2026年 国内のサイバー攻撃や不正アクセスによる大規模な個人情報漏洩の事例 まとめ

CSIRT向けセキュリティ情報

投稿日時: 更新日時:

2026年は、通信、EC、保険、カーシェア、自治体向けシステム、クラウドサービスなどで、数十万から1,000万規模の情報漏洩・不正アクセスが相次いでいます。

本記事では、2026年9月30日時点で公表されている国内事案のうち、2026年中に不正アクセス、ランサムウェア感染、異常アクセスなどが発生・確認された大規模な16事例を抽出し、発生・検知日、公表日、対象件数、影響内容、想定される二次被害の危険性を規模別に整理します。

2025年以前に発生し、2026年に調査結果だけが公表された事案は原則として対象外としました。また、「件」「人」「名」「アカウント」は同じ単位ではなく、「漏えい確認」「取得確認」「漏えいのおそれ」も状態が異なるため、単純な被害人数ランキングにはしていません。

件数に限らず、事業停止やSaaS・委託先からの波及を含む年間動向は、2026年のサイバー攻撃・情報漏洩事例まとめで整理しています。

2026年 国内大規模インシデント16事例のまとめ サマリー

  • Gyazoでは、ユーザー関連データ約2,362万件の外部流出が確認されました。このほか、主に2019年1月以前に登録された画像メタデータ約4.9億件、条件を絞って取得された約240万件、主に2023年2月以前に削除された画像のメタデータ約1.74億件も流出しています。約2,362万件は人数ではなくユーザー関連データの件数で、約1,801万件はメールアドレス未登録の匿名ユーザー、約562万件はメール登録済みユーザーです。
  • KDDIのISP事業者向けメールシステムでは、2026年7月21日訂正後の数字でメールアドレス12,231,954名分、うちパスワード7,616,173名分の漏えいが確認されました。
  • Eストアー「ショップサーブ」では8,853,839件の購入者情報などが対象となりました。ただし同一人物の複数登録を含む可能性があり、885万人の被害を意味する数字ではありません。
  • タイムズカーでは約660万アカウントの情報取得が確認され、このうち約160万アカウントでは運転免許証画像など本人確認書類の漏えいが確認されました。
  • アフラック生命保険では約440万人の顧客情報が漏えいし、うち約22万人は保険料振替口座情報を含みます。
  • 2りんかんイエローハットではAPIを悪用した不正アクセスにより3,179,454名分の会員データ取得が確認されました。
  • イエローハット本体では、別のWEB作業予約システムで最大1,801,499名分の個人情報が漏えいした可能性が公表されています。
  • ファインズの予約システムでは1,536,322件が対象となり、氏名や連絡先に加えて予約店舗・メニュー・日時も含まれました。
  • 日本テレネットではランサムウェアにより合計約106.6万件の個人情報に漏えいのおそれが生じましたが、調査ではデータの外部転送を示す痕跡は確認されていません。
  • 件数だけでは危険性を判断できません。運転免許証画像、口座情報、マイナンバー、健康情報、購買履歴など、漏えいした情報の種類によって二次被害の内容は大きく異なります。
  • 共通基盤、SaaS、BPO、SI事業者などが侵害された事案では、1社への攻撃が多数の利用企業・委託元へ波及しています。

件数・人数・アカウント数は分けて確認する

大規模インシデントを比較する際は、「数字が大きい順」だけで判断すると実態を誤ります。

「8,853,839件」は8,853,839人を意味するとは限らず、同じ利用者の複数注文や複数レコードを含む場合があります。一方、「225,846件」のように重複を除いたユニークユーザー数として公表される事案もあります。

また、対象範囲も次のように分ける必要があります。

  • 漏えいが確認された
  • 第三者による取得が確認された
  • 外部公開まで確認された
  • 閲覧された可能性がある
  • 漏えいのおそれを否定できない

