「また情報漏えいのニュースか……」と感じることが増えていないでしょうか。
2026年に入ってからも、企業や行政機関、Webサービスなどで、不正アクセスによる情報漏えいが相次いでいます。
なかには、数百万件から1,000万件を超えるアカウントや個人情報が影響を受けた事例もあります。
今回は、2026年に公表された主な不正アクセス事例を整理しながら、ニュースを見るときに注意したいポイントと、私たち個人ができる安全対策についてまとめます。
2026年に公表された主な不正アクセス事例
まずは、最近公表された主な事例を一覧で見てみましょう。
| 企業・組織 | 影響規模 | 主な漏えい(可能性のある)情報 |
| KDDI |
メールアドレス 約1,223万件 パスワード 約762万件 |
メールアドレス、パスワード など |
| Gyazo |
ユーザーデータ 約2,362万件 画像メタデータ 約4.9億件 |
氏名、メールアドレス、パスワードハッシュ値、端末ID など |
| タイムズカー |
約660万アカウント (うち本人確認書類 約160万件) |
氏名、住所、電話番号、免許情報・本人確認書類画像 など |
| アフラック |
約440万人 (うち口座情報 約22万人) |
氏名、住所、電話番号、証券番号、保険料振替口座情報 など |
| さくらインターネット | 会員情報 約136万アカウント | 顧客の契約・会員管理情報(閲覧・取得の可能性) |
| デジタル庁(GSS) | 約24.6万件 | 職員・事業者等の氏名、メールアドレス、電話番号 など |
※各社で「件」「人」「アカウント」「データ」の定義が異なるため、数字を単純に比較することはできません。
事例から見えてくる5つのポイント
1.外部ソフトウェアの脆弱性も攻撃の入口になる
KDDIでは、ISP向けメールシステムへの不正アクセスにより、大量のメールアドレスやパスワードが影響を受けました。
この事例で注目したいのが、第三者製ソフトウェアの脆弱性が悪用された点です。
企業が自社のシステムをしっかり管理していても、そこで利用している外部ソフトウェアやサービスに問題があれば、攻撃の入口になる可能性があります。
これは企業だけの問題ではありません。
私たちが日常的に利用しているWebサービスでも、「そのサービスが何と連携しているのか」まで考えると、セキュリティの難しさが見えてきます。
2.「何件」よりも「何が漏れたのか」が重要
Gyazoでは、約2,362万件のユーザーデータに加えて、約4.9億件の画像メタデータが流出しました。
ここで注意したいのが、「約4.9億枚の画像そのものが流出した」という意味ではないことです。
流出したのは画像に関するメタデータです。
このように情報漏えいのニュースでは、数字だけを見るのではなく、「何のデータが対象になったのか」を確認することが大切です。
同じ「100万件の流出」でも、メールアドレスだけなのか、住所や電話番号、本人確認書類まで含まれるのかによって、意味は大きく変わります。
3.本人確認書類や金融情報が含まれるケースもある
タイムズカーでは、退会者を含む約660万アカウントが影響を受け、そのうち約160万件では運転免許証などの本人確認書類画像も対象となりました。
また、アフラックでは約440万人の顧客情報が影響を受け、そのうち約22万人については保険料振替口座の情報も含まれていました。
一方で、タイムズカーではクレジットカード情報は漏えいしていないことが確認されています。
このように、「個人情報が漏えいした」という一言だけでは、実際の状況は分かりません。
どの情報が対象になったのか、金融情報や本人確認書類まで含まれているのかを確認する必要があります。
4.「不正アクセス」と「情報流出」は同じではない
さくらインターネットでは、販売管理システムの約136万アカウントについて、第三者による閲覧・取得の可能性が確認されました。
一方で、調査の結果、外部へデータが持ち出されたことを裏付ける明確な事実は確認されていないとされています。
ここはニュースを見るうえで重要なポイントです。
「不正アクセスがあった」ことと、「すべての情報が外部へ流出した」ことは同じではありません。
「漏えいが確認された」のか、「漏えいした可能性がある」のか。
発表内容を読むときは、この違いにも注目したいところです。
5.行政機関も例外ではない
2026年9月には、デジタル庁が運用するガバメントソリューションサービス(GSS)でも不正アクセスが確認されました。
