相次ぐ情報漏えい ー「何件漏れた?」だけでなく注目したいこと

1. 2026年、大規模な情報漏えいが止まらない
最近、情報漏えいのニュースが相次いでいる。2026年に入ってからも、KDDI、アフラック生命、ニチレイ、タイムズカー、大和証券など、さまざまな業種で大規模な情報漏えい、またはその可能性が公表された。「数十万件、数百万件」といった被害規模の大きさに、つい目を奪われてしまうニュースも少なくない。
だが、セキュリティを考えるうえで重要なのは、「何件漏れたのか」だけではない。「どこから侵入されたのか」「なぜ防げなかったのか」「何をきっかけに気づいたのか」まで見ていくことで、自社に置き換えて、必要な対策を考えることができる。
そこで今回は、最近の情報漏えい事例を振り返りながら、セキュリティの観点から、攻撃の入り口や被害を大きくした要因を見ていく。大企業の話に見えるかもしれないが、その入り口は、取引先や委託先、VPNなどの外部接続、普段利用しているソフトウェア、社員が受信するメールなど、中小企業にも身近なところにある。
※本記事は、2026年10月6日時点で公表されている情報に基づいています。調査中の事案もあり、今後内容が更新される可能性があります。
2. 最近の情報漏えい事例から見えてくること
① 自社ではなく、取引先・委託先から漏れる
2026年10月、大和証券は、業務委託先であるスカラコミュニケーションズが不正アクセスを受け、同社に預けていた顧客情報が漏えいした可能性があることを公表した。対象となったのは、インターネット経由の問い合わせデータなどを管理するシステムで、個人を特定できない情報を含め約22万件。このうち約11万件には、氏名やメールアドレス、証券口座番号などの個人情報が含まれていた。
ここで注目したいのは、大和証券本体のシステムへの不正アクセスは確認されていないという点だ。近年、企業はさまざまな業務を外部へ委託している。問い合わせフォーム、顧客管理、メール配信、予約システムなど、自社の情報を外部の企業やサービスに預けることも珍しくない。自社のシステムをどれだけ守っていても、情報を預けた先が侵害されれば、自社の顧客情報が漏れる可能性がある。
② 脆弱性は、ネットワークへの入り口になる
KDDIでは、ISP事業者向けのメールシステムが不正アクセスを受け、メールアドレス1,223万3,087人分が漏えいし、そのうち761万6,173人分についてはパスワードも漏えいしたことが確認された。攻撃では、システムで使用していた第三者製ソフトウェアの脆弱性が悪用されたことが公表されている。
脆弱性とは、ソフトウェアや機器に存在するセキュリティ上の弱点のことだ。OSやWebシステムだけではない。ルーターやVPN装置など、インターネットにつながっている機器にも脆弱性は見つかる。2026年に発生した日本医科大学武蔵小杉病院へのランサムウェア攻撃でも、医療機器の保守のために設置されていたVPN装置が侵入経路になったと報告されている。
③ 情報漏えいの影響は、情報だけにとどまらない
サイバー攻撃の影響は、情報漏えいだけにとどまらない。2026年7月、ニチレイグループはサイバー攻撃を受け、一部システムを停止した。その影響は受注や出荷業務にも及び、取引先の一部店舗では商品の供給にも影響が出た。その後の調査では、配送先顧客3,308件、取引先6,849件、従業員など43,709件の個人情報が漏えいしたことも確認された。
サイバー攻撃によってシステムが使えなくなれば、受注できない、出荷できない、顧客にサービスを提供できないといった事態につながる。さらに、その会社が他社の事業を支える立場にあれば、影響は自社だけにとどまらない。サイバー攻撃への備えを考えるときには、「情報をどう守るか」だけでなく、「システムが止まったときに事業をどう続けるか」という視点も必要になる。
④ 「侵入を防ぐ」だけでは見つけられない攻撃もある
アフラック生命では、契約者向けサイトなどへの不正アクセスにより、約440万人の顧客情報が漏えいした。このうち約22万人については、金融機関名、支店名、口座番号、口座名義などの情報も含まれていた。
この事例で注目したいのは、攻撃をすぐには発見できなかった理由だ。同社では、不正アクセスを検知・遮断する仕組みを導入していた。しかし、攻撃者によるアクセスが通常の利用と同じような形式だったため、直ちに不正なアクセスとして検知できなかったと説明している。また、短時間に大量のデータが照会された場合に、それを監視・制御する仕組みも十分ではなかった。最初の不正アクセスは6月10日に行われ、その後、6月25日にシステムの高負荷を検知したことをきっかけに調査が始まった。