本記事の比較表では、公表主体が使用している単位と確定状況を併記しています。

2026年 国内大規模サイバー攻撃・情報漏洩16事例 比較表

規模帯 組織・サービス 発生・検知 主な公表・続報 公表された規模 確定状況 主な影響内容 危険性・二次被害として注意する点 詳細記事
1,000万以上 Helpfeel「Gyazo」 9月11日に画像アップロードサーバーの脆弱性を悪用した不正アクセス、同日夜に不審挙動を検知 9月16日第一報、9月25日第二報、9月27日サービス再開 ユーザー関連データ約2,362万件。画像メタデータ約4.9億件、条件付き取得約240万件、削除済み画像メタデータ約1.74億件 外部流出を確認。メタデータ件数は画像ファイル流出件数を意味しない メールアドレス、パスワードハッシュ、セッションID等のユーザー情報や、画像ID、IP、EXIF位置情報、OCRテキスト等のメタデータ。非公開画像の一覧取得も確認 パスワード再利用、フィッシング、セッション・認証情報の悪用、画像URL推測による不正閲覧、位置情報・OCR文字列によるプライバシー侵害 Gyazo不正アクセス第二報
1,000万以上 KDDI ISP事業者向けメールシステム 一部ISPで5月16日から不正アクセス、KDDIは6月17日確認 6月23日第一報、7月6日調査結果、7月21日件数訂正 メールアドレス12,231,954名、うちパスワード7,616,173名 漏えい確認 ISP6社のメール基盤に波及。第三者製ソフトウェアの脆弱性が悪用された メールアカウント乗っ取り、メールボックス閲覧、資格情報の再利用、標的型フィッシング KDDIのISP向けメールシステム不正アクセス
500万~1,000万 Eストアー「ショップサーブ」 5月21日~8月1日に不正プログラム実行 8月1日第一報、8月2日第二報 8,853,839件 外部送信を確認。人数ではなくレコード件数 購入者情報のほか、店舗管理画面・メール・FTPの認証情報、振込先口座情報なども対象 顧客への詐欺・フィッシングに加え、店舗側アカウントの不正利用やサプライチェーン波及 ショップサーブ情報漏洩と影響企業のまとめ
500万~1,000万 タイムズカー 9月25日9時7分に検知 9月25日第一報、9月28日第二報、9月29日第三報 約660万アカウント。本人確認書類は約160万アカウント 一部会員情報の第三者取得を確認。本人確認書類の漏えいも確認 現・旧会員、退会者、入会未完了者などを含み、運転免許証画像等も対象 本人確認書類を使ったなりすまし、精巧なフィッシング・詐欺、長期間残る本人確認情報の悪用 タイムズカー約660万アカウントの情報漏洩
100万~500万 アフラック生命保険 最初の情報漏えいは6月10日、6月25日発覚 6月30日第一報、7月13日第二報、7月31日調査結果 約440万人、うち口座情報約22万人 漏えい確認 契約者・被保険者・受取人・第二連絡先・契約情報などが対象 保険契約情報や家族情報を使った標的型詐欺、口座情報を組み合わせた金融詐欺 アフラック約440万人の情報漏洩
100万~500万 2りんかんイエローハット 4月20日に不正アクセスを検知 4月23日第一報、5月1日第二報、6月19日最終報 3,179,454名分 API悪用による会員データ取得を確認 氏名、住所、電話番号、生年月日、メール、アプリID・パスワード、ポイント残高、車両情報など 資格情報の使い回しによる他サービス侵害、会員・車両情報を使ったなりすましや詐欺 2りんかんアプリ不正アクセス
100万~500万 イエローハット WEB作業予約システム 8月18日朝に検知 8月28日公表 最大1,801,499名 漏えいの可能性 氏名、電話番号、メールアドレス、会員番号が対象。システム停止・外部接続遮断を実施 メール、SMS、電話を組み合わせた標的型詐欺。会員番号を含むことで正規連絡を装いやすい イエローハット最大180万1,499名の漏洩のおそれ
