個人情報漏えい後の「おわび フィッシング詐欺」に注意―MrMax・nimoca・焼肉きんぐ・タイムズカーなど相次ぐ、通知の真偽を確認

セキュリティニュース

投稿日時: 更新日時:

個人情報漏えい後の「おわび フィッシング詐欺」に注意―MrMax・nimoca・焼肉きんぐ・タイムズカーなど相次ぐ、通知の真偽を確認

2026年9月末から10月にかけて、消費者向けサービスで大規模な個人情報漏えいが相次いでいます。

タイムズカーでは約660万アカウントの情報が第三者に取得され、約160万アカウントでは運転免許証画像など本人確認書類の漏えいも確認されました。10月には「焼肉きんぐ」公式アプリで1,078万8,963件、MrMaxアプリ・オンラインストアで最大173万5,154人、nimoca利用履歴照会サービスで521件の情報漏えいが公表されています。

こうした状況を受け、FBS福岡放送は10月6日、情報漏えい後に企業の「おわび」や「補償」を装って追加の個人情報や金融情報を盗む二次被害にも注意が必要だと報じました。

企業から本物の漏えい通知が届く時期は、攻撃者にとっても企業名を使ったフィッシングを送りやすいタイミングです。「漏えいのお詫び」「補償金の振り込み」「本人確認」「パスワード再設定」などを理由にURLへのアクセスや口座情報・認証コードの入力を求められた場合は、メール内のリンクからではなく公式サイトを直接確認する必要があります。

最近の個人情報漏えいと二次被害リスクのサマリー

  • 2026年9月末から10月にかけて、消費者向けサービスで大規模な情報漏えいが相次いでいる
  • タイムズカーでは約660万アカウントの情報取得を確認し、約160万件で本人確認書類も漏えい
  • 焼肉きんぐ公式アプリでは1,078万8,963件の会員情報が漏えい
  • MrMaxではアプリ・オンラインストア会員最大173万5,154人が対象
  • nimocaではカード番号、生年月日、メールアドレス521件の漏えいを確認
  • スカラコミュニケーションズのFAQシステム「i-ask」では最大71万3,126件の問い合わせ情報が漏えいした可能性
  • i-ask利用企業には大和証券やシチズン時計が含まれる
  • 各社は漏えい情報を利用したなりすましメールやフィッシングへの注意を呼びかけている
  • FBSの取材では「おわび」や補償を装って振込先などを聞き出す二次詐欺への注意も指摘された
  • 本物の漏えい通知が届く時期ほど、同じ企業名を使った偽通知を見分ける必要がある
  • 通知を受け取った場合は、メール内URLではなく公式サイト・公式アプリから内容を確認する

直近の主な情報漏えい

サービス・企業 公表された影響 主な対象情報 状況
焼肉きんぐ公式アプリ 10,788,963件 会員番号、氏名、メールアドレス、電話番号 漏えい確認
タイムズカー 約660万アカウント 氏名、住所、生年月日、電話番号、メールアドレス、免許情報など 第三者取得を確認
タイムズカー本人確認書類 約160万アカウント 運転免許証画像、現住所確認書類、学生証画像など 漏えい確認
MrMaxアプリ・オンラインストア 最大1,735,154人 会員ID、氏名、メールアドレス、電話番号 一部情報の流出を確認
スカラコミュニケーションズ「i-ask」 最大713,126件 氏名、メールアドレス、問い合わせ内容など 漏えいの可能性
nimoca利用履歴照会サービス 521件 nimocaカード番号、生年月日、登録メールアドレス 漏えい確認

件数の単位は「人」「アカウント」「問い合わせ件数」など各社で異なるため、単純に合算することはできません。

直近の大規模事案については、セキュリティ対策Labでも焼肉きんぐ・MrMax・infoQ・タイムズカーなどの個人情報漏えいと注意点として整理しています。

MrMaxは最大173万5,154人、なりすまし・フィッシングを警告

福岡市に本社を置くMrMaxは2026年10月6日、MrMaxアプリとオンラインストアのサーバーが第三者から不正アクセスを受け、保有情報の一部が外部に流出したと公表しました。

