ムラウチドットコムの771万件、オズモールの最大44万人分、ジェリービーンズグループの4,500万円。数字は大きく報じられますが、どこから入られたのかまで書いた公表は多くありません。2026年6月から10月の国内事案11件を入口ごとに並べ直すと、各社の再発防止策が、そのまま守る場所の地図になります。
2026年6月から10月にかけて公表・報道された国内のサイバー事案11件と、Movable Typeの脆弱性情報を、被害の入口ごとに整理した。入口は、自社のWebシステムやサイト、外部のツールやSaaS、メールやメッセージアプリのアカウント、元従業員による持ち出しの4つに分かれ、ヤマト運輸の件は入口の詳細がまだ公表されていない。入口が分かれば守る場所が分かるが、製品名と脆弱性の識別番号まで示されているのは、修正版を出したMovable Typeだけである。
このうちシンテックホズミの件は、愛知県警が10月5日に社名を伏せて逮捕を発表し、共同通信などが社名を報じたものです。10月9日時点で、会社の公表資料は確認できません。また、ちばぎん商店、大気社、ランドハウジングの3件は10月8〜9日に報じられましたが、各社の公表はいずれも9月17〜18日です。
innovaTopiaでは、10月2〜5日、10月6〜7日と、公表日ごとに事案を整理してきました。今回は区切り方を変え、入口ごとに並べ直します。日付順では見えにくい、入口ごとの共通点と、守る側が手を打てる場所を読み解きます。
6月から10月の事案を時系列で
| 時期 | 出来事 | 出典 |
|---|---|---|
| 6月3日 | ジェリービーンズグループ、社長を名乗るLINEの指示で4,500万円を送金 | 同社(6月11日) |
| 7月15〜16日 | ムラウチドットコム、システム障害の復旧中に不正アクセスの痕跡を確認 | 同社 第一報(7月24日) |
| 7月16日 | ランドハウジング、他社の内見予約システムで自社アカウントが不正利用される | 同社(9月18日) |
| 9月3日 | ちばぎん商店のコーポレートサイトに、オンラインカジノに関する内容が表示される | 千葉銀行・同社(9月17日) |
| 9月15日 | ムラウチドットコム、7,716,811件の漏えいを報告し、個別通知を開始 | 同社 第二報 |
| 9月17日 | 大気社のマレーシアのグループ会社で、メールアカウントへの不正アクセスを確認 | 大気社(9月18日) |
| 9月17日 | 旭化成の元従業員が逮捕される | 旭化成(9月17日) |
| 9月21日深夜〜 | 宿泊予約者に不審なメッセージ。のちにTEMAIRAZUへの不正アクセスが判明 | 手間いらず(9月28日) |
| 9月24日 | 東洋紡せんいの従業員のアカウントから、不審なメール約1,500件 | 東洋紡(9月25日) |
| 9月26日 | オズモール、海外からの大量の不正アクセスを検知 | スターツ出版(9月27日) |
| 9月28日 | ヤマト運輸「クロネコ代金後払いサービス」で不正アクセスを確認 | ヤマト運輸(9月29日) |
| 9月28日 | 東洋紡エムシーの従業員2名にフィッシング被害を確認 | 東洋紡エムシー(9月30日) |
| 9月30日 | ジェリービーンズグループ、調査報告書の要約版を公表 | 同社 |
| 10月1日 | オズモール、第2報で件数を修正 | スターツ出版 |
| 10月2日 | ヤマト運輸、第2報で漏えいの可能性がある項目を公表 | ヤマト運輸 |
| 10月5日 | シンテックホズミの元社員2人が逮捕される | 愛知県警(社名なし)、共同通信 |
| 10月7日 | Movable Type、脆弱性2件の修正版を公開。TEMAIRAZUが第二報 | シックス・アパート、JVN、手間いらず |
自社のWebシステム・サイト|ムラウチドットコム・オズモール・ちばぎん商店
自社が管理するWebのシステムやサイトが入口になった3件です。ムラウチドットコムとオズモールは脆弱性を原因として説明し、ちばぎん商店はサイトの改ざんとして被害が表に出ました。
