める配くんへの不正アクセスによるサイバー攻撃、40企業・団体に拡大 日本応用地質学会は「全体167万9,242名」の個人情報漏えいと公表

セキュリティニュース

投稿日時: 更新日時:

める配くんへの不正アクセスによるサイバー攻撃で配信先の一部情報漏洩を確認 影響を公表した35企業・団体を一覧化

株式会社ディライトフルは2026年8月14日、メール配信システム「める配くん」への不正アクセスに関する調査結果を公表しました。外部専門機関による調査で、サーバーに保管していた一部顧客の配信先情報が外部に漏えいし、第三者に取得されていた事実を確認しています。

セキュリティ対策Labでは8月17日時点で、本件に関する公表を確認できた35企業・団体を整理していました。その後の公式発表を再調査したところ、日本応用地質学会、アニコム損害保険・アニコム パフェ、日本スポーツ協会、株式会社クー、認定NPO法人 世界の子どもにワクチンを 日本委員会(JCV)の5件を追加で確認しました。

既掲載組織でも続報があり、インクルード、KYOTO EXPERIMENT、アクセプト・インターナショナル、天涯文化財団では個人データの漏えいが確認されています。

また、日本応用地質学会は8月17日の確報で、ディライトフルから受領した報告として「全体で1,679,242名の個人データが漏洩した」と公表しました。ディライトフル自身が8月14日に公開した最終報告では漏えい総数を掲載していないため、本記事では「日本応用地質学会が受領した確報に記載された全体数」として区別して扱います。

2026年9月26日時点で、公式サイト等から本件に関する公表を確認できたのは40企業・団体です。この数は公開情報を確認できた範囲であり、「める配くん」の全契約者数や、漏えいが確認された全契約者数を示すものではありません。

める配くん不正アクセスのサマリー

  • ディライトフルは2026年6月15日、サーバーログの監視中に一部サーバーへの異常なアクセスを検知しました。
  • 同社は8月14日、外部専門機関の調査により、一部顧客の配信先情報が外部に漏えいし、第三者に取得されていた事実を確認したと公表しました。
  • 9月26日時点で、本件について公式サイト等で公表を確認できたのは40企業・団体です。
  • 公開情報上、個別組織のデータ漏えいを確認できたのは少なくとも11組織です。
  • 新たに追加した日本応用地質学会では、ニューズリスト購読者1,644名の氏名・メールアドレスの漏えいが確定しています。
  • 日本応用地質学会は、ディライトフルから受領した8月14日の確報として、システム全体で1,679,242名の個人データが漏えいしたと公表しています。
  • 従来公表されていた約240万件は、7月時点の「流出した可能性のあるデータの対象件数」です。1,679,242名とは性質が異なる数字です。
  • インクルードは8月20日、2,243名の氏名・メールアドレス・会社名等が外部へ持ち出されたことを確認しました。
  • 日本スポーツ協会は8月25日、総合型地域スポーツクラブ公式メールマガジンのメールアドレス約7,000件の漏えいを確認しました。
  • 株式会社クーは8月27日、メールアドレス2,255件が漏えい対象に含まれていたことを公表しました。
  • 天涯文化財団は1,834名、インクルードは2,243名、日本応用地質学会は1,644名について対象数を公表しています。
  • アニコム損害保険・アニコム パフェは、「迷子捜索隊」の協力者登録情報14,330件が本件の対象に含まれると公表していますが、表現は「流出した可能性」です。
  • ユニリタは会社名、氏名、メールアドレスが漏えいした可能性が高いと公表しています。公開ページでは対象件数や最終的な漏えい確認件数は示されていません。
  • ユニリタが事務局を運営する「システム管理者の会」はメールマガジンを停止後、新しい配信システムへ移行し、9月11日から配信を再開しました。
  • JCVは「める配くん」を利用していましたが、自団体が利用するサーバーは不正アクセスを受けたサーバーから隔離されており、不正アクセスは発生していないと公表しています。
  • ディライトフルは6月17日までに対象サーバーの外部通信を遮断し、以降、同様の不正通信は確認していないと説明しています。
  • 個人情報保護委員会と総務省への報告は実施済みです。
  • 本件に起因する二次被害について、今回確認した各組織の続報では確認されていないとの説明が続いています。
項目 内容
ディライトフル最終報告 2026年8月14日
異常アクセス検知 ディライトフルは6月15日に検知
攻撃期間 インクルードが受領した調査結果では6月11日~17日
対象 「める配くん」の一部サーバーと、当該環境に配信先情報を保管していた契約者
インシデント 第三者による不正アクセスと、一部顧客の配信先情報の外部漏えい・取得
攻撃手法 インクルードの続報では、システムの脆弱性を悪用して管理者権限を取得後、取得した認証情報で複数サーバーへ侵入範囲を拡大し、DBから登録情報を抽出
CVE 公表されていません
漏えい総数 ディライトフルの公開最終報告では非公表。日本応用地質学会は、同社から受領した確報として全体1,679,242名と公表
旧中間情報 約240万件は「流出した可能性のあるデータ」のシステム全体対象件数
関連公表 9月26日時点で40企業・団体を確認
個別漏えい確認 公開情報から少なくとも11組織
関係機関 ディライトフルは個人情報保護委員会・総務省へ確報提出済み

