暮らしと制度 / 情報セキュリティ

情報漏えいはどこで起きたのか、2026年9〜10月の67件一覧、ミスターマックス173万件と第一興商872万件

2026年の9月から10月にかけて、通販、アプリ、宅配、旅行、物流、大学と、さまざまな会社や団体から情報漏えいや不正アクセスの公表が続きました。自分が使っているサービスが含まれていないか、何が漏れたのか、通知が届いたら何をすればよいのかを確かめられるよう、各社の公表と報道をもとに67件を一覧にしました。

初版公開: / 最終更新: / プラスチックパレット株式会社

ANSWER

2026年9月15日から10月9日までに、当社が確認できた公表は67件です。100万件を超えるものが13件あり、銀行や証券の口座の情報を含むものが4件、パスワード(ハッシュ化・暗号化)を含むものが6件、免許証やパスポートなどの本人確認書類を含むものが4件でした。ランサムウェアなどで業務やサービスが止まった事案も8件あります。

公表を確認できた事案

67件

2026年9月15日〜10月9日

100万件を超える事案

13件

最大はGyazoの約2,362万件

口座情報を含む事案

4件

イープラス、skyticket、修道学園、大和証券(証券口座)

この記事の要点

  • 2026年9月15日から10月9日までに国内で公表された情報漏えい・不正アクセス・ランサムウェアなどによる障害のうち、当社が公表や報道で確認できたものは67件でした。
  • 件数が100万件を超えるのは13件で、Gyazoの約2,362万件、EPARKの約2,218万レコード、skyticketの約1,464万件、焼肉きんぐの1,079万件、第一興商の約872万件、タイムズカーの約660万件などです。
  • 口座の情報を含むものはイープラス、skyticket、修道学園、大和証券(証券口座の番号)の4件、免許証やパスポートなどの本人確認書類を含むものはタイムズカー、HISのタイ子会社など4件でした。
  • パスワードを含むものは6件で、いずれもハッシュ化か暗号化した状態で保存されていました。カード番号とセキュリティコードまで漏れたおそれがあるのは、決済画面を改ざんされた1件です。
  • 京王電鉄グループ、IDCFクラウド、大阪公立大学などランサムウェアや不正アクセスで業務が止まったものが8件あり、委託先やクラウドへの攻撃が複数の会社に広がる例も目立ちました。

動画でも解説しています

▶ 情報漏えい1か月で67件、どこで何が漏れた?(YouTube・3分12秒)

この記事の要点を、当社が運営する「くらしのセキュリティ便」で動画にまとめました。

2026年9〜10月に公表された67件

各社の公表を中心に、報道で確認できたものを公表日の順に並べました。件数は各社の発表の表記のままで、「件」「人」「レコード」は単位が違うため足し合わせていません。

9月に公表されたもの

9月は、タイムズカーやEPARK、Gyazoなど件数の大きい事案と、京王電鉄グループや佐賀大学のランサムウェアによる障害が重なりました。会社名のあとの①は会社・団体の公表を当社が直接確かめたもの、②は報道やセキュリティ情報サイトで確かめたものです。件数は発表の表記のままです。

