2026年9月中旬から10月にかけて、国内で個人情報漏洩の公表が続いています。焼肉きんぐのアプリ、タイムズカー、ヤマト運輸、佐川急便など、普段使っているサービスの名前も並びました。
「自分の情報も漏れたのかな」「何をすればいいのか分からない」と感じた方も多いと思います。
この記事では、公表された10件を各社の発表をもとに整理しました。そのうえで、自分が対象か確認する方法と、今日からできる対策のチェックリストをまとめています。
情報は2026年10月6日時点のものです。多くの事案は調査中のため、今後の発表で内容が変わる可能性があります。
2026年9〜10月に公表された情報漏洩の事例
まず、10件を時系列で並べます。色は、利用者にどれくらい関わるかで分けています。
| 公表日 | 組織 | 規模 | 公表されている手口 |
|---|---|---|---|
| 10/5 | 物語コーポレーション(焼肉きんぐ) | 約1,079万件 | 公式アプリの会員管理システムへの不正アクセス |
| 10/5 | 大阪公立大学 | 13万人以上の情報を調査中 | ランサムウェアによる攻撃 |
| 10/5 | 大和証券 | 約22万件(うち個人情報 約11万件) | 委託先のシステムへの不正アクセス |
| 10/4 | 日本経済新聞社 | 偽メール約9,000件、別件で1,646人分の漏洩の疑い | 社員の業務用アカウントへの不正ログイン |
| 10/2 | ヤマト運輸 | 調査中 | 「クロネコ代金後払いサービス」への不正アクセス |
| 9/30 | 佐川急便 | 調査中 | 「お荷物問い合わせサービス」への不正アクセス |
| 10/2 | 第一ライフグループ | 最大約12万人 | 人事システムへの不正アクセス |
| 9/28 | パーク24(タイムズカー) | 約660万件(うち免許証画像など 約160万件) | Webシステムへの不正アクセス |
| 9/26 | 京王グループ | 営業システムに障害 | ランサムウェアによる攻撃 |
| 9/16 | Gyazo(Helpfeel) | ユーザー情報 約2,362万件 | 画像アップロードサーバーの脆弱性 |
利用者の情報に関わる事例
利用者として特に気にしたいのは、図で赤にした5件です。
焼肉きんぐは、公式アプリの会員約1,080万件のうち、約1,079万件が漏洩しました。ほぼ全員です。漏れたのは会員番号、氏名(アプリの登録名)、メールアドレス、電話番号です。パスワード、生年月日、来店履歴、決済情報は含まれていません(物語コーポレーションの発表)。
タイムズカーは、最大約660万件です。氏名、住所、生年月日、電話番号、メールアドレス、免許の情報が含まれます。そのうち約160万件では、本人確認のために提出した運転免許証などの画像も漏れました。対象には、退会した人や入会手続きを終えていない人も含まれます(タイムズカーの発表、日本経済新聞)。
ヤマト運輸は、「クロネコ代金後払いサービス」の利用者が対象です。氏名、住所、電話番号、メールアドレスに加え、請求金額や購入した商品の明細が漏れた可能性があります。カード情報とパスワードは含まれていません(INTERNET Watch)。
佐川急便は、「お荷物問い合わせサービス」が対象です。9月30日からさかのぼって約100日分の荷物について、送り主と届け先の氏名、住所、電話番号が漏れた可能性があります。
Gyazoは、登録ユーザーのほぼ全員にあたる約2,362万件です。名前、メールアドレス、パスワードのハッシュ値(元のパスワードを推測しにくい形に変換したもの)が漏れました。運営会社は、パスワードの変更と、同じパスワードを使っている他のサービスの変更を呼びかけています(INTERNET Watch)。
社員の情報や、システムの停止が中心の事例
ほかの5件は、利用者の情報より、社員や学生の情報、システムの停止が中心です。
大和証券は、ネットでの問い合わせを管理する委託先が攻撃を受けました。氏名、メールアドレス、証券口座番号を含む約11万件が漏れた可能性があります。同社は、この情報だけで口座の乗っ取りや不正な売買にはつながらないと説明しています(日本経済新聞)。
日本経済新聞社は、社員のMicrosoft 365のアカウントが乗っ取られ、社員を名乗るメール約9,000件が社内や取材先に送られました。メールは悪質なサイトに誘導する内容でした。別件で、Google Workspaceへの不正ログインにより、1,646人分の情報が漏れた疑いもあります(NHK)。
第一ライフグループは、人事システムが狙われました。従業員約5万人と退職者約7万人の氏名、住所、電話番号などが対象です。顧客情報への不正アクセスは確認されていません(ITmedia NEWS)。