約24.6万件の個人情報について、漏えいした可能性があるとされています。
対象には職員や業務に携わった事業者などの氏名、メールアドレス、電話番号などが含まれていました。
一方、マイナンバー、金融機関の口座情報、年金番号などは含まれていないとされています。
企業だけでなく、行政機関でもサイバー攻撃への備えが重要になっていることが分かります。
情報漏えいのニュースは「件数」だけで判断しない
ニュースで「○万件の情報流出」と報じられると、どうしても数字に目が向きます。
しかし、実際に確認したいのは数字だけではありません。
次の3点を確認すると、ニュースの内容をより正確に理解できます。
何の情報が漏れたのか
メールアドレスだけなのか、住所や電話番号まで含まれるのか。
さらに、本人確認書類や金融情報まで含まれるのか。
ここは特に重要です。
流出が確認されたのか、「可能性」なのか
企業によっては、アクセスされた可能性がある段階で公表するケースもあります。
その後の調査によって、実際に取得された情報の範囲が変わる場合もあります。
パスワードはどのように管理されていたのか
パスワードについては、平文で保存されていたのか、暗号化・ハッシュ化されていたのかによっても状況が異なります。
ただし、「ハッシュ化されているから絶対に安全」と考えるのではなく、サービス側からパスワード変更などの案内があれば、それに従うことが大切です。
個人でできるシンプルな安全対策
大規模なサイバー攻撃そのものを個人が防ぐことはできません。
それでも、自分のアカウントを守り、被害を広げないためにできることはあります。
パスワードを使い回さない
複数のサービスで同じパスワードを使っていると、一つのサービスから認証情報が漏れた場合、別のサービスにも不正ログインされるリスクがあります。
サービスごとに異なるパスワードを設定するのが基本です。
パスワード管理ツールを利用すると、複数のパスワードを管理しやすくなります。
多要素認証を設定する
対応しているサービスでは、二段階認証や多要素認証を設定しておきましょう。
パスワードだけでなく、認証アプリやセキュリティキーなど別の認証手段を組み合わせることで、不正ログインへの対策を強化できます。
情報漏えい後の「なりすまし」に注意する
情報漏えいが公表された後は、そこから派生するフィッシング詐欺にも注意が必要です。
例えば、「不正アクセスを検知しました」、「アカウントを確認してください」、「セキュリティ対策のため再ログインしてください」といったメールやSMSが届く可能性があります。
こうしたメッセージに記載されたリンクを慌てて開くのではなく、公式アプリや自分で登録したブックマークからサービスにアクセスして確認する習慣をつけておきたいところです。
使っていないアカウントを整理する
長期間使っていないサービスやクラウドストレージなども、一度整理してみましょう。
不要なアカウントを退会することで、自分が管理しなければならないアカウントを減らせます。
いわば、デジタル版の「断捨離」です。
まとめ
2026年に公表された不正アクセス事例を見ると、被害の規模が非常に大きくなっていることが分かります。
KDDIではメールアドレス約1,223万件、Gyazoでは約2,362万件のユーザーデータ、タイムズカーでは約660万アカウントが影響を受けました。
アフラックでは約440万人、さくらインターネットでは約136万アカウント、デジタル庁のGSSでは約24.6万件が影響を受けています。
ただし、こうした数字を見るときは、件数だけで判断しないことが大切です。
「何の情報が漏れたのか」
「実際に流出したのか、それとも可能性の段階なのか」
「パスワードや金融情報など、重要な情報が含まれているのか」
こうした点まで確認することで、ニュースの内容をより正確に理解できます。
そして私たち個人にできることもあります。
パスワードを使い回さない。
多要素認証を設定する。
怪しいメールやSMSのリンクを開かない。
使っていないアカウントを整理する。
一つひとつは簡単な対策ですが、こうした習慣を積み重ねることが、自分のアカウントを守ることにつながります。
不正アクセスのニュースを、ただ「怖いニュース」として見るのではなく、自分のパスワード管理やネットの使い方を見直すきっかけとして活用していきたいですね。
サイバーセキュリティの教科書 [ Thomas Kranz ]
- 価格: 3828 円
- 楽天で詳細を見る