リークウォッチ

国内の主な情報漏えい・随時更新

漏れるのは、
渡した情報だけ。

利用者には、漏らさない会社を選べません。選べるのは、何を渡すかです。このサイトでは、国内で公表された情報漏えいを公式発表と報道から整理し、何が漏れたのかを並べています。「漏えいを確認」と「漏えいの可能性」は公表どおりに分け、続報が出たら最新の内容に直します。

渡さないための3つの原則 →

最終確認 ・掲載 52 件

更新情報

2025年、上場企業とその子会社の事故は 180 件

漏えい・紛失した個人情報は 3,063万6,910 人分(前年比93.1%増)。原因の最多はウイルス感染・不正アクセス(64.4%)です。

出典: 東京商工リサーチ「2025年 上場企業の個人情報漏えい・紛失事故」調査(Web担当者Forumの報道)

公表された事案

2026

  1. 公表(同日19:30に対象者の範囲を追記)
    漏えいの可能性原因は調査中

    エイチ・アイ・エスタイ現地法人 H.I.S. TOURS CO., LTD. のファイルサーバ

    規模
    最大627名
    原因
    タイ法人のネットワークに対する第三者による不正アクセス。侵入の手口は公表されていない。2025年12月11日にファイルサーバの不正アクセス検知ソフトがアラートを発報し、サーバ切断と外部アクセス制限を実施。データの一部が不正に引き出された可能性が判明した。全ファイルの確認完了を経て2026年10月7日に公表。公表まで時間がかかった理由として、個人情報と無関係のデータが大量に混在し手作業を含めて精査・照合したためと説明している。
    情報
    パスポート情報(アルファベットの氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限)およびアレルギー情報
    含まれない
    電話番号、住所、メールアドレス、クレジットカード情報など
    詳しく見る →

    出典: エイチ・アイ・エス 公式発表(PDF)

  2. 公表
    漏えいの可能性原因は調査中

    損害保険ジャパン「SMILING ROAD」のお問い合わせ機能(委託先のシステム)

    規模
    約6万件(お問い合わせ単位の延べ件数。同じ人の複数回の問い合わせを重複して含む)
    原因
    お問い合わせ対応で利用している委託先・スカラコミュニケーションズのシステムのサーバーが第三者に不正アクセスされた(10月2日20時33分頃〜10月3日8時1分頃)。損保ジャパンのシステムへの不正アクセスは確認されていない。10月3日にスカラコミュニケーションズから連絡を受けた。同社の親会社スカラは、同じ時間帯に起きたFAQシステム「i-ask」への不正アクセスについて、管理サイトへの不正ログインが起点だったと公表している。現時点で不正利用やネット上への公開・拡散は確認されていない。対象者には個別に連絡する。
    情報
    氏名、電話番号、住所、メールアドレス、勤務先に関する情報(法人名・部門名・業種・代理店名等)、ドライバーID、運転アラートに関する情報(種別・発生日時)、利用機器の情報(ドライブレコーダーのシリアル番号等)、申込番号、お問い合わせ内容(件名・本文)
    含まれない
    金融機関の口座、クレジットカード、マイナンバーカード情報
    詳しく見る →

    出典: 損害保険ジャパン 公式発表(PDF)/スカラ 公式発表(PDF)

  3. 公表
    漏えいの可能性原因は調査中

    セレスポイントサイト「ポイントインカム」

    規模
    合計195件(会員情報88件、セレスの従業員等の情報107件)
    原因
    2026年10月5日未明から、第三者による不正アクセスの疑いがある不審な挙動を断続的に検知。直ちにサービスを一時停止し、不審なアクセスの遮断、原因の特定、システム全域の緊急点検を実施。不正アクセスがあったとして個人情報保護委員会に報告した。侵入の手口は公表されていない。10月7日21時からサービス再開予定。
    情報
    一部のアカウントで個人情報が第三者に閲覧された可能性(項目の具体的な内容は公表されていない)
    含まれない
    クレジットカード情報等の決済関連情報はサーバー内で保持していないため漏えいの事実はないと公表
    詳しく見る →

    出典: セレス 公式発表

  4. 公表
    漏えいの可能性原因は調査中

    気象キャスターネットワーク同法人のウェブサイト

    規模
    最大15,959件(10月6日時点)
    原因
    ウェブサイトへの第三者による不正アクセス。手口は公表されていない。9月24日から不正アクセスがあり、27日にサーバー事業者からの連絡で異常ファイルを削除。29日にサイト改ざんと無関係な外部サイトへの転送が発生し、30日にウェブサイトを閉鎖してサーバー上のファイルを削除した。個人情報保護委員会に報告・相談し、外部専門機関による調査を検討・準備中。
    情報
    2018年12月以降に取得した、入会登録・入会後の会員情報変更時の情報、講座等各種催事への参加申込時の情報、ウェブサイトのお問合せフォームに寄せられた情報(いずれも氏名とメールアドレス。住所や電話番号を含むものがある)
    詳しく見る →

    出典: 気象キャスターネットワーク 公式発表(PDF)

