本文へ移動
← テックブログ

Tech Blog · サイバーセキュリティ

Noah's Ark

国内21事例から考えるデータ漏えいを防ぐ設計

本人確認書類の流出、委託先のランサムウェア、内部不正、クラウドの公開設定。国内企業・組織に関わる21事例を読み解き、データを渡す相手、残す場所、操作できる人をどう設計するかを考えます。漏えいが確認された事案だけでなく、可能性が残る事案と、調査で漏えいを確認しなかった比較事例も取り上げます。

公開日
更新日
調査基準日

研究方法・対象範囲

2023年以降の事案を中心に、設計上の論点が異なる21事例を取り上げました。年金、オンラインストア、予備VPN、USB運搬の過去の代表例も含めています。国内企業・組織に関わる事案が対象で、カプコンのように海外拠点から国内へ波及した事案もあります。網羅的な件数調査や、国内全体の発生頻度の統計ではありません。

各事例の数字には、根拠となる報告の日付と確認状況を付けています。人数、レコード数、アカウント数、契約数は相互に置き換えず、項目間の重複や内数を合算しません。同じ委託先の攻撃について複数の企業が公表していても、一つの事案として扱います。各社の説明と、後半の当社の設計上の考察を分けて読む構成です。

各社の公表内容

01タイムズカー(2026年)本人確認書類の流出

2026年9月29日の第3報では、運転免許証画像などの本人確認書類が漏えいしたアカウントは約160万件と確認されています。対象には現住所確認書類、学生プランの学生証、家族プランの家族確認書類も含まれます。これはアカウント数であり、人数と同じとは限りません。[1]

同報告は10月1日に追記されています。漏えいが確認された会員への個別案内を開始し、詳細を追加調査する方針が示されました。[1]

各社の公表内容

02釜浅商店・外部POSアプリ(2026年)

釜浅商店は2026年1月27日、利用していたスマレジ対応の外部アプリ「書類上手plus/見積・請求書・+invoice」への不正アクセスにより、会員情報が不正取得されたと公表しました。確認された情報は氏名5,375名分、電話番号1,825名分です。項目別の人数を足して、被害者総数にはできません。[2]

対象は店頭または電話で登録した会員で、ECサイトだけの利用者は含まれません。同社はスマレジ本体や公式アプリへの不正アクセスではないと説明しています。メールアドレス、住所、カード情報等の流出は確認されていません。[2]

各社の公表内容

03IIJセキュアMX(2025年)初報と確認範囲の違い

IIJは2025年4月15日、セキュアMXサービスへの不正アクセスを公表しました。初報では最大407万2,650メールアカウントが影響を受けた可能性があるとされました。4月22日の追加情報で、アカウント・パスワード情報の漏えいが確認された範囲は132契約、31万1,288メールアカウントと報告されています。一部はアカウント情報だけの流出です。[3][4]

メール本文の流出が確認されたのは6契約で、別の区分として外部クラウドの認証情報に関する488契約も報告されました。契約数、メールアカウント数、情報の種類が異なる数字です。初報の最大範囲を、そのまま漏えい確定人数として引用することはできません。[3][4]

各社の公表内容

04快活CLUB・FiT24(2025年)漏えいの可能性

2025年1月18日に不正アクセスを検知した快活フロンティアは、会員情報729万87件が漏えいした可能性を報告しました。3月17日の報告では、実際の漏えいや二次被害は確認されていません。「約729万件が流出した」と断定せず、可能性がある範囲として扱います。[5]

氏名、住所、電話番号等が対象とされる一方、同報告ではカード情報、メールアドレス、アプリのパスワード等は対象外とされています。被害を受けたプログラムの改修や監視強化も説明されていますが、それをもって個々の情報が盗まれたと確認したことにはなりません。[5]

各社の公表内容

05タリーズオンラインストア(2024年)決済処理の改ざん

タリーズコーヒージャパンの2024年10月3日の報告では、オンラインストアのシステムの脆弱性を突いた不正アクセスで、決済処理のアプリケーションが改ざんされました。個人情報9万2,685件、そのうちカード情報5万2,958件が漏えいした可能性があるとされています。カード情報の件数は内数です。[6]

カード情報の対象は2021年7月20日から2024年5月20日までの購入者とされ、会員登録情報は別の期間で整理されています。楽天市場店、タリーズのアプリ、デジタルギフト、タリーズカードの登録情報とは対象が異なります。[6]

各社の公表内容

06KADOKAWA(2024年)個人情報の漏えい確認

2024年6月8日に検知されたサイバー攻撃について、KADOKAWAは8月5日の報告で25万4,241人分の個人情報が外部へ漏えいしたことを確認しました。対象には取引先、退職者、採用応募者、N高・S高の生徒や保護者等が含まれます。ニコニコ利用者のログイン認証情報の漏えいは確認されていません。[7]