公表日会社・サービス件数種類と主な項目
9月15日ロート製薬(通販の顧客対応・顧客管理) ①非公表【漏えいのおそれ】通販窓口の通話音声、顧客管理システムの情報
9月15日ムラウチドットコム(通販) ②7,716,811件【漏えい】氏名・住所・電話。カード・パスワードは含まない
9月16日NTTドコモ(Amazonへの無断提供) ②344,213回線【同意のない第三者提供】電話番号・料金プラン名
9月16日・25日Helpfeel(Gyazo) ①約2,362万件ほか【漏えい】メール、認証関連情報、画像のメタデータ。カードは含まない
9月16日大興印刷(PhotoGoodsほか) ①非公表【漏えいのおそれ】決済画面の改ざんでカード番号・有効期限・セキュリティコード、氏名・住所
9月9日〜(続報9月16日〜)ApplyNow(採用管理) ②自治体・企業15以上【漏えい・漏えいのおそれ】応募者の氏名・連絡先・生年月日。一部にマイナンバー
9月17日アイスタイル(@cosme) ②10,997人【漏えい(設定の誤り)】メール・ユーザーID
9月18日ニチレイ(7月のサイバー攻撃) ①53,866件【漏えい】配送先・取引先の役職員・従業員などの情報
9月24日エスケーロジ(物流の受注システム) ①—【障害】受注システムの停止、出荷指示の一部制限
9月24日EPARKリラク&エステ(PeakManager) ①約2,218万レコード【漏えい】第二報。生年月日・住所、備考欄の健康状態、有効期限切れのカード5件
9月25日佐賀大学(事務用NAS) ①—【ランサムウェア】流出の有無は発表に記載なし
9月25日日本郵便(国際郵便の調査請求) ①非公表【不正アクセスのおそれ】受付を停止
9月25日ファインズ(店舗向け予約システム) ①1,536,322件【漏えいのおそれ】氏名・電話・メール・予約内容
9月25日東洋紡せんい(東洋紡グループ、メール) ②不審メール約1,500通【不正アクセス】漏えいは確認されていない
9月25日〜29日パーク24(タイムズカー) ①約660万件【漏えい】免許証などの画像約160万件、住所・生年月日、パスワード(ハッシュ化)
9月26日京王電鉄グループ ②—【ランサムウェア】京王プラザホテルなどのシステム障害。京王ストアなどでカード・電子マネー決済の停止も報じられた
9月27日東京メトロ(メトポ) ①約59,000件【漏えいのおそれ】メールアドレス(委託先のサーバー)
9月27日スターツ出版(OZmall) ①最大442,779名【漏えいのおそれ】メール、一部に氏名・都道府県
9月28日手間いらず(宿泊施設の予約管理) ①非公表【漏えいのおそれ】宿泊予約の情報。偽のSMSなどに悪用
9月29日イープラス(スマチケの払戻し) ①1,463件【漏えい】銀行振込751件で口座番号・名義など
9月29日クオカード(LINEのキャンペーン) ①非公表【漏えいのおそれ】LINEの表示名・当選情報
9月29日セコマ(セイコーマートアプリ) ①574,647人【漏えい(閲覧)】生年月日・住所・電話・メール
9月29日ヤマト運輸(クロネコ代金後払い) ①非公表【漏えいのおそれ】氏名・住所・電話・メール・請求額・品名
9月29日日本郵便(郵便局アプリ) ①19人【漏えい】生年月日、送り状、追跡番号など
9月29日ユニリタ(文書管理システム) ①非公表【漏えい(窃取)】顧客情報が含まれるかは調査中
9月30日修道学園(サーバー) ①非公表【漏えいのおそれ】取引先・教職員などの口座情報、教職員の氏名・住所
9月30日VOISING(BIツール) ①約17万件【漏えい】生年月日・住所・購入履歴
9月30日日本トレクス(受発注システム) ②—【障害】約3週間、受注をFAXで代替

EPARKリラク&エステの件数は、9月24日の第二報の数字です。7月31日の第一報(約3,300万レコード)を精査したもので、同じ人が重複して数えられている可能性があるため、人数ではありません。

出典:各社・各団体の公表と報道、セキュリティ情報サイト(piyolog、ロケットボーイズ、EnterpriseZineほか)。2026年10月10日に確認。

10月に公表されたもの

10月は、ミスターマックス、焼肉きんぐ、第一興商など会員数の多いサービスの公表が続き、IDCFクラウドへのランサムウェアで多くの企業・自治体のサービスが止まりました。NewsPicksでは、カードの名義と番号の下3桁または下4桁などが漏れたおそれがあると公表されました。IDCFクラウドへの攻撃では、メール配信の外部サービスを通じて、JR東日本のえきねっと・大人の休日倶楽部とビューカードも、メールアドレスなどが漏れたおそれがあると10月9日に公表しました。