大阪公立大学は、ランサムウェアでサーバー約500台が止まり、バックアップの多くも暗号化されました。在学生や卒業生など13万人以上の情報について、流出したかを調べています。
京王グループも、ランサムウェアで京王ストアのレジや、ホテルの予約受付などに障害が出ました。鉄道の運行に影響はありません。発表時点で、情報の漏洩は確認されていません(京王電鉄の発表)。
10件に共通するのは「外から触れるシステム」
どこから入られたかで分けると、次の4つになります。
| 入られた場所 | 該当する事例 | 利用者から見た意味 |
|---|---|---|
| 利用者が使うアプリやWebサービス | 焼肉きんぐ、タイムズカー、ヤマト運輸、佐川急便、Gyazo | 自分が登録したサービスから、直接情報が漏れる |
| サービスを支える委託先 | 大和証券 | 契約した会社ではなく、その先の会社から漏れる |
| 社員の業務用アカウント | 日本経済新聞社 | 本物の会社のアドレスから、偽のメールが届く |
| 社内のサーバー全体 | 大阪公立大学、京王グループ、第一ライフグループ | サービスが止まる。社員や学生の情報が狙われる |
どれも、インターネットから触れる場所の穴を突かれています。ただし、原因を具体的に公表しているのは、Gyazo(サーバーの脆弱性)と日経(アカウントへの不正ログイン)くらいです。焼肉きんぐやタイムズカーは「不正アクセス」とだけ発表されていて、詳しい手口は調査中です。
利用者にできるのは、穴をふさぐことではありません。漏れたあとの被害を防ぐことです。
漏れた情報の種類ごとに起きうること
個人情報漏洩といっても、漏れた情報によって起きることは違います。今回の10件で漏れた情報は、大きく5種類に分けられます。
| 漏れた情報 | 主な事例 | 起きうること |
|---|---|---|
| 氏名・電話番号・メールアドレス | 焼肉きんぐ、佐川急便、大和証券 など | 会社を名乗る偽のメールやSMS、電話が届く |
| 住所・購入した商品の明細 | ヤマト運輸 | 実際の買い物の内容を使った、本物らしい請求や連絡が届く |
| 運転免許証などの画像 | タイムズカー | 自分の名前で、勝手に契約やローンを申し込まれる |
| パスワードのハッシュ値 | Gyazo | 同じパスワードを使っている、別のサービスに入られる |
| 会社のメールアカウント | 日本経済新聞社 | 知っている人の本物のアドレスから、偽のメールが届く |
個人情報漏洩のあとに一番多いのは、偽の連絡です。名前と連絡先がそろうと、「〇〇様」と名前入りで連絡できるからです。
焼肉きんぐとタイムズカーは、どちらも発表の中で「パスワードやクレジットカード情報を当社から聞くことはない」と明記しています。パスワードやカード番号を聞いてくる連絡は、偽物と考えてよいということです。
運転免許証の画像は、パスワードのように変えられません。名前・住所・生年月日・顔写真がそろっているため、なりすましに使われるおそれがあります。こちらの対策は、チェックリストの「今週中にやること」で紹介します。
個人情報が漏洩したか確認する方法
個人情報の漏洩を確認するときに大切なのは、どこから情報を見るかです。漏洩のあとは、確認を装った偽の連絡も届きます。
確認は、次の順で進めます。
- 10件のうち、自分が使っている(使っていた)サービスがあるか思い出す
- ブラウザでサービス名を検索するか、公式アプリを開いて、公式サイトの「お知らせ」を読む
- 対象者への個別連絡があるかを確かめる。届いた連絡のリンクではなく、公式サイトに書かれた窓口を使う
- 分からないことは、公式サイトに載っている問い合わせ窓口に聞く
サービスごとに、やることをまとめるとこうなります。
| サービス | 対象になる人 | まずやること |
|---|---|---|
| 焼肉きんぐ | 公式アプリの会員(ほぼ全員) | 「焼肉きんぐ」を名乗る連絡のリンクを開かない |
| タイムズカー | 会員、退会者、入会手続きを途中でやめた人など | 免許証の画像を出していたら、信用情報機関への本人申告を考える |
| ヤマト運輸 | 「クロネコ代金後払いサービス」の利用者 | 買い物の内容を使った「未払い」連絡に気をつける |
| 佐川急便 | 約100日分の荷物の送り主と届け先 | 送った側も対象。荷物を名乗るSMSのリンクを開かない |
| Gyazo | 登録ユーザー(ほぼ全員) | パスワードを変える。同じパスワードの他のサービスも変える |
タイムズカーは、本人確認書類の漏洩が確認された会員に、メールで個別の案内を始めています。ただし、案内を装った偽メールもありえます。メールが届いたら、公式サイトにも同じ案内があるか見てから動くと安心です。