ムラウチドットコム、771万件の起点は「Webシステムの一部」の脆弱性
ムラウチドットコムでは、2026年7月15日未明に社内システムの障害が起き、翌16日の復旧作業中に、第三者による不正アクセスの痕跡が見つかりました。障害からの復旧作業が、不正アクセスの痕跡に気づくきっかけになりました。
9月15日の第二報は、起点を「弊社が管理する Web システムの一部に存在していた脆弱性」と説明しています。そこから複数のシステムへ不正にアクセスされ、情報の持ち出しも確認されました。漏えいした対象者は7,716,811件で、氏名、住所、電話番号、メールアドレス、生年月日、性別が含まれます。メールアドレス、生年月日、性別は一部の対象者のみです。クレジットカード情報とパスワードは含まれていません。
7月24日の第一報の時点では、原因は調査中とされていました。入口を示したのは、外部の専門会社によるフォレンジック調査を経た第二報です。個人情報保護委員会への速報は7月20日、確報は9月14日に提出されています。
オズモール、「当該脆弱性」への対策で遮断
スターツ出版の「オズモール」では、9月26日、システム部門が海外からの大量の不正アクセスを検知し、該当ページへのアクセスを止めました。メールアドレスが閲覧された可能性のある会員は、9月27日の第1報で最大447,610名、10月1日の第2報で最大442,779名に修正されています。一部の人は氏名と都道府県までの住所も含まれます。
第2報によると、同社は不正アクセスの原因を特定したうえで「当該脆弱性」への対策を実施し、不正アクセスを遮断しました。どのページの、どのような脆弱性だったかは示されていません。
対象には一部の退会者も含まれ、取引上の履歴管理として一定期間保存していた情報でした。退会後の情報がどこまで残るかという論点は、タイムズカーやGyazoの事案でも問われています(関連記事)。
ちばぎん商店、コーポレートサイトにオンラインカジノの内容
千葉銀行の子会社ちばぎん商店では、9月3日13時頃、担当者がコーポレートサイトにオンラインカジノに関する内容が表示されているのを確認しました。不正アクセスを受けたのはコーポレートサイトのサーバーで、原因と影響範囲は調査中とされています。通販サイト「C-VALUEショッピング」とクラウドファンディングのサイトは別のサーバーにあり、不正アクセスは確認されていません。
サイトの閲覧者が不審なサイトへ誘導された可能性があるほか、このサーバーには問い合わせやキャンペーンへの応募で入力された情報が置かれていました。9月17日の公表では、2つの対象が示されています。
- 千葉銀行から委託されたギフト申込の業務分:個人 約722先、法人 約1,616先
- ちばぎん商店自身の顧客分:個人 約192先、法人 約722先、メールアドレスのみ 約7,670先(一部は口座情報を含む)
対象が重なるかどうかは示されていないため、ここでは合算していません。外部への送信を示す証跡は確認されておらず、カード情報とパスワードはこのサーバーに保管されていませんでした。
改ざんは目に見える被害ですが、同じサーバーに入力データがあれば、問題はサイトの見た目にとどまりません。キャンペーンの応募フォームのように、一時的に使う入力の受け皿をどこに置くかが、この件の論点です。
外部のツール・SaaS経由|TEMAIRAZUとMovable Type
自社では作っていない、外から導入した仕組みが入口になる事案です。
TEMAIRAZU、予約管理システムから宿泊者へ届いた不審なメッセージ
手間いらず株式会社によると、9月21日深夜頃から、複数の宿泊施設から「予約者に不審なメッセージが届いている」という連絡が入りました。メッセージはWhatsApp、メール、SMSなどで届き、予約の確認や事前チェックインを理由に、外部のサイトでカード情報の入力や支払いを求める内容でした。
調べる過程で、宿泊施設向けの予約管理システム「TEMAIRAZU」への不正アクセスが確認されました。10月7日の第二報によると、第三者に閲覧・取得された可能性があるのは、宿泊者の氏名、電話番号、メールアドレス、宿泊施設名、チェックイン日、チェックアウト日、宿泊料金です。同社はカード情報と予約サイトのログイン情報を保持していません。不正アクセスの手法と対策の詳細は、公表を控えるとしています。