  5. 公表

    山口大学教職員のメールアカウント

    規模
    967件(連絡先一覧の学内外のメールアドレス。うち463件に不審メールが送信された)
    原因
    教職員1名がフィッシングメールのリンクをクリックし、偽サイトで入力したアカウントとパスワードを窃取された(アカウント乗っ取り)。2026年8月26日14時32分、当該アカウントから学内外へ不審メールが送信された(件名「You are a confirmed guest on the list」「○○(教職員名) sent you a very special invitation」)。端末にウイルス感染の形跡は確認されていない。判明後に当該アカウントの利用停止とパスワード変更を実施。個人情報保護委員会・文部科学省等へ報告済み。
    情報
    氏名及びメールアドレス631件、メールアドレスのみ336件(「漏洩したと思われる件数」として公表)。第三者が連絡先のすべてを閲覧可能な状態にあり、連絡先が取得された
    含まれない
    「他の不審な操作は確認できなかった」と公表。情報の不正利用や金銭的被害の報告は確認されていない
    詳しく見る →

    出典: 山口大学 公式発表

  6. 第2報
    漏えいを確認原因は調査中

    関西国際大学eポートフォリオシステム

    規模
    複数のファイル(対象となる方の範囲および件数は調査中)
    原因
    eポートフォリオシステムへの不正アクセス。アクセス記録の分析で、保存されていた複数のファイルが外部から繰り返し取得されていたことが確認された。経路や原因は外部専門機関による調査を手配中。学内Wi-Fi等を含む学内ネットワークの接続を停止。警察等と連携。10月中旬以降、安全を確認できた範囲で学内からWebClass、Universal Passport等の段階的な再開を目指す。
    情報
    2023年3月までに在籍していた学生の在学中の経験や振り返り等の文字情報(外部に流出したと判断)。氏名・学籍番号等が含まれるか、個人を特定できる情報と結び付いているかは確認中。その他の情報の流出の有無、在学生の情報への影響も調査中
    詳しく見る →

    出典: 関西国際大学 公式発表(第2報)

  7. 公表
    漏えいを確認原因は調査中

    ニモカnimoca利用履歴照会サービス

    規模
    521件
    原因
    第三者による不正アクセス(公開WEBサービスへの攻撃)。原因および影響範囲は調査中。10月4日0時頃〜17時40分に発生し、一部の利用者へ登録情報の一部を含むメールが自動送信された。同日17時40分から利用履歴照会に関するすべてのサービスを停止。nimocaカードは通常どおり使用可能。ほかのシステムやデータベースへの不正アクセスは確認されていない。
    情報
    nimocaのカード番号(裏面のNRで始まる17桁の英数字)、生年月日、サービスに登録されているメールアドレス
    含まれない
    氏名、住所、電話番号、性別、利用履歴などの漏えいは確認できていないと公表
    詳しく見る →

    出典: ニモカ 公式発表(PDF)

  8. 調査結果の公表(初報は7月31日)
    漏えいの可能性認証情報の漏れ・推測

    エバーグリーン・マーケティング従業員のメールアカウント

    規模
    代理店等取引先関係者 237件、同社と電力需給契約を結んでいる法人の客 763件
    原因
    2026年6月26日、第三者が従業員1名のメールアカウントに不正ログインし、社内外にフィッシング目的の不審なメールが送信された。フォレンジック調査と追加調査で閲覧された可能性のある情報が判明。アカウント停止、パスワード変更、セッション無効化、全従業員のパスワード変更、不審ログイン監視強化、国外IP制限、多要素認証の必須化を実施した。
    情報
    代理店等取引先関係者: 会社・団体名、メールアドレス。法人の客: 会社・団体名、住所、口座情報(口座振替を申し込んでいる法人のうち口座名義に個人名が含まれるもの)、電気料金の請求金額その他請求に関する情報
    詳しく見る →

    出典: エバーグリーン・マーケティング 公式発表(2026年10月6日)/エバーグリーン・マーケティング 公式発表(初報 2026年7月31日)

  9. 公表
    漏えいを確認原因は調査中

    ミスターマックスMrMaxアプリ・オンラインストア

    規模
    最大 1,735,154人(2026年10月3日時点の会員)
    原因
    第三者が、サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入した。10月3日夕方に不審なアクセスを確認し、ただちにサービスを一時停止、同日中に外部からのアクセスを遮断。個人情報保護委員会に報告し、警察に相談している。
    情報
    会員ID、氏名、メールアドレス、電話番号(登録状況により異なる)
    含まれない
    住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことを確認と公表
    詳しく見る →

    出典: ミスターマックス 公式発表

  10. 公表
    漏えいの可能性認証情報の漏れ・推測

    スカラ(スカラコミュニケーションズ)FAQシステム「i-ask」

    規模
    最大 713,126件(利用企業最大5社のお問い合わせ単位の延べ件数。実際の人数は名寄せ中)
    原因
    10月2日20時30分頃〜3日8時頃、第三者がi-askの管理サイトに不正にログインし、サーバー上に不正なプログラムを設置。同じサーバーで動いていた利用企業の環境のデータベースから、お問い合わせ情報を取得された可能性がある。3日朝にデータベースの監視アラートで調査を始め、8時頃に遮断。利用企業名は公表していない。
    情報
    氏名、メールアドレス、お問い合わせ内容など(項目は利用企業により異なる)
    詳しく見る →

