赤い警告灯が光る夜のサーバールーム

情報漏洩が10月だけで13件、6日間で約1,450万件|焼肉きんぐ・ミスターマックスなど一覧と、去年との比較、自分の情報が含まれていたときにやること

10月に入ってから、「個人情報が漏れたかもしれません」というお知らせがほぼ毎日出ています。焼肉きんぐのアプリ会員約1,079万件、ミスターマックスの最大約174万人、アンケートサイト「infoQ」の最大約95万件と、名前を聞いたことのあるサービスばかりです。

この記事では、2026年10月1日から6日までの6日間に公表された主な情報漏洩を13件並べました。そのうえで、去年(2025年)と比べてどれくらい多いのか、そして自分の情報が含まれていたら何をすればいいのかを、専門用語をできるだけ使わずにまとめます。

先に結論を書いておくと、次の3つです。

  • 6日間で公表された主な13件を、それぞれの「最大で」の数字のまま足すと約1,450万件になります。上場企業の1年分の数字に迫る量です。
  • 漏れた情報の多くは、飲食店や小売店のアプリ会員の名前・メールアドレス・電話番号です。パスワードは含まれていないケースが目立ちます。
  • だからこそ、これから増えるのは「お店を名乗るニセのメールやSMS」です。漏れたこと自体よりも、そのあとに来る連絡のほうに気をつける必要があります。

10月1日から6日までに公表された主な13件

付箋で印をつけた日がならぶ壁のカレンダー

下の表は、10月1日から6日までに各社が公表した情報漏洩のうち、新しく公表されたもの(前に発表した件の続報ではないもの)を13件選んで並べたものです。数字は各社の発表で「最大で」「可能性がある」とされているものを含みます。実際に悪用されたことが確認された数ではありません。

公表日組織・サービス対象の規模原因(公表内容)
10月2日第一生命グループ約12万人人事システムへの不正アクセス
10月4日日本経済新聞社約9,000件ほか社内のメールなどのアカウントへの不正ログイン
10月5日焼肉きんぐ(物語コーポレーション)1,078万8,963件公式アプリの会員管理システムへの不正アクセス
10月5日infoQ(GMOリサーチ&AI)最大94万8,498件アンケートサイトのサーバーへの不正アクセス
10月5日OfferBox(i-plug)最大31万4,009人システムの設定の不備
10月5日大和証券約22万件業務を任せていた会社への不正ログイン
10月5日大起水産(回転寿司)17万4,933人公式アプリへの不正アクセス
10月5日大阪公立大学約13万人分ランサムウェア(身代金を要求するウイルス)
10月5日JOGMEC(エネルギー・金属鉱物資源機構)約8,500件不正アクセス
10月6日ミスターマックス最大173万5,154人アプリとネット通販のサーバーへの不正アクセス
10月6日シチズン時計約10万人業務を任せていた会社への不正ログイン
10月6日楽天ドライブ1万5,382アカウントシステムへの不正アクセス(保存データも閲覧)
10月6日nimoca(ニモカ)521件利用履歴を見るサイトへの不正アクセス

13件の「対象の規模」をそのまま足すと、およそ1,450万件になります。ただし、この数字には注意が必要です。同じ人が複数のサービスに登録していれば重なって数えられますし、OfferBoxのように「見ようと思えば見られる状態だった」だけで、実際に外に出たことは確認されていないものも入っています。あくまで「6日間でこれだけの規模のお知らせが出た」という目安として見てください。

表に入れたもののほかにも、日経BPのメールアカウントの件や、グリーンコープ生協ふくおかで業務用のパソコンが盗まれた件などがこの6日間に公表されています。13件は「少なくとも」の数です。

【追記・速報】旭化成系の医療従事者向けサイトでも最大約56万人

この記事を公開したあと、10月6日に旭化成グループの製薬会社、旭化成セラピューティクスも情報漏洩の可能性を発表しました。医師や薬剤師など医療従事者向けに薬の情報を載せているウェブサイト「Pharma DIGITAL」がサイバー攻撃を受け、会員の個人情報が漏れた可能性があるという内容です。10月2日に、サイトの運用を任せていた会社から報告を受けて分かりました。

  • 対象の規模:医療従事者が約51万4,000人(氏名や所属施設名など)と約4万4,000人(基本的な情報とメールアドレス)、あわせて最大約55万8,000人です。ほかに旭化成セラピューティクスの従業員約700人も含まれます。
  • 漏れた可能性のある情報:医療従事者の氏名、所属施設名と住所、職種、診療科、メールアドレス。従業員は氏名、メールアドレス、写真です。
  • 含まれていないもの:クレジットカードの情報は含まれていないとしています。
  • 今の状況:サイトの運用を止めています。現時点では、情報が不正に使われた被害は確認されていません。

