【解説】焼肉きんぐ・大和証券など不正アクセス11件、10月2〜5日の個人情報漏えいを整理

[最終更新]

Googleで優先するソースとして追加するボタン

1日に5件と束ねられた情報漏えいは、公表資料をたどると、不正アクセスの確認や通知を受けた時期が8月から10月まで分かれていました。件数の大きさに目を奪われると、どのシステムが被害を受け、誰がどう気づいたのかという、利用者にも組織にも役立つ情報が見えにくくなります。10月2日から5日に公表された11件を、公表資料だけで並べ直しました。


2026年10月2日から5日にかけて、国内の企業・団体11件が、不正アクセスによる個人情報の漏えい、またはその可能性を公表した。物語コーポレーションは「焼肉きんぐ」公式アプリの会員情報10,788,963件の漏えいを確定として公表し、大和証券は委託先のサーバーを経由して約11万名分の情報が漏えいした可能性を示した。被害を受けたシステムは公式アプリ、予約・オンライン販売、委託先・外部サービス、組織の業務システムに分けられる。発覚の経緯は自社の監視、外部からの通知、顧客からの問い合わせとさまざまで、不正アクセスの確認から公表までの日数や、第一報と続報の間隔も事案によって異なる。退会者や退職者の情報を対象に含む事案も複数あった。

10月5日夜、X(旧Twitter)に、焼肉きんぐ、ホワイトエッセンス、大和証券、大起水産、日本経済新聞社の5件を挙げ、企業の情報漏えいが1日に相次いだとする投稿がありました。投稿には、攻撃する側がAIで効率を上げているとの見方も添えられています。公表資料をたどると、5件のうち10月5日に公表されたのは4件で、そのうちホワイトエッセンスは8月に第一報を出した事案の続報です。日本経済新聞社の公表は10月4日でした。11件の公表資料に、攻撃にAIが使われたという記載はありません。

同じ週には、ほかにも公表が続いていました。不正アクセスによる漏えいは、innovaTopiaでもタイムズカー、セイコーマートアプリ、郵便局アプリ、日本経済新聞社のアカウント被害を個別の記事として伝えてきました。10月2日から5日に公表された11件を公表資料で並べ直し、どのシステムが被害を受け、どう気づき、どのような順序で公表に至ったのかを読み解きます。

記事を元に編集部で解説動画にしました

10月2日から5日に公表された11件

11件を公表日の順に並べると、表のとおりです。件数の単位は「件」「人」「アカウント」とまちまちで、漏えいを確定した事案と可能性にとどまる事案も混在しているため、合計は出せません。

公表日 組織・サービス 被害を受けたシステム・アカウント 対象の規模 出典
10月2日 第一ライフグループ・第一生命保険 従業員向け人事システム 約12万名(可能性) 第一ライフグループ・第一生命
10月2日 JOGMEC 情報システム メールアドレス約8,500件(可能性) JOGMEC
10月2日 サミーネットワークス「777CON-PASS」 入場抽選アプリのサーバー 調査中(可能性) サミーネットワークス
10月2日 ムーンスター(続報) システムサーバー 非公表(可能性) ムーンスター
10月2日 セーファーインターネット協会 利用するレンタルサーバー 記載なし(可能性) セーファーインターネット協会
10月3日 アバハウスインターナショナル 社内システム 非公表(可能性) アバハウスインターナショナル
10月4日 日本経済新聞社 社員のGoogle Workspace 1,646人分(可能性) 日本経済新聞社
10月5日 物語コーポレーション「焼肉きんぐ」 公式アプリの会員管理システム 10,788,963件(確定) 物語コーポレーション
10月5日 大起水産 公式アプリ 174,933人(可能性) 大起水産
10月5日 大和証券 委託先のサーバー 約11万名、約22万件(可能性) 大和証券
10月5日 ホワイトエッセンス(続報) 予約サイトを起点に基幹システム 約105万アカウント(確定) ホワイトエッセンス

