暮らしと制度 / 情報セキュリティ

口座番号が漏れたらどこまで危ないのか、イープラス751件の流出と全銀協が公表したドコモ口座事件の手口

チケットの払戻しや旅行の返金のために登録した銀行口座の情報が、不正アクセスで漏れる事案が続いています。口座番号と名義を知られると預金を引き出されるのか、何に気をつければよいのか。イープラスやskyticket、アフラックの公表と、全国銀行協会・金融庁・国民生活センターの資料をもとに、2026年10月9日時点で整理しました。

初版公開: / 最終更新: / プラスチックパレット株式会社

ANSWER

口座番号と名義だけでは、通常は預金を引き出せません。2020年のドコモ口座事件でも、口座番号・名義に加えて4桁の暗証番号で連携できる仕組みが狙われました。いちばん気をつけたいのは、漏れた情報を使って銀行や会社を装い、暗証番号やワンタイムパスワードを聞き出す連絡です。

イープラスで口座情報が漏れた件数

751件

払戻し申請1,463件のうち銀行振込の分

アフラックで口座情報も漏れた人数

約22万人

2026年6月の不正アクセス。全体は約440万人

全銀協が会員銀行に要請した年

2020年

資金移動業者を通じた不正出金を受けて

この記事の要点

  • イープラスは9月29日、チケットの払戻し申請を管理するシステムに不正アクセスがあり、1,463件の情報が漏れたと公表しました。銀行振込で払戻しを受けた751件は、金融機関名・支店名・口座種別・口座番号・口座名義も含みます。
  • skyticketを運営するアドベンチャーも10月9日、業務管理システムへの不正アクセスで、返金先の口座情報(金融機関名・支店名・口座種別・口座番号・口座名義)など17,780件が流出したと公表しました。2026年6月にはアフラックで約22万人の振替口座の情報も漏れています。
  • アフラックは「今回漏えいした情報のみで、直ちに預金が引き出されるものではございません」と説明しています。ネットで口座振替を申し込むときも、キャッシュカードの暗証番号やワンタイムパスワードによる確認が求められます。
  • 2020年のドコモ口座事件では、不正に入手した口座情報で資金移動業者のアカウントが開かれ、預金が引き出されました。被害が出た銀行は、口座番号・名義・4桁の暗証番号で連携できる状態だったと報じられています。
  • いちばんの危険は、漏れた情報を使って銀行や会社を装い、暗証番号やワンタイムパスワードを聞き出す連絡です。明細を確かめ、身に覚えのない取引があれば銀行と警察に連絡します。

口座の情報はどこから漏れたのか

チケットの払戻しや旅行の返金、保険料の引き落としのために登録した口座の情報が、不正アクセスで漏れる事案が2026年に相次ぎました。

イープラスの払戻し申請

イープラスは9月29日、電子チケット「スマチケ」の払戻し申請を管理するシステムに、9月11日19時58分から12日2時44分にかけて複数回の不正アクセスがあったと公表しました。対象は2022年6月30日から2026年9月11日までに払戻しを申請した人の一部で、計1,463件です。

返金の方法件数漏れた項目
銀行振込751件メールアドレス、カナ氏名、金融機関名・支店名・口座種別・口座番号・口座名義(カナ)
クレジットカード返金644件メールアドレス、カナ氏名(カード番号は保存していなかった)
ゆうちょの払出証書68件メールアドレス、カナ氏名、郵送先の郵便番号・住所・氏名

出典:イープラス「弊社システムに対する不正アクセスの発生および個人情報漏えいに関するお詫びとお知らせ」(2026年9月29日)。2026年10月9日に確認。

同社は対象の人に9月29日から個別にメールで知らせ、不審な連絡や金融機関口座での不審な取引があれば窓口に連絡するよう呼びかけています。

ほかの事案

口座の情報が漏れた事案は、イープラスだけではありません。

公表会社・サービス口座の情報が漏れた範囲
2026年9月29日イープラス(スマチケの払戻し)銀行振込で払戻しを受けた751件
2026年10月8日・9日skyticket(アドベンチャー)返金先として登録された口座17,780件(重複を含む)
2026年6月(不正アクセスの時期)アフラック生命約440万人のうち約22万人の保険料振替口座
2026年6月2日CAMPFIREプロジェクトオーナー53,869件、銀行振込で返金を受けた支援者など4,307件ほか