今日からできる個人情報漏洩の対策チェックリスト
やることを「今日」「今週」「これから」の3つに分けました。上から順に進めてください。
今日やること(目安15分)
☐ 使っているサービスが10件に入っていないか確かめる
前に使っていたサービスも見ます。退会や退職をしていても、対象になっていることがあります。
☐ 入っていたら、公式サイトを自分で開いてお知らせを読む
メールやSMSのリンクからは開きません。
☐ Gyazoを使っていたら、パスワードを変える
同じパスワードを使っている他のサービスも、一緒に変えます。
☐ 家族に「届いた連絡のリンクは開かない」と伝える
家族がアプリ会員だったり、荷物の送り主だったりする場合もあります。
今週中にやること
☐ よく使うサービスの公式サイトをブックマークし、公式アプリをホーム画面に置く
連絡が来たときに、リンクを使わず本物を開けるようにします。
☐ メール・SNS・ネット銀行で、二段階認証をオンにする
ログインのときに、パスワードとは別の確認を追加する設定です。パスワードが漏れても入られにくくなります。
☐ スマホの迷惑メッセージのブロック機能をオンにする
警察庁も、偽のSMSを届きにくくする設定をすすめています。
☐ 免許証の画像が漏れた人は、CICやJICCへの本人申告を考える
自分の名前を使った契約やローンの申し込みを防ぐための届け出です。くわしくは下で説明します。
☐ クレジットカードの利用明細を、アプリですぐ見られるようにする
覚えのない請求に、早く気づけます。
これから続けること
☐ パスワードはサービスごとに変える
覚えられないときは、スマホやブラウザのパスワード管理の機能を使います。
☐ 使わなくなったサービスは退会する
預けている情報が少ないほど、漏れたときの影響が小さくなります。
☐ 本人確認書類の画像は、本当に必要なサービスにだけ出す
一度出した画像は、取り消せません。
☐ 月に1回、カードの明細を見る
不安なときは、信用情報の開示で、覚えのない契約がないかも確かめられます。
全部をすぐにやる必要はありません。まずは「今日やること」の上の2つだけでも、自分が対象かどうかが分かります。
免許証の画像が漏れたときの本人申告
タイムズカーで漏れた運転免許証の画像は、パスワードのように変えることができません。
そこで使えるのが、信用情報機関の「本人申告」です。CICの説明では、信用情報に注意を促す情報を登録する制度で、身に覚えのない契約を防ぐ対策の一つとして使えます(CIC「本人申告とは」)。JICCにも、不正利用を防ぐための届け出があります(JICC「不正利用防止の届け出」)。
登録すると、ローンやクレジットの審査のときに、貸す側がその情報を確認できるようになります。申し込みの手順や費用は、各機関のページで確認してください。
不審な連絡が来たときの見分け方
各社の発表をもとに、見分け方をまとめました。届いたときは、次の表で確かめてください。
| 連絡の特徴 | 判断 | どうするか |
|---|---|---|
| パスワードやカード番号を入力させようとする | 偽物の可能性が高い | 入力しない。焼肉きんぐやタイムズカーは、聞かないと明言している |
| 「お詫びのポイント」「返金」でリンクを開かせる | 偽物の可能性が高い | リンクは開かず、公式サイトのお知らせを確認する |
| 宅配の不在通知がSMSで届き、リンクが付いている | 偽物の可能性が高い | ヤマト運輸はSMSで連絡しないと案内している。公式アプリで追跡番号を確認する |
| 知り合いや取引先の本物のアドレスから、急ぎのリンクが届く | 乗っ取りの可能性がある | 開く前に、電話など別の方法で本人に確認する |
| 会社名と自分の名前が正しく書かれている | 名前だけでは判断できない | 漏れた情報で書けるため、上の項目と合わせて判断する |
最後の行が大事です。今回のように名前と連絡先が漏れると、偽の連絡でも名前は正しく書けます。名前が合っていることは、本物の証拠になりません。
入力してしまったとき
偽サイトに情報を入れてしまったときは、すぐに次の順で動きます。
- カード番号を入れた場合は、カード会社に連絡して止めてもらう
- パスワードを入れた場合は、そのサービスのパスワードをすぐ変える。同じパスワードの他のサービスも変える
- アプリを入れてしまった場合は、削除する。不安なら携帯電話会社に相談する
- 消費者ホットライン「188」か、警察相談専用電話「#9110」に相談する
警察庁も、宅配業者を名乗るSMSから偽サイトに誘導される手口を、相談事例として紹介しています(警察庁「フィッシング対策」)。慌てて検索すると、「被害を取り戻せる」とうたう業者の広告が出ることもあります。まずは公的な窓口に相談してください。