100万~500万 ファインズ 予約システム 9月22日に異常検知 9月25日速報 1,536,322件 情報漏えいを公表。全件の外部持ち出し状況など詳細は調査中 氏名、電話番号、メールアドレス、予約店舗・メニュー・日時など 利用店舗や予約日時を知った第三者によるなりすまし連絡、個人の行動情報を利用した詐欺 ファインズ予約システムの不正アクセス
100万~500万 日本テレネット 3月9日にシステム障害を検知 3月17日第一報、6月12日調査結果 合計約106.6万件 漏えいのおそれ。外部転送の痕跡は未確認 CSS・BPO受託情報、取引先情報、従業員情報など。ファイルサーバーが暗号化 BPO・受託業務を通じて複数委託元へ影響するサプライチェーンリスク。問い合わせ情報等を悪用した詐欺 日本テレネット約106.6万件の漏洩のおそれ
50万~100万 メディカ出版 3月13日にランサムウェア被害 3月17日情報漏洩公表、5月13日調査結果 641,000人。重複を含む可能性あり 漏えいのおそれ。持ち出しを直接示す確定的証拠は未確認 医療・教育機関関係者、顧客、著者、取引先、従業員などの情報 医療・教育関係者を狙った標的型フィッシング、取引関係を装う詐欺 メディカ出版64.1万人の漏洩のおそれ
50万~100万 YCC情報システム 4月2日早朝にランサムウェア攻撃を確認 4月3日第一報、5月20日第五報 山形市だけで約55.8万件(重複含む)。他の自治体・大学等にも波及 漏えいのおそれを否定できず。全委託元を合算したユニーク総数は未公表 健康情報約50万件、マイナンバーを含む人事給与情報、児童相談情報など マイナンバー、健康・相談情報など機微性の高い情報への影響。1社の侵害が多数の委託元へ波及 YCC情報システムのランサムウェア被害まとめ
20万~50万 OZmall 9月26日に海外からの大量不正アクセスを検知 9月27日公表 メールアドレス最大447,610名分 閲覧された可能性 一部では氏名・都道府県も対象。該当ページを一時停止し修正 メールアドレスと氏名等を使ったフィッシング、OZmallを装う詐欺 OZmall最大44万7,610名の不正アクセス
20万~50万 デジタル庁 GSS 6月25日に保守運用担当者アカウントからの大量アクセスを検知、7月9日に侵入判明 9月11日公表 約24.6万件 漏えいの可能性 府省庁職員や業務関係者の氏名、メール、電話番号、住所など。VPN脆弱性を悪用 府省庁・政府関係者を狙ったスピアフィッシング、関係機関を装うなりすまし デジタル庁GSSへの不正アクセス
20万~50万 CAMPFIRE 4月3日にGitHub上の不審操作を検知、4月20日にクラウド管理領域への不正アクセスを検知 4月24日個人情報への影響公表、6月2日調査結果 225,846ユニークユーザー 漏えいのおそれ 氏名、住所、電話、メール、口座情報など。GitHub PAT流出からクラウド環境へ侵害が拡大 開発用認証情報を起点としたクラウド侵害、口座情報を使った標的型詐欺 CAMPFIREのGitHub認証情報を起点とした不正アクセス
20万~50万 あなぶきハウジングサービス 2月3日にランサムウェア被害確認 2月3日第一報、5月21日第六報 207,773件 外部流出したファイルを精査し個人情報件数を確定 顧客・取引先等の情報。ファイルサーバーから多数のファイルが外部流出 ランサムウェアによる業務影響と情報流出の双方。委託先・管理物件等への波及 あなぶきハウジングサービス207,773件の情報漏洩
10万~20万 VOISING 8月10日不正アクセス開始、8月16日にデータ取得・同日発覚 8月18日第一報、9月30日第四報 約17万件 漏えい確認。一部データの外部公開も確認 氏名、住所、電話、メール、生年月日、購買履歴、決済金額、サービス加入状況、「推し」情報など プライバシー侵害、なりすまし・詐欺、趣味嗜好や購買履歴を利用した精巧なソーシャルエンジニアリング VOISING約17万件の個人情報漏洩