公表日会社・サービス件数種類と主な項目
10月1日ローソン(メールサーバー) ①不審メール約70万通【不正利用】漏えいは確認されていない
10月1日佐川急便(お荷物問い合わせ) ②非公表【漏えいのおそれ】約100日分の送り主・届け先の氏名・住所・電話
10月1日チケットプラス(チケプラ) ①最大107名・322名【表示の不具合】氏名・住所・電話、カード番号の下4桁。不正アクセスではない
10月2日大阪公立大学(情報基盤) ①調査中【ランサムウェア】休講のうえ10月9日に対面授業を再開
10月2日ジャパンタイムズ(サーバー) ②非公表【不正アクセス】漏えいは確認されていない
10月2日ごろ日本原子力研究開発機構(研究支援サイト) ②175人【漏えい】写真付き身分証の画像、マイナンバー6人分など
10月2日第一生命(人事システム) ②約12万人【漏えいのおそれ】従業員番号・住所。顧客情報への影響は確認されていない
10月4日日本経済新聞社(メール) ①約9,000通ほか【なりすましメール】受信者の氏名・メール
10月4日日経BP(社員のメール) ②26人【漏えいのおそれ】氏名・メール
10月5日大和証券(委託先のi-ask) ②約11万人【漏えいのおそれ】氏名・メール・証券口座の番号
10月5日GMOリサーチ&AI(infoQ) ①最大948,498件【漏えい】生年月日・住所、パスワード(暗号化)。ポイントの不正交換
10月5日物語コーポレーション(焼肉きんぐアプリ) ②10,788,963件【漏えい】会員番号・氏名・メール・電話
10月5日ホワイトエッセンス(予約サイト) ②約105万アカウント【漏えい】生年月日・勤め先、パスワード(暗号化)
10月5日ごろ集英社(ブロガー情報管理) ②2,835件ほか【漏えい】生年月日、婚姻・子どもの有無など
10月5日ごろアップ(塾の募集サイト) ②13人【漏えいのおそれ】講師応募者の氏名・住所など
10月5日ごろリゾートイン石垣島(宿泊予約の提供事業者) ②17,170人【漏えい】パスポートの画像234人分、生年月日・国籍
10月5日ごろ大起水産(回転ずしアプリ) ②174,933人【漏えいのおそれ】生年月日・住所・電話・メール
10月6日スカラコミュニケーションズ(i-ask) ①最大713,126件【漏えい】問い合わせ内容・氏名・メール(利用企業最大5社)
10月6日シチズン時計(委託先のi-ask) ①約10万名【漏えいのおそれ】氏名・住所・電話。問い合わせ本文の内容
10月6日ミスターマックス(アプリ・オンラインストア) ①最大1,735,154人【漏えい】会員ID・氏名・メール・電話
10月6日アクティブ(冷凍食品の通販) ①最大54,916件【漏えいのおそれ】店名・住所・注文内容
10月6日旭化成セラピューティクス(医療従事者向けサイト) ①約51.4万名ほか【漏えいのおそれ】所属施設・職種など
10月6日楽天(楽天ドライブ) ①保存データ15,382ほか【漏えい】保存した写真・文書、パスワード(暗号化)313件
10月6日気象キャスターネットワーク(サイト) ②最大15,959件【漏えいのおそれ】氏名・メール、一部に住所・電話
10月7日損害保険ジャパン(委託先のi-ask) ①延べ約6万件【漏えいのおそれ】ドライバーID、運転アラートの情報
10月7日戸田建設(支払い管理など) ①従業員4,778人ほか【漏えい】取引先のメール、取引データ、従業員の氏名・住所
10月7日HIS(タイの子会社) ①最大627名【漏えいのおそれ】旅券番号・生年月日・有効期限など
10月7日IDCフロンティア(IDCFクラウド) ①495の企業・自治体【ランサムウェア】クラウドの停止。漏えいは確認中
10月7日ニッスイ(日水物流) ②—【障害】委託先データセンターへの不正アクセスとみられ、入出荷を停止
10月7日チャーム(ペット用品の通販) ①約39万件(累計)【漏えい】パスワード(ハッシュ化)など。第4報で退会者約2.5万件を追加
10月7日ちばぎん商店(千葉銀行の子会社) ②約2,338件【漏えいのおそれ】ギフトの送り先・メール
10月8日(続報9日)アドベンチャー(skyticket) ①約1,464万件ほか【漏えい】経路の違う3件。パスポート表記の氏名・住所、パスワード(ハッシュ化)約413万件、返金先の口座17,780件、バス予約約1万2,000件
10月8日(第二報9日)ユーザベース(NewsPicks) ①最大36.2万件ほか【漏えいのおそれ】業務用の管理ツールへの不正アクセス。カード名義と番号の下3桁または下4桁、メール最大32.3万件、勤務先・役職など。パスワードとカード番号の全体は含まない
10月8日第一興商(委託先のPC) ①約872万件【漏えいのおそれ】生年月日・メール・電話
10月9日JR東日本(えきねっと・大人の休日倶楽部) ①最大約206万件【漏えいのおそれ】IDCFクラウドへの攻撃で、メール配信の外部サービスから。えきねっと約167万件はメールのみ、大人の休日倶楽部約39万件は会員番号・カード有効期限・生年月日も。氏名・カード番号は含まない
10月9日ビューカード ①約403万件【漏えいのおそれ】IDCFクラウドへの攻撃で、メール配信の外部サービスから。メールアドレスのみ
10月8日ローソン(ローソンID) ②約215万5,345件【漏えい】アプリ予約26件でカード番号の一部(報道)
10月8日ハイホー(マイページ) ②38,509契約【不正ログイン】住所・契約・請求の内容
10月8日小平市(公式サイト) ②—【障害】委託先クラウドへのランサムウェア

