本文へ移動
情シスのミカタ
トレンド約8分で読めます

情報漏えい・不正アクセス12件を図解 9月末〜10月6日の件数・原因・公表日数

2026年9月28日から10月6日に公表された国内の不正アクセス・情報漏えい・設定不備12件を、当事者の公表文で確かめて図解しました。焼肉きんぐ、ミスターマックス、ホワイトエッセンス、infoQ、OfferBoxなどの件数、原因、漏れた項目、公表までの日数を並べ、情シスが自社で確かめることを整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
情報漏えい・不正アクセス12件を図解 9月末〜10月6日の件数・原因・公表日数

この記事のまとめ

  • 9月28日から10月6日に公表された12件を並べました。件数が出ている9件で最大は、焼肉きんぐ公式アプリの10,788,963件です。
  • 原因に「脆弱性」と書いた公表が2件、「設定の不備」が2件ありました。5件は侵入の方法や原因が調査中か、書かれていません。
  • 暗号化されたパスワードが対象に入ったのは3件です。気づいてから漏えいの公表までの日数は、1日から61日まで幅があります。
こんな方に#20代#30代#40代#50代#60代実務

9月の終わりから10月の初めに、会員アプリや予約サイトへの不正アクセスの公表が続きました。2026年9月28日から10月6日に当事者が公表した12件を、公表文で確かめ直して並べます。件数、原因、漏れた項目、公表までの日数を見比べ、自社で確かめることにつなげます。

12件の一覧 件数と原因は公表のとおり

当サイトと姉妹サイト「西のITメディア」が記事にした件から選びました。この期間に起きた事故のすべてではありません。件数の単位(件・人・アカウント)と原因の言葉は、各社の公表のとおりです(2026年10月7日確認)。

2026年9月28日から10月6日に公表された不正アクセス・情報漏えい12件の図。件数が公表された9件の横棒は大きい順に、焼肉きんぐ公式アプリ10,788,963件(10月5日・原因と経緯は調査中)、ミスターマックス最大1,735,154人(10月6日・ソフトウェアの機能を不正に利用して侵入)、ホワイトエッセンス約105万アカウント(10月5日・予約サイトのプログラムの脆弱性を悪用)、infoQ最大94万8,498件(10月5日・ソフトウェアの脆弱性を悪用して侵入)、OfferBox理論上の最大314,009人(10月5日・システム設定不備)、大和証券約22万件(10月5日・委託先のサーバーに不正アクセス、方法は記載なし)、大起水産公式アプリ174,933人(10月5日・原因は記載なし)、楽天ドライブ15,382件(10月6日・管理用アカウントの認証情報を不正に取得)、集英社2,835名(9月28日・CMSの設定の不備に起因する、API認証情報を狙った攻撃)。件数が調査中の3件は、佐川急便(9月30日と10月1日に公表・氏名、住所、電話番号など)、サミーネットワークスの777CON-PASS(10月2日・電話番号、生年月日、行動エリアなど)、関西国際大学(9月30日と10月6日・在学中の経験や振り返り等の文字情報)。原因の書き方で分けると、脆弱性を悪用が2件、設定の不備が2件、機能・認証情報・リクエストの不正な利用が3件、調査中・記載なしが5件
9月28日〜10月6日に公表された12件の件数・公表日・原因(公表のとおり)作成: 編集部 / もとの資料: 各社・大学の公表文(この記事の「出典・参考」の一覧)
公表日 会社・サービス 件数 原因(公表の言葉)
10月5日 物語コーポレーション「焼肉きんぐ」公式アプリ 10,788,963件 第三者による不正アクセス。原因と経緯は調査中
10月6日 ミスターマックス(アプリとオンラインストア) 最大1,735,154人 「本サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入」
10月5日 ホワイトエッセンス 約105万アカウント 「予約サイトのプログラムに存在した脆弱性を悪用され」、基幹システムに及んだ
10月5日 GMOリサーチ&AI「infoQ」 最大94万8,498件 「当社サイトで使用していたソフトウェアの脆弱性を悪用して侵入」
10月5日 i-plug「OfferBox」 理論上の最大314,009人 「システム設定不備」
10月5日 大和証券 約22万件(顧客約11万人の情報を含む) 委託先のサーバーへの不正アクセス。侵入の方法は記載なし
10月5日 大起水産 公式アプリ 174,933人 第三者による不正アクセス。原因は記載なし
10月6日 楽天ドライブ 15,382件(保存データの対象アカウント数)。ほかに687件と313件 「一部システムの管理用アカウントの認証情報を不正に取得」
9月28日 集英社「HAPPY PLUS COMMUNITY」 2,835名 「CMSの設定の不備に起因するAPI認証情報を狙った攻撃」
9月30日、10月1日 佐川急便「お荷物問い合わせサービス」 調査中 第三者による不正アクセス。原因は調査中
10月2日 サミーネットワークス「777CON-PASS」 調査中 「ユーザー情報およびホール情報を取得するリクエストを不正に実行」
9月30日、10月6日 関西国際大学 調査中 eポートフォリオシステムへの不正アクセス。経路と原因は究明中

