【2026年10月最新】サイバー攻撃・個人情報漏えいが相次ぐ理由とは?国内38事例と企業が行うべき対策

2026年9月から10月にかけて、日本国内でサイバー攻撃や不正アクセスによる個人情報漏えい、Webサイトの停止、システム障害が相次いでいます。
焼肉きんぐ、タイムズカー、ローソン、第一興商など、大手企業のサービスでも大規模な被害が報告されています。
さらに10月7日には、IDCフロンティアのクラウドサービスがランサムウェア攻撃を受け、495の企業・自治体に影響が及びました。
こうした状況を受け、JPCERT/CCは10月8日、国内で相次ぐ不正アクセスについて注意喚起を公表しています。
本記事では、2026年9月9日〜10月9日の約1か月間に公表・報道された主要38事例を紹介し、攻撃が相次ぐ背景と企業が実施すべき対策を、Web制作・運用の視点から解説します。
※掲載する38事例には、情報漏えいが確認されたもの、調査中のもの、同一攻撃による関連企業への波及被害が含まれます。38件の独立した攻撃が確認されたという意味ではありません。件数・影響内容には報道および提供情報に基づく暫定値があり、一部は一次資料との最終照合が必要です。
1. 個人情報漏えい・不正アクセスの主な事例【22件】
まず、顧客情報や会員情報、従業員情報への不正アクセスが報告された事例を紹介します。
| No. | 企業・サービス | 公表日目安 | 被害・影響内容 |
|---|---|---|---|
| 1 | ブックオフ | 10/9 | 最大約643万件の会員情報などに漏えいの可能性 |
| 2 | 物語コーポレーション(焼肉きんぐ等) | 10/5 | 約1,079万件の会員情報の漏えいを確認 |
| 3 | 第一興商(ビッグエコー等) | 10/8 | 約872万件の個人情報に漏えいの可能性 |
| 4 | ムラウチドットコム | 9/15 | 通販関連の約771万件の情報に影響との報告 |
| 5 | パーク24(タイムズカー) | 9/28 | 約660万アカウントの情報が影響対象。本人確認書類画像も含む |
| 6 | ローソン | 10/8 | ローソンID約215万件などの情報漏えい |
| 7 | ミスターマックス・ホールディングス | 10/6 | 最大約173.5万人分の会員情報に影響 |
| 8 | ホワイトエッセンス | 10/5ごろ | 予約システムの約105万アカウントに影響との報告 |
| 9 | GMOリサーチ&AI(infoQ) | 10/5 | 最大約94.8万件の情報に影響。ポイントの不正交換被害も報告 |
| 10 | スカラコミュニケーションズ(i-ask) | 10/6 | 最大5社・延べ約71.3万件の問い合わせ情報などに影響 |
| 11 | シチズン時計 | 10/6 | 委託先の被害により約10万人分の情報に影響の可能性 |
| 12 | 大和証券 | 10/5 | 同一委託先の被害により約11万人分の情報に影響の可能性 |
| 13 | 損害保険ジャパン | 10/7 | 同一委託先の被害により延べ約6万件の情報に影響の可能性 |
| 14 | チャーム | 10/7 | 約39万件の会員情報に影響との報告 |
| 15 | 大起水産 | 10/5ごろ | アプリ利用者17万4,933人分の情報に影響の可能性 |
| 16 | 第一生命 | 10/2 | 従業員約12万人分の人事関連情報に漏えいの可能性 |
| 17 | アクティブ | 10/6 | 通販サイト関連の最大54,916件に影響の可能性 |
| 18 | アドベンチャー(skyticket) | 10/8 | 会員情報や銀行口座情報などに影響との報告 |
| 19 | 楽天(楽天ドライブ) | 10/6 | 約1.5万アカウントの登録情報や保存ファイルに影響の可能性 |
| 20 | ユーザベース(NewsPicks) | 10/8 | 管理ツールへの不正アクセスにより利用者情報に影響の可能性 |
| 21 | エイチ・アイ・エス(HIS) | 10/7 | タイ現地法人で最大627人分の旅券関連情報などに影響の可能性 |
| 22 | 日本原子力研究開発機構 | 10月上旬 | 本人確認書類画像175人分、マイナンバー6人分に影響との報告 |
大規模な会員情報漏えいが目立つ
今回の事例で特徴的なのは、数百万件規模の個人情報が影響を受けたケースが複数あることです。
特に会員制アプリ、通販サイト、予約サービスなどでは、大量の顧客情報が一元管理されている場合があります。
そのため、一つのシステムが侵害されることで、非常に多くの利用者に影響が及ぶ可能性があります。
また、氏名やメールアドレスだけでなく、運転免許証画像、旅券情報、銀行口座情報などが対象となった事例にも注意が必要です。
なお、「漏えいの可能性がある情報件数」と「実際に漏えいが確認された件数」は異なります。
2. Webサイト停止・システム障害の主な事例【8件】
続いて、サイバー攻撃によってWebサイトや業務システムが利用できなくなった主な事例です。
| No. | 企業・組織 | 発生・公表日目安 | 主な影響 |
|---|---|---|---|