同社は、従業員のアカウント情報がフィッシング等によって盗まれたと推定していますが、その経路や方法は解明されていません。確認された人数と、推定される侵入方法は確度が異なります。[7]

各社の公表内容

07イセトー・公文(2024年)発送業務の委託先

公文教育研究会は、印刷・封入・送付を委託したイセトーへのランサムウェア攻撃で個人情報が漏えいしたと報告しました。2024年8月20日の第三報では、新たに判明した会員情報の対象者は重複を除いて73万9,714名とされています。先に報告した連絡先・認証コード等を含む4,678名分とは報告の区分が異なるため、単純に合算しません。[8]

流出した会員情報には学習教材、教室名、学年やテストに関する情報も含まれ、住所録だけではありません。同社は、提供データを最小限にし、業務終了後の削除を確認する対策を説明しています。[8]

各社の公表内容

08東京ガスエンジニアリングソリューションズ(2024年)

東京ガスの2024年7月17日の初報では、TGESの不正アクセスで、業務委託元から提供された一般消費者約416万人分の情報が流出した可能性があるとされました。これは東京ガスの家庭用ガス・電気契約情報の件数ではありません。取引先担当者やTGES従業員等の情報は、別の区分として説明されています。[9][10]

同じ事案について、委託元の日本ガスは12月18日の続報で、専門機関の調査でも流出の痕跡や二次被害の報告は確認されないと説明しています。この続報は日本ガスの通知対象についての説明であり、全委託元の人数や調査結果を示すものではありません。通知したことと漏えいを確認したことも区別します。[9][10]

各社の公表内容

09富士通(2024年)端末上の業務ファイル

富士通は2024年3月15日に公表したマルウェアの事案について、7月9日に調査結果を報告しました。被害を受けた端末は国内社内ネットワークの49台で、個人情報や業務情報を含むファイルが不正にコピーされ、外部へ持ち出された可能性があるとしています。49は端末数であり、漏えい人数ではありません。[11]

報告では、顧客向けクラウドサービス等への影響を示す証拠はなく、使用されたマルウェアもランサムウェアとは異なると説明されています。[11]

各社の公表内容

10岡山県精神科医療センター(2024年)診療関連文書

2024年5月19日にシステム障害が発生し、翌20日にランサムウェア被害が確認されました。2025年2月13日の調査報告書によると、県警から6月7日に情報流出が確認されたとの連絡を受けています。対象は共有フォルダーにあった氏名、住所、病名等を含む文書で、規模は最大4万人分と推定されています。[12]

電子カルテそのものの流出と、診療に関連する共有文書の流出は同じではありません。漏えいが確認された事実と人数の推定も分けます。報告ではログが不足し、初期侵入経路を確定できていないため、特定の機器や脆弱性を原因と断定しません。[12]

各社の公表内容

11東京海上日動(2024年)代理店と出向者による情報提供

2024年4月に発覚した事案について、8月30日の報告では、乗合代理店384店で、同社の契約者等の情報約86万件が他の保険会社へ漏えいしていたと説明されています。一方、出向先35店では、出向者を通じて他の保険会社の情報約10万件を同社が受領していました。後者には個人約8万件、法人約2万件が含まれます。情報の向きも単位も異なり、「96万人の漏えい」とは表現できません。[13][14]

これは外部からの侵入だけで説明できる事案ではなく、代理店や出向者を通じた情報の取扱いが問題になっています。2025年4月30日の公表は、同じ事案に対する個人情報保護委員会等の指導についての続報です。公表のたびに新しい漏えい事件が起きたと数えることはしません。[13][14]

各社の公表内容

12LINEヤフー(2023年)共通の認証基盤を経由

2023年11月27日の公表と2024年2月14日の更新では、委託先従業員の端末のマルウェア感染を起点に、NAVERと共通の認証基盤等を経由した不正アクセスが説明されています。更新後の数字は利用者30万2,980件、取引先8万6,211件、従業員等13万315件で、漏えいの可能性を含みます。重複や推計があるため、合計を固有の人数として扱いません。[15]

同報告は初期侵入日も修正しており、途中の説明だけでは経緯を読み違えます。LINEのトーク内容、銀行口座やカード情報等は影響範囲に含まれないとされています。グループ内で認証や接続を共通化していたことと、すべてのLINEデータが流出したことは別の話です。[15]