    出典: スカラ 公式発表(PDF)

  11. 公表
    漏えいの可能性原因は調査中

    シチズン時計Webサイトのお問い合わせフォーム(委託先のシステム)

    規模
    約10万名分
    原因
    お問い合わせ受付に使っていたシステムの提供元・委託先であるスカラコミュニケーションズのサーバーへの第三者による不正アクセス(10月2日20時33分頃〜3日8時1分頃)。同社の親会社スカラは、同じ時間帯に起きたFAQシステム「i-ask」への不正アクセスについて、管理サイトへの不正ログインが起点だったと公表している。シチズンのシステムへの不正アクセスは確認されていない。
    情報
    シチズン、ブローバ、フレデリック・コンスタントの各ブランドのお問い合わせフォームから寄せられた氏名、住所、電話番号、メールアドレスなど。お問い合わせ内容欄に銀行口座情報やクレジットカード情報などを書いていた場合は、その情報も対象
    含まれない
    公式ECサイト、MY CITIZEN、シチズン オーナーズクラブなどの会員サービスへのアクセスは確認されていない
    詳しく見る →

    出典: シチズン時計 公式発表/スカラ 公式発表(PDF)

  12. 公表
    漏えいの可能性原因は調査中

    旭化成セラピューティクス医療関係者向け情報サイト「Pharma DIGITAL」

    規模
    医療従事者 最大 約51万4,000名、メールアドレスなども対象の医療従事者 最大 約4万4,000名、同社従業員 最大 約700名
    原因
    サイトの運営と情報管理を委託している医薬情報ネットから、サイトに連携する会員データベースへのサイバー攻撃による不正アクセスがあったと10月2日に報告を受けた。サイトは即時停止し、不正アクセスの経路は是正済み。原因と影響範囲は調査中。
    情報
    医療従事者の氏名、所属施設名、施設住所、職種、診療科など(約4万4,000名はこれに加えてメールアドレスなど)。従業員の氏名、メールアドレス、写真
    含まれない
    クレジットカード情報、要配慮個人情報(保管していない)
    詳しく見る →

    出典: 旭化成セラピューティクス 公式発表

  13. 公表(10月5日公表、6日更新)
    漏えいの可能性原因は調査中

    大起水産大起水産公式アプリ

    規模
    174,933人(2024年11月1日〜2026年9月15日に登録した人。退会者を含む)
    原因
    公式アプリのシステムへの第三者による不正アクセス。9月15日に確認し、外部からの不正アクセスを防ぐ対策と監視体制の強化を実施。外部の専門調査会社が調査中。個人情報保護委員会に報告。アプリは通常どおり使える。
    情報
    氏名、電話番号、メールアドレス、性別、郵便番号、住所、生年月日(iOS版は住所・生年月日、Android版は生年月日が任意登録)
    含まれない
    パスワード(別のサーバーで管理)
    詳しく見る →

    出典: 大起水産 公式発表(PDF)

  14. 公表

    楽天ドライブクラウドストレージ

    規模
    保存データ 15,382アカウント、アカウント情報 687件・313件(パスワード含む)
    原因
    第三者が、楽天ドライブで使用する一部システムの管理用アカウントの認証情報を不正に取得し、システムにアクセスした。保存データは2026年1月29日から9月17日にかけて、アカウント情報は8月27日に取得・閲覧された。検知後に不正アクセス経路を遮断し、アプリのダウンロードと新規アカウント発行を制限。関係当局に報告済み。
    情報
    楽天ドライブに保存されたデータ(写真・文書等を含む)、アカウント名、ディスプレイネーム、プロフィール用画像URL、暗号化されたパスワード
    詳しく見る →