アバハウスインターナショナルは、対象と判断した顧客に10月2日にメールで個別に連絡し、翌3日に自社サイトで公表しています。

被害を受けたシステムを4つに分ける

11件を、被害を受けたシステムと、そこで扱っていた情報の用途から、公式アプリ、予約・オンライン販売、委託先・外部サービス、組織の業務システムの4つに分けて見ていきます。侵入の起点と、情報が保存されていた場所は、事案ごとに異なります。

公式アプリの会員データ

焼肉きんぐ、大起水産、777CON-PASSの3件は、来店予約やクーポン、入場抽選などに使う公式アプリの会員情報が狙われました。

焼肉きんぐは、ユーザー登録10,808,784件のうち10,788,963件の漏えいを確認しています。登録者のほぼ全件にあたります。漏えいしたのは会員番号、氏名(アプリ登録名)、メールアドレス、電話番号で、ログインパスワード、生年月日、性別、郵便番号、店舗の利用履歴は含まれていません。決済情報は、もともと保持していないとしています。アプリは防御措置を講じたうえで提供を続け、同社が運営する他ブランドのアプリにも同じ措置を取りました。

大起水産は、2024年11月1日から2026年9月15日までに公式アプリに登録した174,933人(退会した人を含む)について、漏えいの可能性を公表しました。外部への流出や不正利用は確認されていません。

777CON-PASSは、仕組みが少し異なります。第三者が、利用者情報やホール情報を取得するリクエストを不正に実行していました。流出した可能性があるのは電話番号(店頭予約の利用者のみ)、性別、生年月日、ユーザーID、ニックネーム、任意で登録したプロフィール写真、お気に入りホール、位置情報から生成した行動エリアです。登録が必須の認証用顔画像、ログイン用のメールアドレスとパスワード、氏名は含まれていません。

アプリを入口にした不正アクセスは、9月下旬にも続いていました。セイコーマートは、アプリのサーバーを経由して会員情報のサーバーにアクセスされた可能性を公表しました。第一報では、不正に退会処理が行われたアカウント1件が判明したことが経緯として示されており、innovaTopiaでも約57万アカウントという数字の読み方を整理しています。日本郵政・日本郵便も、郵便局アプリで19名分69件の情報が取得されたと発表しました。

予約・オンライン販売

ホワイトエッセンス、ムーンスター、アバハウスインターナショナルの3件は、予約やオンライン販売に関わる顧客情報を扱うシステムで起きた事案です。

ホワイトエッセンスは、予約サイトのプログラムにあった脆弱性を悪用され、そこを起点に基幹システムへ侵入されたと原因を特定しています。対象は8月5日時点で登録されていた約105万アカウントで、顧客に加え、加盟院の関係者や本部社員も含まれます。氏名、住所、電話番号、メールアドレス、生年月日、勤め先のほか、暗号化された状態のログインIDとパスワードも外部に持ち出されました。

アバハウスインターナショナルは、社内システムへの不正なログインを起点に、システムの不備を突いて不正なプログラムが設置・実行され、会員情報とEC受注情報のデータベースにアクセスされたとみています。ムーンスターも、システムサーバーへの不正なログインと情報取得が行われた可能性を公表しました。

委託先・外部サービス

大和証券とセーファーインターネット協会の2件は、自社のシステムではなく、利用していた外部サービスが侵入を受けました。

大和証券は、インターネット経由の問い合わせ管理に、スカラコミュニケーションズのサービスを使っていました。受付済みの問い合わせ履歴は同社のサーバーに保存されており、10月2日20時33分ごろから3日8時1分ごろにかけて不正アクセスを受けました。約11万名の氏名、メールアドレス、口座番号などが漏えいした可能性があり、個人を特定できない問い合わせを合わせると約22万件になります。大和証券のシステムへの不正アクセスは確認されておらず、漏えいした可能性のある情報だけでは証券口座へのアクセスや取引はできません。

大和証券は本件を受けて、既存の委託先の点検を進めています。問い合わせ管理という周辺の業務にも、口座番号が残っていました。委託先にどの情報を預けているかを洗い出す作業は、今回の当事者に限らず、多くの組織に共通する宿題といえます。