※本表は「漏えい人数の上位16社ランキング」ではありません。各社の公表単位・調査状況が異なるため、2026年に発生・確認された代表的な大規模事例を規模帯別に整理しています。

※KDDIについて、当サイトの7月6日公開記事には当時の公表値12,233,087名が含まれていますが、KDDIは7月21日に12,231,954名へ訂正しています。本記事では訂正後の数字を採用しています。

1,000万以上:GyazoとKDDIで1,000万件を超える情報流出

Helpfeel「Gyazo」

Gyazoでは、2026年9月11日、画像アップロードサーバーに存在した脆弱性を第三者に悪用され、システム上で任意のコマンドを実行されました。同日夜に不審な挙動を検知し、9月12日未明までに確認した侵入経路の遮断と不正接続の切断を行っています。

調査では、ユーザーに関するデータ約2,362万件の外部流出を確認しました。対象情報はユーザーごとに異なりますが、氏名・ニックネームなどの任意入力文字列、メールアドレス、パスワードのハッシュ値、ユーザーID、端末ID、ログインセッションID、プロフィール情報、最終ログイン日時、契約プラン、課金ステータスなどが含まれ得ます。X連携ユーザーではX連携トークン、Google SSO利用者ではGoogle SSOのメールアドレスも対象となる場合があります。

第二報では、約2,362万件の内訳について、メールアドレス未登録の匿名ユーザーが約1,801万件、メール登録済みユーザーが約562万件だったことが公表されました。そのため、約2,362万人の個人情報が漏えいしたと表現することはできません。

画像関連では、主に2019年1月以前に登録された画像のメタデータ約4.9億件、条件を絞って取得された約240万件、さらに主に2023年2月以前に削除された画像に関するメタデータ約1.74億件の外部流出が確認されています。メタデータには画像ID、アップロード元IPアドレス、User-Agent、EXIF位置情報、OCRで抽出された文字列、画像タイトル、参照元URL、非公開画像のパスフレーズのハッシュ値などが含まれます。

この約4.9億件や約1.74億件は「画像ファイルそのものの流出件数」ではありません。一方、流出したメタデータには画像URLの構成に利用される情報が含まれ、第三者が対象画像を不正に閲覧できる可能性がありました。また、非公開画像の一覧が取得されたことも確認され、一部の非公開画像が第三者に閲覧された可能性は否定できないとしています。

Gyazoは二次被害防止のためサービスを一時停止し、侵入経路の遮断、脆弱性対応、認証関連情報の無効化・制限、追加のセキュリティ検証を実施しました。9月27日にサービスを再開し、不正アクセス発生前にアップロードされた画像については、いったん所有者本人のみが閲覧できる状態としています。

詳細は、Gyazoへの不正アクセス第二報と、Gyazoのサービス再開で整理しています。

KDDI ISP事業者向けメールシステム

KDDIの事案では、1つのメール基盤への侵入が@nifty、BIGLOBE、J:COM NET、コミュファ光、ピカラ、CPIなど複数のサービスへ波及しました。

原因は、KDDIがメールシステムへ導入していた第三者製ソフトウェアの脆弱性です。KDDIが6月17日に不正アクセスを確認した時点では、ソフトウェアベンダー自身も認識していない脆弱性でした。

メールアドレスだけではなく7,616,173名分のパスワードも漏えいしている点が特徴です。メールアカウントは他サービスのパスワード再設定先として使われることがあるため、メールボックスへの不正アクセスは単一サービス内に収まらないリスクがあります。

500万~1,000万:EC共通基盤と本人確認データで大規模漏洩

Eストアー「ショップサーブ」

ショップサーブでは、購入者情報だけでなく、店舗運営側の管理画面、メール、FTPのID・パスワードなども対象となりました。

この事案では8,853,839件という数字の大きさに加え、多数のEC事業者が共通して利用する基盤が侵害された点を確認する必要があります。利用店舗側が直接侵害されていなくても、サービス提供事業者のインシデントを通じて顧客情報や運用用認証情報に影響が及ぶ構造です。

タイムズカー

タイムズカーでは、約660万アカウントの情報取得に加え、約160万アカウントで運転免許証画像などの本人確認書類の漏えいが確認されました。

メールアドレスや電話番号は変更できますが、本人確認書類に含まれる氏名、生年月日、免許情報などは容易に変更できません。件数だけではなく、長期間本人に紐づく情報が流出した点を分けて評価する必要があります。