AIに「この連絡は本物?」と相談するときの注意
届いたメールやSMSが本物か迷ったとき、ChatGPTなどのAIに相談する人も多いと思います。使うときは、次の3つに気をつけてください。
- 自分の名前、電話番号、住所、会員番号は消してから貼る。本文の言い回しやURLの形だけでも、怪しい点は聞けます
- AIの「本物です」「偽物です」をうのみにしない。AIは、その会社が今どんな連絡をしているかまでは知らない場合があります
- AIが出したURLや電話番号には連絡しない。連絡先は、公式サイトや公式アプリから自分で調べます
AIは、怪しい点に気づくきっかけとしては使えます。ただし、判断の決め手は自分で開いた公式サイトです。
ホームページを運営している会社の方へ
ここまでは利用者向けの話でした。ホームページやアプリを運営している会社にとっても、今回の10件は人ごとではありません。
10件の多くは、外から触れるシステムの穴を突かれていました。会社の規模が小さくても、次のような場所は同じように狙われます。
| 確認する場所 | 確認すること |
|---|---|
| 問い合わせフォーム・会員機能 | 使っているシステムやプラグインが、最新の状態か |
| 制作や運用を任せている委託先 | 誰がどの情報にアクセスできるか、把握しているか |
| メールやクラウドのアカウント | 二段階認証を全員が有効にしているか |
| 退会者・退職者のデータ | 必要のない情報を、いつまでも残していないか |
WordPressでサイトを運営している場合の具体的な対策は、「WordPressの脆弱性対策」で解説しています。
2026年10月にWordPress 7.1.2で修正された脆弱性(CVE-2026-87902)については、自分のサイトが対象かの確認方法と対応手順を、CodeQuest.workの「WordPress 7.1.2で修正された脆弱性CVE-2026-87902の影響確認と対応手順」で解説しています。
社内にWebの担当者がいない場合は、更新や見直しを外部に任せる方法もあります。RINIAの運用保守では、サイトの更新状況の確認から、改善の相談までお手伝いしています。
よくある質問
自分の情報が漏れたかどうかは、どうやって確認できますか?
まず、そのサービスの公式サイトのお知らせを確認します。多くの会社は、対象者にメールなどで個別に連絡しています。ただし、その案内を装った偽メールもありえます。メールのリンクではなく、ブラウザで検索するか公式アプリを開いて確認してください。
パスワードは漏れていないと発表されています。それでも変えた方がいいですか?
焼肉きんぐやタイムズカーのように、パスワードが含まれていないと発表されている場合は、必ずしも変える必要はありません。ただし、Gyazoのようにハッシュ値が漏れた場合は変更が必要です。他のサービスと同じパスワードを使っているなら、この機会にサービスごとに変えておくと安心です。
退会したサービスでも、情報が漏れることはありますか?
あります。今回のタイムズカーでは、退会した人や入会手続きを終えていない人の情報も対象でした。第一ライフグループでも、退職者約7万人の情報が対象です。退会後にどれくらい情報を残すかは会社によって違うため、気になる場合は各社の個人情報の取り扱いを確認してください。
運転免許証の画像が漏れました。免許証を作り直した方がいいですか?
画像が漏れても、手元の免許証そのものは使い続けられます。心配なのは、画像を使って自分の名前で契約される、なりすましです。対策としては、CICへの本人申告やJICCへの不正利用防止の届け出があります。不安な場合は、消費者ホットライン「188」などに相談してください。
漏洩した会社から補償はありますか?
補償の有無や内容は、会社ごとに違います。2026年10月6日時点では、多くの会社が原因や範囲を調べている段階です。「補償の手続きはこちら」という連絡は、偽物の可能性もあります。補償の案内は、公式サイトのお知らせで確認してください。
まとめ
2026年9月中旬から10月にかけて、国内で10件の情報漏洩の事例が公表されました。焼肉きんぐ、タイムズカー、ヤマト運輸、佐川急便、Gyazoなど、利用者の情報に関わるものも多く含まれています。
利用者にできる対策は、次の3つにまとまります。
- 自分が対象かを、公式サイトを自分で開いて確認する
- パスワードや二段階認証など、漏れたあとに広がらない設定をしておく
- 名前入りの連絡でも、リンクを開く前に公式サイトで確かめる
多くの事例はまだ調査中です。使っているサービスの名前を見かけたら、その都度、公式サイトのお知らせを確認してください。