セーファーインターネット協会は、さくらインターネットの「さくらのレンタルサーバ」で起きた不正アクセスの影響を受けました。さくらインターネットは8月に第一報を出しており、協会はその利用者の一つです。閲覧や取得の可能性がある情報には、氏名やメールアドレスに加えて、協会が運営するホットラインへの通報・連絡内容も含まれます。実際に閲覧・取得された事実は確認されていません。

組織の業務システム

第一ライフグループ・第一生命保険、JOGMEC、日本経済新聞社の3件は、社員や職員が使うシステムやアカウントが狙われました。

第一ライフグループと第一生命保険は、両社が使う従業員向け人事システムへの不正アクセスを9月24日に検知しました。対象は約12万名で、従業員番号、氏名、住所、電話番号、所属、職位、上司の氏名などです。顧客情報への不正アクセスは確認されていません。

JOGMECは、役職員のメールアドレス約1,100件と、それ以外のメールアドレス約7,400件が漏えいした可能性を公表しました。日本経済新聞社は、社員のGoogle Workspaceのアカウントに7月下旬以降の不正なログインがあり、1,646人分の情報が漏えいした可能性があるとしています。同社がMicrosoft 365のアカウント被害を同日に公表したことは、innovaTopiaでも伝えています。

どう気づいたのか

公表資料には、発覚のきっかけが書かれているものがあります。並べると、大きく3つに分かれます。

1つ目は、自社の監視で異常に気づいたケースです。777CON-PASSは、週次で見ているアクセス負荷の監視で異常な増加を確認し、調べたところ不正なリクエストが見つかりました。9月30日20時の時点で攻撃元のIPアドレスを遮断し、同日22時前には、不正なアクセスに情報を返さない仕様に変更しています。

2つ目は、外部から知らされたケースです。JOGMECは外部機関からの情報提供を受けて調査し、9月9日に漏えいの可能性を把握しました。日本経済新聞社のGoogle Workspaceの件は、8月上旬に米Googleからの通知で判明しています。大和証券とセーファーインターネット協会は、サービスの提供元から報告を受けて事態を知りました。

3つ目は、顧客に届いた不審なメールが発覚の手がかりになったケースです。アバハウスインターナショナルでは9月28日、注文内容と一致する不審な返金案内メールが届いたという問い合わせが複数の顧客から寄せられ、調査を始めました。

この事案は、漏えいの公表より先に、不審なメールが利用者に届く場合があることを示しています。実際の注文内容と一致していても、本物とは限りません。アバハウスインターナショナルは、メール内のリンクを使わず、マイページの注文履歴で確かめるよう呼びかけています。ムーンスターも、同社をかたるフィッシングメールが一部の顧客に配信されていることを確認しています。

確認、第一報、続報を分けて読む

公表資料に書かれた確認や検知の時点、第一報、続報は、分けて読む必要があります。

組織 公表資料に記載された確認・検知等 第一報 続報
大和証券 10月3日(委託先から報告) 10月5日 -
焼肉きんぐ 10月2日に不正アクセスを確認、3日に漏えいを確認 10月5日 -
777CON-PASS 最初に異常を把握した日は記載なし(9月25日に不正アクセス、30日に攻撃元を遮断) 10月2日 10月2日
アバハウスインターナショナル 9月28日(顧客の問い合わせを受けて調査開始) 10月2日に個別連絡、3日に公表 -
第一ライフグループ・第一生命保険 9月24日(検知) 10月2日 -
大起水産 9月15日(不正アクセスを確認) 10月5日 -
JOGMEC 9月9日(漏えいの可能性が判明) 10月2日 -
セーファーインターネット協会 報告を受けた日は記載なし(さくらインターネットの第一報は8月17日) 10月2日 -
日本経済新聞社 8月上旬(Googleからの通知) 10月4日 -
ホワイトエッセンス 8月5日(不正アクセスを確認) 8月12日 10月5日
ムーンスター 記載なし 3月26日(不正アクセスの疑い) 10月2日

