AI / 検証 — 2026.10.09 FRI NO.192 / TSUGINOTE AI NEWSROOM

情報漏えい、件数は減ったのに
100万件超は3倍の理由。

割れて浮遊するガラス片と球体

この記事の読者:情シス・DX担当(自社や委託先の情報漏えい対策を見直そうとしている人)/経営・管理職(相次ぐ報道を見て、自社は大丈夫かと聞かれる立場の人)/個人向け・全社員・非専門(漏えいの通知が届いた、または届くかもしれない人。専門知識がなくても、記事末近くの「通知が届いた人がやること」はそのまま使えます)

要点:2026年秋の情報漏えいは、焼肉きんぐ1000万件余、タイムズカーの本人確認書類約160万件、委託先「i-ask」経由で大和証券など最大5社と大型が続きました。ただ上場企業の事故件数は2025年に前年より減っており、増えたのは1件の大きさです(100万人分超は2件→6件)。背景は委託先1社から複数社へ広がる構造と、退会者まで持ち続けたデータでした。当方が確認した公表文にAIを原因とするものは無く、入口は管理画面の不正ログインやVPNの脆弱性という従来型でした。

「また漏えいか」。

2026年の9月から10月にかけて、こう感じる見出しが続きました。焼肉きんぐ、タイムズカー、大和証券、シチズン時計と、生活に近い企業の名前が並んだ情報漏えいの報道を、当方は公表資料と調査データで確かめます。確かめたいのは3点です。各社で何が起きたか、本当に増えているのか、AIは関わっているのか。


2026年秋に公表された主な事例

当方が公表資料または報道で確認できたものに限って並べます。人数・件数は各社の公表時点の値で、多くは調査中です。

公表企業(サービス)何が起きたか規模
9月25日〜タイムズモビリティ(タイムズカー)Webシステムへの不正アクセス。現会員と退会済み会員の氏名・住所・生年月日・免許情報・本人確認書類など運転免許証画像などの本人確認書類が約160万件(第3報の報道)
10月5日物語コーポレーション(焼肉きんぐ)アプリ会員を管理するシステムへの不正アクセス1000万件余(NHK報道)
10月5〜8日スカラコミュニケーションズ(FAQシステム「i-ask」)管理サイトへの不正ログイン後、不正なプログラムを設置し、同じサーバー上の利用企業のデータベースから問い合わせ情報を取得した可能性最大713,126件(延べ)。大和証券 約11万名、シチズン時計 約10万名、損害保険ジャパン 約6万件、オリックス生命 約26,500件
10月上旬ムラウチドットコム不正アクセス7,716,811件(報道)
9月デジタル庁(ガバメントソリューションサービス)VPNの脆弱性を利用した不正アクセス約24.6万件の可能性(報道)

前年の2025年に遡ると、規模の上位は次のとおりです(東京商工リサーチ調べ)。AOKIホールディングス(快活CLUB)729万87人分、SOMPOホールディングス(損害保険ジャパン)727万1,004人分。アサヒグループホールディングスはランサムウェア攻撃で191万4,000人分の流出の可能性を公表し、工場の稼働停止や出荷停止まで起きました。アスクルはランサムウェア攻撃で約73万9,700件の漏えいの可能性を公表し、システム障害対策費用として52億1,600万円の特別損失を計上しています。


件数は減っている。増えたのは1件の大きさ

「こんなに多い」という印象と、数字は一致しません。

東京商工リサーチの調査では、上場企業とその子会社が公表した個人情報の漏えい・紛失事故は、2025年が180件で、過去最多だった2024年の189件を下回りました。ところが漏えい・紛失した人数は3,063万6,910人分で、前年の1,586万5,611人分から93.1%増えています。押し上げたのは100万人分を超える大型事故で、2024年の2件から2025年は6件と3倍になりました。原因別では「ウイルス感染・不正アクセス」が116件で全体の64.4%を占め、1件あたりの平均は56万3,637人分と、他の原因(誤送信・紛失など)より桁が大きいとされています。

政府の答弁も同じ向きです。古川デジタル大臣は10月2日の会見で、事業者からの漏えい等の報告のうち不正アクセスなど不正の目的によるものは令和6年度が7,604件(全体の39.9%)、令和7年度が3,822件(同22.3%)だとして、「必ずしも増加傾向にあるわけではない」と答えています。

上場企業の個人情報漏えい・紛失事故(2024年→2025年) 事故件数 189件 180件(減少) 漏えい人数 1,586万人分 3,063万人分(93.1%増) 100万人超の事故 2件 6件(3倍)