原因の書き方で分けると、「脆弱性」が2件、「設定の不備」が2件です。機能、認証情報、リクエストの不正な利用を挙げたものが3件あります。残る5件は、侵入の方法や原因が調査中か、公表文に書かれていません。

単位が違うので、件数は足し合わせられません。大和証券の数字は、公表文をもとにした当サイトの10月5日の記事によります。

漏れた項目 名前とメールアドレスの両方は9件

各社が挙げた項目を、7つの列にそろえました。○は対象、−は「含まれない」「保持していない」などと公表、「記載なし」は公表文に書かれていないことを表します。

12件の漏れた項目の表。丸は対象、横線は含まれない・保持していないなどと公表、記載なしは公表文に書かれていないことを表す。焼肉きんぐは名前・電話・メールが対象で、パスワードとカードは含まれず、住所は記載なし。ミスターマックスは名前・電話・メールが対象で、住所・パスワード・カードは含まれない。ホワイトエッセンスは名前・住所・電話・メールと暗号化されたパスワードが対象で、カードは記載なし。infoQは名前・住所・電話・メールと暗号化されたパスワードが対象で、カードは保有していない。OfferBoxは名前とメールだけ。大和証券は名前・メールと口座番号などが対象で、ほかは記載なし。大起水産は名前・住所・電話・メールが対象で、パスワードは含まれず、カードは記載なし。楽天ドライブは暗号化されたパスワード(313件)と保存されたデータが対象で、ほかは記載なし。集英社は名前・住所・電話・メールが対象で、パスワードとカードは記載なし。佐川急便は名前・住所・電話とスマートクラブ登録者のメールが対象で、パスワードとカードは含まれない。777CON-PASSは店頭予約の利用者の電話が対象で、名前・メール・パスワード・カードは含まれない。関西国際大学は名前が確認中で、ほかは記載なし。数えると、名前とメールアドレスの両方が対象は9件、住所が対象は5件、暗号化されたパスワードが対象は3件、カード番号の漏えいを公表した件は0件
12件の漏れた項目を、名前・住所・電話・メール・パスワード・カードでそろえた表作成: 編集部 / もとの資料: 各社・大学の公表文(この記事の「出典・参考」の一覧)
会社・サービス 名前 住所 電話 メール パスワード カード その他の主な項目
焼肉きんぐ ○ 記載なし ○ ○ − − 会員番号
ミスターマックス ○ − ○ ○ − − 会員ID
ホワイトエッセンス ○ ○ ○ ○ ○(暗号化) 記載なし 生年月日、性別、勤め先、ログインID
infoQ ○ ○ ○ ○ ○(暗号化) − 生年月日、性別、会員ID、保有ポイント数
OfferBox ○ − − ○ − − なし(氏名とメールアドレスに限られる)
大和証券 ○ 記載なし 記載なし ○ 記載なし 記載なし 口座番号など
大起水産 ○ ○ ○ ○ − 記載なし 性別、郵便番号、生年月日
楽天ドライブ 記載なし 記載なし 記載なし 記載なし ○(暗号化、313件) 記載なし 保存されたデータ(写真・文書等)、アカウント名
集英社 ○ ○ ○ ○ 記載なし 記載なし 生年月日、SNSアカウント、送信メール11,237件
佐川急便 ○ ○ ○ ○(スマートクラブ登録者) − − スマートクラブの会員ID
777CON-PASS − 記載なし ○(店頭予約の利用者) − − − 生年月日、プロフィール写真、行動エリア
関西国際大学 確認中 記載なし 記載なし 記載なし 記載なし 記載なし 在学中の経験や振り返り等の文字情報

名前とメールアドレスの両方が対象になったのは9件です。物語コーポレーションとミスターマックスは、なりすましメールやフィッシングへの注意を呼びかけています。

暗号化されたパスワードが対象に入ったのは3件です。ホワイトエッセンスとGMOリサーチ&AIは、同じパスワードをほかのサービスで使っている人に、そちらの変更を呼びかけています。カード番号が漏えいしたと公表した件はありません。

