2026年9月〜10月にかけて、大企業の個人情報流出に関するニュースが相次いでいます。
「また情報流出?」
「なぜこんなに立て続けに起きているの?」
そう疑問に思った人も多いのではないでしょうか。
海外のサイバー攻撃集団が日本企業のセキュリティについて発言したことも話題になり、日本が狙われているのではないかと不安になりますよね。
いったい、なぜ個人情報流出が相次いでいるのでしょうか?
今回は、最近報道された企業の情報流出事案を整理しながら、相次ぐ理由や日本が狙われる背景、話題の声明との関係について、わかりやすく解説します。
2026年9〜10月に個人情報流出が相次いでいる!
2026年9〜10月、大企業の個人情報流出に関するニュースが相次いでいます。
実際に、どのような企業で被害が発生したのでしょうか。
最近公表された主な事案をまとめました。
| 企業・サービス | 対象件数 | 流出した可能性のある情報・内容 |
|---|---|---|
| Gyazo(画像共有サービス) | 約2,362万件 | 画像に関連する情報など |
| skyticket(旅行予約サイト) | 約1,464万件 | 顧客情報 |
| 焼肉きんぐ | 約1,079万件 | 会員番号、氏名、メールアドレス、電話番号 |
| 第一興商(ビッグエコーなど) | 約872万件 | 顧客・従業員の氏名、生年月日、連絡先など |
| ムラウチドットコム | 約772万件 | 通販サイトの顧客情報 |
| タイムズカー | 約660万アカウント | 会員情報、本人確認書類の画像など |
| ブックオフ | 最大約643万件 | 氏名、住所、メールアドレス、電話番号、会員番号など |
| ローソン | 約215万件 | 氏名、メールアドレス、住所、電話番号など |
| MrMax | 最大約173万人 | 会員ID、氏名、メールアドレス、電話番号など |
| JR東日本「えきねっと」 | 最大約167万件 | メールアドレス |
| JR東日本「大人の休日倶楽部」 | 最大約39万件 | メールアドレス、会員番号、生年月日、クレジットカードの有効期限 |
| ビューカード(JR東日本グループ) | 約403万件 | メールアドレス |
※2026年9〜10月に公表された主な事案の一部です。件数は公表時点の情報であり、情報流出が確定したものと、流出の可能性があるものが含まれます。また、件・アカウント・人数など数え方が異なるため、単純な比較や合算はできません。
こうして見ると、数百万件単位の情報が対象となった事案もあり、驚きますよね。
飲食店や小売店、旅行予約サービス、鉄道関連サービスなど、私たちが普段から利用する企業も含まれています。
特に気になるのは、これほど多くの企業で、なぜ立て続けに情報流出が起きているのかという点です。
ただし、すべての事案が同じ原因で発生したわけではありません。
例えば、JR東日本グループの事案では、メール配信に利用していた外部サービスへの不正アクセスが問題となりました。自社のシステムだけでなく、外部サービスを通じて情報が漏れるケースもあるのです。
では、個人情報流出が相次ぐ背景には、どのような問題があるのでしょうか。
個人情報流出がなぜ多い?主な原因はサイバー攻撃?
情報流出が相次ぐ背景には、企業のシステムへの不正アクセスなどがあります。
不正アクセスとは、本来は利用する権限のない人が、他人のアカウントや企業のシステムに入り込むことです。
主な手口を見てみましょう。
① システムの弱点を狙う
企業が運営するサイトやアプリに、外部から侵入できる弱点が見つかることがあります。
攻撃者はその弱点を利用してシステムに入り込み、保存されている情報を盗み出そうとします。
② アカウントを乗っ取る
IDやパスワードなどの情報が盗まれると、正規の利用者になりすましてシステムに侵入されるおそれがあります。
管理者のアカウントが乗っ取られれば、より多くの情報にアクセスされる危険もあります。
③ 委託先や外部サービスから情報が漏れる
企業は、自社だけですべてのシステムを管理しているわけではありません。
顧客情報の管理や問い合わせ対応などを、外部の会社やサービスに任せている場合もあります。
その委託先が被害に遭えば、取引先の顧客情報まで漏れる可能性があるのです。
実際に、第一興商では個人情報の取り扱いを委託していた会社の従業員用パソコンがウイルスに感染し、情報流出の可能性が公表されました。
つまり、自社のシステムだけを守れば安全というわけではないのです。
なぜ最近、立て続けに起きているの?
ここで注意したいのが、ニュースが相次いでいるからといって、すべての事件が同じ原因で起きたとは限らないことです。
2026年10月、情報セキュリティの専門機関であるIPAやJPCERT/CCも、国内企業の情報流出事案が相次いでいるとして注意を呼びかけました。
特に、顧客情報を大量に保管するオンラインサービスや、外部からアクセスできるシステムなどへの不正侵入が問題となっています。
ただし、現時点ですべての事案に共通する原因が特定されたわけではありません。
公表されるニュースが増えていることと、実際の攻撃件数がどれほど増えたかは、分けて考える必要があります。
海外のハッカー集団が日本を狙う理由は?