各社の公表内容

13NTT西日本(2023年)委託先の内部不正

NTT西日本は2023年10月17日、コールセンター関連業務の元派遣社員によって、同社がテレマーケティングに利用した約120万件のお客さま情報が不正に持ち出され、第三者へ流出したと公表しました。氏名、住所、電話番号等が対象で、一部には生年月日も含まれます。[16]

この約120万件はNTT西日本が委託した業務の対象範囲で、グループ全体や全委託元の総数ではありません。金融機関口座、カード情報、パスワード等は含まれないとされています。インターネットからの攻撃と区別して、業務権限を持つ人による持ち出しとして読みます。[16]

各社の公表内容

14ぷらら・ひかりTV(2023年)個人契約の外部ストレージ

NTTドコモの2023年7月21日の続報では、NTTネクシアに所属していた元派遣社員が、販売支援業務のファイルを個人契約の外部ストレージへ不正に移していたことが報告されています。初報の最大約529万件から調査範囲が更新され、約596万件とされました。解約済みの情報も含まれます。[17]

内訳はぷらら約165万件、ひかりTV約431万件で、両サービスの重複利用者の扱いも説明されています。ファイルの不正持ち出しは確認されていますが、第三者による閲覧・保存や悪用は確認されていません。氏名や連絡先等が対象で、決済情報やパスワードは含まれません。[17]

各社の公表内容

15トヨタ(2023年)クラウドの公開設定

トヨタの2023年5月31日の追加報告では、国内約26万人に関係する車両IDや地図更新に関する情報が、クラウド環境の設定によって外部からアクセスできる状態だったと説明されています。同報告の海外利用者に関する氏名や住所の情報とは、対象も内容も異なります。[18]

国内の当該データだけでは特定個人を識別できず、第三者によるコピーや悪用の証拠、二次被害は確認されていません。外部からアクセス可能だったことと、誰かが実際にデータを取得したことは区別します。ほかのトヨタの公表分を加えて、この追加報告の人数として示すこともしません。[18]

各社の公表内容

16エムケイシステム(2023年)労務クラウドの暗号化

2023年6月のエムケイシステムの事案について、個人情報保護委員会は2024年3月25日に行政上の対応を公表しました。ランサムウェアによる暗号化で漏えい等のおそれが生じた事案です。最大約2,242万人という数字はシステムで管理していた本人数で、漏えいを確認した人数ではありません。[19]

資料には、委託元等からの報告3,067件、報告上の本人数計749万6,080人も記載されていますが、人数不明の報告等は除かれ、重複の可能性もあります。報告者の数、管理対象の人数、漏えい等のおそれの対象を混同せず、複数企業からの同一基盤の報告を一つの事案として扱います。[19]

各社の公表内容

17JAXA(2023年)窃取されたアカウントからクラウドへ

JAXAは2023年10月に認知した不正アクセスについて、2024年7月5日に調査と対応を報告しました。VPN機器を狙った侵入からサーバーの侵害を広げ、アカウント情報を盗み、Microsoft 365へ正規利用者を装ってアクセスした経緯が説明されています。クラウド上の業務情報と個人情報の一部の漏えいが確認されています。[20]

端末・サーバーにあった情報の流出は可能性として説明され、人数等の詳細は公表されていません。被害を受けたシステムではロケットや衛星の運用等の機微情報を扱っていなかったとされています。同報告は、2024年に確認した別の不正アクセスでは漏えい被害を確認していないことも区別しています。[20]

各社の公表内容

18尼崎市(2022年)USB紛失、漏えいは未確認

2022年6月21日に発生したUSBメモリーの一時紛失について、尼崎市の11月28日の報告では、発見されたUSBだけでなく関係する端末やサーバーも調査し、個人情報の漏えいは確認されなかったと説明されています。漏えい確定例ではなく、紛失と漏えい確認の違いを考える比較事例として収録しています。[21][22]

調査では、承諾のない再委託・再々委託や、契約で定めた運搬手順が守られなかった点が指摘されました。2023年の再発防止策にはファイル転送サービスの導入とUSB使用禁止も含まれます。[21][22]

各社の公表内容

19カプコン(2020年)旧VPN機器からの侵入

カプコンは2020年11月に発生した障害について、2021年4月13日に調査結果を報告しました。初期侵入は2020年10月、北米子会社に設置された旧式の予備VPN機器を経由したとされ、日米のネットワークに被害が及びました。同報告で漏えいが確認された個人情報は1万5,649人分です。[23]

この人数は国内だけの人数ではなく、確認済みの範囲です。漏えいの可能性が残る情報とは別に整理されています。ログが失われた範囲には調査上の限界があり、可能性の最大値を確認人数として引用しません。通常使わない予備機器も、外部からの接続点になり得ることが報告から分かります。[23]