出典:同上。「—」は件数の考え方がない障害の事案です。

この章の結論

2026年9月15日から10月9日までに当社が確認できた公表は67件です。会社の公表を直接確かめたものが42件、報道などで確かめたものが25件です。

67件から見えること

件数の大きさ、漏れた情報の種類、委託先への攻撃の3つの面から整理しました。

100万件を超えた13件

発表された件数が100万を超えるものは13件ありました。会員アプリや予約サイトなど、会員の多いサービスほど件数が大きくなっています。

会社・サービス件数(発表の表記)
Helpfeel(Gyazo)約2,362万件
EPARKリラク&エステ約2,218万レコード
アドベンチャー(skyticket)約1,464万件
物語コーポレーション(焼肉きんぐ)10,788,963件
第一興商約872万件
ムラウチドットコム7,716,811件
パーク24(タイムズカー)約660万件
ビューカード約403万件
ローソン(ローソンID)約215万件
ミスターマックス最大1,735,154人
JR東日本(えきねっと)最大約167万件
ファインズ1,536,322件
ホワイトエッセンス約105万アカウント

単位が違うため順位は目安です。Gyazoは利用者関連の情報の件数で、ほかに画像のメタデータの件数が公表されています。EPARKリラク&エステはレコード数で、同じ人が重複している可能性があるため人数ではありません。skyticketは10月9日の続報で公表された、3件のうち最も大きい事案の件数です。

口座・本人確認書類・パスワードが含まれたもの

67件の多くは氏名・メール・電話番号などで、カード情報は「保有していない」「含まない」と公表した会社が大半でした。一方で、悪用されたときの影響が大きい情報を含むものもあります。

含まれた情報件数主な事案
銀行・証券の口座の情報4件イープラス、skyticket、修道学園、大和証券(証券口座の番号)
免許証・パスポートなどの本人確認書類4件タイムズカー、HISのタイ子会社、リゾートイン石垣島、日本原子力研究開発機構
パスワード(ハッシュ化・暗号化)6件タイムズカー、infoQ、ホワイトエッセンス、楽天ドライブ、チャーム、skyticket
カード番号とセキュリティコード1件大興印刷(決済画面の改ざん)

タイムズカーとskyticketは2つの区分に入っています。Gyazoは「認証関連情報」と公表しており、パスワードとしては数えていません。

パスワードはどれもハッシュ化か暗号化した状態で保存されていましたが、skyticketは、解読されるおそれがあるとして変更を求めています。

業務が止まったものと委託先への攻撃

ランサムウェアや不正アクセスで業務やサービスが止まったものは8件でした。京王電鉄グループでは京王ストアなどの決済が止まり、エスケーロジ、日本トレクス、日水物流では受注や入出荷に影響が出ました。IDCFクラウドへのランサムウェアでは、契約する495の企業・自治体のサービスが止まったと公表されています。

問い合わせ管理サービス「i-ask」への不正アクセスでは、大和証券、シチズン時計、損害保険ジャパンなど利用企業の情報に影響が出ました。委託先やクラウド1社への攻撃が複数の会社の利用者に広がる形が、この期間に目立ちました(当社の見方)。

この章の結論

100万件を超えたのは13件、口座情報を含むのは4件、本人確認書類は4件、パスワードは6件でした。業務が止まった8件のほか、委託先やクラウドへの攻撃が複数の会社に広がる例が目立ちました。

自分の情報が含まれているかの確かめ方

多くの会社は、漏れたことを確認した人に個別のメールで知らせています。届いたメールが本物かどうかを確かめることが最初の一歩です。

通知メールが本物か確かめる

当社に届いたタイムズカーとskyticketの通知メールは、フィッシングと見分けやすいよう、URLを載せないか、公式サイトのURLだけを載せていました。メールのリンクから開かず、自分で開いた公式サイトのお知らせで、同じ内容が公表されているかを確かめます。