気づいてから公表まで 最短1日、最長61日

会社が不正アクセスや不備を確認した日(連絡を受けた日)から、漏えいやそのおそれを公表した日までを数えました。日付は公表文のとおりです。

会社が不正アクセスや不備を確認した日から、漏えいやそのおそれを公表した日までの日数の図。横棒は長い順に、ホワイトエッセンス61日(8月5日から10月5日。8月12日にシステムを止めて不正アクセスを公表)、OfferBox39日(8月27日から10月5日。8月28日に設定の不備を解消、9月11日に個人情報保護委員会へ速報)、大起水産20日(9月15日から10月5日)、集英社19日(9月9日から9月28日。9月25日に本人へメールで通知)、焼肉きんぐ3日(10月2日から10月5日)、ミスターマックス3日(10月3日から10月6日)、infoQ2日(10月3日から10月5日)、大和証券2日(10月3日に委託先から連絡、10月5日に公表)、佐川急便1日(9月30日から10月1日。不正アクセスの第1報は当日)。気づいた日が書かれていない3件は、楽天ドライブ(10月6日公表)、777CON-PASS(9月30日に攻撃元を遮断、10月2日公表)、関西国際大学(9月30日に第1報、10月6日に第2報)。日数で分けると、3日以内が5件、19日から20日が2件、39日以上が2件
気づいた日から漏えいの公表までの日数。日付のある9件を長い順に並べた作成: 編集部 / もとの資料: 各社・大学の公表文(この記事の「出典・参考」の一覧)
会社・サービス 気づいた日 漏えい(おそれ)の公表 日数
ホワイトエッセンス 8月5日 10月5日 61日(8月12日にシステム停止を公表)
OfferBox 8月27日 10月5日 39日(8月28日に設定の不備を解消)
大起水産 9月15日 10月5日 20日
集英社 9月9日 9月28日 19日(9月25日に本人へメールで通知)
焼肉きんぐ 10月2日 10月5日 3日
ミスターマックス 10月3日 10月6日 3日
infoQ 10月3日 10月5日 2日
大和証券 10月3日(委託先から連絡) 10月5日 2日
佐川急便 9月30日 10月1日 1日(不正アクセスの第1報は当日)

楽天ドライブと関西国際大学は、気づいた日が公表文に書かれていません。777CON-PASSは9月30日に攻撃元を遮断し、10月2日に公表しました。異常に気づいた日は書かれていません。

日数には、対象の範囲を確かめる調査の時間が含まれます。長い短いだけで、対応の良し悪しは決められません。3日以内に公表した5件のうち4件は、最初の公表で件数と項目を示しています。

事故のあとの報告と通知の期限は、委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れにまとめています。

1件ずつの記事

経緯と各社の対応は、次の記事で読めます。上の8本は当サイト、下の4本は西のITメディアの記事です。

関西国際大学は10月6日に第2報を出し、eポートフォリオシステムのファイルが外部に取得されたと公表しました。上の記事にも、第2報の内容を10月7日に追記しています。

今日からできること

  1. 12件のサービスに会社のメールアドレスや電話番号で登録した社員がいないかを聞く。各社を名乗るメールやSMSのリンクを開かないよう、今週中に知らせる
  2. ホワイトエッセンス、infoQ、楽天ドライブと同じパスワードを、会社のアカウントで使っていないかを確かめてもらう。使っていれば会社の側を変える
  3. 楽天ドライブを業務で使っている部署がないかを聞く。通知が届いていれば、保存していた書類の中身を確かめる
  4. 自社の会員サイトやアプリの、直近の脆弱性診断の日付と範囲を、開発の担当か委託先に聞く。CMSと管理用アカウントの設定も見直す
  5. 機能を出す前の確認に、画面の表示だけでなく通信データの中身が入っているかを聞く。i-plugが原因に挙げた点です

自社で事故が起きたときは、気づいた日、止めた日、公表した日を必ず聞かれます。時系列は、次の報告書にそのまま書き込めます。

よくある質問

Qこの12件で、クレジットカードの番号は漏れましたか?

Aカード番号が漏えいしたと公表した件はありません(2026年10月7日確認)。6件は「保持していない」「含まれていない」などと公表しています。残りの6件は、公表文にカード情報の記載がありません。

Q件数の単位が「件」「人」「アカウント」と違うのはなぜですか?

A各社の公表のとおりに書いているためです。登録の数で数える会社と、対象の人の数で数える会社があります。OfferBoxの314,009人は理論上の最大で、実際に見られた人数ではありません。単位の違う数字は、足したり順位を決めたりする材料にはなりません。

Qパスワードが「暗号化」されていたなら、変えなくてよいですか?

Aホワイトエッセンスは、同じログインIDとパスワードの組合せをほかのサービスで使っている人に、そちらの変更を求めています。GMOリサーチ&AIも、infoQと同じパスワードをほかで使っている場合の変更を勧めています。楽天ドライブは、対象の利用者に個別に通知とお願いを送るとしています。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします