【解説】IPA・NCOなどが不正アクセスで一斉に注意喚起、事業者に3つの点検を要請

[最終更新]

Googleで優先するソースとして追加するボタン

IPAの「重要なセキュリティ情報」は、ふだん製品名を題名に掲げ、修正プログラムの適用を促す案内です。ところが10月9日に出た1本の題名には、製品名がありませんでした。直すべき穴が一つに定まらないとき、事業者はまず何から確かめればよいのでしょうか。


情報処理推進機構(IPA)は2026年10月9日、国内の金融機関や通信事業者などで不正アクセスによる情報漏えいの公表が相次いでいることを受け、大量の情報資産を持つ事業者の経営者に向けて、速やかに実施すべき点検と対策を示した。現時点では特定の製品やサービスの脆弱性を狙った攻撃とは断定されていないとし、外部に公開しているアプリケーション、利用している外部サービス、保有するデータの3点を点検するよう求めている。同日、内閣官房国家サイバー統括室(NCO)、経済産業省、金融庁も注意喚起を出した。前日にはJPCERT/CCが、API経由の不正な操作など、確認されている攻撃手法を公表している。


10月7日の個人情報保護委員会に続き、8日にJPCERT/CCが、9日にIPA、NCO、経済産業省、金融庁が、相次ぐ不正アクセスを受けた文書を出しました。警察庁も8日、「サイバー警察局便り」で、情報流出が続いているとして個人と事業者の双方に注意を呼びかけています。セキュリティ、個人情報、金融、警察を担う機関の文書が、数日のうちに出そろったことになります。

被害の公表や、その手前にある攻撃の手口は、innovaTopiaでも個別の記事として伝えてきました。各機関の文書は特定の事案を名指ししていません。それでも、記事で取り上げてきた事案の多くが、今回示された点検の項目と重なります。公表資料と過去の記事をつなぎ直し、事業者がまず何を確かめればよいのかを読み解きます。

注意喚起と被害公表の時系列

時期 出来事 関連記事/出典
2026年8月6日 Metabaseが、BIツール「Metabase」のSQLインジェクションの脆弱性(CVE-2026-72898)を公表。ゼロデイ攻撃を確認したと説明 JPCERT/CC(Metabaseの公表を紹介)
2026年8月14日 JPCERT/CCが、同じ脆弱性について注意喚起 JPCERT/CC
2026年10月1日 能動的サイバー防御の関連法のうち、官民連携などの規定が施行。特別社会基盤事業者による特定侵害事象等の報告などが始まる 【解説】能動的サイバー防御が施行
2026年10月2日 韓国の金融委員会が、銀行3行の顧客情報流出を受けて緊急会議。外部に露出したシステム全般の点検を指示 韓国・新韓銀行など3行で顧客情報流出
2026年10月2〜5日 innovaTopiaが整理した、国内の企業・団体による漏えい関連の公表11件(可能性・続報を含む) 【解説】焼肉きんぐ・大和証券など不正アクセス11件
2026年10月6〜7日 同じく整理した、不正アクセス関連の公表5件(旭化成セラピューティクス、損害保険ジャパンなど) 【解説】旭化成・損保ジャパンなど不正アクセス5件
2026年10月7日 個人情報保護委員会が注意喚起。安全管理措置の見直し内容を先取りし、WARNINGを改訂 【解説】個人情報保護委員会が漏えいで注意喚起
2026年10月7日 マクニカのセキュリティ研究センターが、相次ぐWebシステムからの漏えいの分析を公開(8日に追記) マクニカ
2026年10月8日 JPCERT/CCが注意喚起を公開。警察庁が「サイバー警察局便り」Vol.19を掲載。同日、ローソンがローソンIDなど215万件超の漏えいを公表 JPCERT/CC、警察庁、ローソンIDに不正アクセス
2026年10月9日 IPA、NCO、経済産業省、金融庁が注意喚起。JPCERT/CCは攻撃の痕跡を追記 IPA、NCO、経済産業省、金融庁、JPCERT/CC
2027年3月 サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)が開始(予定) IPA、経済産業省
2027年4月1日 犯罪収益移転防止法施行規則の改正が施行。非対面の本人確認がICチップの読み取りに原則一本化 金融庁

一つの脆弱性に絞らずに点検する、という前提

IPAの文書でまず目を引くのは、攻撃の性質についての書き方です。現段階では特定の製品やサービスの脆弱性を狙った攻撃とは断定されておらず、公表事例の傾向からは、外部に公開しているアプリケーションやサービスの侵害と、アカウントの侵害が起点になっているとみられる、としています。

IPAの「重要なセキュリティ情報」は、ふだんは製品名を題名に掲げた脆弱性対策の案内です。10月10日時点の2026年度の一覧で、題名に製品名を持たないのは今回の1本だけです。原因が一つではないと決まったわけではありません。それでも、特定の製品の修正だけに点検を絞らず、公開しているシステムの範囲やアカウント、保有データまで確かめる必要がある、という前提がここに表れています。

この前提を、手口の側から裏付けているのがJPCERT/CCの注意喚起です。JPCERT/CCは、技術的な情報の共有が不足しており、把握している情報は限定的で断片的だと認めたうえで、寄せられた情報から四つのケースを挙げました。これらの情報は、すべての事案で同じ手法が使われたことを示すものではない、とも断っています。

ケースAは、一つの共通の脆弱性を悪用するのではなく、標的ごとにさまざまな既知の脆弱性を探索して悪用を試みている可能性が示されたものです。脆弱性ではない管理の不備を突く攻撃、たとえば設定ファイルやバックアップファイルの窃取も試みられている可能性があります。

ケースBは、APIを経由した不正な操作です。一般に公開しているスマートフォンアプリを解析してAPIの接続先やキーを特定する手口や、本来は画面の操作では実行できない内部のAPIを攻撃して、ユーザーの権限を変えたり不正なアカウントを作ったりする手口が報告されています。NoSQLインジェクションでアカウント情報を探る手口や、別のシステムへの侵害で盗んだAPIキーを使う手口もあります。

ケースCは、Metabaseの脆弱性(CVE-2026-72898)です。JPCERT/CCは8月14日に個別の注意喚起を出しており、Metabaseは、この脆弱性を悪用したゼロデイ攻撃を確認したと公表していました。ケースDは10月9日に追加されたもので、公開Webサーバーから到達できるアプリケーションサーバーにWARファイルが置かれ、中のJSPファイルが簡易なWebシェルとして動いていた事案です。

規模の輪郭は、民間の集計からも見えます。マクニカのセキュリティ研究センターは、国内法人が運営するWebシステムを経由した個人情報の窃取・漏えいのうち、一連の事案と似た特徴を持つ公開事案を数えています。ランサムウェアなど別系統とみられる事案は除き、同じ委託先の事案は1件にまとめた集計で、2024年が62件、2025年が84件、2026年は10月6日時点で119件でした。このうち81件、約7割が7月以降の公表です。国内の被害の総数ではなく、81件のうち65件は、原因を分類できるだけの説明が公表されていません。

マクニカは、被害を受けたサイトの種類が、図書館の蔵書検索や座席予約、施設予約にまで広がっている点に注目し、個人情報を扱う公開Webシステムを無差別に狙っている可能性が高いとみています。AIについては、使われたと断定できる痕跡は確認されていないとしつつ、サイトごとの不備をこれだけ広く繰り返し調べる作業の規模を考えると、関与を否定しにくいとも書いています。

IPAの3つの点検を、確認された手口に重ねる

IPAが「速やかに行うべき点検」として挙げたのは、外部に公開しているアプリケーション、自組織が利用している外部サービス、保有データの3つです。JPCERT/CCのケースや、これまでの公表事例と重ねると、それぞれの点検がどの手口に向き合うものかが見えてきます。下の表は、IPAの点検の区分に、JPCERT/CCの対策と公表事例を対応づけて整理したものです。APIのレート制限などはJPCERT/CCの対策から引いています。

IPAの点検 重なる手口・事例 公表資料が挙げる確かめ方(抜粋)
外部に公開しているアプリケーション ケースA(既知の脆弱性の探索、設定ファイルの窃取)、ケースB(内部APIへの不正操作)、ケースC(Metabase)、ケースD(Webシェル。公開Webサーバーから到達できる内側のサーバーも含む) 自前で構築・運用している公開アプリの洗い出し、ログの異常、未適用のパッチ、APIのレート制限とアクセス制御
利用している外部サービス 委託先や外部サービスへの不正アクセス。ケースBのうち盗まれたAPIキーの利用は、そのキーが外部サービスとの連携に使われている場合 部署単位までの洗い出し、提供者と利用者で見えるログの違いの整理、作った覚えのないアカウントの確認
保有データ 漏えい後の脅迫や不正売買による二次被害、本人確認書類の画像の漏えい 不要な情報を持たない、保存期間を過ぎたデータを残さない