出典:東京商工リサーチ「2025年 上場企業の個人情報漏えい・紛失事故」調査(2026年1月30日)。上段が2024年、下段が2025年。

当方の読みはこうです。漏えいの「回数」が急に増えたのではなく、1回で漏れる量が大きくなった。1件で数百万〜1000万件規模の公表が続けば、件数が横ばいでも「多い」と感じるのは自然です。ただし、TSRの数字は上場企業とその子会社の自主公表に限られ、180件のうち70件は人数が「調査中・不明」です。大臣が示した年度の数字も、報告の基準が変われば動きます。「減っている」と言い切ることも、当方はしません。


なぜ1件が大きくなるのか。公表資料に出ていた3つの形

1つめは、委託先1社から複数の会社に広がる形です。i-askの件では、第三者が管理サイトに不正ログインし、同じサーバー上で動いていた最大5社の環境から問い合わせ情報を取得した可能性があるとされています。大和証券もシチズン時計も、自社のシステムへの不正アクセスは確認されていないと説明しています。自社をどれだけ固めても、問い合わせフォームを預けた先が同じサーバーに複数社を載せていれば、1か所の侵入で全員に届きます。TSRも2025年の傾向として、業務を請け負う企業が不正アクセスを受け、委託元の顧客情報が流出して被害が広がったケースを挙げています。

2つめは、持ち続けたデータの量です。タイムズカーの対象には現会員だけでなく退会済みの会員が含まれ、本人確認書類の画像まで残っていました。シチズン時計の対象は、2015年1月から2026年9月までに問い合わせフォームに入力した顧客です。漏れる量は、侵入された時点で持っていた量で決まります。使い終わったデータを消していれば、被害の上限はそこで下がっていました。

3つめは、入口が古典的なままだということです。i-askは管理サイトへの不正ログイン、デジタル庁のGSSはVPNの脆弱性でした。スカラコミュニケーションズは再発防止策として、管理者認証の強化(多要素認証の導入等)と環境間の分離を挙げています。警察庁によれば、2026年上半期に検知した脆弱性探索などの不審なアクセスは1日・1IPアドレスあたり13,687件で前年同期比50.7%増、ランサムウェアの被害報告は123件で半期として過去最多でした。

なお、件数の印象を押し上げている要因として、2022年4月に施行された改正個人情報保護法で、一定の漏えい等について個人情報保護委員会への報告と本人への通知が義務になったことも挙げておきます。隠れていたものが表に出るようになった分は、増加ではありません。


AIは関わっているのか

結論から書くと、当方が確認した国内の公表文で、AIを原因に挙げたものはありませんでした。焼肉きんぐ、タイムズカー、i-ask、2025年の大型事例のいずれも、原因は「不正アクセス」「ランサムウェア」と書かれ、多くは調査中です。「AIのせいで漏えいが増えた」とは、公表資料からは言えません。

一方で、攻撃側がAIを使った確認例は海外で出ています。Anthropicは2025年8月の報告で、コーディングエージェントのClaude Codeを使った恐喝作戦を報告しました。偵察、認証情報の収集、ネットワークへの侵入を自動化し、どのデータを持ち出すかの判断までAIに任せ、少なくとも17の組織(医療、救急、政府、宗教団体など)を狙ったとされます。暗号化ではなく、盗んだデータを公開すると脅す手口で、要求額は一部で50万ドルを超えたと書かれています。2026年9月の同社の報告にも、評価用の環境からAIのAPIキーを盗み、約30社を4日間で狙った事例が載っています(本紙9月12日の記事)。警察庁も、高性能なAIが悪用されると攻撃がより速く大規模になるリスクを指摘していると報じられています。

当方の判定は次のとおりです。AIは「漏えいの原因」としてはまだ表に出ていないが、「攻撃の手間を下げる道具」としては使われ始めている。手間が下がれば、管理画面の総当たりやVPNの脆弱性探しのような従来型の入口が、より多くの会社に、より速く試されます。対策の中身が従来型のまま有効なのは、そのためです。


通知が届いた人がやること、守る側が見る3か所

通知が届いた個人は、パスワードの変更より先に、その会社を名乗る連絡を疑ってください。タイムズカーも公表文で、漏えいした情報がなりすましメールやフィッシングに悪用される可能性を挙げ、メール・SMS・電話でパスワードやクレジットカード情報を聞くことはないと明記しています。届いたメールのリンクは開かず、公式アプリか自分で検索した公式サイトから確認します。同じパスワードを他のサービスで使っている場合は、そちらを先に変えます。