    出典: 楽天ドライブ 公式発表

  15. 公表(インシデント番号 INC-2026-10-04)
    漏えいを確認脆弱性の悪用

    Tellter SAS(フランス)Discord のサブアカウント対策・認証Bot「Double Counter」、同社の別サービス「Doogle」

    規模
    Discord ID・ユーザー名 約2,800万アカウント、メールアドレス 約100万件など
    原因
    引退させたサーバー上で稼働しインターネットから到達できた自前の分析ツール(Metabase)の脆弱性が入口となった。10月3日04:37(UTC)に探索が始まり、10月4日00:47(UTC)に攻撃者が古いサーバーに侵入。そこに置かれていたクラウドの認証情報を使ってクラウド環境に侵入した(10月4日12:03〜17:54 UTC、封じ込めに合わせて手口を変更)。攻撃者はDiscord Botのトークンを取得し、約50の大規模サーバーに正規メッセージを装って攻撃者のDiscordサーバーへの招待を投稿。データベースの1つから約12GBをコピーした(15:09〜15:34 UTC)。またクラウド内の秘密情報にあった別製品「Atis」のStripe決済鍵により、10月4日17:11〜17:12(UTC)に段階的なテスト課金を含む計7,316ドルの不正な課金が行われ、その製品の顧客2人にも3ドルと15ドルが課金された(2件は全額返金済み)。Double CounterとDoogleの決済アカウントに不正課金はない。10月4日19:19(UTC)に新認証情報でサービスを復旧し、認証情報の無効化、セッション失効、DBのプライベート網移行、全シークレット入れ替え、14プロジェクト点検、監視強化を実施し、フランスのデータ保護機関CNILに届け出た。
    情報
    Discord のユーザーID・ユーザー名、IPアドレスと位置情報、ユーザーエージェントのハッシュ、メールアドレス
    含まれない
    Discord のパスワード(もともと受け取っていない)、カード番号(決済事業者が保管)、約5,800万ユーザー分のコールドストレージのデータベース、行動に基づく識別情報(behavioral fingerprint)のデータベース
    詳しく見る →

    出典: Double Counter 公式発表(英語)/Have I Been Pwned の掲載ページ(英語)

  16. 公表
    漏えいの可能性APIの悪用・大量照会

    i-plug新卒向けスカウト型就活サービス「OfferBox」

    規模
    理論上の最大値 314,009人(閲覧が可能だった期間に検索対象となっていた利用学生の総数。実際に利用企業が閲覧した人数ではない)
    原因
    システム設定不備。利用企業向けの特定のページで、ブラウザの開発者ツールを使うと利用学生の氏名・メールアドレスが表示される状態だった。機能リリース時の確認がサービス利用画面の表示確認にとどまり、通信データの内容までは確認していなかった。発覚後ただちに設定を見直して不備を解消。リリース基準の見直しと外部機関による脆弱性診断を実施した。
    情報
    利用学生の氏名、メールアドレス
    含まれない
    利用企業以外の第三者に氏名またはメールアドレスが流出した事実は確認されていないと公表
    詳しく見る →

    出典: i-plug 公式発表

  17. 調査結果の公表(初報は8月12日)
    漏えいを確認脆弱性の悪用

    ホワイトエッセンス予約サイト・基幹システム

    規模
    約105万アカウント(利用者のほか、加盟院関係者・本部社員等を含む全体数)
    原因
    予約サイトのプログラムにあった脆弱性を悪用され、これを起点に基幹システムへ不正アクセスされた。8月5日に不正アクセスを確認し、8月12日にシステムを一時停止。脆弱性は専門家の助言のもと対処済みで、安全性を確認できた範囲から再開。不正通信の検知・遮断の導入、認証方式や権限設定の見直しを実施した。個人情報保護委員会へ報告し、警察に相談している。
    情報
    2026年8月5日時点で登録されていた情報のうち、以下の全部または一部(登録内容により異なる): 氏名、住所、電話番号、メールアドレス、生年月日、性別、勤務先、ログインIDとパスワード(暗号化された状態)、サービスの利用・対応に関する情報、同社の管理番号等
    含まれない
    金融機関の口座情報は預かっておらず漏えいしていない。利用者の画像が漏えいした事実は確認されていないと公表
    詳しく見る →

    出典: ホワイトエッセンス 公式発表

  18. 公表
    漏えいを確認原因は調査中

    物語コーポレーション焼肉きんぐ 公式アプリ

    規模
    10,788,963件(アプリのユーザー登録数 10,808,784件のほぼ全員)
    原因
    公式アプリの会員管理システムへの第三者による不正アクセス。10月2日に確認し、通信遮断などの防御措置を実施。10月3日に会員情報の漏えいを確認した。原因と不正アクセスが可能になった経緯は調査中と公表。
    情報
    会員番号、氏名(アプリ登録名)、メールアドレス、電話番号
    含まれない
    ログインパスワード、生年月日、性別、郵便番号、保有ポイント、店舗利用履歴、決済情報(同社では保有していない)
    詳しく見る →

    出典: 物語コーポレーション 公式発表/ASCII.jp(公表内容の報道)

  19. 公表
    漏えいの可能性ランサムウェア

    大阪公立大学

    規模
    少なくとも13万人分の個人情報が流出した恐れ
    原因
    ランサムウェア攻撃。10月2日未明にシステム障害が発生し、サーバー約500台が停止、一部データの改ざんの形跡も確認された。
    情報
    氏名、住所、メールアドレス、携帯電話番号、学生証の写真など(在学生・卒業生ら)
    詳しく見る →

    出典: ITmedia NEWS(公表内容の報道)

  20. 公表
    漏えいの可能性原因は調査中

    大和証券問い合わせ管理に使う外部サービス

    規模
    約22万件の情報が漏えいした可能性(うち顧客約11万人分)
    原因
    外部サービスの提供元(スカラコミュニケーションズ)のサーバーが不正アクセスを受けた。不正アクセスは10月2日20時33分〜3日8時1分に発生。提供元の親会社スカラは10月6日、同じ時間帯に起きたFAQシステム「i-ask」への不正アクセスについて、管理サイトへの不正ログインが起点だったと公表した(利用企業名は非公表)。
    情報
    顧客の氏名、メールアドレス、口座番号、個人を特定できない問い合わせ情報
    含まれない
    漏えいした情報だけでは、証券口座へのアクセスやオンライントレードを含む各種取引はできないと公表
    詳しく見る →

