こんにちは。風読珈琲店のカエデです。
2026年10月に入ってから、企業の情報漏えいの発表が止まりません。10月1日〜9日のわずか9日間で、公表された件数を単純に足すと延べ約1,400万件にのぼります。ビッグエコー、ローソン、ミスターマックスと、日常的に使うお店の名前が並んでいて、「自分の情報もどこかで漏れている」前提で動いたほうがいい状況です。
この記事では、10月1日〜9日に公表された主な情報漏えいを一覧にまとめ、件数の大きいものから中身を整理します。最後に、利用者として今日からできる対策も紹介します(2026年10月9日時点の各社発表・報道をもとにしています)。
10月1日〜9日の情報漏えい一覧

件数の大きい順に並べました。「最大」「おそれ」を含む件数で、実際に悪用された被害は、各社とも発表時点では確認されていないとしています。
| 企業・団体 | 件数 | 主な内容 |
|---|---|---|
| 第一興商(ビッグエコー) | 約872.4万件 | 委託先PCのマルウェア感染。会員の氏名・生年月日・メールなど |
| ローソン | 約215.5万件 | ローソンIDへの不正アクセス。氏名・メール・住所など |
| ミスターマックス | 約173.5万件 | アプリ・通販の会員ID・氏名・メール・電話番号 |
| スカラコミュニケーションズ | 約71.3万件 | FAQシステム「i-ask」経由。大和証券など最大5社の問い合わせ情報 |
| 旭化成セラピューティクス | 約51.4万件 | 医療従事者向けサイトの会員情報 |
| シチズン時計 | 約10万件 | i-ask経由の問い合わせ情報 |
| 損保ジャパン | 約6万件 | i-ask経由の問い合わせ情報 |
| アクティブ | 約5.5万件 | 冷凍食品通販サイトへのSQLインジェクション |
| ハイホー | 約3.85万契約 | 営業電話で聞き出したログイン情報で不正ログイン |
| チャーム | 約2.5万件(追加確認分) | ペット用品通販の退会済み会員の情報 |
| 楽天ドライブ | 約1.5万アカウント | 保存していた写真・文書が閲覧・取得 |
| JOGMEC | 約8,500件 | メールアドレス |
| 戸田建設 | 従業員4,778人分ほか | 取引先メール最大7,200件も |
| 集英社 | 2,835件ほか | 「HAPPY PLUS COMMUNITY」のブロガー情報など |
| 日本経済新聞社 | 1,646人分 | 社員のGoogle Workspaceへの不正ログイン |
| HIS | 最大627人分 | 子会社でパスポート情報 |
| 日本原子力研究開発機構 | 175人分 | 身分証画像、一部マイナンバーを含む |
| ニッポンレンタカー | 55人分 | 運転免許証情報、カード番号下4桁 |
| 日経BP | 26人分 | 社員メールアカウントへの不正アクセス |
件数の数え方は会社によって違います(人数・件数・契約数・アカウント数)。また、スカラコミュニケーションズの約71.3万件には、シチズン時計・損保ジャパンの分も含まれます(重複を含む延べ件数)。
大規模な漏えい5件の中身
第一興商(ビッグエコー):約872.4万件
カラオケ「ビッグエコー」を運営する第一興商は10月8日、個人情報の取り扱いを委託している日本コロムビアグループが10月1日〜2日に不正アクセスを受けたと発表しました。委託先の従業員のパソコン1台がマルウェアに感染したことがきっかけです。
- 対象:ビッグエコーの会員登録をした顧客情報など約863万件、従業員情報約9万件
- 主な情報:氏名、生年月日、メールアドレスなど
- ポイント:自社ではなく委託先から漏れたケース。利用者からは防ぎようがない
ローソン:約215.5万件
ローソンは10月8日、アカウントサービス「ローソンID」に9月12日〜14日、「ローソンアプリ予約」に9月17日に不正アクセスがあったと発表しました。
- ローソンID(215万5,345件):メールアドレス、氏名、登録状況により性別・電話番号・住所など
- アプリ予約(26件):氏名、電話番号、クレジットカード番号の一部
- ポイント:監視システムでは検知できず、人手による定期調査で見つかった。発覚まで3週間以上かかっている
ミスターマックス:約173.5万件
九州・西日本を中心にディスカウントストアを展開するミスターマックスは10月6日、「MrMaxアプリ」とオンラインストアのサーバーが不正アクセスを受けたと発表しました。10月3日夕方に不審なアクセスに気づき、サービスを一時停止しています。
- 対象:最大173万5,154人分
- 情報:会員ID、氏名、メールアドレス、電話番号(カード情報は対象外)
長崎の実家の近くにも店舗があり、帰省のたびに寄っていたお店なので、個人的にもドキッとしたニュースでした。
スカラコミュニケーションズ(i-ask):最大約71.3万件
今回いちばん「連鎖」が見えたのがこの事案です。企業向けのFAQ・問い合わせシステム「i-ask」の管理サイトに10月2日夜〜3日朝に不正ログインされ、同じサーバーを使っていた最大5社の問い合わせ情報がまとめて漏れた可能性があります。
- 大和証券:約22万件
- シチズン時計:約10万人分
- 損保ジャパン:約6万件
- ポイント:問い合わせフォームに書いた内容は、会社の外のシステムに保存されていることがある
旭化成セラピューティクス:約51.4万件
医療関係者向けの情報サイト「Pharma DIGITAL」がサイバー攻撃を受け、最大約51.4万人の医療従事者の氏名・所属施設・診療科などが閲覧・取得された可能性があります。うち最大4.4万人はメールアドレスも対象です。こちらもサイトの運営は委託先が担っていました。
中小規模でも見逃せない事案
件数は少なくても、漏れた情報の「重さ」や手口で注意したいものがあります。
- ハイホー(約3.85万契約):「回線を切り替えませんか?」という営業電話でログイン情報を聞き出し、本人になりすましてマイページにログインする手口。システムの穴ではなく、人をだます攻撃
- 楽天ドライブ(約1.5万アカウント):管理用アカウントの認証情報が盗まれ、1月29日〜9月17日の約8か月間、保存された写真や文書が閲覧・取得されていた
- ニッポンレンタカー(55人分):運転免許証の情報とカード番号の下4桁が対象
- 日本原子力研究開発機構(175人分):身分証の画像200件、うち6人分はマイナンバーを含む
- HIS(最大627人分):子会社でパスポート情報が対象
- アクティブ(約5.5万件):冷凍食品の通販サイトがSQLインジェクションで管理者アカウントを作られた
- チャーム(約2.5万件):退会済み会員の情報。退会しても情報が残っていたケース
- 日本経済新聞社・日経BP・戸田建設・集英社・JOGMEC:社員のメールやGoogle Workspaceへの不正ログインなど、取引先や社員の情報が中心
免許証・パスポート・マイナンバーのような「変えられない情報」の漏えいは、パスワードよりも厄介です。なりすまし契約に使われるおそれがあります。
今回の漏えいから見える3つの傾向
1. 委託先・共有システム経由が目立つ
第一興商、スカラ(i-ask)、旭化成セラピューティクスは、いずれも委託先や外部サービス側が入口でした。利用者から見ると「ビッグエコーに登録した」つもりでも、情報は別の会社のシステムにあります。
2. 発覚までに時間がかかる
ローソンは不正アクセスから発覚まで3週間以上、楽天ドライブは約8か月にわたって閲覧されていました。発表された時点で、すでに時間がたっていることを前提にしたほうがいいです。
3. 退会者・過去の利用者も対象になる
チャームの事案のように、退会した人の情報まで漏れることがあります。9月のタイムズカーの漏えいでも、退会者が対象に含まれていました。