出典:各社の公表(アドベンチャー第1報 2026年10月8日、アフラック生命「よくあるご質問」、CAMPFIRE 2026年6月2日)。

どの事案でも、暗証番号やネットバンキングのパスワードは漏れた項目に入っていません。

この章の結論

イープラスでは払戻しの口座情報751件、skyticketでは返金先の口座情報17,780件が漏れました。2026年6月にはアフラックで約22万人の振替口座の情報も漏れています。暗証番号は含まれていません。

口座番号と名義だけで何ができるのか

口座番号と名義だけでは、通常は預金を引き出せません。過去の被害は、暗証番号だけで確認する仕組みを突いたものでした。

引き出しや口座振替に要るもの

アフラックは、口座の情報が漏れた人に向けて「今回漏えいした情報のみで、直ちに預金が引き出されるものではございません」と説明しています。預金を引き出したり、口座振替を申し込んだりするには、口座番号と名義のほかに、次のような確認が求められます。

申し込み方求められる確認の例
ネットでの申し込み(口座振替受付サービス)キャッシュカードの暗証番号(みずほ銀行のPay-easy口座振替受付サービス)、ワンタイムパスワードの利用登録(三菱UFJ銀行)
紙の依頼書銀行に届け出た印鑑の押印
資金移動業者と口座の連携(2020年以降)暗証番号に加えて、ワンタイムパスワードなどの組み合わせを全銀協・金融庁が要請

出典:みずほ銀行・三菱UFJ銀行のPay-easy口座振替受付サービスの案内、全国銀行協会(2020年9月14日)、金融庁(2020年9月15日)。

2020年のドコモ口座事件の手口

全国銀行協会は2020年9月14日、悪意のある第三者が不正に入手した預金者の口座情報をもとに、その人の名義で資金移動業者のアカウントを開き、銀行口座と連携させて不正に出金する被害が複数の銀行で起きたと公表しました。キャッシュカードの暗証番号だけで確認する連携の仕組みが弱点とされ、全銀協と金融庁は、ワンタイムパスワードなどを組み合わせた確認を求めました。

報道によると、被害が出た銀行はいずれも、口座番号・名義・4桁の暗証番号の3点で連携できる状態でした。口座番号と名義だけでなく、暗証番号まで知られたことが被害につながっています(当社の見方)。

この章の結論

口座番号と名義だけでは、通常は引き出しも口座振替もできません。2020年のドコモ口座事件は、暗証番号だけで連携できる仕組みが狙われ、その後は複数の確認を組み合わせるよう求められました。

いちばん気をつけたいのは偽の連絡

口座の情報が漏れた人に向けた各社の注意は、漏れた情報を使った偽の連絡に集中しています。

暗証番号や認証コードを聞き出す手口

アフラックは、漏れた情報を悪用し、同社や金融機関、警察、公的機関を装って暗証番号や認証情報を引き出そうとする詐欺に注意するよう呼びかけています。ワンタイムパスワードやSMSの認証コードを人に伝えない、SMSのURLを開かない、ATMの操作の指示に従わない、としています。

全国銀行協会も、協会が暗証番号やパスワードを尋ねることはないとし、フィッシングの被害にあったら警察と取引銀行にただちに連絡するよう案内しています。国民生活センターは、「○○ペイで返金する」と言われて操作したら、逆に相手に送金していたという相談が寄せられているとして、詐欺を疑うよう呼びかけています。

skyticketを運営するアドベンチャーも10月9日、返金手続きを装って暗証番号やネットバンキングのID・パスワードを聞き出そうとする連絡に注意するよう呼びかけました。同社は、本件で金銭の支払いを求めることはないとしています。