| 23 | IDCフロンティア | 10/7 | ランサムウェア攻撃により495の企業・自治体に影響 |
| 24 | UDトーク | 10/7 | IDCFクラウドの障害が波及し、一部機能や管理システムが停止 |
| 25 | シックス・アパート(Movable Type クラウド版) | 10/7 | 31台のサーバーに影響。公開サイトや管理画面が利用不可 |
| 26 | 東京都小平市 | 10/8 | 市公式ホームページや粗大ごみ申し込みサービスなどに障害との報告 |
| 27 | ニッスイ(日水物流) | 10/7 | 物流関連システムの障害で商品の入出荷に影響との報告 |
| 28 | 大阪公立大学 | 10月上旬 | ランサムウェア攻撃により学内システムや授業に影響との報告 |
| 29 | 日本経済新聞社 | 10/4 | Microsoft 365アカウントが不正利用され、約9,000件のなりすましメール送信との報告 |
| 30 | グリニッジ | 10/7 | EC関連サービスの停止、在庫連携などに影響との報告 |
1社への攻撃が多数の企業に波及
特に注目したいのが、10月7日に発生したIDCフロンティアへのランサムウェア攻撃です。
同社の発表によると、IDCFクラウドの東日本リージョン1で障害が発生し、495の企業・自治体に影響が及びました。
この影響は、クラウドを利用していたCMSや自治体のWebサービスなどにも波及しました。
つまり、自社のWebサイトが直接攻撃されていなくても、利用しているクラウドサービスの障害によって、ホームページや業務システムが停止する可能性があります。
3. その他の主な不正アクセス・情報漏えい事例【8件】
さらに、同じ期間に公表・報道された関連事例を紹介します。
| No. | 企業・組織 | 公表時期目安 | 主な被害・影響 |
|---|---|---|---|
| 31 | ヤマト運輸 | 9月末〜10月 | 「クロネコ代金後払い」で不正アクセス。サービスや利用者情報への影響を調査 |
| 32 | セコマ(セイコーマート) | 9/29 | 「ペコマ」など約57万アカウントに影響の可能性との報告 |
| 33 | スターツ出版(OZmall) | 9/27 | 最大44万7,610人分のメールアドレスなどに漏えいの可能性 |
| 34 | 東京メトロ(メトポ) | 9月下旬 | 約5.9万件のメールアドレスなどに影響の可能性 |
| 35 | イープラス | 9/29 | 約1,463件の個人情報に影響との報告 |
| 36 | 京王電鉄グループ | 9/26 | ランサムウェア攻撃により一部業務システムに障害 |
| 37 | 富士市・島田市 | 10月上旬 | 採用管理サービス「ApplyNow」への不正アクセスで応募者情報に影響との報告 |
| 38 | 佐賀大学 | 9月下旬 | NASへのランサムウェア攻撃、データ暗号化との報告 |
今回紹介した38事例には、同じシステムへの攻撃から複数企業へ被害が波及したケースも含まれます。
そのため、38社・組織・サービスが掲載されていても、38件の独立した攻撃が発生したという意味ではありません。
4. なぜサイバー攻撃・情報漏えいが相次いでいるのか?
最近の攻撃が相次ぐ背景には、主に次の5つの要因が考えられます。
① システムの脆弱性を狙った攻撃
インターネット上に公開されたサーバーやアプリの脆弱性を、自動的に探索する攻撃があります。
特に、古いソフトウェアや更新されていないCMS、設定の不備がある管理画面などは、攻撃対象になり得ます。
② APIや管理システムへの攻撃
スマートフォンアプリや会員制Webサービスでは、APIを通じて顧客情報や予約情報を管理する仕組みが一般的です。
APIの認証・権限管理に問題があると、不正な情報取得につながる可能性があります。
JPCERT/CCも10月8日の注意喚起で、管理用APIや従業員向けシステムなどを狙う攻撃に言及しています。
③ クラウド・外部サービスへの依存
企業のWebサイトは、サーバー、問い合わせフォーム、メール配信、予約サービスなど、複数の外部システムと連携しています。
そのため、一つの委託先やクラウド事業者が攻撃されると、それを利用する多数の企業に被害が広がる可能性があります。
IDCフロンティアや問い合わせシステムの事例は、このリスクを示しています。
④ 大量の顧客情報の一元管理
会員アプリ、ECサイト、ポイントサービスなどでは、膨大な個人情報がデータベースに集約されています。
運用効率が高まる反面、一度の不正アクセスで大量の情報が影響を受けるおそれがあります。
必要以上の個人情報を保有しないことも、重要なセキュリティ対策です。
⑤ 攻撃手法の高度化と自動化
脆弱性の探索やフィッシングなどの攻撃は、ツールを使って効率的に実行される場合があります。
生成AIの悪用も懸念されますが、今回紹介した事例すべてでAIが利用されたと確認されているわけではありません。
なお、ニュースの公表件数だけで、国内全体の攻撃件数が急増したと断定することはできません。発生日と公表日の違いや、調査の進展による後日公表も考慮する必要があります。
5. クラウドやWordPressを使っていれば安全なのか?