利用者が今日からできる対策

便乗フィッシングを疑う
大きな漏えいの直後は、「お詫び」「補償」「本人確認」を名乗るメールやSMSが必ず出回ります。今回は氏名・電話番号・メールアドレスがまとめて漏れているので、本名入りの詐欺メールが届いても不思議ではありません。リンクは押さず、公式サイトやアプリを自分で開いて確認しましょう。

「営業電話」でIDやパスワードを言わない
ハイホーの事案のように、電話でログイン情報を聞き出す手口もあります。どんな理由でも、電話でパスワードや認証コードを伝えないのが鉄則です。
パスワードの使い回しをやめ、二段階認証・パスキーを設定する

漏れたサービスと同じパスワードを他でも使っていると、そこから芋づる式に乗っ取られます。メール・ネット銀行・証券口座・ECサイトから優先して変更し、二段階認証やパスキーを設定しておきましょう。

カード・銀行の利用通知をオンにする
カード番号の一部が漏れたローソンのアプリ予約のように、決済まわりの情報が関わることもあります。私は生活費用のカードも趣味用のカードも、アプリの利用通知をすべてオンにしていて、家計簿アプリでも毎週明細を確認しています。身に覚えのない請求にすぐ気づける仕組みを作っておくと安心です。
使っていないサービスは退会し、登録情報を減らす
退会しても一定期間は情報が残ることがありますが、それでも「預けている先」を減らすのが一番の予防になります。使っていないアプリやネットショップの会員登録を、この機会に見直してみてください。
まとめ
- 10月1日〜9日の9日間で、公表された漏えい件数は延べ約1,400万件
- 最大は第一興商(ビッグエコー)の約872.4万件。ローソン約215.5万件、ミスターマックス約173.5万件が続く
- 委託先・共有システム経由、発覚の遅れ、退会者も対象、という傾向がある
- 免許証・パスポート・マイナンバーなど「変えられない情報」の漏えいも複数
- 便乗フィッシングに注意し、パスワードの使い回しをやめ、二段階認証と利用通知で備える
どれだけ気をつけても、預けた先から漏れるのは防げません。だからこそ、漏れたあとに被害を広げない準備が大事です。まずは今日、利用通知とパスワードの使い回しだけでも確認してみてください。