「公開しているつもりのない」システムも点検の対象

IPAの最初の点検項目は、自組織が独自に構築・運用している外部公開アプリケーションやサービスがあるかどうかの確認です。点検は、持っているものを把握するところから始まります。

ここで見落としやすい点を、JPCERT/CCが明記しています。一般利用者向けのアプリだけでなく、BIツールや従業員向けの管理システムなど、運用する側が不特定多数からのアクセスを想定していないシステムも被害に遭い、内部の情報が漏えいしているケースがある、という指摘です。ケースCのMetabaseも、社内のデータを集計・可視化するためのBIツールです。

10月初めの公表事例にも、同じ傾向が見えます。第一生命保険では従業員向けの人事システムが、戸田建設では取引先への支払いを管理するシステムなどが、不正アクセスを受けました。各社の公表資料からは、攻撃の手口が同じかどうかまでは分かりません。それでも、狙われた先が顧客向けの画面に限られていないことは読み取れます。

韓国でも、同じ発想の点検が始まっています。10月2日に金融委員会が指示した点検は、顧客向けかどうかを問わず、外部からアクセスできるシステム全般が対象でした。

ログの見方について、IPAは、エラーの出力量や平時との差に注目し、直近1か月、その後3か月と、段階的に範囲を広げて確かめるよう求めています。調査は複数回になり得るため、誰がどのように調べられるのかを把握しておくことにも触れています。

アプリの裏側のAPIは、画面を通らずに呼ばれる

ケースBが示しているのは、スマートフォンアプリの画面にボタンがない操作でも、裏側のAPIが受け付けてしまえば実行できる、という現実です。配布されたアプリは、攻撃者の手元でも解析の対象になります。マクニカも、アプリやブラウザ側のコードに秘密のAPIキーや認証情報を埋め込めば、難読化しても解析で取り出され得ると注意を促しています。

JPCERT/CCが挙げたAPIの対策は、単位時間あたりのリクエスト数の制限、ログインやパスワードリセットなど悪用されやすい機能への個別の制限、非公開のAPIを含むすべてのエンドポイントでのアクセス制御、APIトークンへの最小限の権限と適切な有効期限、漏えいが疑われるトークンを速やかに無効化できる仕組みです。

個人情報保護委員会が10月7日に改訂したWARNINGにも、APIが悪用される事例が載っています。APIへの要求ごとに、相手を確かめる認証と、求められたデータや操作を許してよいかを確かめる認可を、サーバー側で確認する。同じ設計の基本が、別々の機関の文書に並んで書かれています。

委託先や外部サービスのログは、自社からは見えないことがある

二つ目の点検は、自組織が利用している外部サービスの洗い出しです。IPAは、クラウドサービスやVPNサービスなど種類がさまざまで、組織全体だけでなく部署単位で使っている場合もあるとして、できる限り網羅的に把握するよう求めています。

注目したいのは、ログについての指摘です。サービスごとにログの保有期間が違い、サービスの提供者と利用者とで確認できるログにも違いがある可能性があるため、誰がいつどのように確認できるのかを整理しておくよう求めています。

10月初めには、委託先が提供する問い合わせ管理のサービスが不正アクセスを受け、大和証券や損害保険ジャパンが影響を公表しました。いずれも委託先からの連絡で事態を知り、自社のシステムへの侵入は確認されていないとしています。自社から確認できるログが限られる場所でも、自社の顧客の情報が扱われていることを示す事例です。

NCOの文書も、比較的守りの弱い委託先を足がかりに侵入する手口に触れ、委託先と共に管理するという認識を求めています。委託先の対策状況を契約時だけでなく継続して確かめること、不正アクセスや漏えいが起きたときの報告義務を契約に定めること、業務が終わったあとの委託先でのデータ削除を徹底することなどが並びます。

不要なデータを残すほど、漏えいしたときの被害は広がり得る

三つ目は保有データの再点検です。IPAは、情報を盗まれると、悪用に加えて「公開する」と脅されたり、不正に売買されたりする二次被害が広がる傾向が強まっているとして、不要な情報は持たないという原則のもとで保有する情報資産を正確に把握し、必要最小限にするよう求めています。

NCOは保有情報の最小化を、JPCERT/CCは法令や契約で定めた保存期間を過ぎたデータや利用目的を終えたデータを残さないことを、それぞれ対策に挙げています。個人情報保護委員会も、不要になった個人データの消去をあらためて求めていました。

金融庁の注意喚起は、この論点がどれだけ重いかを具体的に示しています。背景として挙げたのは、運転免許証などの本人確認書類の画像を含む顧客情報が漏えいした事案です。金融庁は、非対面の本人確認で書類や容貌の画像に不自然な点がないかの確認を徹底するよう求めました。さらに、2027年4月1日に施行される犯罪収益移転防止法施行規則の改正で、個人の非対面の本人確認では、本人確認書類の画像の送信を受ける方法が廃止されます。金融庁はこれを、ICチップ情報の読み取りへの原則一本化と説明し、施行日を待たず可能な限り早く対応するよう要請しています。なお、公的個人認証や、一定の本人確認書類の原本の送付を受ける方法は残ります。

画像として預かった本人確認書類は、漏れれば別の場所でのなりすましに使われかねません。金融庁が、漏えいの事案と本人確認の徹底を一つの文書に並べたのは、ある事業者からの漏えいが、別の事業者でのなりすましにつながる連鎖を意識したものと読めます。

各機関の文書は、どこが違うのか

同じ時期に出た文書でも、宛先と重心はそれぞれ違います。

機関 日付 主な宛先 文書の重心
IPA 10月9日 大量・機微な情報を持つ事業者の経営者 速やかに行う3つの点検と、その後の対策
NCO 10月9日 大量の個人情報や機微な情報を扱う事業者など 原因の類型(Webシステムの脆弱性、サプライチェーン、データ管理)と対策の柱。被害組織への技術情報の共有依頼
JPCERT/CC 10月8日公開・9日更新 国内の組織 確認された攻撃手法(ケースA〜D)と攻撃の痕跡、APIを中心とした対策
経済産業省 10月9日 所管業界の事業者 各機関の注意喚起の参照、被害が起きたときの一報の依頼
金融庁 10月9日 金融機関等 サードパーティリスク管理を含む点検、本人確認の徹底とICチップ読み取りへの前倒し
個人情報保護委員会 10月7日 個人情報取扱事業者 安全管理措置の見直しの先取り、不要なデータの消去
警察庁 10月8日(資料の表記はR8.10) 個人、企業・団体、本人確認を行う事業者 漏えい後の二次被害の防止、基本的な対策の再確認

IPAとNCOは、そろって経営層に向けて書いています。IPAは、経営責任として点検と見直しを至急行うよう求め、経営者が認識すべき3原則を添えました。NCOも、サイバー攻撃の被害はもはや情報システム部門だけの問題ではないとし、必要な投資や人的体制の整備を含めた対策の強化を経営層に求めています。

経済産業省は、組織のトップによる主導、脆弱性情報の早期把握と対応、「ゼロトラスト」への移行を挙げました。警察庁は個人に向けて、流出元の企業をかたる偽メールのリンクを安易に押さないこと、パスワードを使い回さず多要素認証を使うことを呼びかけています。個人向けの呼びかけは、10月6日にデジタル相が会見で示した内容とも重なります。

「断片的」な情報を埋めるのは、被害を受けた側の共有

一連の文書を読み通すと、もう一つの共通点が浮かびます。公表された技術情報だけでは、一連の攻撃の全体像はまだ見通せないということです。

JPCERT/CCは、把握している情報が限定的で断片的だと書き、侵害の原因や手法について具体的な情報の提供を呼びかけました。NCOは、被害に遭った組織に対し、さらなる被害の拡大を防ぐため、技術的な情報を国家サイバー統括室や所管省庁、専門機関に速やかに共有するよう求めています。IPAも、今後、公的機関やセキュリティベンダーから不審なIPアドレスやログの痕跡が公表される可能性があるとして、当面は情報収集を強めるよう促しています。

経済産業省は、被害が起きたときの一報として、発覚から現在までの経過(発生や発覚の日時を含む)、被害の状況、攻撃の種別などを挙げました。提供された情報は事業者の同意なく公表しないこと、承諾を得たうえでNCOと共有する場合があることも明記しています。警察への通報・相談も積極的に検討するよう添えました。

10月1日には、能動的サイバー防御の関連法のうち官民連携などの規定が施行されました。基幹インフラ事業者のうち法定の要件を満たす「特別社会基盤事業者」に特定侵害事象等の報告を求める制度や、官民で脅威情報を共有する仕組みが動き始めています。今回の協力依頼は、その枠の外にいる多くの事業者にも、同じ方向の協力を求めるものと読めます。

被害を公表する側にとって、技術的な情報を出すことは簡単な判断ではありません。調査の途中であり、顧客対応も続いています。それでも、どのAPIが、どんな手順で呼ばれたのか。その一行が、まだ気づいていない別の組織の点検項目になります。JPCERT/CCが10月9日に追加したケースDも、寄せられた情報などをもとに書き加えられたものです。

一連の文書が促しているのは、目新しい対策ではありません。持っているシステムを知り、ログを読み、不要なデータを手放し、気づいたことを共有する。地道な点検の積み重ねが、断片をつなぎ、次の被害を防ぐ地図になっていきます。

【関連記事】

【解説】個人情報保護委員会が漏えいで注意喚起、安全管理措置の見直しを先取り
個人情報保護委員会が10月7日の注意喚起で示した安全管理措置の見直しの先取りと、改訂されたWARNINGの事例を読み解いた

【解説】焼肉きんぐ・大和証券など不正アクセス11件、10月2〜5日の個人情報漏えいを整理
10月2〜5日に国内の企業・団体が公表した不正アクセスによる漏えい11件を、被害を受けたシステムの種類や発覚の経緯ごとに整理した

【解説】旭化成・損保ジャパンなど不正アクセス5件、10月6〜7日の公表を整理
10月6〜7日に公表された旭化成セラピューティクスや損害保険ジャパンなど不正アクセス5件を、侵入の経路と被害の種類から整理した

韓国・新韓銀行など3行で顧客情報流出、金融委員会が外部公開システムの緊急点検を指示
韓国の新韓銀行など3行で顧客情報が流出し、金融委員会が顧客向けかどうかを問わず外部からアクセスできるシステムの点検を指示した

ローソンIDに不正アクセス、215万件の個人情報が漏えい アプリ予約ではカード番号の一部も
ローソンIDとローソンアプリ予約への不正アクセスで、ローソンID215万5,345件などの個人情報が漏えいした事案を伝えた

【解説】能動的サイバー防御が施行、官民連携と無害化が始動し通信情報は来年秋
能動的サイバー防御の関連法の施行で、基幹インフラ事業者の報告や官民の協議会など、何が10月に始まり何が来年に残るかを整理した

【解説】デジタル相が「自分の情報は自分で守って」と呼びかけ、個人にできる対策と限界
10月6日の会見でデジタル相が呼びかけたパスワードの使い回し防止や多要素認証など、個人にできる自衛と、その限界を整理した

【編集部後記】

マクニカの分析には、本文で触れなかった指摘があります。公表された事案のなかには、高い負荷や顧客への不審な通知といった荒っぽい痕跡が、被害の発覚につながったものがあるかもしれない、というものです。

裏返せば、痕跡を残さずに情報を持ち出す攻撃は、まだ見つかっていない可能性があります。IPAが求めた「直近1か月、その後3か月」のログ点検は、気づかないまま過ぎた時間をさかのぼる作業でもあります。自社のログは、3か月前まで残っているでしょうか。


【用語解説】

API
異なるシステムやアプリの間でデータや機能をやり取りするための窓口。スマートフォンアプリの多くは、画面の裏側でAPIを呼び出してサーバーのデータを取得している。APIキーは呼び出す側のアプリやシステムを識別する文字列で、利用者本人の認証とは別のものである。

BIツール
Business Intelligenceの略。社内に蓄積されたデータを集計・分析し、グラフや表で可視化するソフトウェア。Metabaseはその一つである。

SQLインジェクション/NoSQLインジェクション
入力欄やリクエストに不正な命令を紛れ込ませ、データベースに想定外の処理をさせる攻撃。リレーショナルデータベースを狙うものをSQLインジェクション、それ以外の形式のデータベースを狙うものをNoSQLインジェクションと呼ぶ。

ゼロデイ攻撃
脆弱性が公表される前、または修正プログラムが提供される前に、その脆弱性を悪用する攻撃。

Webシェル
侵入したサーバー上に置かれ、外部からの要求に応じてコマンドを実行させる不正なプログラム。攻撃者が遠隔で操作を続けるための足場になる。

WARファイル/JSP
WARファイルはJavaのWebアプリケーションをまとめて配置するための形式。JSP(JavaServer Pages)はJavaでWebページを動的に生成する仕組みで、WARファイルに含めて配置される。いずれも形式そのものは正規の技術である。

レート制限
一定時間内に受け付けるリクエストの回数に上限を設ける仕組み。短時間に大量の要求を送ってデータを抜き取る攻撃や、総当たりの試行を抑える。

認証と認可
認証は、アクセスしてきた相手が誰かを確かめること。認可は、その相手に特定のデータや操作を許してよいかを確かめること。

ゼロトラスト
社内ネットワークの内側にいることを信頼の根拠にせず、アクセスのたびに利用者や端末の状態などを確かめて可否を判断する考え方。

公的個人認証
マイナンバーカードのICチップに格納された電子証明書を使い、オンラインで本人であることを確かめる仕組み。地方公共団体情報システム機構(J-LIS)が提供する。

特別社会基盤事業者
サイバー対処能力強化法で、特定重要電子計算機の届出や特定侵害事象等の報告が求められる基幹インフラ事業者。

SCS評価制度
サプライチェーン強化に向けたセキュリティ対策評価制度。サプライチェーンを構成する企業のセキュリティ対策の状況を共通の基準で評価・可視化する。2027年3月の開始に向けて準備が進められている。

【参考リンク】

IPA「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(外部)
相次ぐ漏えいを受け、外部公開アプリ・利用中の外部サービス・保有データの3点の速やかな点検と、その後の対策を経営者に求めた注意喚起

内閣官房国家サイバー統括室「不正アクセスによる漏えい等の事案を踏まえた対応について」(外部)
原因をWebシステムの脆弱性、サプライチェーン、データ管理に分けて対策の柱を示し、被害組織に技術情報の速やかな共有を求めた文書

JPCERT/CC「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」(外部)
確認された攻撃手法をケースA〜Dとして公表し、APIへの対策を中心に挙げた注意喚起。10月9日にケースDと不審なIPアドレスを追記

JPCERT/CC「MetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)に関する注意喚起」(外部)
BIツールMetabaseのSQLインジェクションの脆弱性(CVE-2026-72898)について、影響する版と対策、侵害の確認方法を示した

経済産業省「不正アクセスによる情報漏えい等の事案を踏まえた注意喚起及び情報提供に係る協力依頼」(外部)
NCO・JPCERT/CC・個人情報保護委員会の注意喚起を参照するよう求め、所管業界の事業者に被害発生時の情報提供を依頼した経済産業省の文書

金融庁「現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について」(外部)
金融機関等にサードパーティリスク管理を含む点検と本人確認の徹底を求め、ICチップ読み取りへの移行を施行日を待たず進めるよう要請した

警察庁「サイバー警察局便り」2026 Vol.19(外部)
情報流出後の二次被害を防ぐため、個人、企業・団体、本人確認を行う事業者のそれぞれに向けて対策を呼びかけた警察庁サイバー警察局の資料

個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(外部)
大量の個人情報を持つ事業者に向け、安全管理措置の見直し内容を先取りして示し、不要になった個人データの消去をあらためて求めた注意喚起

【参考記事】

相次ぐWEBシステムからの情報漏洩事案について(外部)
国内法人のWebシステムからの漏えいの公表事案を集計し、手口と確認の観点を分析した記事。2026年は10月6日時点で119件と集計

退職された皆さまへのお知らせ 当社の従業員向け人事システムへの不正アクセスについて(外部)
従業員向け人事システムへの不正アクセスについて、従業員約5万名と退職者約7万名の計約12万名が対象となった可能性を伝えたお知らせ

個人情報漏洩に関するお知らせとお詫び(外部)
取引先への支払いを管理するシステム等への不正アクセスで、取引先担当者のメールアドレスや従業員4,778名分の情報が漏えいしたと公表

当社事業者向けサービスで使用する外部委託先システムへの不正アクセスによるお客さま情報漏えいの可能性について(外部)
委託先スカラコミュニケーションズのシステムへの不正アクセスで、ドライブレコーダーの問い合わせ情報延べ約6万件に漏えいの可能性があると公表

第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ(外部)
ローソンIDとローソンアプリ予約への第三者による不正アクセスで、ローソンID215万5,345件などの個人情報が漏えいしたと公表したお詫び

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事