海外の攻撃者は、なぜ日本企業を狙うのでしょうか。
考えられる理由はいくつかあります。
① 個人情報がお金になる
企業が保有する顧客情報や取引情報は、犯罪者に悪用される可能性があります。
また、ランサムウェアと呼ばれる攻撃では、企業のシステムを使えなくしたり、盗んだ情報を公開すると脅したりして、金銭を要求する手口があります。
攻撃者にとっては、侵入に成功した際に利益が見込める企業が標的になりやすいのです。
② 企業のシステムを自動的に探せる
攻撃者は、インターネットにつながっているシステムを広く調べ、侵入できそうな弱点を探すことがあります。
有名企業だけを狙っているとは限りません。
大企業でも中小企業でも、弱点が見つかれば攻撃対象になる可能性があります。
③ 生成AIによって攻撃の準備が効率化する可能性がある
生成AIを使えば、自然な日本語の偽メールなどを作りやすくなります。
以前なら不自然な日本語で見破れたメールも、見分けにくくなる可能性があります。
ただし、今回の情報流出事案で生成AIが使われたと確認されているわけではありません。
④ 日本企業のセキュリティに弱点がある可能性
企業がシステムの更新やアカウント管理などを十分に行っていなければ、攻撃者に侵入されるリスクが高まります。
ただし、情報流出が起きたという事実だけで、その企業の対策が不十分だったと断定することはできません。
日本だから必ず狙われるというより、侵入できる入口があり、攻撃によって利益を得られるかどうかが重要だと考えられます。
キリンの「日本のセキュリティは脆弱」という声明は関係ある?
2026年10月、国際的なハッカー集団「Qilin(キリン)」の発言が話題になりました。
Qilinは、2025年にアサヒグループホールディングスへのサイバー攻撃を行ったとされる集団です。
2026年10月の取材では、日本について「世界最悪のコンピュータセキュリティ体制を持つ国のひとつ」という趣旨の発言をし、日本企業や政府機関への攻撃が今後増える可能性があると主張しました。
かなり強い言葉ですよね。
では、この声明が最近の情報流出に関係しているのでしょうか。
Qilinの声明が攻撃を増やした?
可能性としては、日本企業のセキュリティに弱点があると攻撃者側に認識されれば、標的選びに影響することは考えられます。
また、こうした発言が広く報道されれば、日本企業への攻撃に警戒する必要性が高まることも事実です。
しかし、ここで注意したい点があります。
Qilinの発言は、攻撃を行う側の主張であり、日本のセキュリティが客観的に世界最悪だと証明されたわけではありません。
さらに、9〜10月に相次いだ情報流出が、Qilinの声明をきっかけに起きたという事実も確認されていません。
IPAも、今回の一連の事案について、特定の製品やシステムの弱点だけが原因だとは断定していません。
つまり、Qilinの声明は警戒すべき情報の一つですが、今回の情報流出が相次いだ直接の原因と結びつけることはできないのです。
個人情報が流出するとどうなる?自分への影響は?
企業から個人情報が流出したと聞くと、自分にどんな影響があるのか不安になりますよね。
実際の被害は、流出した情報の種類によって異なります。
① 迷惑メールや詐欺に悪用される
メールアドレスや電話番号が流出すると、迷惑メールや不審なSMSが届く可能性があります。
氏名や住所なども一緒に漏れていれば、実在する企業やサービスを装った、より巧妙な詐欺に利用されるおそれもあります。
② アカウントを乗っ取られる
パスワードなどが流出した場合、別のサービスへの不正ログインにつながる危険があります。
特に、複数のサービスで同じパスワードを使い回している人は注意が必要です。
③ クレジットカードなどを不正利用される
カード情報が流出した場合には、不正な決済に使われるおそれがあります。
ただし、個人情報が流出したからといって、必ず金銭的な被害が発生するわけではありません。
流出した情報の種類や、その後の悪用の有無によってリスクは変わります。
自分でできる対策は?
まずは、次の4点を意識しましょう。
- 企業からの通知を確認する:自分の情報が対象になっていないか確認する
- パスワードを使い回さない:使い回している場合は変更を検討する
- 不審なメールやSMSに注意する:リンクを開いたり、安易に個人情報を入力したりしない
- 利用明細を確認する:クレジットカードなどに不審な利用がないかチェックする
情報流出の通知を受け取った場合は、企業が案内する対策を確認し、必要に応じてパスワード変更などを行いましょう。
まとめ 個人情報流出がなぜ多い?日本も対策が必要
2026年9〜10月は、大企業の個人情報流出に関する発表が相次ぎました。
背景には、企業のシステムへの不正アクセスやアカウントの悪用、委託先を通じた情報流出など、さまざまな問題があります。
また、海外の攻撃集団が日本のセキュリティについて厳しい発言をしたことも、注目を集めるきっかけとなりました。
ただし、今回の事案がすべて同じ攻撃者によるものだとは確認されておらず、Qilinの声明が直接の原因ともいえません。
大切なのは、ニュースの多さだけで判断せず、実際に何が起きているのかを知ることです。
そして私たちも、パスワードの管理や不審なメールへの注意など、身近な対策を心がけたいですね。







コメント