10日間で何社公表したのか。2026年秋の不正アクセスを並べた
ローソン、第一興商、JR東日本、パーク24。公表された件数と日付を時系列で整理します。

この記事の結論
- 9月下旬から10月上旬に公表が集中した
- 件数の大きい順に並べると、100万件超が並ぶ
- 自社が侵入されたのではない例が多い
- 9月下旬から10月上旬に公表が集中した
- 件数の大きい順に並べると、100万件超が並ぶ
- 自社が侵入されたのではない例が多い
2026年9月下旬から10月上旬にかけて、不正アクセスの公表が相次いだ。公表された内容を日付順に並べる。数字はすべて各社の発表、または報道が伝えたものだ。
IPAが注意喚起を出した
まず、国の機関が動いている事実から書く。
- 情報処理推進機構(IPA)が2026年10月9日に注意喚起を公開した
- 「国内の金融機関や通信事業者等の幅広い事業者から、不正アクセスの被害による情報漏えい事案の公表が相次いで行われている」と記している
- 特定の製品の脆弱性を狙った攻撃とは断定していない
個別の事案ではなく、相次いでいること自体に対して出された注意喚起だ。
パーク24(タイムズカー)— 9月25日公表
件数が最も大きい部類だ。
- パーク24は9月25日、タイムズカーWebサイトへの不正アクセスを公表した
- 検知は同日9時07分
- 漏えいした項目として「氏名、住所、生年月日、電話番号、メールアドレス、会員番号、免許情報、本人確認書類、法人会員情報、連携サービスID など」を挙げている
- 9月26日7時25分までに侵入経路を遮断したと追記している
件数は第1報には書かれていない。最大約660万アカウント、うち運転免許証画像などの本人確認書類が約160万件と、日経xTECHなどが報じている。
第一興商 — 10月8日公表
件数では今回最大だ。
- 公表は10月8日
- 約872万件の個人情報が漏えいしたおそれ
- 内訳はビッグエコーなどの顧客情報が約863万件、従業員情報が約9万件
- 外部に漏えいした事実や不正利用は現時点で確認されていないとしている
注目すべきは発端だ。自社ではなく業務委託先のPCがマルウェアに感染していたと報じられている。
JR東日本 — 10月9日時点
こちらも自社が起点ではない。
- ソフトバンク子会社のIDCフロンティアへの不正アクセスに伴い、自社システムへの不正侵入があったと発表
- えきねっと会員 約167万件のメールアドレス
- 大人の休日倶楽部会員 約39万件(メールアドレス、クレジットカード有効期限、生年月日)
- ビューカード会員 約403万件のメールアドレス
氏名、住所、電話番号、クレジットカード番号の漏えいはないとしている。
ローソン — 10月8〜9日公表
- 「ローソンID」と「ローソンアプリ予約」で215万5345件
- 不正アクセスは9月12〜17日
- メールアドレス、氏名のほか、住所や電話番号も含む
件数が1件単位まで出ている。対象を特定できている公表だ。
IDCフロンティア — 10月7日
今回いちばん影響が広い。
- 10月7日午前3時40分頃、一部システムが不正アクセスを受けたと発表
- 対象は東日本第1リージョン
- ランサムウェア攻撃
- 495の企業・自治体に影響と日経xTECHが報じている
1社の侵害が、契約している全組織に広がった形だ。
ピーチ・アビエーション — 10月10日時点
影響の出方が分かりやすい例だ。
- 10月7日のソフトバンク子会社への不正アクセスが原因
- 搭乗に必要な予約番号を含む旅程表メールが一時届かなかった
- 代替サーバーに切り替え、8日から順次再開
- サーバーには氏名や電話番号など約189万件が保存されていたが、流出は現時点で確認されていない
情報が出たかどうかとは別に、メールが届かないという形で利用者に影響した。
Commune — 10月9日公表
手口が具体的に説明されている事例だ。
- 10月5日18時頃から不正アクセス、6日に検知
- 6日21時頃に全コミュニティをメンテナンスモードに切り替え
- 約30.7万人分の会員情報が漏えい
- 約12.6万人はメールアドレスを含む情報、約18.1万人は表示名や自己紹介など
- 144人のパスワードが本人の操作なしに仮パスワードへ変更されていた
手口は、プライベートコミュニティの招待リンクを不正に取得して一般会員として登録し、複数の不備を突いて管理者になりすましたと説明されている。
Commune経由で影響した企業
同じ基盤を使っていた企業に波及した。
- Sansan
- LINEヤフー(DS.LAB、1,750名)
