利用者がパスワードを強くしても、入口が運営する側にあると、それだけでは侵入を防げません。10月6日に公表された楽天ドライブ、ミスターマックス、i-askの3件は、いずれも管理用アカウントや管理サイト、サービスを構成するソフトウェアが侵入の起点でした。同じ日には、攻撃の仕組みを作る側にいたとみられる人物の、日本からドイツへの引き渡しも報じられています。
2026年10月6日、楽天モバイルが提供するオンラインストレージ「楽天ドライブ」、ミスターマックス、スカラコミュニケーションズの3社が不正アクセスを公表した。楽天ドライブでは、第三者が一部システムの管理用アカウントの認証情報を不正に取得し、2026年1月29日から9月17日にかけて1万5382アカウントの保存データが取得・閲覧されたことを確認した。
ミスターマックスは最大173万5154人、スカラコミュニケーションズは問い合わせ受付システム「i-ask」を通じて最大5社・71万3126件の情報が対象となった。同日には、ランサムウェア集団「Qilin」の中心メンバーとみられるロシア国籍の男が日本で拘束され、ドイツに引き渡されたと報じられた。
10月6日、不正アクセスの公表がまた続きました。楽天モバイルの「楽天ドライブ」、ミスターマックス、そして問い合わせ受付システム「i-ask」を提供するスカラコミュニケーションズと、その利用企業のシチズン時計です。同じ日には、ランサムウェア集団「Qilin」の中心メンバーとみられる男が日本で拘束され、ドイツの当局に引き渡されていたことも報じられました。
10月2日から5日に公表された11件は、innovaTopiaでも前回の解説記事で整理しました。そのうち大和証券の事案は、今回スカラコミュニケーションズが公表したi-askの不正アクセスとつながっています。10月6日の公表資料を並べ直し、侵入がどこから始まったのか、そして攻撃する側にどのような動きがあったのかを読み解きます。
10月6日に公表・報道された4件
企業が公表した3件を並べると、表のとおりです。報道されたQilinの件は、後半で取り上げます。件数の単位は「アカウント」「人」「件」と事案ごとに異なるため、合計は出せません。各社の公表資料は、記事末の【参考リンク】にまとめています。
| 組織・サービス | 侵入の入口 | 対象の規模 |
|---|---|---|
| 楽天ドライブ | 管理用アカウントの認証情報の不正取得 | 保存データ1万5382アカウントほか |
| ミスターマックス | ソフトウェアの機能の不正利用 | 最大173万5154人 |
| i-ask | 管理サイトへの不正ログイン | 最大5社・延べ71万3126件 |
楽天ドライブ|管理用アカウントから保存データへ
楽天ドライブは、写真や文書を保存できるオンラインストレージです。10月6日に公表された資料によると、第三者が楽天ドライブで使う一部システムの管理用アカウントの認証情報を不正に取得し、システムに侵入していました。確認された事象は3つあります(日付はいずれも2026年)。
| 事象 | 時期 | アカウント数 | 取得・閲覧された情報 |
|---|---|---|---|
| 1 | 8月27日 | 687件 | アカウント名、ディスプレイネーム、プロフィール用画像のURL |
| 2 | 8月27日 | 313件 | 1の情報に加え、暗号化されたパスワードと、復元を難しくするために加えた文字列 |
| 3 | 1月29日〜9月17日 | 1万5382件 | 写真や文書などの保存データ |
3つめの事象は、利用者が預けたファイルそのものが対象で、期間は約8か月に及びます。氏名やメールアドレスのような登録情報とは性質が異なり、何が含まれていたかは利用者ごとに違います。楽天ドライブは、対象の利用者にメールなどで個別に通知するとしており、二次被害は現時点で確認されていないとしています。侵入の経路を遮断して監視を強め、アプリのダウンロードと新規アカウントの発行を制限したうえで、関係当局にも報告しました。