一部顧客の配信先情報が実際に外部へ取得

ディライトフルの8月14日の最終報告では、外部専門機関による調査の結果、一部顧客の配信先情報が外部へ漏えいし、第三者に取得されていた事実が確認されています。

同社は漏えいが確認された顧客へ個別に連絡し、その先の配信先への案内についても契約者と連携して対応しています。一方、漏えいが確認されなかった顧客にも、その旨を順次通知しています。

ディライトフルの公開ページでは、漏えいが確認された契約者名、契約者数、配信先情報の総数は掲載されていません。

一方、日本応用地質学会は8月17日、ディライトフルから8月14日に受領した確報として、全体で1,679,242名の個人データが漏えいしたと公表しました。

この数字は運営会社自身の一般公開資料に掲載されたものではないため、本記事では情報源を明示して扱います。

約240万件と167万9,242名は同じ数字ではない

一般財団法人天涯文化財団は7月21日、ディライトフルからの中間報告として、システム全体で約240万件が「流出した可能性のあるデータの対象件数」とされていると公表していました。

その時点では、個人情報が窃取された可能性を示す形跡は確認されていたものの、実際に窃取されたことの確認には至っていないとの説明でした。

その後、日本応用地質学会は8月17日の確報で、ディライトフルから受領した最終報告として、全体で1,679,242名の個人データが漏えいしたとしています。

したがって、

  • 約240万件:調査途中で示された「流出した可能性のあるデータ」の対象件数
  • 1,679,242名:日本応用地質学会が最終確報から引用した「漏えいした個人データ」の全体人数

として分ける必要があります。

約240万件を「最終的な漏えい件数」とすることも、1,679,242名をディライトフル自身が一般公開した数字として扱うことも適切ではありません。

攻撃者は脆弱性から管理者権限を取得、複数サーバーへ侵入を拡大とインクルードが公表

ディライトフルは7月30日のセキュリティ強化報告で、今回の侵入に利用されたソフトウェアの弱点を解消したとしています。

さらにインクルードは8月20日、ディライトフルと外部専門機関の調査結果として、攻撃の流れをより具体的に公表しました。

同社によると、攻撃者は、

  1. システムの脆弱性を悪用
  2. 管理者権限を取得
  3. 取得した認証情報を利用
  4. 複数のサーバーへ侵入範囲を拡大
  5. データベースから登録情報を抽出

していたことが確認されています。

不正アクセスは6月11日から17日までの間に行われ、17日までに攻撃経路の遮断とサーバーの遮断・停止措置が完了したとしています。

ただし、悪用されたソフトウェア名、脆弱性の詳細、CVE番号、攻撃者は公表されていません。

ディライトフルは、攻撃者が設置したプログラムや不正利用されたアカウント・通信経路の削除、脆弱性の修正、全サーバーの管理者用リモート接続パスワード変更、API認証のロック機能追加、WAF、IDS/IPS、監視強化などを実施しています。

める配くんに関する公表企業・団体一覧【9月26日更新】

以下は、2026年9月26日までに公式サイト等で本件に関する公表を確認できた40企業・団体です。

委託元と受託者がそれぞれ公表している場合は、別の公表主体として掲載しています。一方、ユニリタが運営する「システム管理者の会」はユニリタの関連運営サービスとして扱い、別行にはしていません。