口座番号は変えられるのか

口座番号そのものを変える手続きを案内している大手銀行の公式ページは、当社が調べた範囲では見当たりませんでした。登録した会社の側で返金先や振替口座を変えることはできる場合があり、アフラックは口座変更の手続きを受け付けるとしています。

信用情報機関の本人申告は、運転免許証などの本人確認書類が漏れた場合の制度で、口座の情報だけが漏れた場合は対象として書かれていません。

この章の結論

各社が注意を呼びかけているのは、銀行や会社を装って暗証番号や認証コードを聞き出す連絡です。口座番号の変更を案内する大手銀行のページは見当たらず、本人申告も口座情報だけの漏えいは対象外です。

口座の情報が漏れた人が今できる3つのこと

各社の公表と、全国銀行協会・金融庁・国民生活センターの案内をもとにまとめました。どこまで対応するかは、漏れた項目にあわせて判断してください。

通帳やアプリで、入出金の明細を確かめる

残高と入出金の履歴を見て、身に覚えのない引き落としや出金がないかを確かめます。口座振替や決済サービスとの連携の一覧を見られる銀行では、自分で登録していない連携がないかも確かめます。

暗証番号・ワンタイムパスワード・認証コードは誰にも伝えない

銀行や会社、警察、公的機関を名乗る電話やSMSで聞かれても答えず、URLも開きません。返金やお詫びを理由にATMやスマホ決済の操作を求められたら、その場で切って、自分で調べた銀行や会社の番号にかけ直します。

身に覚えのない取引は、銀行・警察・漏れた会社に連絡する

不審な取引があれば、まず取引銀行に連絡して止めてもらい、警察にも相談します。漏れた会社の専用窓口にも知らせておくと、同じ事案の被害の把握につながります。

よくある質問

口座番号と名義が漏れたら、預金を引き出されますか
口座番号と名義だけでは、通常は引き出せません。アフラックも、漏れた情報だけで直ちに預金が引き出されるものではないと説明しています。引き出しや口座振替には、暗証番号やワンタイムパスワードなどの確認が求められます。
ドコモ口座事件ではなぜ預金が引き出されたのですか
不正に入手した口座情報で資金移動業者のアカウントが開かれ、暗証番号だけで確認する連携の仕組みを使って出金されました。全国銀行協会と金融庁は、ワンタイムパスワードなどを組み合わせた確認を求めました。
口座番号が漏れたら、口座を作り直したほうがいいですか
口座番号の変更を案内する大手銀行の公式ページは見当たりませんでした。まずは明細を確かめ、暗証番号や認証コードを誰にも伝えないことが大切です。不安が強い場合は、取引銀行に相談してください。
銀行を名乗る電話で暗証番号を聞かれたら、答えてもいいですか
答えないでください。アフラックは、金融機関や警察などを装って暗証番号や認証情報を聞き出す詐欺に注意するよう呼びかけています。いったん切り、自分で調べた銀行の番号にかけ直して確かめます。
なぜプラスチックパレット株式会社がこの記事を書いているのですか
当社にも旅行予約サイトから情報の流出を知らせるメールが届き、振込の依頼人名義が含まれていました。同じ連絡を受け取った人が危険の大きさと備えを確かめられるよう、各社の公表と公的な資料をもとに整理しました
出典・エビデンス一覧14件(公的機関や団体6・企業や報道8)

公的機関・団体の資料

企業の公表と報道

当社の関連記事

  • ※各社の公表は2026年10月9日に確認したものです。skyticketの件数は10月9日の続報によります。
  • ※口座番号の変更を案内するページが見当たらないことは、当社が大手銀行の公式ページを調べた範囲での結論です。
  • ※本稿は情報提供を目的としたもので、被害が疑われるときは取引銀行、警察、消費生活センターに相談してください。

文:プラスチックパレット株式会社 編集部

「情報漏えい・サイバー攻撃」の新しい記事

「情報漏えい・サイバー攻撃」の記事をすべて見る(14本)

ほかのテーマ:テーマから探す

この記事は役に立ちましたか?
押すだけで送信されます。内容の改善に使います(個人を特定する情報は集めません)
トップへ戻る