楽天ドライブでは、7月30日にも、アプリから送られたように見える不審なプッシュ通知が表示される事象が起きていました。「YOUR RAKUTEN DRIVE HACKED」などの英語の通知で、偽のログインページへの誘導やビットコインの請求につながるものでした。楽天モバイルは7月31日にWebサイトを一時停止し、8月4日に再開しています。8月13日の更新では「楽天ドライブに保存されたデータへの第三者による不正アクセスは現在確認されておりません」と案内していました。
10月6日の公表では、保存データが取得・閲覧された事象の時期が、1月29日から9月17日と示されました。8月13日の案内では不正アクセスを確認していないとしていましたが、10月の発表では確認したと説明しています。今回の公表は3つの事象を対象としたもので、7月の不審な通知との関係は説明されていません。
スカラコミュニケーションズ「i-ask」|同じサーバー上の最大5社に影響の可能性
i-askは、スカラコミュニケーションズが提供するFAQシステムで、問い合わせフォームの機能も備えています。スカラコミュニケーションズの親会社であるスカラの発表によると、10月2日20時30分ごろから10月3日8時ごろにかけて、第三者がi-askの管理サイトに不正にログインし、スカラコミュニケーションズが管理するサーバーに不正なプログラムを設置しました。そのうえで、同じサーバー上で動いていた利用企業のシステム環境のデータベースから、問い合わせ情報を取得した可能性があるとしています。
対象は最大5社、延べ71万3126件です。10月3日朝、データベースの監視アラートをきっかけに調査を始め、8時ごろに不正アクセスを遮断しました。利用企業の社名は公表されていません。
今回確認できた利用企業の公表は2社です。大和証券は10月5日に約11万名・約22万件の情報が漏えいした可能性を公表しており、前回の解説記事でも委託先の事案として取り上げました。シチズン時計は10月6日、問い合わせフォームから寄せられた約10万名分の氏名、住所、電話番号、メールアドレスなどが対象になったと公表しています。問い合わせ欄に銀行口座やクレジットカードの情報を書いた人は、その内容も含まれる可能性があります。シチズン時計は、ECサイトや会員制サービス、社内ネットワークへのアクセスは確認されていないとしています。
ミスターマックス|ソフトウェアの機能を悪用
ミスターマックスは、「MrMaxアプリ」とオンラインストアの会員情報について公表しました。10月3日夕方にサーバーへの不審なアクセスを確認し、サービスを一時停止したうえで、同日中に外部からのアクセスを遮断しています。第三者が、サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入していました。
対象は10月3日時点の会員で、最大173万5154人です。会員ID、氏名、メールアドレス、電話番号が含まれ、住所、生年月日、クレジットカード情報、パスワード、購入履歴は対象になっていません。二次被害は確認されておらず、同社は個人情報保護委員会に報告し、警察にも相談しています。
3件に共通する、利用者からは見えない入口
3件の入口は、楽天ドライブが管理用アカウント、i-askが管理サイト、ミスターマックスがサービスを構成するソフトウェアと、それぞれ異なります。共通するのは、いずれも利用者のパスワードではなく、サービスを運営する側の仕組みが入口になっている点です。
利用者のパスワードを強くするだけでは、運営側の管理機能を経由する侵入を防げません。今回のi-askでは、同一サーバー上の最大5社の環境に保存された情報が、漏えいした可能性のある対象になりました。前回の解説記事で整理した11件でも、委託先や外部サービスを経由した事案が複数ありました。
Qilinの中心メンバーとみられる男、日本からドイツへ
10月6日には、攻撃する側をめぐる報道もありました。TBSなどの報道によると、ランサムウェア集団「Qilin」の中心メンバーとみられるロシア国籍の28歳の男が、5月に大阪市内で拘束され、ドイツの当局に引き渡されました。引き渡しは10月2日だったと伝える報道もあります。2024年9月にドイツの物流企業のデータを不正に取得して暗号化し、暗号資産を脅し取った疑いが持たれていると伝えられています。日本とドイツの当局による発表は、10月6日時点で確認できません。