公表企業・団体 主な公表日 公表上の状態 対象情報・件数
株式会社トモウェルペイ(Bizプリカ) 6月29日(第2報) 漏えい確認済み 会社名、氏名、メールアドレス。顧客管理者21件、資料請求・面談等4,265件。カード情報は対象外
佐渡トキファンクラブ 6月19日、8月更新 漏えい確認済み メールアドレス。氏名、住所、電話番号は対象外。佐渡市が初報で示した4,111名は対象候補数
新潟県佐渡市 6月19日 漏えいの可能性 会員9,028名のうち、メルマガ登録4,111名のメールアドレス。初報時の対象候補数
東京都国民健康保険団体連合会 7月3日、7月27日追記 漏えい確認済み 事業者番号、事業所名、メールアドレス、登録者氏名、電話番号。件数非公表
公益財団法人アジア保健研修所(AHI) 8月14日 漏えい確認済み 氏名、メールアドレス。件数非公表
プリマハム株式会社 6月25日 漏えいの可能性 メールマガジン登録メールアドレス。住所、電話番号、決済情報、EC登録情報は対象外
株式会社ユニリタ(UNIRITA) 6月22日、関連サービス8月28日更新 漏えいの可能性が高い 会社名、氏名、メールアドレス。カード情報と平文パスワードは対象外。対象件数は公開ページで未公表
KYOTO EXPERIMENT 6月19日、8月26日更新 漏えい確認済み メールニュース登録者の個人データが外部へ窃取された事実を確認。初報では氏名、メールアドレスを対象として公表
NPO法人21世紀の医療医学を考える会(eクリニック) 6月20日、6月25日更新 漏えいの可能性 項目・件数は調査中。会員管理・決済システムは別系統
一般社団法人ANDMAMACO 6月22日 漏えいの可能性 氏名、メールアドレス、都道府県。決済情報は対象外
NPO法人RAFIQ 難民との共生ネットワーク 6月21日 漏えいの可能性 メールアドレスのみ
株式会社インクルード 6月19日、8月20日第2報 漏えい確認済み 2,243名。氏名、メールアドレス、会社名。カード情報・パスワードは対象外
一般社団法人日本在来工法住宅協会 公表日確認できず 漏えいの可能性が高い メールアドレス、会社名、部署名、氏名、一部会員番号
認定NPO法人アクセプト・インターナショナル 6月22日、8月30日確報 漏えい確認済み メールアドレス、一部購読者の名字。住所、電話番号、寄付・決済情報は対象外
アクアポニックス・陸上養殖設備展事務局 6月24日 漏えいの可能性 会社名、部署名、氏名、メールアドレス
一般財団法人英語教育協議会(ELEC) 6月25日 漏えいの可能性 項目・件数は調査中。住所、電話番号、決済関連データは対象外
株式会社キューブフィルム 7月3日 漏えいの可能性 メールマガジン配信用の登録情報。カード、銀行口座、パスワードは対象外
ギンギラ太陽’s 7月13日 漏えいの可能性が高い 氏名、メールアドレス。件数非公表
公益財団法人淡海文化振興財団(淡海ネットワークセンター) 6月24日 漏えいの可能性 氏名、メールアドレス。件数は調査中と公表
株式会社タカタレムノス 7月17日 漏えいの可能性 会社名、氏名、メールアドレス。カード情報と電話番号は未登録
有限会社徳丸商店 6月20日、6月27日続報 漏えいの可能性 氏名、メールアドレス、一部会員の電話番号。件数調査中
一般財団法人天涯文化財団(盛田昭夫塾) 6月23日、8月17日確報 漏えい確認済み 1,834名。メールアドレス、氏名、氏名カナ、一部の会社名・部署名・役職
株式会社銀のステッキ 6月22日 漏えいの可能性 氏名、メールアドレス、電話番号。件数調査中
スパークル法律事務所 6月30日 漏えいの可能性 メールアドレス、氏名、会社名等。依頼者の相談内容・案件データは対象外
株式会社FLOW(LyuVie Online Shop) 公表日確認できず 漏えいの可能性 氏名、メールアドレス1,593件。対象可能性がある顧客へ個別連絡
株式会社新和プラスチック 6月23日 漏えいの可能性 メールマガジン登録情報。項目・件数調査中
一般社団法人KSHS 6月26日 漏えいの可能性 会員・読者情報。項目・件数調査中
株式会社パズルリング(lastmessage) 6月19日 漏えいの可能性 メールアドレスのみ
一般社団法人あわら市観光協会(あわらファンクラブ) 6月23日 漏えいの可能性 メールアドレス。件数調査中
精進同窓会 7月16日 漏えいの可能性 氏名、メールアドレス。29件と1,158件の2区分を公表
株式会社お母さん業界新聞社 6月23日 漏えいの可能性 項目・件数調査中。メール版配信を停止
東京書籍株式会社(東書Eネット) 6月23日、7月29日更新 漏えい未確認 7月29日時点で旧システムから個人データが外部へ漏えいした事実は確認されていないと説明
株式会社センチュリーアークス 6月24日 公表時点で漏えい未確認 氏名、メールアドレス。公表時点で外部流出は確認されず
一般社団法人日本医療安全調査機構 7月3日 公表時点で漏えい未確認 「anなび」利用者。漏えいの事実・可能性とも確認されていないと説明
株式会社建設ニュース 6月22日 個別の漏えい状況は確認できず 「建設ニュース週刊ダイジェスト」の配信停止を公表
認定NPO法人 世界の子どもにワクチンを 日本委員会(JCV) 7月2日 影響なしを確認 利用サーバーは侵害サーバーから隔離され、不正アクセスは発生していないと公表
一般社団法人日本応用地質学会 6月22日、7月17日、8月17日確報 漏えい確認済み 1,644名の氏名・メールアドレス。確報では全体1,679,242名の個人データ漏えいと説明
アニコム損害保険・アニコム パフェ 8月20日 漏えいの可能性 「迷子捜索隊」協力者登録14,330件。居住都道府県、氏名、メールアドレス
公益財団法人日本スポーツ協会(JSPO) 8月25日 漏えい確認済み 総合型地域スポーツクラブ公式メールマガジンのメールアドレス約7,000件
株式会社クー 8月27日 漏えい確認済み メールアドレス2,255件