100万~500万:保険、会員アプリ、予約、BPOへ影響

アフラック生命保険

アフラック生命保険では約440万人の顧客情報が漏えいし、約22万人では保険料振替口座情報も対象となりました。

保険契約情報は、氏名や住所だけでなく、被保険者、受取人、第二連絡先など本人以外の関係者に情報範囲が広がる場合があります。同社は口座情報が漏えいした顧客について、金融機関との連携も進めています。

2りんかんイエローハット

2りんかんでは、アプリの仕組みであるAPIを悪用した不正アクセスにより、3,179,454名分の会員データが取得されたことが最終調査で確認されました。

漏えい項目にはアプリユーザーID・パスワード、ポイント残高、車両情報まで含まれています。認証情報が含まれる事案では、対象サービスだけでなく、同じパスワードを利用している他サービスへの不正ログインも確認対象になります。

イエローハット WEB作業予約システム

イエローハット本体では、2りんかんとは別のWEB作業予約システムで最大1,801,499名分の情報が漏えいした可能性が公表されました。

同社はクレジットカード情報、パスワード、車両情報を当該システムで保持していなかったと説明しています。大規模な会員システムでは、必要のない機微情報を保持しない設計が、侵害発生後の影響範囲を抑える要素になります。

ファインズ 予約システム

ファインズの事案は、氏名やメールアドレスだけではなく、予約店舗、メニュー、日時まで対象に含まれる点が特徴です。

こうした利用履歴は、それ自体が決済情報でなくても、「実際に利用した店舗」「予約した内容」を知っている第三者が正規事業者を装う材料になり得ます。9月25日の公表は速報段階であり、侵入開始時期や侵入経路などは引き続き調査対象です。

日本テレネット

日本テレネットでは、ファイルサーバー等がランサムウェアによって暗号化され、CSS・BPO受託業務に関する情報を中心に合計約106.6万件が漏えいのおそれのある対象となりました。

一方、フォレンジック調査ではデータが外部へ転送された痕跡は検出されていません。約106.6万件を「漏えい確認件数」と表記するのではなく、「漏えいのおそれがある範囲」として扱う必要があります。

50万~100万:医療・自治体データは件数以上に機微性を確認

メディカ出版

メディカ出版のランサムウェア事案では、641,000人分の個人情報が漏えいのおそれのある対象とされました。この数字には同一人物の重複が含まれる可能性があります。

調査では外部持ち出しを直接示す確定的な証拠は確認されていませんが、複数の痕跡から持ち出しの可能性を完全には否定できないと評価されています。

YCC情報システム

YCC情報システムへのランサムウェア攻撃では、自治体、大学、交通事業者など複数の委託元へ影響が広がりました。

山形市だけでも健康情報約50万件を中心に約55.8万件が対象とされ、マイナンバーを含む人事給与情報や児童相談情報も含まれます。全委託元を一つの人数に合算できないため、単一の「総被害人数」ではなく、影響組織と情報種別を分けて確認する方が実態に近くなります。

20万~50万:政府、クラウド、住宅管理でも大規模事案

OZmall

OZmallでは海外から大量の不正アクセスを検知し、最大447,610名分のメールアドレスと、一部会員の氏名・都道府県が閲覧された可能性が確認されました。

電話番号や番地を含む詳細住所の閲覧形跡は確認されず、クレジットカード情報は外部決済のため対象外とされています。公表範囲では、二次被害としてOZmallを装うフィッシングや不審な連絡への注意が必要です。

デジタル庁 GSS

デジタル庁のガバメントソリューションサービスでは、VPN機器の脆弱性が悪用され、約24.6万件の個人情報が漏えいした可能性が公表されました。

対象は一般国民の情報ではなく、GSS利用機関の職員や業務に携わった公務員、事業者、個人です。政府機関や委託事業者の連絡先情報は、関係省庁を装った標的型フィッシングに利用される可能性があります。

CAMPFIRE

CAMPFIREでは、従業員がGitHubのPersonal Access Tokenなどの認証情報を個人開発サーバーへアップしていたことが攻撃の起点となり、GitHubから業務用クラウド環境へ侵害が拡大しました。

漏えいのおそれがある対象は重複を除いて225,846ユーザーです。コードリポジトリの認証情報がクラウド管理領域へつながるケースでは、開発環境と本番・業務環境の認証情報分離やシークレット管理が確認対象になります。

