情報漏えいまとめ10月|第一興商872万件・ローソン215万件ほか19社

サイバー攻撃をイメージしたパソコンの画面 IT
Photo by Sora Shimazaki on Pexels
この記事は約7分で読めます。
スポンサーリンク

こんにちは。風読珈琲店のカエデです。

2026年10月に入ってから、企業の情報漏えいの発表が止まりません。10月1日〜9日のわずか9日間で、公表された件数を単純に足すと延べ約1,400万件にのぼります。ビッグエコー、ローソン、ミスターマックスと、日常的に使うお店の名前が並んでいて、「自分の情報もどこかで漏れている」前提で動いたほうがいい状況です。

この記事では、10月1日〜9日に公表された主な情報漏えいを一覧にまとめ、件数の大きいものから中身を整理します。最後に、利用者として今日からできる対策も紹介します(2026年10月9日時点の各社発表・報道をもとにしています)。


スポンサーリンク

10月1日〜9日の情報漏えい一覧

データセンターのサーバー
Photo by panumas nikhomkhai on Pexels

件数の大きい順に並べました。「最大」「おそれ」を含む件数で、実際に悪用された被害は、各社とも発表時点では確認されていないとしています。

企業・団体件数主な内容
第一興商(ビッグエコー)約872.4万件委託先PCのマルウェア感染。会員の氏名・生年月日・メールなど
ローソン約215.5万件ローソンIDへの不正アクセス。氏名・メール・住所など
ミスターマックス約173.5万件アプリ・通販の会員ID・氏名・メール・電話番号
スカラコミュニケーションズ約71.3万件FAQシステム「i-ask」経由。大和証券など最大5社の問い合わせ情報
旭化成セラピューティクス約51.4万件医療従事者向けサイトの会員情報
シチズン時計約10万件i-ask経由の問い合わせ情報
損保ジャパン約6万件i-ask経由の問い合わせ情報
アクティブ約5.5万件冷凍食品通販サイトへのSQLインジェクション
ハイホー約3.85万契約営業電話で聞き出したログイン情報で不正ログイン
チャーム約2.5万件(追加確認分)ペット用品通販の退会済み会員の情報
楽天ドライブ約1.5万アカウント保存していた写真・文書が閲覧・取得
JOGMEC約8,500件メールアドレス
戸田建設従業員4,778人分ほか取引先メール最大7,200件も
集英社2,835件ほか「HAPPY PLUS COMMUNITY」のブロガー情報など
日本経済新聞社1,646人分社員のGoogle Workspaceへの不正ログイン
HIS最大627人分子会社でパスポート情報
日本原子力研究開発機構175人分身分証画像、一部マイナンバーを含む
ニッポンレンタカー55人分運転免許証情報、カード番号下4桁
日経BP26人分社員メールアカウントへの不正アクセス

件数の数え方は会社によって違います(人数・件数・契約数・アカウント数)。また、スカラコミュニケーションズの約71.3万件には、シチズン時計・損保ジャパンの分も含まれます(重複を含む延べ件数)。


大規模な漏えい5件の中身

第一興商(ビッグエコー):約872.4万件

カラオケ「ビッグエコー」を運営する第一興商は10月8日、個人情報の取り扱いを委託している日本コロムビアグループが10月1日〜2日に不正アクセスを受けたと発表しました。委託先の従業員のパソコン1台がマルウェアに感染したことがきっかけです。

  • 対象:ビッグエコーの会員登録をした顧客情報など約863万件、従業員情報約9万件
  • 主な情報:氏名、生年月日、メールアドレスなど
  • ポイント:自社ではなく委託先から漏れたケース。利用者からは防ぎようがない

ローソン:約215.5万件

ローソンは10月8日、アカウントサービス「ローソンID」に9月12日〜14日、「ローソンアプリ予約」に9月17日に不正アクセスがあったと発表しました。

  • ローソンID(215万5,345件):メールアドレス、氏名、登録状況により性別・電話番号・住所など
  • アプリ予約(26件):氏名、電話番号、クレジットカード番号の一部
  • ポイント:監視システムでは検知できず、人手による定期調査で見つかった。発覚まで3週間以上かかっている

ミスターマックス:約173.5万件

九州・西日本を中心にディスカウントストアを展開するミスターマックスは10月6日、「MrMaxアプリ」とオンラインストアのサーバーが不正アクセスを受けたと発表しました。10月3日夕方に不審なアクセスに気づき、サービスを一時停止しています。

  • 対象:最大173万5,154人分
  • 情報:会員ID、氏名、メールアドレス、電話番号(カード情報は対象外)

長崎の実家の近くにも店舗があり、帰省のたびに寄っていたお店なので、個人的にもドキッとしたニュースでした。

スカラコミュニケーションズ(i-ask):最大約71.3万件

今回いちばん「連鎖」が見えたのがこの事案です。企業向けのFAQ・問い合わせシステム「i-ask」の管理サイトに10月2日夜〜3日朝に不正ログインされ、同じサーバーを使っていた最大5社の問い合わせ情報がまとめて漏れた可能性があります。

  • 大和証券:約22万件
  • シチズン時計:約10万人分
  • 損保ジャパン:約6万件
  • ポイント:問い合わせフォームに書いた内容は、会社の外のシステムに保存されていることがある

旭化成セラピューティクス:約51.4万件

医療関係者向けの情報サイト「Pharma DIGITAL」がサイバー攻撃を受け、最大約51.4万人の医療従事者の氏名・所属施設・診療科などが閲覧・取得された可能性があります。うち最大4.4万人はメールアドレスも対象です。こちらもサイトの運営は委託先が担っていました。