    出典: 大和証券 公式発表(TDnet)/スカラ 公式発表(PDF・提供元の親会社)/ITmedia NEWS(公表内容の報道)

  21. 公表
    漏えいを確認脆弱性の悪用

    GMOリサーチ&AIアンケートサイト「infoQ」

    規模
    最大 948,498件(10月5日時点)
    原因
    第三者が、サイトで使用していたソフトウェアの脆弱性を悪用して侵入。10月3日に攻撃経路を遮断した。
    情報
    氏名、フリガナ、性別、生年月日、メールアドレス、住所、電話番号、暗号化されたパスワード、会員ID、ニックネーム、保有ポイント数、利用状況に関する情報
    含まれない
    クレジットカード情報、マイナンバー
    詳しく見る →

    出典: GMOリサーチ&AI 公式発表

  22. FAQの公表(第3報は10月1日)
    漏えいの可能性原因は調査中

    佐川急便お荷物問い合わせサービス

    規模
    件数・範囲は調査中(9月30日からさかのぼって約100日間、2026年6月下旬以降に預かった荷物が対象)
    原因
    Webサイトの「お荷物問い合わせサービス」への第三者による不正アクセス。9月30日に確認し、同サービスへのアクセス制限と一部Webサービスの停止を実施。原因は第三者機関の協力のもと調査中。個人情報保護委員会に報告し、警察に相談している。7月に公表されたスマートクラブの個人情報漏えい(設定誤りによるもの)とは別の事案。
    情報
    荷物の送り主・届け先の氏名(法人は法人名・担当者名)、住所、電話番号。運賃契約者の氏名(法人名・担当者名)、住所、電話番号。スマートクラブ登録者の氏名(法人名・担当者名)、住所、電話番号、メールアドレス、会員ID。品名や配送履歴が含まれるかは確認中
    含まれない
    クレジットカード情報、スマートクラブのパスワード、銀行口座情報
    詳しく見る →

    出典: 佐川急便 公式発表(FAQ)/佐川急便 公式発表(第3報)/佐川急便 公式発表(第2報)

  23. 第4報
    漏えいを確認原因は調査中

    セイコーマートセイコーマートアプリ

    規模
    574,647人分(第4報。第3報では572,022人分、第2報では約57万アカウント)。9月24日までにクラブカードを退会した人は対象外
    原因
    アプリのサーバーを経由して、会員情報を保有するサーバーへ第三者が不正アクセスした。9月24日の夜に不正なクラブカード退会処理が1件あり、28日17時過ぎに判明して同日20時に接続を停止。第3報で、アプリに登録したことがある会員の情報が閲覧されたことを確認と公表。手法は、警察・関係機関と連携しているため開示していない。
    情報
    氏名、性別、生年月日、住所、電話番号、メールアドレス、クラブカードの入会年月日・退会年月日
    詳しく見る →

    出典: セイコーマート 公式発表(PDF・第4報)/セイコーマート 公式発表(PDF・第3報)/セイコーマート 公式発表(PDF・第2報)/ScanNetSecurity(公表内容の報道)

  24. 公表
    漏えいの可能性認証情報の漏れ・推測

    日経BP従業員1名のメールアカウント

    規模
    26件
    原因
    不正アクセスされた従業員が、日本経済新聞社の社員のメールアドレスで届いたフィッシングメールから認証情報を入手された。9月30日に不正アクセスが発生し、発覚後に当該アカウントへの接続を遮断。個人情報保護委員会に報告済み。
    情報
    個人名、メールアドレス
    詳しく見る →

    出典: 日経BP 公式発表

  25. 公表
    漏えいの可能性原因は調査中

    日本経済新聞社業務ソフト Microsoft 365 のアカウント

    規模
    なりすましメール 約9,000件の送信
    原因
    社員のMicrosoft 365アカウントがサイバー攻撃を受け、9月30日にそのアカウントからなりすましメール約9,000件が送信された。侵入の手口は公表されていない。パスワード変更後は不正ログインを確認していないと公表。
    情報
    メールの送信先のメールアドレスと氏名、一部のメールの内容
    詳しく見る →

    出典: 日本経済新聞社 公式発表

  26. 公表
    漏えいの可能性原因は調査中

    日本経済新聞社業務クラウド Google Workspace のアカウント

    規模
    社員・取引先など 1,646人分
    原因
    社員のGoogle Workspaceアカウントが7月下旬以降、外部から不正にログインされた。8月上旬にGoogleからの通知で判明し、パスワードを変更。以降の不正ログインは確認されていないと公表。
    情報
    メールアドレス、氏名など
    含まれない
    読者の情報、取材先に関する情報
    詳しく見る →