この件も、表に入れた大和証券やシチズン時計と同じく、運用を任せていた先の会社から問題が分かった形です。表の13件に加えると14件、「最大で」の数字の合計は約1,500万件になります。対象は医療従事者なので一般の方が含まれることはありませんが、医療機関で働いていて「Pharma DIGITAL」に登録していた方は、製薬会社を名乗るメールのリンクを押さないように気をつけてください。

今回目立つのは「アプリ会員」の流出

ひびの入った鍵のマークが映るスマートフォン

13件を見比べると、ひとつ共通点があります。焼肉きんぐ、ミスターマックス、大起水産と、お店の公式アプリの会員情報が狙われたものが上位に並んでいることです。

焼肉きんぐの件では、アプリの登録者数が1,080万8,784件で、漏れたのが1,078万8,963件でした。つまり、アプリに登録していた人のほぼ全員です。漏れたのは会員番号、アプリに登録した名前、メールアドレス、電話番号で、ログインのパスワード、生年月日、ポイントを含む来店の履歴は漏れていないと発表されています。不正なアクセスに気づいたのは10月2日、情報が持ち出されたと確認したのは翌3日です。

ミスターマックスでは、10月3日の夕方にサーバーへの怪しいアクセスに気づき、その日のうちにサービスを止めて外からのアクセスを遮断しました。対象はアプリとオンラインストアの会員で最大173万5,154人、漏れた可能性があるのは会員ID、名前、メールアドレス、電話番号です。

大起水産は大阪の回転寿司チェーンで、2024年11月1日から2026年9月15日までにアプリに登録した人(退会した人も含む)の名前、電話番号、メールアドレス、性別、郵便番号、住所、生年月日が漏れた可能性があるとしています。こちらは住所や生年月日まで含まれている点が、焼肉きんぐやミスターマックスと違います。

お店のアプリは、クーポンやポイントのために気軽に登録するものです。登録したこと自体を忘れている人も多いと思います。「自分は関係ない」と思っていても、一度登録していれば対象に入っている可能性があります。

お金に関わる被害が出たものも

infoQの件では、会員の情報が漏れただけでなく、611件、約287万円分のポイントが勝手にギフトコードへ交換される被害が出ています。漏れた情報には名前、生年月日、住所、電話番号に加えて、暗号化されたパスワードも含まれていました。暗号化されていても、ほかのサイトと同じパスワードを使い回していると危険が増えます。この点はあとの「やること」でくわしく書きます。

楽天ドライブの件では、2026年1月29日から9月17日にかけて、1万5,382アカウントの写真や文書などの保存データが取得・閲覧されたと発表されています。名前やメールアドレスではなく、預けていたファイルそのものが見られたという点で、ほかの件とは性質が違います。

会社そのものではなく「仕事を任せた先」が狙われる

大和証券とシチズン時計の件は、どちらも会社のシステムそのものではなく、業務を任せていた外部の会社(委託先)に不正にログインされたことが原因だと発表されています。第一生命グループの件も、社員の情報を扱う人事システムが狙われました。

大きな会社ほど、メールの配信、問い合わせの受付、会員データの管理などを専門の会社に任せています。どれだけ本体の守りを固めても、任せた先のパスワードが盗まれれば、そこから情報が出てしまいます。攻撃する側から見ると、守りの固い本体より、つながっている取引先のほうが入りやすいわけです。

利用者の側からすると、「この会社なら大丈夫」と思って登録しても、その情報は見えないところで何社も経由しています。どの会社のサービスでも漏れる可能性はゼロにはならない、という前提で備えておくのが現実的です。

「13件」は数え方で変わる

ケーブルがつながったサーバーラックの列

「今月に入って13件」という数字を見かけた方もいると思いますが、この数字は数える人によって変わります。情報漏洩の件数を毎日まとめている公的な機関はなく、国の統計は半年や1年単位でしか出ないからです。

民間のまとめを見比べても、ばらつきがあります。たとえば、ある民間のまとめサイトは10月1日から6日までの公表分として21件を挙げていますが、ここには前に発表した件の続報も含まれています。ほかのセキュリティ専門ニュースでは、同じ期間で9件ほどしか取り上げていないところもあります。

数え方が変わる理由は、主に3つあります。

  • 続報を数えるかどうか。最初の発表で「調査中」とし、あとから人数を確定させる会社は多いので、それを1件と数えるか2件と数えるかで変わります。
  • 同じ会社の別々の件をどう扱うか。日本経済新聞社は、Microsoftのサービスで約9,000件、Googleのサービスで1,646人分と、2つのアカウントの被害を発表しています。これを1件にするか2件にするかで変わります。
  • 「漏れた」の範囲。実際に外へ持ち出されたものだけを数えるのか、OfferBoxのように「見られる状態だった」ものや、パソコンの盗難・メールの誤送信まで含めるのかで変わります。