この件では、被害が3層に広がっています。システムを提供する手間いらず、それを使う宿泊施設、そして実際に詐欺のメッセージを受け取る予約者です。宿泊日や施設名まで合っているメッセージは、本物の連絡と見分けがつきにくくなります。
同社は宿泊施設にログインパスワードの変更を、予約サイトや接続先のパートナーには、身に覚えのないログイン、権限の変更、送金先口座の変更がないかの確認を依頼しています。SaaSを使う側にとって、入口は自社の外にあっても、確かめる作業は自社の画面の中にあります。
なお、データ分析ツールMetabaseに関連する事案は、別の記事で取り上げます。
Movable Type、脆弱性2件を修正
10月7日、シックス・アパートはMovable Typeのセキュリティアップデートを公開しました。JVNによると、脆弱性は2件です。
- CVE-2026-96408:アップグレード用スクリプト(mt-upgrade.cgi)のコードインジェクション。CVSS v3.0の基本値は9.4
- CVE-2026-103668:サイト内検索(mt-search.cgi)のSQLインジェクション。同8.6
修正版はMovable Type 9.3.0、9.0.10、8.8.6、8.0.13と、Movable Type Premium 9.3.0、9.0.10、2.18です。すぐに更新できない場合の緩和策として、対象のCGIを削除するか、実行できないようにする方法が示されています。サポートが終了した旧版も影響を受けます。
ここまでの事案と違い、こちらは被害の報告ではなく、入口になりうる場所を先に知らせる情報です。デジタル庁のGSSでは、公表時の評価が「中」だった既知の脆弱性が、修正を適用する前に悪用されました(関連記事)。評価が高い今回の2件は、なおさら早めの更新が求められます。
同じ週、Movable Typeのクラウド版は、IDCFクラウドのランサムウェア被害による障害の影響も受けていました(関連記事)。こちらはクラウド基盤側の事案で、今回の脆弱性とは別の話です。
アカウントの乗っ取り・なりすまし|東洋紡・大気社・ランドハウジング・ジェリービーンズ
もっとも件数が多かったのが、メールや外部サービスのアカウントの不正利用、あるいはメールやメッセージアプリでのなりすましが入口になった事案です。システムの穴ではなく、人と人との信頼の経路が使われています。
東洋紡グループ、1つのアカウントから約1,500件
9月24日11時頃、東洋紡せんいの従業員のメールアカウントが第三者に不正アクセスされ、そこから社内外の関係者へ約1,500件の不審なメールが送られたことが確認されました。メールにはPDFが添付され、開くと外部のサイトに誘導されて、メールアドレス、ID、パスワードなどの入力を求められる仕組みでした。
被害は受信側にも及びました。9月30日の東洋紡エムシーの発表によると、このメールを受け取った同社の従業員2名にフィッシング被害が確認されています。取引先や同じグループの社員から届くメールは、それだけで信頼されやすい。1つのアカウントが、次のアカウントへの入口になった形です。
パスワードの変更などの措置をとった時刻は、東洋紡と東洋紡エムシーの発表では13時頃、東洋紡せんいの発表では11時30分頃とされています。基幹システムや業務システムへの不正アクセスは確認されておらず、個人情報の漏えいの有無は調査が続いています。
各社が受信者に示した注意事項には、「スマートフォン等に表示された身に覚えのない認証要求を承認しない」という項目があります。パスワードを守るだけでなく、届いた認証要求に安易に応じないことも、防御の一部になっています。
日本経済新聞社でも9月30日、社員のMicrosoft 365アカウントから、なりすましメール約9,000件が送られています(関連記事)。
大気社、マレーシアのグループ会社のメールアカウント