    出典: 日本経済新聞社 公式発表

  27. 公表
    漏えいの可能性認証情報の漏れ・推測

    アバハウスインターナショナルオンラインストア・アバハウスメンバーズクラブ

    規模
    件数は公表されていない(漏えいの可能性があると判断した人に10月2日にメールで連絡。退会者を含む)
    原因
    社内システムへの不正なログインを起点に、システムの不備を悪用して不正なプログラムが設置・実行され、会員情報・EC受注情報のデータベースへ不正にアクセスされたとみられる。9月27日深夜〜28日に海外の第三者がアクセスしたと推定。28日に「注文情報と一致する不審な返金案内メールが届いた」との問い合わせが複数あり、調査で発覚した。
    情報
    会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別、注文情報(注文日時・商品名・金額・お届け先など)
    含まれない
    クレジットカード番号、セキュリティコード(決済代行会社のシステムで管理)
    詳しく見る →

    出典: アバハウスインターナショナル 公式発表

  28. 公表
    漏えいの可能性原因は調査中

    第一ライフグループ・第一生命保険人事システム

    規模
    従業員ら約12万人分(従業員 約5万名、退職者 約7万名)
    原因
    両社が共同で使う従業員向け人事システムへの第三者による不正アクセス。9月24日に検知。侵入経路は公表されていない。
    情報
    従業員番号、氏名、住所、電話番号、性別、所属、職位(資格)、職務、管理職上司の氏名
    含まれない
    10月2日時点でお客さま情報への不正アクセスは確認されていないと公表
    詳しく見る →

    出典: 第一生命保険 公式発表(PDF)/セキュリティ対策Lab(公表内容の報道)

  29. 第2報
    漏えいの可能性原因は調査中

    ヤマト運輸クロネコ代金後払いサービス

    規模
    一部のお客さま・一部の加盟店の情報(件数は第2報時点で非公表)
    原因
    第三者による不正アクセス。9月28日に確認し、同日中にサービスを停止。原因の詳細は第2報時点で調査中。
    情報
    氏名、住所、電話番号、メールアドレス、与信番号など
    含まれない
    クレジットカード情報、パスワード
    詳しく見る →

    出典: ヤマトホールディングス 公式発表

  30. 9月29日判明分の公表(初報は9月26日)
    漏えいの可能性原因は調査中

    ニッポンレンタカーサービスニッポンレンタカーアプリ

    規模
    55名(10月1日公表分)。9月26日の初報では41名と報道されている
    原因
    アプリのシステムへの不正アクセス。9月26日の初報の調査中に、初報とは異なる手法による別の不正アクセス(9月19日〜21日)が9月29日に判明した。手法は公表されていない。個人情報保護委員会に報告し、警察に相談している。
    情報
    氏名、電話番号、メールアドレス、ログインID、利用履歴、予約情報。登録していた人は運転免許証情報(免許証番号、住所、生年月日)、クレジットカード番号下4桁と名義人名も
    詳しく見る →

    出典: ニッポンレンタカー 公式発表(9月29日判明分)/Impress Watch(初報の公表内容の報道)

  31. 第2報
    漏えいの可能性脆弱性の悪用

    スターツ出版OZmall

    規模
    最大 442,779名分(第2報。初報では最大447,610名分)
    原因
    海外からの大量の不正アクセス。9月26日に検知し、該当ページへのアクセスを一時停止。第2報で、原因を特定して当該脆弱性への対策を行い、不正アクセスを遮断したと公表(脆弱性の中身は公表されていない)。9月28日に個人情報保護委員会へ報告。サイトは再開している。
    情報
    オズモール会員と一部の退会者のメールアドレス、一部の人の氏名と住所(都道府県まで)
    含まれない
    電話番号、番地を含む詳しい住所は、閲覧された形跡は確認されていない(第2報時点)
    詳しく見る →

    出典: スターツ出版 公式発表(第2報)/スターツ出版 公式発表(初報)/ScanNetSecurity(公表内容の報道)

  32. 第4報
    漏えいを確認脆弱性の悪用

    VOISING

    規模
    約17万件。SNS上で10件の公開を確認し、特定のサイトでは約5万件が公開されている可能性があるとも公表
    原因
    利用していたBIツールの既知の脆弱性が、修正プログラムの適用前に悪用された。
    情報
    氏名、住所、電話番号、メールアドレス、生年月日、性別、購買履歴、決済金額の記録、サービス加入状況、応援するタレントの選択情報
    含まれない
    クレジットカード番号、セキュリティコード、ログインパスワード
    詳しく見る →

    出典: VOISING 公式発表

  33. 公表
    漏えいの可能性原因は調査中

    クオカードLINE公式アカウントのキャンペーンシステム

    規模
    一部のお客さま(件数は調査中)
    原因
    LINE公式アカウントのキャンペーン専用システムへの第三者による不正アクセス。対象システムを特定して対策を実施した。このシステムは決済システムを含む他のシステムから独立している。
    情報
    LINE表示名、キャンペーン当選情報
    含まれない
    要配慮個人情報、クレジットカード情報、銀行口座情報(保持していない)
    詳しく見る →

    出典: クオカード 公式発表

  34. 公表
    漏えいを確認原因は調査中

    日本郵政・日本郵便郵便局アプリ・ゆうID

    規模
    19名分(69件)
    原因
    郵便局アプリへの外部からの不正アクセス。9月25日22時30分ごろにゆうIDと郵便局アプリの緊急メンテナンスを行い、調査と対策のうえ26日にサービスを再開。手口は公表されていない。
    情報
    ゆうID会員情報(氏名、住所、生年月日、性別、電話番号、メールアドレス、登録していれば勤め先・家族状況・住所録)、住所録に登録した相手の氏名・住所など、アプリで作った送り状の差出人・受取人の氏名・住所など、追跡番号、品名、発送・配達予定
    詳しく見る →

    出典: 日本郵政・日本郵便 公式発表(PDF)

  35. 公表
  36. 第3報
    漏えいを確認原因は調査中

    パーク24タイムズカー

    規模
    本人確認書類の漏えいを確認したアカウント 約160万件
    原因
    Webシステムへの不正アクセス。侵入経路は第3報時点で記載なし。
    情報
    運転免許証画像、現住所確認書類画像、学生証画像(学生プラン)、家族確認書類画像(家族プラン)
    詳しく見る →

    出典: パーク24 公式発表

  37. 公表
    漏えいの可能性原因は調査中

    手間いらず宿泊施設向けシステム「TEMAIRAZU」シリーズ

    規模
    件数は公表されていない(影響範囲は確認中)
    原因
    9月21日深夜頃から、宿泊施設の予約者に、予約情報を把握しているとみられる不審なメッセージ(WhatsAppなどのメッセージアプリ、メール、SMS)が届いた。調査の過程で同社システムへの不正アクセスを確認し、メッセージはそれに起因する可能性があるとしている。原因は特定して対策済みだが、手法は公表していない。
    情報
    宿泊者情報の一部(閲覧・取得された可能性を否定できないと公表。項目は示されていない)
    含まれない
    クレジットカード情報(取り扱っておらず、保有していない)
    詳しく見る →

    出典: 手間いらず 公式発表(PDF)

  38. 公表
  39. 公表
  40. 第2報
    漏えいを確認脆弱性の悪用

    HelpfeelGyazo

    規模
    ユーザーデータ 約2,362万件、画像メタデータ 約4.9億件、削除済み画像のメタデータ 約1.74億件
    原因
    脆弱性を突いた不正アクセス。原因となった脆弱性は修正済みと公表。
    情報
    メールアドレス(登録ユーザー約562万件)、画像メタデータ、X連携用トークン(単体ではログイン不可と公表)
    含まれない
    決済情報、画像ファイル本体
    詳しく見る →

    出典: Helpfeel 公式発表

  41. 調査結果
    漏えいを確認原因は調査中

    ニチレイ

    規模
    53,866件(配送先の顧客 3,308件、取引先 6,849件、従業員・退職者・その家族・求職者 43,709件)
    原因
    サイバー攻撃を受けたサーバーに保管されていた個人情報。7月13日にシステム障害が発生し、15日にサーバーの一部が攻撃を受けたと公表していた。
    情報
    氏名、住所、連絡先。従業員等は給与・賞与情報、在留資格、所属・異動などの人事情報を含む
    含まれない
    クレジットカード情報
    詳しく見る →

    出典: セキュリティ対策Lab(調査結果の報道)

  42. 調査状況の公表(初報は9月11日)
    漏えいの可能性原因は調査中

    ロート製薬通信販売で利用するシステム

    規模
    範囲・件数・対象は調査中(第2報時点)
    原因
    通信販売のシステムに第三者から不正アクセスの可能性がある事象を9月10日に確認。侵入の手口は公表されていない。個人情報保護委員会に報告し、警察と連携。
    情報
    通信販売の顧客対応に使うシステムに保存された顧客との通話音声データと付随する情報、顧客管理システムの情報
    詳しく見る →

    出典: ロート製薬 公式発表(調査状況)/ロート製薬 公式発表(初報)

  43. 第2報
    漏えいを確認脆弱性の悪用

    ムラウチドットコム

    規模
    7,716,811件
    原因
    Webシステムの一部にあった脆弱性を突かれた不正アクセス。7月15日未明に社内システムで障害が発生し、16日に不正アクセスの痕跡を発見。フォレンジック調査で、個人情報が外部に持ち出されたと確認。
    情報
    氏名、住所、電話番号(全対象)。メールアドレス、生年月日、性別(一部)
    含まれない
    クレジットカードなどの決済情報、ログインID・パスワード
    詳しく見る →

    出典: ムラウチドットコム 公式発表/ScanNetSecurity(第2報の報道)

  44. 公表
    漏えいの可能性脆弱性の悪用

    デジタル庁ガバメントソリューションサービス(GSS)

    規模
    約24.6万件
    原因
    第三者がネットワーク接続機器(VPN)の脆弱性を利用してシステムに侵入。
    情報
    利用機関の職員・業務従事者、事業者等の氏名、メールアドレス、電話番号、住所
    含まれない
    マイナンバー、金融機関口座情報、年金番号。一般の方の情報も含まれないと公表
    詳しく見る →