この記事の13件は、「10月1日から6日までに新しく公表されたもの」「大きなニュースとして報じられたもの」を基準に選びました。どの数え方でも、「わずか6日で2桁の件数」という点は変わりません。

「調査中」でも先に発表されるのはなぜか

今回のお知らせを読むと、「漏れた可能性がある」「最大で」「調査中」という言葉が多いことに気づくと思います。原因も人数も確定していない段階で発表されるのには理由があります。

2022年4月に改正された個人情報保護法で、不正アクセスによる漏洩や、漏洩した人数が1,000人を超える場合などは、国の個人情報保護委員会に報告し、本人にも知らせることが会社の義務になりました。報告には「速やかに」という期限があるので、調べ終わるのを待たずに、分かった時点でまず第一報を出すのが今のやり方です。

そのため、最初の発表で出た人数が、あとから増えたり減ったりすることはよくあります。この記事の数字も、10月6日時点の発表をもとにしたものです。自分が使っているサービスの件は、しばらくのあいだ公式サイトの続報も確かめるようにしてください。

去年と比べてどうか

赤い棒グラフが表示されたモニター

では、去年と比べて多いのでしょうか。月ごとの公式な統計がないので、ぴったり同じ条件で比べることはできません。ここでは、比べられる数字を3つ使って見ていきます。

上場企業の1年分と比べる

信用調査会社の東京商工リサーチは、上場企業とその子会社が公表した個人情報の漏洩・紛失事故を毎年まとめています。

年事故の件数社数漏れた個人情報
2024年189件151社1,586万5,611人分
2025年180件158社(過去最多)3,063万6,910人分
2026年10月1〜6日
(この記事の13件)
13件13組織最大で約1,450万件

2025年は1年で180件なので、月に直すと15件ほどです。2026年10月は、最初の6日だけで13件が公表されました。ただし、東京商工リサーチの数字は上場企業とその子会社だけが対象で、大学や生協、公的な機関は入っていません。この記事の13件には上場していない組織も含まれているので、同じ物差しではない点に注意してください。

それでも、規模の大きさははっきりしています。焼肉きんぐ1件だけで約1,079万件と、2024年の上場企業1年分(約1,587万人分)の3分の2に当たります。13件を足した約1,450万件は、2024年の1年分とほぼ同じ量です。2025年もアサヒグループホールディングス(最大約191万件)などの大きな事故があって1年で約3,064万人分まで増えましたが、今年はその半分近くが、わずか6日のうちに発表されたことになります。

ランサムウェアの被害は半年で過去最多

警察庁は、半年ごとにサイバー攻撃の被害をまとめて発表しています。2026年1月から6月までに警察に報告されたランサムウェアの被害は123件で、統計を取り始めた2020年の後半以降、半年としては過去最多になりました。去年の同じ時期(2025年1月から6月)は116件だったので、7件増えています。

ランサムウェアは、会社のパソコンやサーバーのデータを勝手に暗号化して使えなくし、元に戻したければお金を払えと要求するウイルスです。最近は、暗号化する前にデータを盗み出しておき、「払わなければ公開する」とおどすやり方が増えています。そのため、ランサムウェアの被害はそのまま情報漏洩につながりやすくなっています。

123件の内訳は、中小企業が79件、大企業が31件、団体などが13件でした。大きな会社だけが狙われているわけではなく、むしろ中小企業の被害が多いことが分かります。今月の大阪公立大学の件もランサムウェアで、約500台のサーバーが止まり、10月2日から8日まで全学で授業が休みになっています。

去年の今ごろに起きていたこと

去年の秋も、大きな被害が続いていました。2025年9月末にはアサヒグループホールディングスがランサムウェアの被害を受けて、ビールなどの出荷が長く止まりました。10月にはオフィス用品通販のアスクルも被害を受け、アスクルの物流を使っていた無印良品やロフトのネット通販まで止まりました。

去年の秋の大きな事故は「工場や物流が止まる」被害が目立ちました。それに対して今年の10月は、「普段使っているアプリの会員情報が大量に漏れる」被害が目立ちます。私たちの生活に近いところで、直接自分の情報が関わる形に変わってきていると言えます。

