暮らしと制度 / 情報セキュリティ
NewsPicksから漏洩メールが届いたら何をするか、カード名義・有効期限とユーザベースの第二報
NewsPicksから「クレジットカード情報の一部を含む個人情報漏洩の可能性」を知らせるメールが届き始めました。カード番号の全体は漏れていないのに、名義や有効期限、下3桁が漏れると何が起きるのか。勤務先や役職が漏れた人は何に気をつけるのか。ユーザベースの第一報・第二報と、当社に届いたメールをもとに整理しました。
ANSWER
ユーザベースの第二報によると、業務で使う管理ツールの脆弱性を突かれ、メールアドレス最大32.3万件、カード名義と番号の下3桁または下4桁など最大36.2万件、勤務先など6.5万件が漏れた可能性があります。パスワードの漏洩は確認されておらず、カード番号の全体とセキュリティコードは漏れていません。まずは利用明細を確かめます。
カード情報の一部
36.2万件
名義・番号の下3桁または下4桁など(最大想定)
メールアドレス
32.3万件
最大想定件数。パスワードの漏洩は確認されていない
所属(勤務先など)
6.5万件
役職の7分類は27.3万件、所属先の電話番号は2.9万件
この記事の要点
- NewsPicksを運営する株式会社ユーザベースは10月8日、業務で使っている管理ツールが第三者に不正にアクセスされ、利用者の個人情報が漏れた可能性があると公表しました。9日の第二報で件数を示しました。
- 漏れた可能性があるのは、メールアドレス最大32.3万件、カード名義や番号の下3桁または下4桁など最大36.2万件、役職の7分類27.3万件、所属6.5万件、氏名5.9万件、配送先の住所・宛名3.1万件などです。
- パスワードの漏洩は確認されていません。カード番号の全体は決済代行会社が管理しており漏れていないとし、セキュリティコードは保存していないとしています。サービス本体への侵入も確認されていません。
- 当社に届いたメールでは、漏れた可能性がある情報はカードの名義(ローマ字)、有効期限、番号の下3桁でした。同社は、これらを使ってカード番号や暗証番号を聞き出す連絡に注意するよう呼びかけています。
- 勤務先や役職、所属先の電話番号も含まれるため、会社あての偽の請求や、役員を名乗る送金の依頼に使われるおそれもあります。メールが届いた人は、まずカードの利用明細を確かめます。
NewsPicksで何が漏れたのか
ユーザベースは10月8日に第一報を出し、9日の第二報で項目ごとの件数を示しました。同じ日から、対象の利用者にメールで知らせています。
第二報で公表された件数
第二報によると、今回の漏洩は、NewsPicksが業務で使う管理ツールの脆弱性を突いたものです。NewsPicksのサービス本体や、ユーザベースのほかの情報システムへの侵入は確認されていないとしています。件数は「最大想定件数」で示されています。
| 漏れた可能性がある情報 | 件数(最大想定) |
|---|---|
| クレジットカード情報の一部(名義、番号の下3桁または下4桁など) | 36.2万件 |
| メールアドレス | 32.3万件 |
| 所属先の役職の7分類 | 27.3万件 |
| 所属(勤務先など) | 6.5万件 |
| 氏名 | 5.9万件 |
| 配送先の住所・宛名 | 3.1万件 |
| 所属先の電話番号 | 2.9万件 |
| 生年月日 | 2.8万件 |
| NewsPicks EnterpriseとEducationの取引先の担当者名とメールアドレス | 122件 |
出典:株式会社ユーザベース「【第二報】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ」(2026年10月9日)。2026年10月9日に確認。項目ごとの件数で、1人が複数の項目に数えられるため、足し合わせても人数にはなりません。報道で見かける「最大117万件」は項目ごとの件数の合計です。
カード番号の全体は決済代行会社が管理しており、同社のシステムには保存されていないため漏れていないとしています。セキュリティコードも保存していないとしています。パスワードの漏洩と、顧客企業とのやり取りの漏洩も、現時点で確認されていません。
当社に届いたメールの内容
当社にも10月9日22時52分ごろ、NewsPicksから「【重要】クレジットカード情報の一部を含む個人情報漏洩の可能性に関するお詫びとご報告」というメールが届きました。送信元は同社が公式サイトで知らせている no-reply@newspicks.com で、本文のURLは「https://corp.newspicks.com/」か「https://newspicks.zendesk.com/」から始まるものだけでした。
当社について漏れた可能性があるとされたのは、有料プランの支払いで登録したカードの名義(ローマ字)、有効期限、カード番号の下3桁でした。第二報の件数表には「有効期限」の文字はありませんが、カード情報の一部の説明に「など」とあり、メールで個別に知らされる項目には含まれる場合があります(当社の見方)。自分のメールに書かれた項目が、その人について漏れた可能性がある情報です。
この章の結論
メールアドレス最大32.3万件、カード名義や番号の下3桁・下4桁など最大36.2万件が漏れた可能性があります。パスワードの漏洩は確認されておらず、カード番号の全体とセキュリティコードは漏れていません。
