ハイホーは2026年10月8日、BiZiMo光など6つのサービスの「マイページ」に、第三者が本人になりすましてログインしていたと公表しました。他社への乗り換えを勧める電話で、ログインに必要な情報を聞き出していたといいます。件数は契約単位で38,509件です。
システムに侵入されたのではなく、人から聞き出した情報でログインされた事故です。会社の回線や携帯の契約でも、同じ手口で見られる可能性があります。この記事は、ハイホーの公式の発表に書かれていることをまとめ、書かれていないことは書かれていないと記します。
何が起きたか
ハイホーの発表によると、他社サービスへの契約の切替えを目的とする第三者が、お客様に電話で勧誘しました。その過程で、本人からマイページへのログインに必要な情報を聞き出していました。一部の人については、電話以外の方法で、その情報を入手した可能性があるとしています。
第三者は、手に入れた情報でお客様になりすまし、マイページにログインしていました。ハイホーは、本人がログインを許可した場合を除き、これを「不正ログイン」と呼んでいます。
対象のサービスは、次の6つです。
| サービス |
| BiZiMo光 / BiZiMoネット |
| 光ギガ |
| CLOUD LINE |
| Toppa! |
| ダントツネット / ダントツひかり |
| CP WiMAX |
それぞれの「マイページ」(お客様専用サイト)が対象です。
ハイホーのお知らせの「発生した事象」から「不正ログインの件数」まで出典: ハイホー「【重要なお知らせ】お客様情報への第三者によるアクセスが確認された事案に関するご報告」(引用)
閲覧された可能性のある情報と、含まれない情報
閲覧された可能性のある情報は、人によって異なります。ハイホーは次の7つを挙げています。
- 氏名
- 住所
- 電話番号
- メールアドレス
- 契約情報
- 請求情報
- そのほか、マイページで確認できる情報
一方、マイページではクレジットカード情報と口座情報を扱っていません。ハイホーは、これらが閲覧された可能性はないと発表しています。
どの契約で、どの情報が実際に見られたかは、お知らせには書かれていません。ハイホーは、一部の人には個別に連絡済みで、該当する全員に書面で個別に案内するとしています。
38,509件の数え方
件数は38,509件です。ハイホーは、契約単位で数えた件数で、お客様単位ではないと書いています。ひとりが複数の契約を持っていれば、契約ごとに1件です。人数は、お知らせからは分かりません。
サービスごとの内訳や、不正ログインがあった期間も書かれていません。
会社の対応と、廃止されたログイン方式
ハイホーの対応は、公式の発表のとおり次の3つです。
- 不正ログインが疑われる通信元からのアクセスを遮断した
- 電話番号・郵便番号・生年月日によるログイン方式を廃止した。より安全性の高い認証方式への移行を進めている
- 警察に相談し、関係機関と連携して事実関係の確認を進めている
ここで目を引くのは、廃止されたログイン方式です。電話番号、郵便番号、生年月日は、どれも電話で聞き出せたり、名簿に載っていたりする情報です。これらだけでログインできる方式は、聞き出されると本人と見分けられません。ハイホーはこの方式をやめました。
これは編集部の見方です。ハイホーは、この方式がどのように悪用されたかを、お知らせに書いていません。
ハイホーは、システムへの侵入や、システムの弱点を突いたアクセスは確認されていないとしています。金銭の被害や不正利用などの二次被害も、現時点では確認されていないと発表しています。
ハイホーのお知らせの「本件の対応」と「お客様へのお願い」出典: ハイホー「【重要なお知らせ】お客様情報への第三者によるアクセスが確認された事案に関するご報告」(引用)
報道では、代理店の従業員が逮捕されている
ここからは報道です。ITmedia NEWS(産経新聞の配信)は、2026年10月8日、警視庁サイバー犯罪対策課が、埼玉県所沢市の光回線の代理店の従業員2人を、不正アクセス禁止法違反と不正競争防止法違反の疑いで逮捕したと伝えています。報道によると、名簿業者から入手したハイホーの顧客名簿をもとに、ハイホーの担当者を装って電話をかけ、生年月日などを聞き出していました。マイページに不正ログインして契約プランや月額料金を調べ、乗り換えを勧誘した疑いです。約2500件の契約解除につながったとみられ、警視庁が関連を調べているとのことです。