セキュリティというと、「攻撃者を中に入れない」ことを考えがちだ。しかし、すべての攻撃を入り口で防げるとは限らない。そのため、「入られた後に普段と違う動きをしていないか」「大量の情報にアクセスしていないか」を監視し、早く異常に気づくことも重要になる。
⑤ 漏れた情報が、次の攻撃に使われる
情報漏えいは、情報が外部へ出たところで終わるとは限らない。講談社では、外部からの不正アクセスにより社員の連絡先情報が最大3,812件窃取され、その後、その情報を利用したとみられるフィッシングメールが送信された。確認されたフィッシングメールは553件のメールアドレス宛に送信されており、実在する社員を装っていた。
これは、情報漏えいが次の攻撃の材料になることを示す分かりやすい事例だ。攻撃者が社員名やメールアドレス、取引関係などを知っていれば、より本物らしいメールを作ることができる。「知らない相手から届く怪しいメール」だけでなく、知っている会社や担当者からのメールに見えても、注意が必要だ。
3. 事例は違っても、見えてくること
ここまで見てきた事例は、業種も企業規模も、攻撃の方法も異なる。それでも、いくつか共通して見えてくることがある。
・入り口は一つではなく、自社の外にもある
攻撃者が入ってくる場所は、自社のパソコンだけではない。委託先、VPNやリモート保守、利用しているソフトウェア、クラウドサービスなど、企業活動が外部とつながるほど、守るべき範囲も広がっていく。自社が直接攻撃されなくても、自社が利用している会社やサービスへの攻撃に巻き込まれる可能性がある。
・すべてを「入らせない」ことは難しい
脆弱性を悪用されることもあれば、通常のアクセスに見える攻撃を受けることもある。もちろん、脆弱性対策や認証強化など、侵入を防ぐ対策は欠かせない。しかし、それと同時に、「侵入される可能性もある」という前提で、早く異常に気づき、被害を広げない仕組みを考える必要がある。
・被害の大きさは、日頃の管理でも変えられる
どの情報を持っているのか。誰がアクセスできるのか。どの会社に情報を預けているのか。外部から接続できる経路はどこなのか。事故が起きたとき、誰に連絡するのか。こうした一つひとつは、最新のサイバー攻撃とは無関係に見えるかもしれない。しかし実際には、日頃の運用や管理が、攻撃を受けたときの被害の大きさを左右する。
4. 中小企業が今日から確認したいこと
ここまでの事例を見ると、「何から手をつければよいのだろう」と感じるかもしれない。しかし、大がかりな投資をしなくても確認できることはある。すべてを一度に対策する必要はない。まずは、自社の身近なところから次の3つを確認してみよう。
① 誰に、どんな情報を預けているか
問い合わせフォーム、予約、メール配信、会員管理など、外部サービスや委託先にどのような情報を預けているかを把握する。
② 外部からつながる機器や経路はないか
VPN、ルーター、リモート保守など、インターネットから自社へ接続できる機器や経路を確認する。使っていないものは停止し、必要な機器やソフトウェアは最新の状態に保つ。
③ 使っているアカウントの安全性を確認する
パスワードの使い回しを避け、可能なサービスでは多要素認証を利用する。退職者や、すでに使っていないアカウントが残っていないかも確認しよう。
余裕があれば、次のような点も確認しておきたい。
・不要になった個人情報や重要情報を持ち続けていないか
・普段と異なるログインや大量アクセスなどの異常に気づけるか
・重要なデータのバックアップがあり、復旧できるか
・サイバー攻撃が起きた場合の連絡先や対応手順が決まっているか
・取引先を装ったメールなどを想定した確認ルールがあるか
5. 情報漏えいのニュースを、自社に置き換えて考える
ニュースで「○万人の情報が漏えい」という数字を見ると、その規模に目が向きがちだ。しかし、自社の対策を考えるうえでは、「どこから入ったのか」「なぜ気づけなかったのか」「その後どこまで影響したのか」にも目を向けたい。
次に情報漏えいのニュースを見たときは、「何件漏れた?」だけでなく、「自社にも同じ入り口はないだろうか?」と考えてみてほしい。最近の情報漏えいのニュースを、自社のセキュリティを見直す一つのきっかけにしてみてはいかがだろうか。
ーーーー