自分の情報が含まれていたら、やること

机の上のノートとスマートフォンと南京錠

表の中に、自分が使っているサービスがあった方もいると思います。慌てる必要はありませんが、やっておいたほうがいいことがあります。順番に書きます。

1. 公式サイトのお知らせと、届いたメールを確認する

対象になった会社は、公式サイトにお知らせを出し、多くの場合は対象者にメールでも連絡します。まずは公式サイトを自分で開いて、どの情報が漏れたのか(名前とメールアドレスだけなのか、住所やパスワードも含まれるのか)を確かめてください。

ここで大事なのは、届いたメールのリンクからではなく、自分でアプリやブックマークから公式サイトを開くことです。理由は次の項目に書きます。

2. 「お詫び」を名乗るニセのメールやSMSに気をつける

名前、メールアドレス、電話番号が漏れたとき、いちばん起きやすいのは「その会社を名乗るニセの連絡」です。「情報漏洩のお詫びとしてポイントを差し上げます」「本人確認のためにログインしてください」といった文面で、ニセのサイトに誘導し、パスワードやカードの番号を入力させようとします。

本物の会社から届いた連絡だと思えても、メールやSMSのリンクは押さずに、アプリや公式サイトから確かめるようにしてください。お詫びのポイントやクーポンが本当に配られる場合も、公式サイトに必ず案内が出ます。

3. パスワードの使い回しをやめる

infoQのように暗号化されたパスワードが漏れた場合、時間をかけて元のパスワードを割り出される可能性があります。同じパスワードをほかのサイトでも使っていると、そちらにも勝手にログインされるおそれがあります。

対象のサービスのパスワードを変えるのはもちろん、同じパスワードを使っているほかのサービスも変えておきましょう。いくつも覚えるのが大変なら、スマホやブラウザに入っているパスワードを保存する機能を使うと、サービスごとに違うパスワードを作って覚えておいてもらえます。

4. 二段階認証をオンにする

二段階認証は、パスワードに加えて、スマホに届く数字やアプリでの確認を求める仕組みです。パスワードが知られてしまっても、それだけではログインできなくなります。ネット銀行、証券、通販、メールなど、お金や大事なデータに関わるサービスから先にオンにしておくのがおすすめです。

5. 使っていないアプリやアカウントは退会する

クーポンのために一度だけ登録して、そのまま使っていないアプリはありませんか。使っていないアカウントは、自分では気づかないうちに情報が漏れても気づけません。今回の件をきっかけに、スマホのアプリを見直して、もう使わないものは退会しておくと安心です。アプリを消すだけでは会員情報は残るので、アプリやサイトの中から退会の手続きをしてください。

6. スマホのパスワードチェック機能を使う

iPhoneの「パスワード」アプリや、AndroidとChromeで使える「Googleパスワードマネージャー」には、保存しているパスワードが過去の漏洩に含まれていないか、使い回しや簡単すぎるものがないかを調べてくれる機能があります。iPhoneでは「セキュリティに関する勧告」、Googleでは「パスワード チェックアップ」という名前です。

どのパスワードを変えればいいのか分からないときは、まずこの機能で警告が出ているものから変えていくと効率よく進められます。一度に全部変えようとせず、警告の出ているものとお金に関わるものから手をつけるのが続けるコツです。

7. 家族にも伝えておく

ニセのメールやSMSにだまされやすいのは、こういうニュースを見ていない人です。焼肉きんぐやミスターマックスのアプリは、家族で使っている方も多いと思います。親や子どもがアプリを使っていないかを聞いて、「お詫びのポイント」をうたう連絡のリンクは押さないように、ひと言伝えておくだけでも被害を防げます。

まとめ

2026年10月は、1日から6日までの6日間だけで、主なものだけでも13件の情報漏洩が公表されました。それぞれの「最大で」の数字を足すと約1,450万件で、上場企業の2024年の1年分とほぼ同じ規模です。2025年は上場企業で180件、約3,064万人分、ランサムウェアの被害は2026年の上半期に123件と過去最多で、去年より増える流れが続いています。

今月の特徴は、お店の公式アプリなど、普段の生活で使うサービスの会員情報がまとめて漏れていることです。漏れた情報の多くは名前・メールアドレス・電話番号なので、これから増えるのはその会社を名乗るニセの連絡です。

  • メールやSMSのリンクは押さず、公式サイトやアプリから確かめる
  • パスワードの使い回しをやめる
  • 二段階認証をオンにする
  • 使っていないアプリやアカウントは退会する
  • 家族にもひと言伝えておく

この5つだけでも、漏れたあとの被害はかなり防げます。自分の使っているサービスが入っていなくても、この機会に見直しておくと安心です。

出典

※この記事の内容は、2026年10月6日時点で各社や報道機関が公表している情報をもとにしています。人数や原因は、今後の調査で変わることがあります。