ITmedia NEWSによると、楽天モバイルは2026年10月6日、クラウド上にファイルを保存するサービス「楽天ドライブ」への不正アクセスを発表しました。保存した写真や文書などが取得・閲覧された事象の対象は1万5382アカウントで、業務で使っている会社は利用状況と個別通知の確認が必要です。当事者の公式発表は確認できていません。
何が起きたか
ITmedia NEWSによると、楽天モバイルが公表した事象は3件です。INTERNET Watchは、第三者が管理者用アカウントの認証情報を不正に取得し、楽天ドライブの一部システムに侵入したと伝えています。
INTERNET Watchによると、事象1と事象2は2026年8月27日に発生しました。ITmedia NEWSが伝えた対象と情報の種類は、次のとおりです。
- 事象1:687アカウントの情報が取得・閲覧されました。対象はアカウント名、ディスプレイネーム、プロフィール用画像のURLです。
- 事象2:313アカウントの情報が取得・閲覧されました。事象1と同じ情報に加え、暗号化されたパスワードと、暗号化時に復元を難しくするために加えた文字列も対象です。
- 事象3:1万5382アカウントが対象です。保存された写真や文書などが取得・閲覧されました。
INTERNET Watchによると、事象3の発生期間は2026年1月29日から2026年9月17日です。会社で確認する際は、アカウント情報が対象となった事象と、保存ファイルが対象となった事象を分けて扱う必要があります。暗号化されたパスワードが対象になったことと、保存文書が対象になったことでは、確認すべき情報が異なるためです。
影響する人・会社、しない人・会社
- 影響する: 楽天ドライブを利用し、報道された3件の対象に含まれる人・会社です。業務利用の場合は、通知された事象に応じて、アカウント情報と保存ファイルのどちらが対象かを確認してください。
- 影響する: 楽天ドライブのアプリを新たにダウンロードしたり、新規アカウントを発行したりする予定の人・会社です。ITmedia NEWSによると、これらは制限されています。
- 影響しない: 楽天ドライブを利用せず、同サービスに業務情報も保存していない会社では、今回のサービス内データについて確認する対象はありません。ただし、取引先などが保存していた情報への影響は、報道には書かれていません。
対象を分ける契約プラン、法人・個人の区分、企業規模などの条件は、今回の報道には書かれていません。会社名義の契約だけを調べて対象外と判断せず、部署や社員による業務利用の有無も確認するのが実務上の確認点です。
相手の対応
ITmedia NEWSによると、楽天モバイルは不正アクセス経路を遮断し、監視体制を強化しました。関係当局への報告も行い、対象者にはメールなどで個別に通知するとしています。アプリのダウンロードと新規アカウントの発行は制限されていますが、その解除時期は今回の報道には書かれていません。
INTERNET Watchによると、発表時点では、今回の不正アクセスによる二次被害は確認されていません。これは、対象となった情報の取得・閲覧がなかったという意味ではありません。
ITmedia NEWSによると、楽天モバイルは、不審なログインや請求などに気付いた場合、窓口または警察への相談を求めています。また、脅迫やなりすましなどの不審な連絡を開封したり、対応したりしないよう呼び掛けています。
会社・情シスが今日やること
以下は会社側の確認手順です。楽天モバイルが指定した対応期限ではありません。
- 今日中に業務利用の有無を確認します。 契約台帳や利用サービス一覧で楽天ドライブを探し、各部署の責任者にも業務で使っていないか確認します。報道には管理画面の名称や確認するメニューが書かれていないため、特定の画面で確認できるとは断定できません。
- 利用があれば、登録メールの受信箱と通知内容を確認します。 利用者に個別通知の有無を確認してもらい、届いていれば対象の事象と情報の種類を情シスへ共有するよう依頼します。通知が見当たらないことだけで対象外とは判断しないでください。
- 保存ファイルが対象なら、内容を整理して社内責任者へ共有します。 利用者とともに、保存していた文書や写真に顧客情報、社員情報、社外秘資料が含まれるかを確認します。通知を確認した段階で、情報管理の責任者に報告してください。
- 今日中に、不審な連絡の報告先を利用者へ知らせます。 不審なログイン、請求、脅迫、なりすましの連絡は情シスへ報告するよう案内します。相談が必要な場合は、報道で案内された楽天モバイルの窓口や警察への相談につなげてください。