Qilinは、2025年にアサヒグループホールディングスへのサイバー攻撃について犯行声明を出した集団です。innovaTopiaでも、犯行声明の内容と、Qilinが国内で多くの被害を出していた状況を伝えてきました。アサヒへの攻撃をシステムの構造から読み解いた記事もあります。ただし、今回引き渡された男個人がアサヒへの攻撃に関わったかどうかは、確認できた報道からは確かめられていません。
Qilinは、攻撃に使う仕組みを用意する側と、実際に侵入する側が分かれた「RaaS(Ransomware as a Service)」の形で活動しているとされます。報道は、男がその仕組みの構築に関わった中心メンバーとみられるとしています。仕組みを提供する側に捜査が及ぶことは、個々の実行役の摘発とは異なる意味を持ちます。
法務省の令和6年版犯罪白書が挙げる引渡条約の締結国は、米国と韓国です。条約のない国からの請求にも、請求国が同じ種類の請求に応じると保証すること(相互主義の保証)など、逃亡犯罪人引渡法の要件を満たす場合には応じることができます。通常の流れでは、法務大臣が東京高等検察庁の検事長に審査請求を命じ、同庁の検察官が東京高等裁判所に審査を請求します。裁判所が引き渡し可能と決定した場合、法務大臣が引き渡しの相当性を判断して命令します。今回の引き渡しも、同法に基づき、東京高裁の審査を経た措置だったと報じられています。
利用者が確かめたいこと
楽天ドライブの利用者は、楽天ドライブから個別のメールが届いていないかを確かめてください。楽天ドライブは、不審な点に気づいた場合は開かずに問い合わせ窓口へ相談するよう案内しています。保存していたファイルに、ほかのサービスのログイン情報や本人確認書類の画像が含まれていた場合は、そのサービス側の設定を見直すことも考えられます。
ミスターマックスの会員は、同社をかたるメールやSMSに注意してください。シチズン時計の問い合わせフォームを使ったことがある人で、問い合わせ欄に口座やカードの情報を書いた覚えがあれば、カード会社や金融機関の明細を確かめておくと安心です。
10月6日は、守る側にとって入口の多さをあらためて示す一日でした。同時に、国境を越えた捜査が攻撃の仕組みを作る側にまで及んでいたことが、報道で伝えられた日でもあります。侵入を早く見つけて公表する企業の積み重ねと、攻撃の拠点に手を伸ばす捜査の両方が、被害の連鎖を断ち切る力になっていきます。
【関連記事】
【解説】焼肉きんぐ・大和証券など不正アクセス11件、10月2〜5日の個人情報漏えいを整理
2026年10月2日から5日に公表された不正アクセス11件を、被害を受けたシステム、発覚の経緯、公表の順序から読み解いた解説記事。
Qilinランサムウェア、アサヒに犯行声明――27GB窃取、日本企業8社攻撃の実態
2025年10月、Qilinがアサヒグループへの攻撃について犯行声明を出し、約27GBのデータの窃取を主張した件を伝える記事。
アサヒ攻撃で露呈したDXの落とし穴|2025年上半期116件のランサムウェア、KADOKAWA・トヨタなどから学ぶ対策
2025年9月のアサヒへのランサムウェア攻撃を、仮想化基盤が止まると業務全体が連鎖して止まる構造から読み解き、対策を整理した記事。
【編集部後記】
シチズン時計の公表資料には、i-askから別のシステムへの移行をすでに進めており、2026年10月中旬で利用を終える予定だったと書かれています。新しい問い合わせの受付には、もう使っていませんでした。
移行期間が終われば、保管されていた個人情報はすべて削除される予定でした。乗り換えの途中にある古いシステムにも、過去の問い合わせは残り続けます。使い終える日までの数週間を、どう守るか。前回の記事で扱った退会者の情報と、同じ問いがここにもあります。
【用語解説】
オンラインストレージ
インターネット上のサーバーに写真や文書などのファイルを預け、複数の端末から取り出せるようにするサービス。預けたファイルそのものが事業者側のシステムに保存される。
管理用アカウント
サービスを運営する側が、システムの設定や保守のために使うアカウント。一般の利用者のアカウントより広い権限を持つことが多く、認証情報が盗まれると影響が大きくなる。
FAQシステム
よくある質問と回答を整理して公開し、問い合わせの受け付けや管理もあわせて行う仕組み。i-askは、問い合わせフォームの機能も備えたFAQシステムとして提供されている。
二次被害