あなぶきハウジングサービス

あなぶきハウジングサービスでは、ランサムウェア攻撃後の調査でファイルサーバーから多数のファイルが外部へ流出していたことが確認され、最終的に個人情報207,773件が対象として確定しました。

侵入経路の調査ではグループ会社のネットワーク機器の脆弱性が起点となり、侵入後の横展開を抑止できなかったことが明らかになっています。1社単体ではなく、グループ全体のネットワーク境界とセグメンテーションを確認する必要性を示す事例です。

10万~20万:VOISINGでは約17万件の漏洩と外部公開を確認

VOISING

VOISINGでは、社内で利用していたBIツールの既知脆弱性が悪用され、約17万件の個人情報漏えいが確認されました。

氏名、住所、電話番号、メールアドレスなどに加え、購買履歴、決済金額、サービス加入状況、応援対象タレントを示す「推し」の情報も対象です。第三報ではSNS上で10件の個人情報公開が確認され、特定サイト上でも約5万件のデータが公開されている可能性が公表されています。

件数は他の事例より小さいものの、実際の外部公開が確認されていること、利用履歴や嗜好情報が含まれることから、件数だけでは評価できない事案です。

15事例から見える2026年の大規模インシデントの特徴

共通基盤・委託先の侵害で影響範囲が一気に広がる

KDDI、ショップサーブ、YCC情報システム、日本テレネットなどでは、サービス提供企業や受託事業者が侵害されたことで、その先のISP、EC店舗、自治体、委託元企業へ影響が広がりました。

自社が直接攻撃されていなくても、自社データを預けている事業者が侵害されればインシデント対応が必要になります。SaaSや委託先の棚卸しでは、サービス名だけでなく、保有させているデータ、認証情報、ログの保持期間、インシデント時の通知条件まで確認する必要があります。

「漏えい件数」より、漏えいした情報の種類で二次被害が変わる

タイムズカーの運転免許証画像、アフラックの口座情報、YCC情報システムを通じて影響したマイナンバー・健康情報、VOISINGの購買履歴・嗜好情報など、2026年の事例では変更が難しい情報や個人の行動・属性に関する情報も対象になっています。

メールアドレス100万件と本人確認書類100万件では、想定すべき二次被害や対応期間は同じではありません。インシデント発生後は「何件か」だけでなく、「何が漏れたか」「変更・失効できる情報か」「他の情報と組み合わせた悪用が可能か」を分けて評価する必要があります。

脆弱性だけでなく、認証情報・API・開発環境が侵入経路になる

Gyazoでは画像アップロードサーバーの脆弱性、KDDIでは第三者製ソフトウェアの脆弱性、デジタル庁GSSではVPNの脆弱性、VOISINGではBIツールの既知脆弱性が悪用されました。

一方、メディカ出版では正規アカウント情報、CAMPFIREではGitHubの認証情報、2りんかんではAPIの仕組みが攻撃に利用されています。パッチ管理だけでなく、認証情報、API、開発用トークン、外部公開される管理系システムも同じ資産台帳で管理する必要があります。

情報システム部門が確認したいポイント

  • 自社が保有する個人情報を「人数」「レコード数」「アカウント数」に分けて把握できるか
  • 運転免許証、口座情報、マイナンバー、健康情報など、漏えい時の影響が大きいデータの保管場所を把握しているか
  • 退会者、元顧客、休眠アカウントなど、利用目的を終えた個人情報の保持期間を見直しているか
  • SaaS、BPO、SI、クラウド、EC基盤など、委託先に預けているデータと認証情報を一覧化しているか
  • 委託先でインシデントが発生した場合の通知期限、調査協力、ログ提供、データ削除について契約・運用ルールを確認しているか
  • インターネットへ公開されているVPN、管理画面、BI、APIなどを継続的に棚卸ししているか
  • 大量ダウンロード、通常と異なる照会件数、新規APIキー作成などを検知できるか
  • インシデント発生時にパスワード、APIキー、アクセストークンなどを一括で失効・ローテーションできるか
  • 漏えいの「可能性」と「確認」、攻撃者の「主張」と企業が確認した「事実」を分けて社内外へ説明できるか

出典