ハイホーのお知らせは、逮捕に触れていません。数え方も違います。38,509件は契約単位の不正ログインの件数で、約2500件は報道が伝える契約解除の件数です。報道の事件がハイホーの発表した不正ログインと同じ件かどうかは、公式の発表からは確かめられません。この記事は、報道を根拠の中心にはしていません。容疑者の名前と代理店の社名も書きません。
影響する人・会社、しない人・会社
- 影響する: 対象6サービス(BiZiMo光・BiZiMoネット、光ギガ、CLOUD LINE、Toppa!、ダントツネット・ダントツひかり、CP WiMAX)の契約者のうち、不正ログインがあった契約の人です。ハイホーは、該当する全員に書面で個別に案内するとしています。
- 影響する: 会社の回線に対象のサービスを使っている会社。BiZiMo光の公式サイトには、法人向けと、個人・屋号向けの料金・プランのページがあります(2026年10月10日に確認)。お知らせは、対象が法人の契約か個人の契約か、内訳を書いていません。
- 影響する: 回線や携帯の契約のマイページを、担当者個人の連絡先で作っている会社。退職や異動で担当者が変わると、誰がログイン情報を持つのか分からなくなります。
- 影響しない: クレジットカードと口座の情報です。マイページで扱っていないため、閲覧の可能性はないとしています。
- 影響しない: ハイホーのシステムそのものです。侵入や、システムの弱点を突いたアクセスは確認されていないと発表しています。
- 自社の点検が要る会社: 顧客向けのマイページや会員サイトを持ち、電話番号・郵便番号・生年月日などでログインや再設定ができる会社です。
会社・情シスが今日やること
以下は、今回の公表内容から導いた編集部の手順です。ハイホーが示した手順や基準ではありません。
- 回線・ISP・携帯などのマイページと、ID・パスワードの持ち主を一覧にする。 会社の回線、固定電話、携帯、クラウドの契約ごとに、マイページの有無、ログインに使う情報、いま誰が知っているかを書きます。担当者の個人のメールで登録されたものは、会社の共有の窓口に直す候補です。
- 「回線の切り替え」「会社がなくなる」などの電話への社内の対応ルールを決める。 ハイホーが挙げた「ハイホーが倒産する」「今の契約は使えなくなる」「自動的に他社へ切り替わる」「手続きのためログイン情報を教えてほしい」のような説明は、その場で答えず電話を切る、と決めます。総務や受付にも同じことを伝えます。電話を受けた人が、契約している会社の公式の窓口にかけ直して確かめる手順も決めます。
- 電話番号・郵便番号・生年月日だけで、ログインやパスワードの再設定ができないか見直す。 自社が顧客向けのサービスを持つ場合は、本人確認の項目を確かめます。名簿や電話で聞き出せる情報だけで入れる方式は、聞き出された時点で、本人と見分けられなくなります。ハイホーも、電話番号・郵便番号・生年月日によるログイン方式を廃止しています。
- マイページの登録メールアドレスとパスワードを確かめ、変える。 身に覚えのないメールアドレスに変えられていないか見ます。パスワードは、ほかのサービスと使い回していない、長いものに変えます。決め方はパスワードの新ルール2026にまとめています。
- 多要素認証が使えるなら、有効にする。 パスワードのほかに、スマートフォンの認証アプリなどでの確認を足す方法です。ハイホーも、より安全性の高い認証方式への移行を進めています。対応が来たら、すぐ切り替えます。
電話で相手を信じさせる手口は、ほかにもあります。経営者を装う連絡の例は、社長なりすましのLINEグループと偽の声で整理しています。会員の情報の扱いを見直す記事は、オズモールの不正アクセスの記事にあります。
問い合わせ先
ハイホーは、契約中のサービスのサイトから問い合わせるよう案内しています。
新しい事実が分かったときの公表の予定は、お知らせに書かれていません(2026年10月10日時点)。