    出典: デジタル庁 公式発表

  45. 第3報
    漏えいの可能性原因は調査中

    さくらインターネット販売管理システム、さくらのレンタルサーバ

    規模
    販売管理システム 最大 1,360,563アカウント。さくらのレンタルサーバ 951アカウント
    原因
    2023年4月から2026年3月にかけて続いた不正アクセス。技術的な詳細はセキュリティ上の理由から非公表。8月9日に異常を検知し、17日に初報を公表。
    情報
    会員情報(ユーザーID、住所、電話番号、メールアドレス、ドメイン名、サービス契約情報など)。一部の顧客のハッシュ化されたパスワード情報を含む。外部への持ち出しは確認されていないと公表
    含まれない
    クレジットカード情報(保管していないと公表)
    詳しく見る →

    出典: さくらインターネット 公式発表(第3報)/@IT(第3報の報道)

  46. 第2報
    漏えいを確認原因は調査中

    Eストアーショップサーブ

    規模
    8,853,839件(同一人物の重複登録を含む延べ件数)
    原因
    外部からの不正アクセス。詳細は第2報時点で調査中。
    情報
    購入者情報(氏名・住所・電話番号・メール等)、会員情報とパスワード、クレジットカード番号の一部(先頭6桁・下4桁)と有効期限、店舗管理画面のID・パスワード、振込先口座情報
    詳しく見る →

    出典: Eストアー 公式発表

  47. 調査結果
    漏えいを確認APIの悪用・大量照会

    アフラック生命保険オンライン相談/アフラック よりそうネット

    規模
    顧客 約440万人(うち保険料振替口座情報を含む 約22万人)、代理店 約4万店
    原因
    対象システムへの不正アクセス。短時間に大量のデータ照会があった際に監視・制御する機能が不足していたと報じられている。
    情報
    契約者の氏名・生年月日・性別・住所・電話番号、被保険者・受取人の情報、証券番号、保障内容、保険料振替口座情報(システムにより異なる)
    含まれない
    マイナンバー、クレジットカード情報、メールアドレス
    詳しく見る →

    出典: ScanNetSecurity(調査結果の報道)

  48. 報道・HIBP
    漏えいを確認原因は調査中

    Suno生成AI音楽サービス

    規模
    ユニークなメールアドレス55,282,226件(HIBP)。うち数万件規模のStripe購入記録を含む
    原因
    2025年11月にデータ侵害が発生し、2026年7月に明らかになった。Sunoは報道機関に対し、2025年11月に限定的なセキュリティインシデントが発生し迅速に封じ込めたと説明。侵入経路はSunoから公式に公表されていない(攻撃者はサプライチェーン攻撃で従業員の認証情報を取得したと主張していると報道)。Sunoは個別通知を関係法令上必要ではないと判断したと報道機関に説明。
    情報
    メールアドレス、電話番号(電話番号でサインアップした場合)。Stripe購入記録(数万件): 氏名、住所、購入金額、カード種別・有効期限・カード番号下4桁
    含まれない
    パスワードはHIBPの流出データ分類に含まれない。Sunoは「Stripe上の顧客のフルカード番号にはアクセスできない」と説明
    詳しく見る →

    出典: Have I Been Pwned(Sunoの公式発表はない)/セキュリティ対策Lab(報道)

  49. 第1報(7月に件数訂正)
  50. 最終報
    漏えいを確認APIの悪用・大量照会

    2りんかんイエローハット2りんかん 会員サーバー・アプリ

    規模
    3,179,454名分(第2報の最大3,455,754名から確定)
    原因
    外部調査のログ解析で、アプリのAPIを悪用して顧客データが取得されたと判明。
    情報
    氏名、住所、電話番号、生年月日、性別、メールアドレス、会員番号、アプリのユーザーIDとパスワード、ポイント残高、車両情報
    含まれない
    クレジットカード情報(外部の決済システムを利用)
    詳しく見る →

    出典: ScanNetSecurity(最終報の報道)

  51. 調査結果
    漏えいの可能性認証情報の漏れ・推測

    CAMPFIRE

    規模
    225,846件(ユニーク)
    原因
    従業員が発行したGitHubの個人用アクセストークンが、個人開発用のサーバー上に意図せずアップロードされ、不正利用された。そこから社内クラウドの管理領域へ侵害が広がった。
    情報
    一部プロジェクトオーナー等の氏名、住所、電話番号、メールアドレス、口座情報(口座情報を含むもの 53,869件)
    詳しく見る →

    出典: ScanNetSecurity(調査結果の報道)

  52. 第5報
    漏えいの可能性ランサムウェア

    YCC情報システム

    規模
    委託元の自治体・企業・団体に波及(山形市の健康情報 約50万件など)
    原因
    ランサムウェア攻撃。ネットワーク機器の管理者アカウントの認証情報が攻撃者に推測または取得されたことが侵入経路と判明。
    情報
    委託元が預けていた情報(健康情報、マイナンバーを含む人事給与情報など)
    詳しく見る →

    出典: ScanNetSecurity(第5報の報道)