企業や団体のシステムへの不正アクセスによる個人情報の漏えい、またはその恐れが、9月末から10月にかけて相次いで明らかになっている。カーシェアリング大手の「タイムズカー」をはじめ、ブックオフグループホールディングス、ローソン、旅行予約サイト「スカイチケット」を運営するアドベンチャー、第一興商などで、数百万件から1000万件を超える個人情報が流出した、または流出した恐れがあると発表されている。
被害は小売り、外食、旅行、娯楽、交通・シェアリングサービスなど幅広い分野に及んでいる。
「東京商工リサーチ TSRデータインサイト」によると、上場企業とその子会社が公表した個人情報の漏えい・紛失事故で、2026年に100万件以上の情報が対象となった事案は、10月5日時点で10件に達した。2025年通年の6件を上回り、同社の集計では過去最悪のペースとなっている。
ただ、今回目立つのは件数の多さだけではない。会員情報を集約する管理システム、Web予約システム、クラウド上の業務システム、委託先の従業員端末など、企業活動を支える複数の接点が不正アクセスの対象となり、大量の個人情報が流出した、または流出した恐れが生じている点だ。
さらに、単なる連絡先にとどまらず、運転免許証などの本人確認書類画像が含まれる事案が発生したことも大きな波紋を呼んでいる。
一連の事案では、各社から大規模な被害規模が相次いで公表された。タイムズカーを運営するタイムズモビリティでは、Webシステムへの不正アクセスにより約660万アカウントの会員情報が流出した可能性を公表し、そのうち約160万件には運転免許証画像などの本人確認書類が含まれていたことが波紋を呼んだ。
また、ブックオフグループホールディングスが最大約643万件、ローソンがローソンID等で約215万件、アドベンチャーが「スカイチケット」で約1464万件、第一興商が顧客・従業員情報の計約872万4000件について流出やその恐れを明らかにしている。各社で件数の算定方法や対象となる情報の範囲は異なり、単純に合算することはできない。
タイムズカーでは、会員の氏名や住所、電話番号に加え、前述の通り運転免許証などの顔写真付き本人確認書類データが対象となったことが判明しており、偽装アカウントの作成やなりすましへの悪用リスクが懸念されている。ブックオフでは、子会社が提供する会員情報管理システムが不正アクセスを受け、氏名や生年月日のほかポイントカード番号などが対象となった(決済情報は含まれない)。
ローソンでは「ローソンID」約215万件のほか、アプリ予約の一部でクレジットカード番号の一部が含まれていた。「スカイチケット」のアドベンチャーでは約1464万件の顧客情報が対象となり、返金先情報が含まれた可能性がある一方、カード番号やパスポート情報は流出していないとした。
第一興商では、業務委託先の端末がマルウェアに感染したことで約872万4000件の漏えいの恐れが生じた。
このほか、IT、金融、交通、教育、自治体など幅広い分野で、不正アクセスや委託先を通じた情報流出が相次いで公表されている。日本経済新聞社では、社員のアカウントへの不正ログインを起点に、社員を装ったメール約9000件が送信される事態も起きた。
一連の事案に共通するのは、情報が一つの閉じたシステムに保管されているのではなく、会員管理、予約、クラウド、委託先の端末など複数の環境にまたがって扱われている点だ。一つのアカウントやシステムが侵害された場合、権限管理やシステム間の分離が不十分だと、別のシステムや大量の個人情報に被害が及ぶ可能性がある。
個人情報保護委員会は7日、大規模な漏えい事案が相次いでいることを受け、事業者向けに緊急の注意喚起を公表した。事業者に対し、アクセス者の識別と認証、アクセス権限の管理、通信記録の保存と定期的な分析、不正アクセスを防ぐ仕組みの導入・運用を求めた。
不要となった個人データの消去や、運転免許証等の厳重なデータ管理・保管期間の見直しなども重要となる。
不正アクセスによる情報漏えいを防ぐには、管理者アカウントへの多要素認証やアクセス権限の細分化だけでなく、異常な大量取得を検知する監視体制が必要となる。委託先についても、契約書による確認にとどまらず、端末のマルウェア対策、ログ監視、再委託先の管理、データ消去の状況まで検証することが求められる。
利用者側にも、漏えいした可能性のある情報を悪用した偽メールや偽サイトへの警戒が必要だ。特に運転免許証などの本人確認情報が流出した場合、なりすましによる二次被害への注意が一段と求められる。各社を装ってパスワードやカード情報の入力を求める連絡が届いても、記載されたリンクは開かず、公式サイトや公式アプリから確認することが重要になる。
相次ぐ事案は、企業にとって、情報を保有するだけでなく、侵入を前提に被害を限定する体制を整えることが課題となっていることを示している。不正アクセスの経路、認証・権限管理、委託先の監督、異常検知の実効性をどこまで見直せるかが問われている。
ご利用上の不明点は ヘルプセンター にお問い合わせください。