- LIXIL
- スズキ
- 森永乳業(マウントカフェ部)
- VALX(FUN、2,950名)
各社の自前のシステムではなく、共通して使っていたサービスが起点だ。
ココナラ — 10月8〜9日公表
- 履歴書449件、職務経歴書1845件が漏えい
- クレジットカード情報とパスワードは対象外
件数は小さいが、中身が履歴書と職務経歴書だ。件数だけで影響を測れない例になる。
業務が止まった例
情報の流出とは別に、動かなくなった組織がある。
- 京王電鉄 — 9月26日未明、グループのサーバーにランサムウェア。一部グループ会社の営業システムに障害
- 大阪公立大学 — 10月2日からの大規模システム障害をランサムウェアと判断。10月9日から対面授業を再開
どちらも漏えいの件数ではなく、止まった日数が被害になっている。
地方の企業にも出ている
大企業だけの話ではない。長野県内の例だ。
- 八十二長野銀行 — 10月7日、職員が不審なメールを開き不正アクセスを確認。関係先など35人分のメールアドレスが流出した可能性
- キッセイ薬品 — キッセイ商事で10月7日、役職者らに脅迫メールが届いた。顧客情報や病歴などの要配慮個人情報が流出した可能性があり、人数は調査中
35人分という規模でも公表されている。件数の下限は無い。
件数で並べ直す
| 公表 | 件数 |
|---|---|
| 第一興商 | 約872万件 |
| パーク24(報道) | 最大約660万アカウント |
| JR東日本・ビューカード | 約403万件 |
| ローソン | 215万5345件 |
| ピーチ(保存されていた件数) | 約189万件 |
| JR東日本・えきねっと | 約167万件 |
| Commune | 約30.7万人分 |
| ココナラ | 履歴書449件・職務経歴書1845件 |
| 八十二長野銀行 | 35人分 |
万単位と3桁が同じ表に並ぶ。件数は影響の一面しか表さない。
並べて見えること
日付と経路を見ると、傾向がはっきりする。
- 第一興商は委託先のPCが感染した
- JR東日本とピーチはIDCフロンティアが起点
- Sansan、LINEヤフー、LIXIL、スズキはCommuneが起点
自社のサーバーが直接破られた話より、他社を経由して波及した例のほうが多い。
IPAが挙げた起点
IPAの注意喚起も同じ方向を指している。
- 「外部公開しているアプリケーションやサービスの侵害、アカウントの侵害が起点となっていることがうかがえます」
- 対策として、利用している外部サービスの網羅的な洗い出しを挙げている
- 保有情報の再点検と、不要な情報の削除も挙げている
「自社の守りを固める」だけでは足りない、という内容だ。
まとめ
- 9月下旬から10月上旬に公表が集中した
- 100万件を超える公表が複数ある
- 委託先とクラウド基盤が起点の例が多い
- 止まった日数が被害になった組織もある
- 35人分の規模でも公表されている
件数の大小ではなく、どの経路で来たかで読むほうが実態に近い。
あわせて読む
- 「漏えいしたおそれ」は何を意味しているのか — 「おそれ」などの言い回しの意味
出典
- 情報処理推進機構「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html
- パーク24「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について(第1報)」https://www.park24.co.jp/news/2026/09/web1.html
- IDCフロンティア「当社サービスの一部システムに対する不正アクセスについて」https://www.idcf.jp/news/topics/20261007001
- 件数と波及の範囲は、日経xTECH、日本経済新聞、CNET Japan、FNNプライムオンライン、テレビ信州、abn長野朝日放送の各報道による
数字と日付は上記の発表および報道の時点のものだ。調査中の事案は後から変わる。最新の状況は各社の発表を確認してほしい。
関連記事
RELATED
自社は破られていない。それでも漏れた企業が並んだ
IDCフロンティア、Commune、委託先のPC。2026年秋は経路が共通していました。
「漏えいしたおそれ」は何を意味しているのか
公表文の言い回しには意味があります。読み分け方を整理します。
情報は出ていない。それでも1週間止まった組織がある
京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。