大気社は9月18日、マレーシアのグループ会社Taikisha Engineering (M) Sdn. Bhd.で、従業員1名のメールアカウントへの不正アクセスを確認したと発表しました。確認は9月17日で、同じ日にこのアカウントから複数の宛先へ不審なメールが送られています。原因は調査中で、具体的な被害は確認されていません。
同社は差出人が大気社グループの関係者であっても、添付ファイルを開かず、本文のURLにもアクセスしないよう呼びかけています。海外の拠点のアカウントも、グループ全体への信頼をまとって届きます。
ランドハウジング、他社の内見予約システムに置いた自社アカウント
不動産会社ランドハウジングの件は、入口が自社の中にありませんでした。同社が登録していた他社の内見予約システムで、7月16日、同社のアカウントが不正に使われ、不正な内見予約が複数入りました。
同社は全デバイスのログアウトとパスワードの変更を行い、システムの運営会社に原因の究明を求めました。7月31日にアクセスログなどの開示を受け、8月22日に警視庁へ被害を申告しています。物件の鍵に関する情報が一部流出した可能性があり、該当するすべての物件で鍵の交換などを済ませました。
オンラインのアカウントの乗っ取りが、物件の鍵という物理的なリスクにつながった例です。自社のシステムではなく、外部サービスに置いたアカウントが入口になる構図は、証券会社の注意喚起とも重なります。SMBC日興証券は10月6日、パスキーを保存したAppleアカウントやGoogleアカウントが乗っ取られると、証券口座に不正にログインされるおそれがあると呼びかけました(関連記事)。
ジェリービーンズグループ、メールからLINEへ移った4,500万円の詐欺
東証グロース上場のジェリービーンズグループは、ビジネスメール詐欺で4,500万円を失いました。9月30日に公表した調査報告書の要約版から、流れをたどります。
6月2日、会長を名乗るメールが、一般に公開している問い合わせ用のアドレスに届きました。業務連絡の効率化を理由に、個人のLINEのQRコードを求める内容です。前日に入社したばかりの総務部長が、これに応じました。翌6月3日の朝、社長を名乗るLINEアカウントが部長をグループに加え、振込先の口座情報の共有を求めます。その後、加えられた管理本部長に4,500万円の至急の送金を指示し、送金が実行されました。
不審に思った課長が社長本人に確かめたことで、詐欺が分かりました。LINEのグループには1億円の追加の送金指示も届いていましたが、こちらは実行されていません。
報告書が原因として詳しく挙げたのは、送金の手続きと組織のあり方です。送金の登録者と最終承認者を同じ人が兼ねて1人で送金を完結できたこと、急ぎの案件では規程の手続きを飛ばす実態があったこと、正規のツール以外での連絡が常態化していたことです。当日は台風で在宅勤務と分散勤務が重なっていました。報告書は結びで、内部統制の一部形骸化とセキュリティ意識の鈍麻が被害の一因になったことは否定できないとしています。
同社はすでに登録者と承認者のIDを分け、1回に1,000万円を超える送金は原則として取締役会の承認を要するルールを設けています。報告書は、送信ドメイン認証の導入といった技術的な対策もあわせて提言しています。入口がメールからメッセージアプリへ移っても、最後に止められる場所は社内の手続きの中にあります。
内部の人による持ち出し|旭化成とシンテックホズミ
外からの侵入ではなく、正規の権限を持っていた人が情報を持ち出した2件です。
旭化成、潜在性硬化剤の機密情報が中国企業へ
旭化成は9月17日、元従業員が不正競争防止法違反の容疑で愛知県警に逮捕されたと発表しました。同社の調査では、元従業員は在職中に入手した潜在性硬化剤に関わる機密情報を持ち出し、退職後に中国の山東聖泉新材料股份有限公司へ流出させていました。取引先から預かった技術資料や個人情報は含まれていません。
同社は元従業員と山東聖泉に対し、情報の利用停止と廃棄などを求める民事訴訟を起こす予定です。再発防止策には、機密情報の区分と管理の徹底、アクセス権限の見直しに加え、退職予定者に関する情報管理の厳格化(誓約書や貸与PCの管理の強化など)が挙げられています。
なお、innovaTopiaで取り上げた旭化成セラピューティクスの医療関係者向けサイトへの不正アクセス(関連記事)とは、別の事案です。
シンテックホズミ、無人搬送車の充電装置の原価データ
愛知県警は10月5日、2024年9月23日に会社のサーバーから営業秘密の電子データを複製して領得し、開示したとして、不正競争防止法違反の疑いで60歳と48歳の男女を逮捕したと発表しました。発表は社名を伏せています。共同通信によると、この会社はトヨタ自動車の子会社シンテックホズミで、2人は元社員です。データは無人搬送車(AGV)の充電装置の原価に関するもので、同業他社に転職していた元上司に漏らした疑いとされています。会社は2024年12月に県警へ相談していました。
2件とも、入口は「正規のアクセス権」です。退職や転職の前後は、権限を持つ人と情報の関係が変わる時期です。旭化成が再発防止策に退職予定者向けの措置を入れたのは、この時期を守る場所として選んだことを示しています。
入口がまだ公表されていないもの|ヤマト運輸
最後の1件は、入口の詳細がまだ示されていない事案です。調査が続いており、続報で明らかになる可能性があります。
ヤマト運輸「クロネコ代金後払いサービス」
ヤマト運輸は9月28日、「クロネコ代金後払いサービス」への第三者による不正アクセスを確認しました。10月2日の第2報によると、漏えいの可能性があるのは、一部の顧客の氏名、住所、電話番号、メールアドレス、与信番号、請求金額、債権残高、商品明細と、一部の加盟店の加盟店名と加盟店コード、そしてサービスを担当する社員の氏名です。クレジットカード情報とパスワードは含まれていません。
件数と範囲は調査中で、サービスは停止しています。宅急便などのほかのサービスは通常どおり利用できます。
入口の公表は、段階を追って進むことが多いものです。ムラウチドットコムも、入口を示したのは第一報から約2か月後の第二報でした。個人情報保護委員会への報告は、漏えいなどの事態を知ったあと速やかに速報を出し、その事態を知った日から原則30日以内(不正の目的によるおそれがある場合は60日以内)に確報を出す仕組みです。公表の第一報の速さと入口の詳しさは、同時には満たしにくいものです。
入口で読むと、守る場所が見えてくる
12件を入口ごとに並べると、各社の公表に並ぶ再発防止策や注意事項が、そのまま守る場所の一覧になります。
| 入口 | 事案 | 各社の公表から読み取れる守る場所 |
|---|---|---|
| 自社のWebシステム・サイト | ムラウチドットコム、オズモール、ちばぎん商店 | 定期的な脆弱性診断、権限と認証情報の管理(ムラウチドットコム)、監視体制の強化(ムラウチドットコム、オズモール)、サイトの公開停止と原因の調査(ちばぎん商店) |
| 外部のツール・SaaS | TEMAIRAZU、Movable Type | 利用側のパスワード変更、ログイン・権限・送金先口座の確認(TEMAIRAZU)、修正版への更新(Movable Type) |
| アカウントの乗っ取り・なりすまし | 東洋紡、大気社、ランドハウジング、ジェリービーンズ | 身に覚えのない認証要求を承認しない(東洋紡)、登録している全サービスのパスワード変更(ランドハウジング)、送金の登録者と承認者の分離(ジェリービーンズ) |
| 内部の持ち出し | 旭化成、シンテックホズミ | 機密情報の区分とアクセス権限の見直し、退職予定者の誓約書と貸与PCの管理(旭化成) |
| 未公表 | ヤマト運輸 | 調査中(続報を待つ) |
入口ごとの共通点は、他社にとっても使える知見です。入口を具体的に書いた公表は、同じ入口を持つ別の会社の守りを一段引き上げます。ムラウチドットコムが第二報で入口を示し、ジェリービーンズグループが報告書で手続きの穴を自ら書き出したように、公表の中身が厚くなるほど、その情報は業界全体の資産になっていきます。
【編集部後記】
ジェリービーンズグループは、2026年1月頃から役員を名乗るなりすましメールを複数受け取り、1月と2月には全社に注意を呼びかけていました。それでも、会長を名乗るメールに応じたのは、前日に入社したばかりの部長で、その注意喚起を知りませんでした。
調査報告書は再発防止策として、中途採用者に、着任初日に正規の連絡手段や送金の流れを研修するよう求めています。あなたの職場の注意喚起は、先週入った人にも届いているでしょうか。
【用語解説】
CVE(Common Vulnerabilities and Exposures)
公開された脆弱性に付けられる世界共通の識別番号である。「CVE-2026-96408」のように、年と通し番号で表す。
CVSS(Common Vulnerability Scoring System)
脆弱性の深刻度を0.0〜10.0の数値で表す共通の評価方法である。版によって算出方法が異なるため、v3.0、v4.0のように版を添えて示す。
JVN(Japan Vulnerability Notes)
JPCERT/CCとIPAが共同で運営する、日本で使われているソフトウェアの脆弱性情報と対策情報のポータルサイトである。
SQLインジェクション
Webアプリケーションの入力欄などから不正なデータベース命令を送り込み、本来は見られないデータを読み出したり書き換えたりする攻撃である。
コードインジェクション
外部から送り込んだプログラムのコードを、標的のアプリケーションに実行させる攻撃である。成功すると、サーバー上で任意の処理を実行される恐れがある。
SaaS(Software as a Service)
ソフトウェアを自社で導入せず、インターネット経由のサービスとして利用する形態である。提供会社側の不正アクセスが、利用者側の被害につながることがある。
ビジネスメール詐欺(BEC)
経営者や取引先になりすましてメールなどで連絡し、偽の口座へ送金させる詐欺である。途中でメッセージアプリなど別の連絡手段に誘導する例もある。
フィッシング
実在する組織や知人を装ったメールやメッセージで偽サイトに誘導し、IDやパスワード、カード情報などを入力させて盗み取る手口である。
パスキー
パスワードの代わりに、端末の生体認証などで本人確認を行う認証方式である。AppleアカウントやGoogleアカウントに保存・同期して使うことが多い。
送信ドメイン認証
メールの送信元ドメインが詐称されていないかを、受信側で検証する仕組みの総称である。SPF、DKIM、DMARCなどがある。
フォレンジック調査
サーバーや端末に残った記録を、証拠として保全したうえで解析し、不正アクセスの経路や被害の範囲を明らかにする調査である。
不正競争防止法(営業秘密)
秘密として管理され、事業に有用で、公然と知られていない技術・営業上の情報を「営業秘密」として保護する法律である。不正な取得や開示には刑事罰がある。
潜在性硬化剤
エポキシ樹脂などの接着剤や封止材に混ぜておき、加熱などの条件を与えたときに初めて硬化反応を起こす材料である。
無人搬送車(AGV)
工場や倉庫で、人が運転せずに部品や製品を運ぶ車両である。Automated Guided Vehicleの略である。
個人情報保護委員会への速報・確報
個人データの漏えいなどが起きた事業者が委員会に出す報告である。事態を知ってから速やかに速報を出し、原則30日以内(不正の目的によるおそれがある場合は60日以内)に確報を出す。
【参考リンク】
ムラウチドットコム「弊社における不正アクセスによるお客様情報漏えいに関するお詫びとご報告」(外部)
第一報(7月24日)と第二報(9月15日)。入口はWebシステムの一部に存在した脆弱性で、漏えいした対象者は7,716,811件とした。
スターツ出版「当社への不正アクセスによる個人情報流出の可能性に関するお知らせ(第2報)」(外部)
オズモールの第2報(10月1日)。対象を最大442,779名に修正し、「当該脆弱性」への対策を実施して不正アクセスを遮断したと説明した。
千葉銀行「子会社ちばぎん商店のコーポレートサイトへの不正アクセス事案の発生について」(外部)
9月17日の発表。子会社ちばぎん商店に委託したギフト申込業務について、対象となる個人・法人の件数と問い合わせ窓口を示している。
ちばぎん商店「当社コーポレートサイトへの不正アクセス事案の発生について」(外部)
9月17日の発表。改ざんを確認した日時、不正アクセスを受けたサーバーの範囲、ちばぎん商店の自社顧客分の対象件数と項目を示す。
手間いらず「当社システムへの不正アクセスに関する経過および対応について(第二報)」(外部)
10月7日の第二報。閲覧・取得された可能性のある宿泊者情報の項目と、宿泊施設や予約サイトを装う不審なメッセージへの注意を示す。
シックス・アパート「[重要] Movable Type 9.3.0 / 9.0.10 / 8.8.6 / 8.0.13、Movable Type Premium 9.3.0 / 9.0.10 / 2.18 の提供を開始(セキュリティアップデート)」(外部)
10月7日の告知。脆弱性を修正した各版と、影響を受けるサポート終了版、CGIの削除や実行停止といった緩和策を示している。
JVN「JVN#91153973: Movable Typeにおける複数の脆弱性」(外部)
Movable Typeの脆弱性2件について、CVE番号、CVSS v3.0とv4.0の基本値、影響を受けるバージョン、対策を掲載している。
東洋紡「当社グループ会社メールアカウントへの不正アクセスおよび不審メール送信について」(外部)
9月25日の発表。東洋紡せんいの従業員のアカウントから約1,500件の不審メールが送られた経緯と、受信者への注意事項を示す。
東洋紡エムシー「東洋紡グループ会社従業員に対する不正アクセスに関するご報告」(外部)
9月30日の発表。東洋紡せんいから届いた不審メールを受信した従業員2名に、フィッシング被害が確認されたことを報告している。
大気社「マレーシアグループ会社におけるメールアカウントへの不正アクセス等について」(外部)
9月18日の発表。マレーシアのグループ会社で従業員1名のメールアカウントへの不正アクセスと、不審メールの送信を確認した。
ランドハウジング「不正アクセス事案についてのご報告」(外部)
9月18日の発表。他社の内見予約システムで自社アカウントが不正に利用された経緯と、物件の鍵の交換などの対応を示している。
ジェリービーンズグループ「資金流出事案に関する調査結果の公表及び再発防止策に関するお知らせ」(外部)
9月30日の適時開示。調査報告書の要約版として、ビジネスメール詐欺の認定事実と原因の分析、再発防止策の提言を収めている。
旭化成「元従業員の逮捕について」(外部)
9月17日の発表。元従業員による潜在性硬化剤に関わる機密情報の流出と、民事訴訟の予定、退職予定者向けを含む再発防止策を示す。
愛知県警察「県警ニュース」(外部)
愛知県警の発表一覧。令和8年10月5日発表分に、会社のサーバーから営業秘密を複製・開示した男女の逮捕が社名なしで載っている。
熊本日日新聞(共同通信)「トヨタ子会社情報流出疑い 元社員の男女逮捕、愛知」(外部)
共同通信の配信記事。逮捕された男女がシンテックホズミの元社員で、無人搬送車の充電装置の原価データを漏らした疑いと報じた。
ヤマトホールディングス「【第2報】『クロネコ代金後払いサービス』への不正アクセスの発生について」(外部)
10月2日の第2報。漏えいの可能性がある顧客・加盟店・担当社員の情報と、クロネコ代金後払いサービスの停止状況を示している。
日本経済新聞社「サイバー攻撃による情報漏洩、不審メールの送信について」(外部)
10月4日の発表。社員のマイクロソフト365のアカウントが不正ログインを受け、なりすましメール約9000件が送られたとした。
SMBC日興証券「パスキー等を保存している『Apple Account』や『Google アカウント』の乗っ取り被害にご注意ください」(外部)
10月6日のお知らせ。パスキーを保存したAppleやGoogleのアカウントが乗っ取られると、証券口座に不正ログインされる恐れがある。
個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(外部)
個人情報保護法の通則ガイドライン。漏えいなどが起きたときに報告の対象となる事態と、委員会への速報・確報の期限を定めている。


