カード名義・有効期限・下4桁で何が起きうるのか
カード番号の全体がなければ、漏れた情報だけでカードを使うことは難しいと考えられます。気をつけたいのは、漏れた情報を添えて本物らしく見せた聞き出しの連絡です。
番号の全体を聞き出す連絡
ユーザベースは、漏れた情報を使ってカード会社や同社を名乗り、カード番号や暗証番号を聞き出そうとする連絡が届く可能性があるとしています。名義や有効期限、番号の末尾を正しく言い当てられると、本物の連絡だと思い込みやすくなります。同社は、メール・SMS・電話・郵送でパスワードやカード番号を尋ねることはないとしています。
| 漏れた可能性がある情報 | 考えられること |
|---|---|
| カードの名義・有効期限・番号の下3桁か下4桁 | カード会社やNewsPicksを名乗り、本物らしく見せてカード番号の全体や暗証番号を聞き出そうとする連絡に使われるおそれ(同社の説明) |
| メールアドレス・氏名 | NewsPicksを装った不審なメールやSMSが届くおそれ(同社の説明) |
| 所属・役職・所属先の電話番号 | 取引先を装った偽の請求書や、役員を名乗る送金の依頼など、会社あての詐欺の下調べに使われるおそれ |
| 配送先の住所・宛名 | 郵便物や宅配を装った偽の連絡に使われるおそれ |
「考えられること」は、ユーザベースの説明と情報処理推進機構(IPA)の資料をもとに当社が整理したものです。被害が起きることを示すものではありません。
日本クレジット協会の集計では、2025年のクレジットカード不正利用の被害額は510億5,000万円で、うち番号盗用が475億4,000万円と93.1%を占めました。番号の全体を盗む主な手口の一つがフィッシングです(当社の見方)。国内のカード会社10社と日本クレジットカード協会は2025年11月、メールやSMSによるフィッシングを防ぐため、メールのリンク先からカード番号を入力しないよう、そろって呼びかけています。
勤務先や役職が漏れた人は、会社あての詐欺にも注意
今回は、所属(勤務先など)6.5万件、所属先の電話番号2.9万件、役職の7分類27.3万件も含まれています。情報処理推進機構(IPA)は、取引先になりすまして偽の請求書を送る手口と、経営者や役員になりすまして送金させる手口を「ビジネスメール詐欺」として挙げ、攻撃者が事前に関係者の氏名やメールアドレスを調べている場合があると説明しています。
勤務先と役職が分かると、こうした下調べの手間が省けます。振込先の変更や急ぎの送金の依頼がメールで届いたら、メールに書かれた番号ではなく、以前から知っている電話番号で相手に確かめると防ぎやすくなります(当社の見方)。
この章の結論
カード番号の全体がなければ、すぐに不正利用される可能性は低いと考えられます。注意したいのは、漏れた情報で本物らしく見せた聞き出しと、勤務先・役職を使った会社あての詐欺です。
ユーザベースの対応と、まだ分からないこと
同社は検知から1時間13分後に該当のサーバーを遮断し、その日のうちに個人情報保護委員会へ速報を出して、警察に相談しました。原因の詳細と再発防止策は、まだ公表されていません。
10月8日の経緯と、届け出の決まり
第一報によると、10月8日12時48分に不正アクセスを検知して対策本部を設け、14時1分に第三者による不正アクセスと判断して該当のサーバーを遮断しました。21時44分には個人情報保護委員会に速報を出し、所轄の警察署に被害を相談しました。
個人情報保護委員会は、1,000人を超える漏えいや、財産的な被害が生じるおそれがある漏えい、不正の目的で行われた漏えいなどが起きたとき、おおむね3〜5日以内に委員会へ報告し、本人にも速やかに知らせるよう求めています。同社は、管理ツールのアカウントの削除、データへのアクセスキーの再発行、アクセス権限の縮小、送信元からの接続の遮断を済ませたとしています。
まだ公表されていないこと
第二報には、狙われた管理ツールの名前や脆弱性の中身、いつから不正にアクセスされていたか、対象になった人数が書かれていません。同社は、外部の専門機関の助言も踏まえて原因の特定と全容の解明を進め、根本的な再発防止策を決めて知らせるとしています。NewsPicksは、防御の措置をとったうえでサービスを続けています。
この章の結論
検知から1時間13分後にサーバーを遮断し、当日中に委員会へ速報を出して警察に相談しました。管理ツールの名前、侵入の時期、人数、再発防止策はまだ公表されていません。
NewsPicksからメールが届いた人が今できる3つのこと
ユーザベースの第一報・第二報と、通知メールの案内をもとにまとめました。どこまで対応するかは、自分のメールに書かれた項目にあわせて判断してください。
カードの利用明細を確かめ、身に覚えのない請求はカード会社に相談する
NewsPicksの有料プランで使ったカードの利用明細を、カード会社のアプリやサイトで見ます。身に覚えのない請求があれば、カードの裏面に書かれた番号からカード会社に相談します。メールやSMSに書かれた番号には連絡しません。
カード会社やNewsPicksを名乗る連絡に、番号や暗証番号を答えない
名義や有効期限、番号の末尾を言い当てられても、カード番号の全体、セキュリティコード、暗証番号は答えません。メールのリンクは開かず、確かめたいときは自分で開いたカード会社やNewsPicksの公式サイトから問い合わせます。