期間の長さは、それだけで良し悪しを決められるものではありません。早い第一報は「可能性」の段階で出し、調査を重ねた続報で中身を確かめていく。ホワイトエッセンスは8月5日に不正アクセスを確認し、12日にシステムを一時停止して告知しました。10月5日の続報では、情報が外部に持ち出されたことと、約105万アカウントという対象の範囲を示しています。ムーンスターは3月26日に不正アクセスの疑いを公表し、外部専門機関と調査を続けて、10月2日の続報で漏えいの可能性と対象の範囲を示しました。約半年という期間は、第一報から続報までの間隔です。

Xの投稿が「1日」に束ねた5件も、不正アクセスの確認や通知を受けた時期は8月から10月に分かれています。

もう利用していない人の情報

11件のうち3件は、すでにサービスや組織を離れた人の情報も対象に含んでいます。

大起水産の対象には、退会した人も含まれています。第一ライフグループと第一生命保険は、内勤職員は1967年以降、営業職員は2017年以降に退職した約7万名を対象に挙げました。

アバハウスインターナショナルは、退会した顧客にも通知を送った理由を説明しています。会員情報は退会から1か月後に削除しているものの、法令対応や会計処理のために過去の注文の取引記録を一定期間保存しており、その注文情報が対象になった可能性を否定できないためです。

退会や削除の後も情報が残りうることは、9月下旬に公表されたタイムズカーやGyazoの事案でも浮かび上がりました。タイムズカーは退会者や入会手続きが完了していない人まで対象に含み、innovaTopiaでも「いつまで持つか」という論点として取り上げています。法が保存期間を一律に定めていないなかで、各社が何を、なぜ、いつまで保存するのかは、公表文の外にあることが多い情報です。アバハウスインターナショナルのように、削除の運用と保存の理由を公表文の中で説明する例は、利用者が自分の情報の行方を考える手がかりになります。

利用者が確かめたいこと

自分が使っているサービスが11件に含まれていた場合、公表資料から確かめたい点は3つあります。

パスワードが含まれているか。11件のうち、ログイン用のパスワードの流出を明記したのはホワイトエッセンスだけで、暗号化された状態でした。同社は、同じIDとパスワードの組み合わせを他のサービスで使っている場合は変更するよう求めています。焼肉きんぐ、大起水産、777CON-PASS、ムーンスターは、パスワードは対象に含まれないとしています。

決済情報が含まれているか。焼肉きんぐ、777CON-PASS、ムーンスターは、クレジットカード情報を保持していない、または対象のサーバーに保存していないとしています。アバハウスインターナショナルも、カード番号とセキュリティコードは決済代行会社のシステムで管理しており、自社では保存していないと説明しています。

どんな連絡に注意すべきか。氏名、電話番号、メールアドレスが含まれる事案では、各社が自社をかたるメールやSMS、電話への注意を呼びかけています。大和証券は、取引用ID、パスワード、暗証番号、ワンタイムパスワードを提供しないよう求めています。

公表資料に書かれた、次の手当て

公表資料には、被害の範囲だけでなく、各社が講じた手当ても書かれています。

ホワイトエッセンスは、悪用された脆弱性への対処を終え、不正な通信を検知・遮断する仕組みを導入したうえで、認証方式やシステム構成、権限設定を見直しています。777CON-PASSは、不正なアクセスに情報を返さない仕様へ切り替えました。大和証券は委託先の点検に着手し、委託先管理の強化策と実施時期を決めるとしています。物語コーポレーションも、開発会社や関係会社の協力を得て、セキュリティ対策と監視体制を強化するとしています。

同じ時期には、日本原子力研究開発機構も10月1日に、研究支援サイトから2,419件のファイルが不正にダウンロードされ、一部に個人情報が含まれていたと公表しています。

件数の大きさは目を引きますが、公表文を「どのシステムが被害を受けたか」「どう気づいたか」「いつ確認し、いつ公表したか」の3点で読むと、自分が使うサービスや、自分の組織のシステムに置き換えて考えられます。1日に並んだ見出しの裏には、それぞれの現場で続いてきた調査と、次の手当てがあります。