漏えい確認済みは少なくとも11組織へ

8月17日時点の記事では、個別公表から漏えいを確認できた組織を4組織としていました。

その後の続報と追加調査により、9月26日時点では少なくとも次の11組織について、公式発表から漏えい確認を確認できます。

  • 株式会社トモウェルペイ(Bizプリカ)
  • 佐渡トキファンクラブ
  • 東京都国民健康保険団体連合会
  • 公益財団法人アジア保健研修所(AHI)
  • 株式会社インクルード
  • KYOTO EXPERIMENT
  • 認定NPO法人アクセプト・インターナショナル
  • 一般財団法人天涯文化財団
  • 一般社団法人日本応用地質学会
  • 公益財団法人日本スポーツ協会
  • 株式会社クー

この11組織は、公開情報から漏えい確認まで追えた範囲です。

ディライトフルは漏えい対象となった全契約者名を一般公開していないため、実際に漏えいが確認された契約者が11組織に限られるとは判断できません。

日本応用地質学会は1,644名、全体では167万9,242名と公表

日本応用地質学会は6月22日の第一報、7月17日の続報を経て、8月17日に確報を公表しました。

同学会によると、8月14日にディライトフルから確報を受領し、ニューズリスト購読者1,644名のメールアドレスと氏名が漏えいデータに含まれていたことを確認しました。

同学会の確報ではさらに、ディライトフルから受領した報告内容として「全体で1,679,242名の個人データが漏洩した」と記載しています。

これは本件の全体規模を示す具体的な確定数字として、今回確認できた一次公表の中で最も明確な情報です。

ただし、ディライトフル自身の8月14日の一般向け公開ページにはこの総数が掲載されていません。そのため、記事や見出しで利用する場合は「日本応用地質学会によると」「ディライトフルから受領した確報として」と情報源を明示する必要があります。