勤務先が漏れた人は、職場の経理担当にも知らせる
メールで所属や役職が漏れた可能性があると知らされた人は、職場の経理や総務の担当者に一言伝えておきます。振込先の変更や急ぎの送金の依頼がメールで届いたら、以前から知っている電話番号で相手に確かめる、という社内の決まりを作っておくと防ぎやすくなります。
よくある質問
- NewsPicksのパスワードは変える必要がありますか
- ユーザベースは、パスワードの漏洩は確認されていないとしています。ただし同じパスワードを他のサービスでも使っている場合は、今回に限らず、サービスごとに違うパスワードに変えておくと安心です。
- クレジットカードを作り直す必要はありますか
- カード番号の全体とセキュリティコードは漏れていないと公表されています。同社は、利用明細を確かめて身に覚えのない請求があればカード会社に相談するよう案内しています。作り直すかどうかは、カード会社に相談して決めます。
- NewsPicksで漏れたのは何人ですか
- 人数は公表されていません。第二報は項目ごとの最大想定件数で、メールアドレスは32.3万件、カード情報の一部は36.2万件です。1人が複数の項目に数えられるため、件数を足しても人数にはなりません。報道の「最大117万件」は、項目ごとの件数の合計です。
- 届いたメールが本物か、どう確かめればいいですか
- 同社によると送信元は no-reply@newspicks.com で、本文のURLは「https://corp.newspicks.com/」か「https://newspicks.zendesk.com/」から始まります。心配なときはメールのリンクを開かず、自分で開いた同社の公式サイトのお知らせで確かめます。
- なぜプラスチックパレット株式会社がこの記事を書いているのですか
- 当社にもNewsPicksからカード情報の一部を含む漏洩の可能性を知らせるメールが届きました。同じメールを受け取った人が、漏れた項目と今できることを確かめられるよう、公表資料と公的な資料をもとに整理しました
出典・エビデンス一覧9件(会社の公表と公的機関5・業界団体の集計と報道4)
会社の公表と公的機関の資料
- 株式会社ユーザベース「【第二報】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ」(2026年10月9日)
- 株式会社ユーザベース「【重要】NewsPicksのお客様の個人情報漏洩の可能性に関するお詫びとお知らせ」(2026年10月8日)
- 個人情報保護委員会「漏えい等報告・本人への通知の義務化について」
- 情報処理推進機構(IPA)「ビジネスメール詐欺のパターン」
- 楽天カード「国内のクレジットカード会社10社と日本クレジットカード協会でフィッシングに関する注意喚起を実施」(2025年11月17日)
業界団体の集計と報道
- ネットショップ担当者フォーラム 日本クレジット協会の2025年の不正利用被害額の報道
- ITmedia NEWS「NewsPicksユーザーの個人情報漏えいか」(2026年10月9日)
- ITmedia NEWS「NewsPicks、最大117万件漏えいか」(2026年10月9日)
- ロケットボーイズ NewsPicksの業務用管理ツールへの不正アクセスの報道
当社の関連記事
- skyticketで漏れた情報はどこまでか、パスポート表記の氏名・振込名義とアドベンチャーの保存カード停止
- 口座番号が漏れたらどこまで危ないのか、イープラス751件の流出と全銀協が公表したドコモ口座事件の手口
- 情報漏えいはどこで起きたのか、2026年9〜10月の64件一覧、ミスターマックス173万件と第一興商872万件
- 情報漏洩の補償はいくらか、タイムズカー660万件・焼肉きんぐ1,079万件と過去の判例の慰謝料
- ※ユーザベースの公表は2026年10月8日の第一報と10月9日の第二報によります。同社は調査を続けるとしており、内容が変わる可能性があります。
- ※「当社に届いたメールの内容」は、当社が受け取ったメールの文面によります。個人を特定できる情報は載せていません。
- ※「考えられること」の表は、公表資料と公的な資料をもとにした当社の整理で、被害が起きることを示すものではありません。
- ※本稿は情報提供を目的としたもので、被害が疑われるときは警察や消費生活センター、カード会社に相談してください。
「情報漏えい・サイバー攻撃」の新しい記事
- えきねっとで漏れたのはどこまでか、メールアドレス最大167万件と大人の休日倶楽部の生年月日・カード有効期限
- 東京都の情報漏えい対策はいつまで申し込めるか、助成金500万円と無料のUTM・EDR体験、国の能動的サイバー防御
- 情報漏えいはどこで起きたのか、2026年9〜10月の67件一覧、ミスターマックス173万件と第一興商872万件
- 口座番号が漏れたらどこまで危ないのか、イープラス751件の流出と全銀協が公表したドコモ口座事件の手口
- パスポート情報が漏れたら作り直しはできるのか、HISタイ子会社627名の流出と外務省が定める切替申請の条件
- 免許証の画像が漏れたら再交付できるのか、タイムズカー流出で愛知・広島が特例、番号変更とCIC・JICCへの届け出
ほかのテーマ:テーマから探す