【関連記事】

日経のMicrosoft 365に不正ログイン、なりすましメール約9000件が送信
日本経済新聞社の社員のMicrosoft 365アカウントへの不正ログインで、なりすましメール約9000件が送信された件を伝える。

タイムズカー約660万件漏えい|退会者まで対象に、問われる「いつまで持つか」
タイムズカーの第2報で、退会者や入会手続きが完了していない人まで漏えいの対象になったことを、情報の保存期間の観点から読む。

【解説】タイムズカーやGyazo、退会・削除後の個人情報も漏えい|残っていた情報の行方
退会や削除の後も残っていた情報が漏えいの対象になった9月下旬の事案を、各社の公表資料と消去請求の仕組みから読み解く記事。

【解説】セイコーマートアプリに不正アクセス、約57万アカウントの会員情報に漏えいの可能性
1件の不正な退会処理の判明を経緯とするセイコーマートアプリの事案と、約57万アカウントという数字の読み方を整理する記事。

郵便局アプリに不正アクセス|日本郵政・日本郵便が19名分69件の取得を発表
郵便局アプリへの不正アクセスで、19名分69件の情報が第三者に取得されたと、日本郵政・日本郵便が発表した件を伝える記事。

【編集部後記】

セーファーインターネット協会の公表は10月2日でした。もとになったさくらインターネットの第一報は8月17日で、不正ログインの対象は583アカウント、マルウェアの設置も確認されたと書かれています。

レンタルサーバーやクラウドサービスの事故は、提供元の発表で終わりません。その上で動いていた団体や企業が、自分の預かる情報への影響を確かめ、それぞれの言葉で公表するまでには時間がかかります。今回の11件の中にも、そうして1か月半遅れで届いた1件が含まれていました。


【用語解説】

不正アクセス
アクセスする権限を持たない者が、他人のIDやパスワード、システムの弱点などを使ってコンピューターやネットワークに入り込み、利用する行為。日本では不正アクセス禁止法で禁じられている。

脆弱性
ソフトウェアやシステムの設計・実装上の弱点。攻撃者に悪用されると、本来できない操作や情報の取得を許す入口になる。ホワイトエッセンスは、予約サイトのプログラムにあった脆弱性が起点だったとしている。

基幹システム
受発注、顧客管理、会計など、企業の中核業務を支える情報システム。外部に公開されたサイトとつながっている場合、サイトの弱点を経由して到達されることがある。

委託先
企業が業務の一部を任せる外部の事業者。個人情報の取り扱いを委託した場合、委託元は委託先を適切に監督する立場にある。大和証券は問い合わせ管理をスカラコミュニケーションズのサービスに任せていた。

フィッシングメール
実在の企業や団体を装い、偽のサイトへ誘導してIDやパスワード、カード番号などを入力させようとするメール。漏えいした氏名や注文内容が使われると、本物と見分けにくくなる。

IPアドレス
インターネットにつながった機器を識別するための番号。不正なアクセスの送信元を特定し、そこからの通信を遮断する際の手がかりになる。

ワンタイムパスワード
一度しか使えない、短時間で無効になるパスワード。ログインや取引のたびに発行され、固定のパスワードが漏れた場合の被害を抑える目的で使われる。

【参考リンク】

物語コーポレーション「『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び」(外部)
焼肉きんぐ公式アプリの会員情報10,788,963件の漏えいと、経緯、原因調査、今後の対応を記した2026年10月5日付のお知らせ。

大起水産「不正アクセスによる個人情報漏えいのおそれに関するお詫びとお知らせ」(外部)
大起水産公式アプリに2024年11月から2026年9月15日までに登録した174,933人について、漏えいの可能性と項目を示した文書。

サミーネットワークス「777CON-PASSへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ ※続報」(外部)
777CON-PASSで流出の可能性がある情報の項目と、9月30日の攻撃元の遮断などの対応を記した、2026年10月2日付の続報。

ホワイトエッセンス「不正アクセスによる個人情報の漏えいに関するお詫びとお知らせ」(外部)
予約サイトの脆弱性を起点とする約105万アカウントの情報の持ち出しと、原因、再発防止策を記した2026年10月5日付の続報。