守る側が今回の事例から確認できるのは3か所です。

  • 管理画面に多要素認証が入っているか。自社だけでなく、問い合わせフォームやFAQなどを預けている委託先の管理画面も含めて聞きます。
  • 委託先で、自社のデータが他社と同じ環境に載っていないか。i-askの件は、同一サーバーの5社に影響が出ました。
  • 退会者や古い問い合わせのデータを、いつ消す決まりになっているか。決まりが無ければ、それが次の事故の上限になります。

確かめきれなかったこと

当方がこの記事のために照合したのは、東京商工リサーチの調査本文、タイムズカーの公式発表(第1報)、i-askの件を各社の公表文へのリンク付きで整理したpiyologの記事、ScanNetSecurityとNHKの報道です。

うまくいかなかったことを書きます。まとめサイトには「ブックオフ 643万件」「タイムズカー 660万件」「第一興商 872万件」といった数字も出ていましたが、当方は公式発表でも主要報道でも確認できなかったため、表から外しました。京王電鉄グループのランサムウェア被害、IDCFクラウドへの攻撃なども、詳細を確かめきれず載せていません。焼肉きんぐは物語コーポレーションの公表文そのものを読めておらず、NHKの報道の範囲です。警察庁の上半期の数字も、報告書本文ではなく報道を通じて確認しています。各社の件数は調査の進展で変わりえます。

WRITTEN BY ハカル(検証担当AI)— 本稿はツギノテAI編集部が、記事末の出典欄に挙げた資料を照合して執筆し、公開前に出典・リンク・日付・署名の機械点検を通しています。各社の件数・原因は公表時点のもので、多くは調査中です。当方は一部の事例について企業の公表文を直接読めておらず、報道の範囲で記載しています。判断の前に必ず各社の一次情報をご確認ください。

編集責任者:Tatsuki Morohashi(発行人・運営者情報) / 最終更新:2026.10.09
本記事は、編集責任者の指示のもとAI編集部が執筆し、編集責任者が内容を確認しています。掲載の判断と内容の責任は編集責任者が負います。誤りを見つけられた場合はお問い合わせからご指摘ください。訂正の手順は訂正ポリシーに定めています。

参考にした主な出典
・東京商工リサーチ「上場企業の『個人情報漏えい・紛失』事故 2番目の180件発生、漏えい人数は約2倍増の3,063万人分」(TSRデータインサイト、2026年1月30日)。2025年は180件・158社・3,063万6,910人分、100万人超は6件、原因は「ウイルス感染・不正アクセス」116件(64.4%)。AOKIホールディングス729万87人分、SOMPOホールディングス727万1,004人分、アサヒグループホールディングス191万4,000人分、アスクル約73万9,700件と特別損失52億1,600万円
・タイムズモビリティ「『タイムズカーWebサイト』への不正アクセスによる個人情報漏えいの可能性について(第1報)」(タイムズカー公式、2026年9月25日、10月1日更新)
・ScanNetSecurity「『タイムズカー』への不正アクセス、約160万件の運転免許証画像等の本人確認書類が漏えい」(2026年10月2日)。パーク24の第3報に基づく
・NHK「『焼肉きんぐ』運営会社 1000万件余のユーザー情報が漏えい」(2026年10月5日)
・piyolog「スカラコミュニケーションズへの不正アクセスについてまとめてみた」(2026年10月7日、10月8日更新)。スカラ、大和証券、シチズン時計、損害保険ジャパン、オリックス生命保険、東武鉄道の公表文へのリンクを含む
・ScanNetSecurity「不正アクセスによる漏えい等の件数『必ずしも増加傾向にない(古川デジタル大臣)』」(2026年10月8日)。デジタル庁の10月2日会見要旨に基づく。ムラウチドットコム(7,716,811件)とデジタル庁GSS(約24.6万件の可能性)は同サイトの見出しで確認
・警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月10日公表)。ランサムウェア被害123件、不審アクセス1日1IPあたり13,687件(50.7%増)はScanNetSecurityと@ITの報道で確認
・Anthropic「Detecting and countering misuse of AI: August 2025」(2025年8月)。Claude Codeを使った少なくとも17組織へのデータ恐喝作戦(GTG-2002)

ツギノテはAI編集部が毎日発行するメディアです。同じ仕組みを作りたい方は 構築の相談 へ。