中小規模でも見逃せない事案

件数は少なくても、漏れた情報の「重さ」や手口で注意したいものがあります。

  • ハイホー(約3.85万契約):「回線を切り替えませんか?」という営業電話でログイン情報を聞き出し、本人になりすましてマイページにログインする手口。システムの穴ではなく、人をだます攻撃
  • 楽天ドライブ(約1.5万アカウント):管理用アカウントの認証情報が盗まれ、1月29日〜9月17日の約8か月間、保存された写真や文書が閲覧・取得されていた
  • ニッポンレンタカー(55人分):運転免許証の情報とカード番号の下4桁が対象
  • 日本原子力研究開発機構(175人分):身分証の画像200件、うち6人分はマイナンバーを含む
  • HIS(最大627人分):子会社でパスポート情報が対象
  • アクティブ(約5.5万件):冷凍食品の通販サイトがSQLインジェクションで管理者アカウントを作られた
  • チャーム(約2.5万件):退会済み会員の情報。退会しても情報が残っていたケース
  • 日本経済新聞社・日経BP・戸田建設・集英社・JOGMEC:社員のメールやGoogle Workspaceへの不正ログインなど、取引先や社員の情報が中心

免許証・パスポート・マイナンバーのような「変えられない情報」の漏えいは、パスワードよりも厄介です。なりすまし契約に使われるおそれがあります。


今回の漏えいから見える3つの傾向

1. 委託先・共有システム経由が目立つ

第一興商、スカラ(i-ask)、旭化成セラピューティクスは、いずれも委託先や外部サービス側が入口でした。利用者から見ると「ビッグエコーに登録した」つもりでも、情報は別の会社のシステムにあります。

2. 発覚までに時間がかかる

ローソンは不正アクセスから発覚まで3週間以上、楽天ドライブは約8か月にわたって閲覧されていました。発表された時点で、すでに時間がたっていることを前提にしたほうがいいです。

3. 退会者・過去の利用者も対象になる

チャームの事案のように、退会した人の情報まで漏れることがあります。9月のタイムズカーの漏えいでも、退会者が対象に含まれていました。

タイムズカー情報漏えい、対象か確認する方法と今日できる対策
タイムズカーの不正アクセスで約660万件の会員情報が流出し、約160万件は運転免許証の画像も含まれます。退会者も対象です。現会員・退会者それぞれの対象確認方法、問い合わせ窓口、便乗フィッシングへの注意点、パスワード変更や信用情報の確認など今日からできる対策をまとめました。

利用者が今日からできる対策

スマートフォンで不審なメールを確認する様子
Photo by Solen Feyissa on Pexels

便乗フィッシングを疑う

大きな漏えいの直後は、「お詫び」「補償」「本人確認」を名乗るメールやSMSが必ず出回ります。今回は氏名・電話番号・メールアドレスがまとめて漏れているので、本名入りの詐欺メールが届いても不思議ではありません。リンクは押さず、公式サイトやアプリを自分で開いて確認しましょう。

ドメイン更新を装うフィッシングに注意|見分け方5つと対処法
「ドメインの有効期限が切れます」「お支払いに失敗しました」――ドメイン・サーバー会社を装うフィッシングは、ブロガーのカード情報とログイン情報を狙います。差出人やURLなど本物と偽物を見分ける5つのポイント、自動更新・二段階認証などの事前対策、入力してしまった時の対処法を解説します。

「営業電話」でIDやパスワードを言わない

ハイホーの事案のように、電話でログイン情報を聞き出す手口もあります。どんな理由でも、電話でパスワードや認証コードを伝えないのが鉄則です。

パスワードの使い回しをやめ、二段階認証・パスキーを設定する

スマートフォンで認証する様子
Photo by REINER SCT on Pexels

漏れたサービスと同じパスワードを他でも使っていると、そこから芋づる式に乗っ取られます。メール・ネット銀行・証券口座・ECサイトから優先して変更し、二段階認証やパスキーを設定しておきましょう。

キャッシュレス決済の安全な使い方|2026年最新の不正利用データとパスキー活用術
普段はSEとして働いているので、社内でセキュリティ研修を受ける機会が多いのですが、先日の研修で「クレジットカードの不正利用被害額」の推移データを見て、思っていたより被害が高水準で続いていることに驚きました。

カード・銀行の利用通知をオンにする

カード番号の一部が漏れたローソンのアプリ予約のように、決済まわりの情報が関わることもあります。私は生活費用のカードも趣味用のカードも、アプリの利用通知をすべてオンにしていて、家計簿アプリでも毎週明細を確認しています。身に覚えのない請求にすぐ気づける仕組みを作っておくと安心です。

使っていないサービスは退会し、登録情報を減らす

退会しても一定期間は情報が残ることがありますが、それでも「預けている先」を減らすのが一番の予防になります。使っていないアプリやネットショップの会員登録を、この機会に見直してみてください。


まとめ

  • 10月1日〜9日の9日間で、公表された漏えい件数は延べ約1,400万件
  • 最大は第一興商(ビッグエコー)の約872.4万件。ローソン約215.5万件、ミスターマックス約173.5万件が続く
  • 委託先・共有システム経由、発覚の遅れ、退会者も対象、という傾向がある
  • 免許証・パスポート・マイナンバーなど「変えられない情報」の漏えいも複数
  • 便乗フィッシングに注意し、パスワードの使い回しをやめ、二段階認証と利用通知で備える

どれだけ気をつけても、預けた先から漏れるのは防げません。だからこそ、漏れたあとに被害を広げない準備が大事です。まずは今日、利用通知とパスワードの使い回しだけでも確認してみてください。

タイトルとURLをコピーしました