今回の事例からわかるのは、クラウドを利用しているだけでは、Webサイトの安全性や継続稼働が保証されないということです。
IDCフロンティアの被害では、クラウド環境そのものが影響を受け、利用企業のWebサービスにも障害が発生しました。
一方、Movable Type クラウド版では、別のクラウドに保管していたバックアップを利用し、代替環境への移行が進められました。
このことから、バックアップを取得するだけでなく、別環境に保存し、実際に復元できる状態を維持することが重要だとわかります。
WordPressについても同様です。
WordPressは別の対応サーバーへ移行できる柔軟性がありますが、ファイルやデータベースのバックアップがなければ復旧は難しくなります。
また、WordPress本体だけでなく、プラグイン、テーマ、PHP、サーバー環境などの継続的な更新が必要です。
6. 企業が今すぐ確認したいセキュリティ対策
ホームページを安全に運用するために、最低限、次の項目を確認しておきましょう。
- WordPress・プラグインの更新:既知の脆弱性を放置しない。
- 管理画面の多要素認証:不正ログインのリスクを低減する。
- 不要アカウントの削除:使われていない管理者権限を整理する。
- WAF・アクセス制限の導入:不審な通信や大量アクセスへの対策を行う。
- 外部バックアップの取得:Webサイト本体とは異なる環境にデータを保存する。
- 復旧テストの実施:バックアップから正常に復元できるか確認する。
- API・問い合わせフォームの点検:認証、権限、保存データの管理状況を確認する。
- アクセスログの監視:不正アクセスの早期発見につなげる。
- 外部サービスの確認:利用しているクラウドや委託先の管理体制を把握する。
- 緊急時の対応手順の整備:サイト停止や情報漏えいが発生した場合の連絡・復旧体制を決める。
特に中小企業の場合、Webサイトを制作した後、数年間ほとんどメンテナンスしていないケースもあります。
公開当時は問題がなかったサイトでも、その後に新しい脆弱性が発見されることがあります。
ホームページのセキュリティ対策は、一度実施して終わりではなく、継続的な管理が必要です。
7. まとめ|ホームページは公開後の保守・管理が重要
2026年9月から10月にかけて、日本国内では数百万件規模の個人情報漏えいや、クラウドサービスの停止を伴うサイバー攻撃が相次ぎました。
今回の38事例から見えてくるのは、大手企業だけでなく、あらゆる企業のWebシステムが攻撃や障害の影響を受ける可能性があるということです。
また、自社のWebサイトに問題がなくても、利用しているクラウドや外部サービスが停止すれば、業務や情報発信に支障が生じる場合があります。
今後、企業のホームページ運用では、次の3つが特に重要になります。
- 予防:CMSの更新、認証強化、適切なアクセス制限
- 早期発見:アクセスログの監視、異常検知
- 復旧:外部バックアップ、復元テスト、緊急時の対応体制
ホームページは、作って終わりではありません。
企業の大切な情報資産として、安全に運用し続けられる体制を整えることが重要です。
ホームページの制作・運用ならFree Web Styles
スカイゴールド株式会社が提供する「Free Web Styles(FWS)」は、初期費用0円・月額制のホームページ制作サービスです。
WordPressを利用したホームページの制作から、契約内容に応じた公開後の保守・運用までサポートしています。
ホームページの新規制作やリニューアル、継続的な管理体制についてお悩みの方は、お気軽にご相談ください。
※セキュリティ対策、バックアップ、障害復旧の具体的な対応範囲は契約内容によって異なります。
参考資料
※記事の情報基準日:2026年10月9日。被害状況や公表内容は変更される場合があります。掲載事例の一部には未照合の報道・提供情報が含まれるため、正式公開時には各社の最新発表との確認を推奨します。
月額制ホームページ制作なら「Free Web Styles」にご相談ください
ホームページは、作って終わりではなく、公開後に育てていくことで集客力や信頼性が高まっていきます。
AI時代でも、成果につながるホームページには、設計・導線・運用の視点は欠かせません。
Free Web Styles では、初期費用0円・月額制で、オリジナルデザインのホームページ制作から、公開後の保守・運用サポートまで一貫して対応しています。
「できるだけ初期費用を抑えて始めたい」「自分たちでも更新しやすいサイトにしたい」「公開後の改善も相談したい」という方は、ぜひ一度Free Web Stylesをご覧ください。