対象となる可能性があるのは最大173万5,154人で、

  • 会員ID
  • 氏名
  • メールアドレス
  • 電話番号

が対象です。

住所、生年月日、クレジットカード情報、パスワード、購入履歴については流出していないことを確認しています。

MrMaxは、流出した情報を基に今後「なりすましメール」「フィッシングメール」が送付される可能性があるとして注意を呼びかけています。

同社や関係者を名乗るメール、SMS、電話、郵便物にも注意するよう案内し、MrMaxから利用者のパスワードやクレジットカード番号を尋ねることはないとしています。

これは、漏えい後の本物の案内と、企業名を悪用した偽の連絡が同時期に届く可能性を考える必要があることを示しています。

nimocaでは521件、正規サービスから届くメールが発覚のきっかけ

株式会社ニモカは10月6日、「nimoca利用履歴照会サービス」への不正アクセスにより521件の情報漏えいを確認したと公表しました。

漏えいしたのは、

  • nimocaカード番号
  • 生年月日
  • サービスへ登録されたメールアドレス

です。

氏名、住所、電話番号、性別、nimocaの利用履歴については漏えいを確認していません。

この事案では10月4日午前、利用者から「身に覚えのないメールが届いた」と問い合わせが入り、不正アクセスの調査が始まりました。

特徴的なのは、攻撃者がnimocaを装った偽メールを直接送ったのではなく、公開Webサービスへの不正アクセスによって正規システムのメール送信機能が動作した点です。

つまり「正規ドメインから届いたメールだから、操作内容も安全」と単純には判断できないケースがあります。

事案の詳細は「nimoca利用履歴照会サービス」の不正アクセスと521件の情報漏えいで整理しています。

焼肉きんぐは約1,079万件、メール・SMS・電話への注意を要請

物語コーポレーションは10月5日、「焼肉きんぐ」公式アプリの会員管理システムへの不正アクセスにより、10,788,963件の会員情報が漏えいしたと公表しました。

漏えいした情報は、

  • 会員番号
  • 氏名(アプリ登録名)
  • メールアドレス
  • 電話番号

です。

ログインパスワード、生年月日、性別、郵便番号、保有ポイント、店舗利用履歴は漏えいしておらず、クレジットカードなどの決済情報も同社では保持していません。

物語コーポレーションは、漏えい情報がなりすましメールやフィッシング詐欺に悪用される恐れがあるとして、不審なメール、SMS、電話、リンク、添付ファイルへの注意を呼びかけています。

同社からパスワードやクレジットカード情報を尋ねることもないとしています。

焼肉きんぐ公式アプリの約1,079万件情報漏えいでは、漏えい情報と対象外の情報を整理しています。

タイムズカーは約160万件で免許証画像なども漏えい

9月に発生したタイムズカーの事案では、フィッシングだけでなく本人確認情報を使ったなりすましへの警戒も必要です。

パーク24は、タイムズカーWebシステムへの不正アクセスによって約660万アカウントの情報が第三者に取得されたことを確認しています。

さらに9月29日の第3報で、約160万アカウントについて、

  • 運転免許証画像
  • 現住所確認書類画像
  • 学生証画像
  • 家族確認書類画像

などの本人確認書類が漏えいしたと公表しました。

パーク24も、同社を装ったメール、SMS、電話に注意し、身に覚えのない連絡からパスワード、認証コード、クレジットカード情報を入力しないよう呼びかけています。

タイムズカーの事案は約660万アカウントの情報漏えいと本人確認書類への影響で詳しく整理しています。

大和証券などに波及したi-ask、問い合わせ情報も詐欺材料になり得る

FBSは、大和証券の委託先で発生した不正アクセスについても取り上げています。

委託先のスカラコミュニケーションズは10月6日、FAQシステム「i-ask」の管理サイトへ第三者が不正ログインし、同一サーバー上で稼働していた最大5社の問い合わせ情報が漏えいした可能性があると公表しました。