ムーンスター「【重要】弊社システムサーバーに対する不正アクセスの疑いに関するお知らせ<続報>」(外部)
オンラインストア利用者の情報が漏えいした可能性と、なりすましのフィッシングメールの確認を記した2026年10月2日付の続報。

アバハウスインターナショナル「不正アクセスによる個人情報漏えいに関するお詫びとご報告」(外部)
会員・EC受注情報への不正アクセスの経緯と、退会した顧客にも通知を送った理由を説明した2026年10月3日付のお知らせ。

大和証券「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」(外部)
委託先スカラコミュニケーションズへの不正アクセスで、約11万名・約22万件の情報が漏洩した可能性を示した2026年10月5日付の文書。

セーファーインターネット協会「個人情報の漏えいの可能性に関するお詫びとご案内」(外部)
利用するさくらのレンタルサーバでの不正アクセスで、協会が保存していた情報が閲覧・取得された可能性を伝える10月2日付の案内。

第一ライフグループ・第一生命保険「退職された皆さまへのお知らせ 当社の従業員向け人事システムへの不正アクセスについて」(外部)
従業員向け人事システムへの不正アクセスで、従業員と退職者の約12万名分の個人情報が流出した可能性を示した10月2日付の文書。

JOGMEC「不正アクセスによる個人情報の漏えいの可能性に関するお詫びとご報告」(外部)
情報システムへの不正アクセスで、役職員と外部の計約8,500件のメールアドレスが漏えいした可能性を示した10月2日付のお知らせ。

日本経済新聞社「不正ログインによる情報漏洩について」(外部)
社員のGoogle Workspaceへの不正ログインで、1,646人分の情報が漏洩した疑いがあると伝える2026年10月4日付の告知。

日本原子力研究開発機構「不正アクセスによる情報漏えいについて」(外部)
研究支援サイトから2,419件のファイルが不正にダウンロードされ、一部に個人情報が含まれていたと伝える10月1日付のプレス発表。

さくらインターネット「当社レンタルサーバサービスの一部環境に対する不正なアクセスについて」(外部)
さくらのレンタルサーバの一部のお客さま環境への不正アクセスと、その時点の調査状況を伝える2026年8月17日付のニュースリリース。

セイコーマート「『セイコーマートアプリ』への不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ」(外部)
アプリのサーバーを経由して会員情報のサーバーに不正アクセスされた可能性と、その経緯を示した2026年9月29日付の第一報の文書。

X(旧Twitter)への投稿(2026年10月5日)(外部)
焼肉きんぐ、ホワイトエッセンス、大和証券、大起水産、日本経済新聞社の5件を挙げ、情報漏えいの多さに触れた10月5日の投稿。

【参考記事】

「焼肉きんぐ」個人情報約1079万件が漏えい 公式アプリのシステムに不正アクセス ほぼ全会員分に相当(外部)
物語コーポレーションが、焼肉きんぐ公式アプリの会員情報10,788,963件の漏えいを発表したと報じる。氏名や電話番号を含む。

大和証券、22万件情報漏えいか 顧客約11万人の口座番号も(外部)
委託先スカラコミュニケーションズのサーバーへの不正アクセスで、大和証券の約22万件の情報が漏えいした可能性があると報じる。

「大起水産アプリ」に不正アクセス、17万人の個人情報漏えいか 大阪の回転寿司チェーン(外部)
大起水産公式アプリの登録者174,933人の情報が漏えいした可能性と、漏えいの可能性がある項目、不正アクセスの確認日を報じる。

第一生命に不正アクセス 従業員情報12万人分漏えいか 退職者も対象(外部)
第一ライフグループと第一生命保険の人事システムへの不正アクセスで、退職者7万人を含む約12万人分が対象になったと報じる。

靴のムーンスター、顧客情報漏えいの可能性 氏名や住所、注文情報など(外部)
ムーンスターが、3月の「疑い」の公表から約半年後に、オンラインストア利用者の情報が漏えいした可能性を報告したと伝える記事。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事