漏えいした情報が悪用されて起きる、別の被害。なりすましメールやフィッシング、不正ログイン、詐欺の勧誘などがある。
ランサムウェア
組織のデータを暗号化して使えなくし、元に戻すことと引き換えに金銭を要求する不正なプログラム。データを盗み出し、公開すると脅す手口を組み合わせることが多い。
RaaS(Ransomware as a Service)
ランサムウェアの開発や運用の基盤を用意する側が、実際に侵入する側に仕組みを提供し、得た金銭を分け合う分業の形態。
犯行声明
攻撃を実行したと、攻撃者側が自ら主張すること。ランサムウェアの集団は、自らのリークサイトに被害組織の名前を掲げる形で出すことが多い。声明があっても、攻撃の主体が当局によって確定したことにはならない。
逃亡犯罪人引渡法
外国から犯罪人の引き渡しを求められたときの手続きを定めた日本の法律。条約のない国からの請求も、要件を満たせば受けられる。東京高等裁判所の審査と法務大臣の命令を経て引き渡す。
相互主義の保証
条約のない国から引き渡しを求められたとき、その国も日本からの同じ種類の請求に応じると約束すること。逃亡犯罪人引渡法が、条約によらない請求を受ける条件としている。
【参考リンク】
楽天ドライブ「【重要】「楽天ドライブ」における不正アクセスの発生について」(外部)
管理用アカウントの認証情報の不正取得と、3つの事象の時期・対象アカウント数・取得された情報を示した2026年10月6日付の告知。
楽天モバイル「(更新)【重要】楽天ドライブからの不審な通知を開かないでください」(外部)
7月30日に表示された不審なプッシュ通知の内容と、Webサイトの一時停止、8月13日時点の対応状況をまとめた楽天モバイルの告知。
ミスターマックス「不正アクセスによる情報流出に関するお詫びとお知らせ」(外部)
MrMaxアプリとオンラインストアの会員最大173万5154人分の情報流出と、流出していない項目を示した2026年10月6日付の告知。
スカラ「当社連結子会社における不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(外部)
i-askの管理サイトへの不正ログインと、最大5社・延べ71万3126件の問い合わせ情報が対象となった経緯を示す10月6日付の文書。
シチズン時計「委託先事業者に対する不正アクセスによるお客様情報の漏えいの可能性について」(外部)
委託先スカラコミュニケーションズへの不正アクセスで、約10万名分の問い合わせ情報が漏えいした可能性を伝える10月6日付の告知。
大和証券「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」(外部)
委託先のサーバーへの不正アクセスで、約11万名・約22万件のお客様情報が漏洩した可能性を示した2026年10月5日付の文書。
日本法令外国語訳データベース「逃亡犯罪人引渡法」(外部)
相互主義の保証の要件と、東京高等検察庁・東京高等裁判所・法務大臣が関わる引き渡しの手続きを定めた法律の条文を収める。
法務省「令和6年版 犯罪白書」(外部)
日本が逃亡犯罪人引渡条約を結ぶ国が米国と韓国であることと、条約のない国との間の引き渡しの扱いを記した法務省の白書の項目。
【参考記事】
「楽天ドライブ」に不正アクセス 保存したデータなど1.5万アカウント分が取得・閲覧のおそれ(外部)
楽天ドライブで687・313・1万5382アカウント分の情報が取得・閲覧された3つの事象を、時期と項目ごとに伝える記事。
ミスターマックス、最大173万人分の会員情報流出 不正アクセスで(外部)
MrMaxアプリとオンラインストアの会員最大173万5154人分が流出した可能性と、10月3日の検知から遮断までの経過を報じる。
ランサムウェア集団 Qilin(キリン)の中心メンバー日本で拘束、アサヒ攻撃にも関与(外部)
ロシア国籍の男が5月下旬に大阪市で拘束され、10月2日にドイツへ引き渡されたと伝える。集団としてのアサヒ攻撃にも触れる。
ハッカー集団 Qilin(キリン)中心人物か 国内で拘束 アサヒグループ ホールディングス攻撃にも関与か(外部)
国際ハッカー集団Qilinの中心メンバーとみられる男が国内で拘束され、今月ドイツの当局に引き渡されたと報じるNHKの記事。


















