当者がダウンロードしたファイルに他の企業・団体の従業員情報が含まれ、2322企業・団体の1万3460人分が対象となった。不正アクセスではなく、アンケート結果ダウンロード機能におけるプログラムの条件設定不備が原因だった。ダウンロードしたのは1社1人にとどまり、データの削除を確認したという。
9月25日にシステムの異常を検知し、同日中にシステムを停止して外部からのアクセスを遮断した。会員識別子最大約7万件が漏えいした可能性がある。関連サービスの再開は未定としている。
研究用原子炉JRR-3の外部利用者向け研究支援サイトからファイル2419件が不正にダウンロードされ、うち367件に175人分の個人情報が含まれていた。運転免許証などの身分証画像200件や特殊健康診断の結果146件が対象で、6人分にはマイナンバーが含まれる。
不正アクセスではなく、アクセス集中対策として実施したWebページのキャッシュ設定の変更が原因だ。同じページに同時にアクセスした場合に別の会員の氏名やクレジットカード番号下4桁などが表示される状態となり、自身の情報が表示された可能性のある会員は最大107人だった。
9月26日に公表した不正アクセスの調査過程で、異なる手法による別の不正アクセスが判明した。55人の会員情報ページが不正に閲覧され、登録していた場合は運転免許証情報やクレジットカード番号下4桁も閲覧された恐れがある。
9月24日に従業員向け人事システムへの不正アクセスを検知した。従業員と退職者約12万人分の従業員番号、氏名、住所、所属などが流出した可能性がある。顧客情報への不正アクセスは確認されていない。
9月30日、システムの一部機能の仕様の不備を突いた第三者の不正アクセスにより、オンライン学習サービス「スタディサプリ」に登録されているメールアドレスであることを3687件について特定された可能性がある。氏名やパスワード、決済情報の流出や不正ログインは確認されていない。同日中に当該機能の改修を完了し、対象者への個別連絡と問い合わせ窓口の設置を進めた。
社員が業務で使うクラウドサービス「Google Workspace」のアカウントが7月下旬以降に不正ログインを受け、1646人分のメールアドレスや氏名が漏えいした疑いがある。8月上旬にGoogleからの通知で判明し、直ちにパスワードを変更した。読者や取材先に関する情報は含まれていない。
10月2日に会員管理システムへの不正アクセスを確認して通信遮断と防御措置を実施したが、翌3日に漏えいを確認した。ユーザー登録数1080万8784件のうち1078万8963件の会員番号、氏名(アプリ登録名)、メールアドレス、電話番号が漏えいした。パスワードや生年月日、店舗利用履歴の漏えいはなく、決済情報は保持していない。警察への被害届の提出を進めている。
アンケートサイト「infoQ」で使用していたソフトウェアの脆弱性を悪用され、最大94万8498件の会員情報が持ち出された。611件、286万9500円分のポイントが本人の意思によらずAmazonギフトコードに交換され、同社は全額を補填する。サービスは10月3日から停止している。
問い合わせ管理に利用する委託先スカラコミュニケーションズのサーバが、10月2日20時33分ごろから翌3日8時1分ごろにかけて不正アクセスを受けた。約11万人分の氏名、メールアドレス、口座番号などを含む約22万件の情報が漏えいした可能性がある。漏えいした可能性のある情報だけでは証券口座へのアクセスや取引はできず、不正な取引は確認されていない。同社は既存の委託先の点検を進めるとしている。
近畿地方を中心に鮮魚小売や回転寿司を展開する大起水産は、9月15日に公式アプリのシステムへの不正アクセスを確認し、防止策を講じた。2024年11月以降にアプリへ登録した17万4933人の氏名や電話番号、メールアドレスなどが漏えいした可能性がある。パスワードは別のサーバで管理しており対象に含まれない。
原因が公表されている事案をみると、経路は一様ではない。
Webシステムの脆弱性を悪用されたと説明するのはHelpfeel、スマレジ、GMOリサーチ&AI、サンポー食品だ。集英社は、CMSの設定不備に起因するAPI認証情報を狙った攻撃で特権ユーザーアカウントを不正に作成されたと説明した。
委託先や外部サービスを経由した事案もある。大和証券は自社システムへの不正アクセスは確認されておらず、委託先のサーバが攻撃を受けた。日本経済新聞社は、社員が業務で使うクラウドサービスのアカウントに外部から不正にログインされた。
不正アクセスを伴わない事案も含まれる。チケットプラスはキャッシュに関する設定変更を、ベネフィット・ワンはダウンロード機能のプログラムの条件設定不備を、それぞれ原因として挙げた。いずれも本人以外の個人情報が表示、取得できる状態になっていた。
対応にも共通項がある。多くの企業が検知後に通信経路を遮断し、個人情報保護委員会への報告と外部専門機関による調査を進めていると説明した。Helpfeelやジー・プラン、GMOリサーチ&AIは被害拡大を防ぐためにサービス自体を一時停止し、このうちGポイントは2026年10月5日時点で再開のめどが立っていない。佐川急便も荷物問い合わせなど一部のWebサービスを制限した。
利用者に向けては、各社がほぼ同じ注意を呼び掛けている。漏えいした氏名やメールアドレスを使ったなりすましメール、SMS、電話への警戒だ。企業がメールや電話でパスワードやクレジットカード情報を尋ねることはない、との説明も共通する。HelpfeelとGMOリサーチ&AIは、同じパスワードを他のサービスで使い回している場合の変更も求めた。
10月5日には物語コーポレーション、GMOリサーチ&AI、大和証券、大起水産の4件の公表が1日に重なった。多くの事案で原因や影響範囲の調査が続いており、件数や漏えい項目は今後の続報で変わる可能性がある。
イエローハットで不正アクセス 最大180万人が情報漏えいの対象
KDDIの最大1422万件の情報漏えい事件 その裏には陸自USB問題と同様に中国の影?
日経225企業の96%が情報漏えいを経験 最も漏えい率の高い業界は
「EDRがあれば安心」ではない 被害額120億円「アスクルの報告書」から学ぶ教訓Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。