インクルードは2,243名の流出を確認、侵入手口も詳しく公表

インクルードは8月20日の第2報で、2,243名が対象だったと公表しました。

対象情報は氏名、メールアドレス、会社名です。ただし氏名と会社名については登録状況によって含まれない場合があります。

クレジットカード情報と顧客パスワードは対象外です。

同社は6月22日時点で「める配くん」を解約し、新しいメール配信システムへ移行しました。

第2報では、攻撃者が脆弱性から管理者権限を取得し、認証情報を用いて複数サーバーへ侵入範囲を拡大したことも公表されています。

KYOTO EXPERIMENTとアクセプト・インターナショナルも確報へ更新

KYOTO EXPERIMENTは8月26日に公表内容を更新し、外部専門機関による調査の結果、実際に個人データが外部へ窃取された事実が確認されたとしています。

アクセプト・インターナショナルも8月30日の確報で、「アクセプト・アンバサダー通信」「アクセプト・インターナショナル通信」の受信者について、メールアドレスと一部購読者の名字の流出を確認しました。

初報段階では「漏えいの可能性」とされていた組織でも、8月の最終調査後に「漏えい確認済み」へ更新されるケースが続いています。

天涯文化財団は1,834名の漏えい対象を確認

天涯文化財団は8月17日、ディライトフルから最終報告を受領し、同システムへ登録していた個人情報が漏えい対象に含まれていたことを確認したと公表しました。

対象登録者は1,834名です。

対象項目は、

  • メールアドレス
  • 氏名
  • 氏名カナ
  • 会社名
  • 部署名
  • 役職

で、会社名、部署名、役職は登録者によって異なります。

7月21日の中間報告で同財団が紹介していた「システム全体約240万件」は同財団の対象数ではありません。

日本スポーツ協会は約7,000件のメールアドレス漏えいを確認

公益財団法人日本スポーツ協会は8月25日、総合型地域スポーツクラブ公式メールマガジンの登録メールアドレス約7,000件が漏えいしたと公表しました。

氏名、住所、電話番号、クレジットカード情報等は同配信システムへ登録していなかったとしています。

同協会は登録者へ個別通知を行い、メールマガジンの配信を見合わせています。

株式会社クーはメールアドレス2,255件の漏えいを確認

アパレルブランドを展開する株式会社クーは8月27日、外部専門機関のフォレンジック調査により、2026年6月16日時点で「める配くん」の管理画面に登録されていた同社顧客のメールアドレス2,255件が漏えい対象に含まれていたと公表しました。

9月26日時点で、本件に起因する個人情報の不正利用などの二次被害は確認していないとしています。

アニコム損保・アニコム パフェは14,330件が対象

アニコム損害保険とアニコム パフェは8月20日、保険付帯サービス「迷子捜索サポートサービス」で利用する「迷子捜索隊」の協力者登録情報が本件の対象に含まれていると公表しました。

対象は14,330件で、情報項目は次の3点です。

  • 居住都道府県
  • 氏名
  • メールアドレス

保険証券番号、保険契約内容、保険金請求情報、クレジットカード情報、迷子捜索依頼時の動物情報や迷子発生時の状況などは含まれていません。

同社の公表は「個人情報が外部に流出した可能性がある」という表現であるため、本記事では漏えい確認済みには分類していません。

また、「める配くん」はアニコム パフェが直接契約していたとは限らず、サイト運営・保守の委託先を通じて利用されていました。

委託先、その先のSaaSまでデータの流れを把握する必要性が分かる事例です。

ユニリタは「システム管理者の会」でも配信を停止、新システムへ移行

ユニリタは6月22日、「める配くん」への不正アクセスにより、同サービスへ預けていた顧客情報が外部に漏えいした可能性が高いと公表しました。

対象となる可能性がある情報は、

  • 会社名
  • 氏名
  • メールアドレス

です。

クレジットカード情報と暗号化されていないパスワードは同サービスに保管していないとしています。

また、ユニリタ内に事務局を置く「システム管理者の会」も6月25日に同様の注意喚起を掲載し、個人会員向けメールマガジンの配信を停止しました。

8月28日の続報では、新しいメール配信システムへの移行と安全性確認が完了し、9月11日からメールマガジンを正式再開すると公表しています。

公開ページでは、ユニリタの対象件数や、最終調査で何件のデータが実際に漏えいしたかまでは示されていません。そのため、一覧上は引き続き「漏えいの可能性が高い」としています。