退会した人や、連絡先が変わった人にはメールが届かないことがあります。タイムズカーは、退会した人向けに問い合わせフォームを設けています。

漏れた情報ごとの対応

漏れた情報の種類によって、取るべき対応が違います。パスワードが含まれていれば変更し、同じパスワードを使う他のサービスも変えます。口座の情報なら明細を確かめ、免許証やパスポートなどの本人確認書類なら、信用情報機関への本人申告という手段があります。

この章の結論

通知メールはリンクから開かず、公式サイトのお知らせで確かめます。パスワードは変更、口座は明細の確認、本人確認書類は本人申告と、漏れた情報ごとに対応が違います。

情報漏えいの通知が届いた人が今できる3つのこと

各社の公表と、当社がこれまでに整理した個別の記事をもとにまとめました。どこまで対応するかは、漏れた項目にあわせて判断してください。

通知の中身を、自分で開いた公式サイトで確かめる

通知メールやSMSのリンクから開かず、会社の公式サイトのお知らせで、同じ事案が公表されているかを確かめます。漏れた項目は人によって違うため、自分に届いたメールに書かれた項目を控えておきます。

パスワードが含まれていれば、同じパスワードのサービスもまとめて変える

ハッシュ化や暗号化されていても、解読されるおそれがあるとして各社は変更を求めています。同じメールアドレスとパスワードの組み合わせを使っているサービスがあれば、お金に関わるものから先に変えます。

口座や本人確認書類が含まれていれば、明細の確認と本人申告を検討する

口座の情報が漏れた人は、通帳やアプリで身に覚えのない引き落としがないかを見ます。免許証やパスポートの情報が漏れた人は、JICCや全銀協への本人申告で、なりすまし契約に備えられます。

よくある質問

2026年9〜10月に情報漏えいを公表した会社は何社ありますか
2026年9月15日から10月9日までに当社が公表や報道で確認できたものは67件です。小さな事案や報道されていないものもあるため、すべてを網羅したものではありません。
いちばん件数が多かったのはどこですか
発表された件数では、Gyazoの約2,362万件、EPARKリラク&エステの約2,218万レコード、skyticketの約1,464万件が上位です。単位が違うため、順位は目安です。
クレジットカード情報が漏れた事案はありますか
カード番号とセキュリティコードまで漏れたおそれがあるのは、決済画面を改ざんされた大興印刷の1件です。カードの名義と番号の一部では、NewsPicksのユーザベースが最大36.2万件と公表しています(番号の全体とセキュリティコードは含まない)。ほかの多くの会社は、カード情報を保有していない、または含まないと公表しています。
自分の情報が含まれているか、どうやって確かめればいいですか
多くの会社は、漏れたことを確認した人に個別のメールで知らせています。メールのリンクは開かず、会社の公式サイトのお知らせで確かめてください。退会した人向けに問い合わせフォームを設ける会社もあります。
なぜプラスチックパレット株式会社がこの記事を書いているのですか
当社にもタイムズカーやskyticketから情報漏えいの通知が届きました。同じように通知を受け取った人が、自分の使うサービスと漏れた項目を確かめられるよう、各社の公表をもとに一覧にしました
出典・エビデンス一覧24件(各社の公表19・報道と情報サイト5)

各社・各団体の公表

報道とセキュリティ情報サイト

当社の関連記事

  • ※一覧は2026年9月15日から10月9日までの公表を、2026年10月10日に確認したものです。続報で件数や項目が変わることがあります。
  • ※件数は各社の発表の表記のままです。「件」「人」「レコード」「アカウント」は単位が違うため、合計していません。
  • ※紛失・誤送信・誤掲載による事案は対象から外しています。公表されていない事案や、当社が確認できなかった事案は含まれていません。
  • ※本稿は情報提供を目的としたものです。個別の事案の詳細は、各社の公表を確かめてください。

文:プラスチックパレット株式会社 編集部

「情報漏えい・サイバー攻撃」の新しい記事

「情報漏えい・サイバー攻撃」の記事をすべて見る(14本)

ほかのテーマ:テーマから探す

この記事は役に立ちましたか?
押すだけで送信されます。内容の改善に使います(個人を特定する情報は集めません)
トップへ戻る