対象は最大713,126件で、

  • 氏名
  • メールアドレス
  • 問い合わせ内容

などが含まれます。

公表済みの影響企業には大和証券とシチズン時計があります。

問い合わせ内容には、その人が実際に企業へ相談した内容や関心事項が含まれる場合があります。こうした情報が第三者に取得されれば、「以前お問い合わせいただいた件について」「お客さまの口座に関する確認」など、受信者が信じやすい文面を作る材料になる可能性があります。

この事案はスカラコミュニケーションズ「i-ask」への不正アクセスで整理しています。

「おわびで補償金を振り込む」は二次詐欺の入口になり得る

FBS福岡放送は10月6日の報道で、九州大学サイバーセキュリティセンターの小出洋教授に情報漏えい後の注意点を取材しています。

小出教授は、漏えい後には詐欺への備えも必要だとして、企業からのおわびや補償を装い「振込先を教えてほしい」と連絡するような手口を二次被害の例として挙げています。

実際の企業でも、情報漏えい後に対象者へ、

  • お詫び
  • 調査結果
  • 対象情報
  • 専用問い合わせ窓口
  • 補償やサポート

などをメールで案内する場合があります。

そのため攻撃者は、実際の事件名と企業名を使うだけで、通常のばらまき型フィッシングより信頼されやすい文面を作れます。

特に注意したい件名・内容は次のようなものです。

  • 「個人情報漏えいに関するお詫び」
  • 「対象者への補償について」
  • 「返金・見舞金のお受け取り」
  • 「漏えい対象か確認してください」
  • 「安全のためパスワードを再設定してください」
  • 「本人確認のため認証コードを入力してください」
  • 「口座への返金のため振込先をご登録ください」

実際に補償を行う企業が存在するため、文面だけで真偽を判断するのは困難です。

漏えい通知が届いたらメール内リンクではなく公式サイトから確認

「情報漏えいのお知らせ」が届いた場合、最初に行うのはメール内のリンクを開くことではありません。

企業名やサービス名を自分で検索するか、以前から利用している公式アプリ、ブックマーク済みの公式サイトからお知らせを確認します。

確認するポイントは次のとおりです。

  1. その企業が実際に情報漏えいを公表しているか
  2. 自分が対象となるサービスを利用していたか
  3. 漏えいした情報項目は何か
  4. 企業が利用者へ求めている対応は何か
  5. 企業が「聞かない」と明記している情報は何か
  6. メールの送信元や案内された問い合わせ窓口が公式発表と一致するか

企業側が「当社からパスワードやクレジットカード番号を聞くことはない」と明記している場合、それらを入力させる連絡は強く疑う必要があります。

フィッシングの仕組みと対策でも、メール内リンクではなく公式サイト・公式アプリから確認する方法を整理しています。

漏えいした情報によって必要な対応は変わる

情報漏えいが発生したからといって、全員が同じ対応をする必要はありません。

例えばメールアドレスと電話番号だけが対象で、パスワードが漏れていない場合、一律に全サービスのパスワードを変更する必要はありません。

一方、パスワードを使い回している場合や、ログイン情報の漏えいが含まれる場合は、対象サービスだけでなく同じパスワードを使っている別サービスも変更する必要があります。

本人確認書類が漏れた場合は、メールアドレスだけの漏えいより長期的ななりすましリスクを考える必要があります。

漏えいした情報ごとの対応はメールアドレス・電話番号・住所・クレジットカード・免許証などが漏えいした場合の対策で整理しています。

使っていないサービスの退会と登録情報の最小化も対策

FBSの取材で小出教授は、事前の対策として、

  • 使っていないサービスから退会する
  • 必須ではない個人情報を入力しない
  • パスワードを使い回さない
  • 多要素認証を利用する

ことを挙げています。

ただし、退会すれば過去の個人情報が即時にすべて削除されるとは限りません。

タイムズカーのように、退会済み利用者や入会手続きを完了していない人が漏えい対象に含まれるケースもあります。

利用者側でできる対策には限界がありますが、不要なサービスへ新たな情報を登録し続けないこと、不要なアカウントを整理することは、将来の漏えい時に対象となるサービス数を減らす手段になります。

企業側でも、収集する個人情報を必要最小限にし、利用目的を終えた情報の保存期間を定めることが、侵害時の被害範囲を抑える対策になります。

出典