JCVは利用していたが「不正アクセスなし」

認定NPO法人 世界の子どもにワクチンを 日本委員会(JCV)は7月2日、「める配くん」をメールマガジン配信に利用していたことを公表しました。

ただし、JCVによると、同会が利用するサーバーは不正アクセスを受けたサーバーから隔離されており、不正アクセスは発生していません。

「める配くんを利用していた組織=個人情報が漏えいした組織」ではないことを示す事例です。

ディライトフル自身も、一部のサーバーと一部顧客が対象だったと説明しています。

東京書籍は7月29日時点で個人データ漏えいを確認せず

東京書籍は6月23日、「東書Eネット」のメールマガジン配信で利用していた「める配くん」のサーバーが不正アクセスを受けたとして配信を停止しました。

その後7月29日、配信システムを刷新し、8月から順次メールマガジンを再開すると公表しています。

同日の発表では、旧システムから個人データが外部へ漏えいした事実は確認されていないとの報告を受けていると説明しています。

このため、本記事では「漏えい未確認」のままとしています。

直接侵害されたのは「める配くん」、利用企業の自社システム侵害とは分ける

今回直接侵害されたのは、ディライトフルが運営する「める配くん」のサーバーです。

アニコム損保、Bizプリカなど複数の利用組織は、自社が管理するシステムへの不正アクセスではないことを明記しています。

区分 確認状況
直接侵害されたシステム 「める配くん」の一部サーバー
影響を受けたデータ 当該環境に保管された一部契約者の配信先情報
利用組織の自社環境 本件だけを根拠に侵害されたとは判断できない
委託構造 直接契約だけでなく、委託先やサイト保守会社を介して「める配くん」を利用していた例も確認
決済情報・認証情報 組織ごとに登録項目が異なる。複数組織はカード情報やパスワードを保管していなかったと説明

外部SaaSで情報漏えいが起きた場合、「自社が契約していないから関係ない」と判断できない点にも注意が必要です。

アニコムの事例では、サイト運営・保守の委託先を通じて「める配くん」が利用されていました。東京都国民健康保険団体連合会も、メール配信の委託業者が同サービスを利用していました。

二次被害は未確認、流出情報を使ったフィッシングに注意

ディライトフルは8月14日時点で、本件に起因する二次被害を確認していないとしています。

その後のインクルード、日本応用地質学会、日本スポーツ協会、株式会社クーなどの続報でも、個人情報の不正利用などの具体的な二次被害は確認していないと説明しています。

一方、氏名、メールアドレス、会社名、所属先などが組み合わさった場合、過去に利用したサービスや所属組織を装うフィッシングに利用される可能性があります。

メール本文中のURLや添付ファイルだけでなく、配信元組織を名乗る電話やSMSにも注意が必要です。

情報システム部門への示唆

本件では、直接契約したSaaSだけでなく、委託先のさらに先にあるメール配信サービスへデータが保存されていた事例が確認されました。

情報システム部門、個人情報保護担当、調達部門では次の点を確認できます。

  • メール配信、問い合わせフォーム、CRM、イベント管理など、個人情報を保存する外部サービスを棚卸しする
  • 直接の契約先だけでなく、再委託先と実際のデータ保管先を把握する
  • SaaSごとに保存している情報項目、件数、保存期間、削除手順を記録する
  • 委託先がSaaSや外部基盤を変更した場合に通知を受ける契約になっているか確認する
  • インシデント時に対象件数、アクセス期間、持ち出し範囲、ログ、再発防止策を受け取れるようにする
  • 「影響対象」「漏えいの可能性」「漏えい確認済み」を分けて管理する
  • 委託先の先で発生した事故でも、対象者への個別通知ができるデータフローを維持する
  • 外部サービスへ保存する属性を必要最小限にする
  • 利用終了時にデータ削除と削除証跡を確認する
  • 漏えい後のフィッシングを想定し、顧客向け注意喚起や問い合わせ窓口を準備する

今回、同じ「める配くん」利用組織でも、漏えい確認、漏えい可能性、影響なしの3種類に結果が分かれています。

委託先事故では、ベンダーの全体発表だけで自社影響を判断せず、自社データが配置されていた環境と、フォレンジック調査で確認された取得範囲まで確認する必要があります。

出典