スズキ株式会社は2026年10月9日、四輪公式コミュニティサイト「スズキヴィレッジ」のサービス提供事業者であるコミューン株式会社への不正アクセスに伴い、約3,000名分の会員情報が第三者に閲覧・取得された可能性があると公表しました。対象にはメールアドレスや居住地、所有車名などが含まれます。
不正アクセスは10月5日から6日にかけて発生。スズキは7日に事業者から調査報告を受け、現在も同サイトを停止して影響範囲と安全性を確認しています。スズキ本体のシステムへの直接的な侵入やランサムウェア被害は確認されていません。
スズキヴィレッジへの不正アクセスのサマリー
- 公表日:2026年10月9日
- 対象サービス:スズキの四輪公式コミュニティサイト「スズキヴィレッジ」
- 原因となった事案:サービス提供事業者のコミューン株式会社が運営するサービスへの第三者による不正アクセス
- 発生時期:2026年10月5日~6日
- 情報を閲覧・取得された可能性のある会員:約3,000名
- 対象情報:メールアドレス、ニックネーム、参加日、性別、年代、居住地(都道府県)、所有車名
- クレジットカード情報・決済情報:スズキヴィレッジの会員情報には含まれない
- 対応:10月6日にコミューンが全コミュニティを停止。スズキヴィレッジは10月9日の公表時点でも停止し、調査を継続
- スズキの他システム:コミューンの被害サーバーとの直接接続はなく、直接侵入やランサムウェア被害は確認されていない
- 二次被害:公表時点で漏えい情報の悪用や二次被害は確認されていない
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年10月9日 |
| 公表企業 | スズキ株式会社 |
| 対象サイト | 四輪公式コミュニティサイト「スズキヴィレッジ」 |
| サービス提供事業者 | コミューン株式会社 |
| 事案 | 委託先サービスへの不正アクセスに伴う会員情報の閲覧・取得の可能性 |
| 対象人数 | 約3,000名分(漏えい確定人数ではない) |
| 対象情報 | メールアドレス、ニックネーム、参加日、性別、年代、居住都道府県、所有車名 |
| サービスへの影響 | スズキヴィレッジの提供を停止、影響範囲と安全性を調査中 |
| 対応状況 | 不正アクセス経路を遮断・対策済み。原因究明と再発防止策を検討中 |
メールアドレスや所有車名など7項目が対象、約3,000名分の情報に影響
スズキによると、第三者が「スズキヴィレッジ」の会員情報にアクセスした可能性があり、対象人数は約3,000名です。閲覧・取得された可能性がある情報は、メールアドレス、ニックネーム、参加日、性別、年代、居住地(都道府県)、所有車名の7項目です。
氏名、住所の詳細やクレジットカード番号が対象に含まれるとする公表ではありません。スズキは、コミュニティの会員情報にはクレジットカード情報や決済情報を含まないと説明しています。
所有車名と居住都道府県、年代などの属性がメールアドレスと組み合わされると、車種に関する案内や会員向けキャンペーンを装った連絡に悪用されるおそれがあります。ただし、実際に情報が悪用された事実や二次被害は、10月9日時点で確認されていません。
10月5~6日にコミューンへの不正アクセス、6日にサービス停止
今回の不正アクセスは、スズキが直接管理する車両関連システムではなく、コミューンが提供するコミュニティサービスで発生したものです。スズキの発表では、コミューンが10月6日に全コミュニティのサービスを停止し、スズキが翌7日に調査報告を受領したとしています。
スズキは、攻撃を受けたサーバーと自社システムに直接接続がないと説明し、自社システムへの直接的な侵入やランサムウェア被害は確認していません。今回確認された不正アクセス経路は遮断され、対策が実施されています。
コミューンは10月9日、同社の「Commune」「Commune for Work」への攻撃で一部顧客コミュニティの会員約30万7,000人分の情報漏えいを公表しています。ただし、これは同社サービス全体の推計規模であり、スズキヴィレッジについてスズキが公表した約3,000名分とは別の数字です。両者を合算したり、スズキの約3,000名全員について漏えいが確定したものとして扱ったりすることはできません。
コミューンの侵害経緯や他の影響先については、セキュリティ対策Labのコミューン「Commune」への不正アクセスと影響企業・自治体のまとめで整理しています。
スズキヴィレッジは9月28日に一般公開、会員向けに8月から先行提供
スズキヴィレッジは、スズキ車のオーナーやファンが愛車紹介、ドライブスポット、車種別のトークルームなどを通じて交流するサイトです。スズキは2026年8月4日に「スズキマイページ」会員向けに一部を公開し、9月28日から一般公開しました。
一般公開から約1週間後に今回の不正アクセスが起きたことになりますが、サービスの公開時期と侵害原因に因果関係があるとする発表はありません。
スズキの9月28日の発表によると、既存の「スズキマイページ」会員はSUZUKI IDのログイン情報を使ってスズキヴィレッジに参加できます。一方、10月9日の事故公表では、SUZUKI IDの認証情報やパスワードが漏えいしたとは発表されていません。会員情報の漏えい可能性と、既存アカウントの認証情報の漏えいは区別する必要があります。
スズキはフィッシングに注意喚起、原因究明と再発防止を継続
スズキは10月9日時点でスズキヴィレッジの停止を継続し、コミューンと連携して原因究明と再発防止策の策定を進めています。
会員に対しては、スズキやスズキヴィレッジを名乗るメール・SMSを受信しても、不審なURLを開かず、添付ファイルや個人情報・パスワードの入力要求に注意するよう呼びかけています。また、同じまたは類似のパスワードを別サービスで使い回している場合は、念のため変更を検討するよう案内しています。スズキがメールや電話でパスワードそのものを尋ねることはないとしています。
情報システム部門が確認したい委託先サービスの影響範囲
今回の事案では、サービス提供事業者への侵害が個別の顧客コミュニティへ波及しました。企業の情報システム部門では、同種の外部コミュニティ・会員向けSaaSを利用している場合、サービス提供事業者からの通知を基に、対象データ項目、管理者権限の不正利用の有無、自社の他システムとの接続範囲、停止・復旧条件を確認することが考えられます。
特に会員属性や製品所有情報を扱うサービスでは、氏名や住所が含まれなくても、メールアドレスとの組み合わせによる標的型のなりすまし連絡を想定した利用者への注意喚起が検討対象となります。