各社の公表内容

20ユニクロ・ジーユー(2019年)リスト型攻撃

ファーストリテイリングは2019年5月13日、4月23日から5月10日の間にオンラインストアへ不正ログインが行われ、46万1,091アカウントが不正利用されたことを公表しました。氏名、住所、連絡先等が閲覧された可能性があると説明されています。不正ログインの確認と、全情報の外部取得の確認は同じではありません。[24]

同社は、他サービスから流出した可能性のあるID・パスワードを使うリスト型攻撃と推測しています。カード番号は一部のみ表示され、セキュリティコードは表示・保存されないと説明しています。対象アカウントのパスワード無効化等も実施されました。パスワードの使い回しは、一つのサービスの外から被害を広げる要因になります。[24]

各社の公表内容

21日本年金機構(2015年)ウイルスメールからの流出

厚生労働省の2015年6月12日の説明では、日本年金機構へのウイルスメールによる不正アクセスで個人情報が流出したことが5月28日に判明し、6月1日に公表されました。同説明時点で流出したと考えられる情報は約125万件とされています。ここでは原文に合わせて「件」と記し、人数に置き換えません。[25]

同省は検証委員会の設置と、事案に便乗した不審な電話等への注意も公表しています。古い代表例として収録しており、2026年に新たに発生した事件ではありません。[25]

当社の分析

データを渡した先まで追えるか

公文、TGES、外部POSアプリの事例では、自社のシステムだけを見ても、委託・連携した先に残ったデータの影響範囲は分かりません。自社を点検する際は、送ったデータ項目、利用目的、保存先、再委託先、削除予定日を一組で記録すると、事故時に誰へ何を確認するかを決めやすくなります。

発送処理に渡したファイルに認証コードも入っている、本人確認の画像が利用終了後も残っている、といった構成は、自社にもないか確かめたい点です。必要な項目だけを渡し、業務が完了したら削除する手順を、契約書の文言だけでなく実際の処理と記録で確認します。これは掲載企業の未公表の欠陥を推定するものではありません。

当社の分析

認証後の閲覧と持ち出しを分ける

ログインが正しくても、すべての情報を取り出せてよいとは限りません。業務で使うアカウント、委託先の保守権限、個人契約のストレージを区別し、一括出力や本人確認画像の閲覧には、その業務に必要な範囲の権限だけを与える設計を検討します。MFA、期限付き権限、送信先制限は、それぞれ別の操作を制限します。

一つのIDを失った状態を想定し、共有フォルダー、顧客データ、クラウド、バックアップへどこまで届くかを実際の権限設定から確かめます。人による日常の閲覧と、機械による大量取得は分けて監視します。許可済みの操作でも通常と異なる量や宛先があれば、調査に必要な履歴が残るようにします。

当社の分析

確認できる範囲を広げるログ

外部からアクセスできた、アカウントが使われた、ファイルが持ち出された、情報が公開された、二次被害が起きた。この五つは同じ事実ではありません。調査のためには認証、閲覧、出力、送信のログを突き合わせられることが重要です。保存期間が短かったり、侵害された管理者が消せたりすると、漏えいの有無を判断する材料が失われます。

ログは業務データと別の管理権限で保管し、収集の停止も検知対象にします。確認されたことと、履歴不足で否定できないことを、その時点の対象範囲とともに記録します。カード情報の内数や、同じ人の複数レコードを整理できるよう、通知用の集計方法もあらかじめ確認しておきたい点です。

対策上の示唆

自社の運用で確認する6項目

  1. 委託・連携先へ送るデータに、業務に不要な項目や認証情報が混ざっていないか。

  2. 保存期限と削除担当者を決め、退会者や過去の顧客の情報を必要以上に残していないか。

  3. 再委託先、外部アプリ、予備機器も含め、データの保存先と外部接続点を把握しているか。

  4. 一つのIDが不正利用されても、大量出力、外部送信、バックアップ削除を制限できるか。

  5. 閲覧・出力・送信の履歴を別権限で保管し、ログ収集の停止を検知できるか。

  6. 確定した漏えいと可能性を分け、通知対象の重複と単位を整理できるか。

免責事項

当社は掲載企業・組織の侵害調査や診断を担当していません。事例の事実関係は引用した各社・公的機関の報告に基づき、独自調査や脆弱性発見を報告するものではありません。未公表の経緯や構成は判断できず、その後の調査で説明が変わることがあります。後半の対策は設計上の考察であり、掲載企業での実装や効果を検証したものではありません。

一次出典

  1. タイムズモビリティ — タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応(第3報、10月1日追記)

    公表日: · 確認日:

    https://share.timescar.jp/news/2026/0929/1816.html
  2. 釜浅商店 — 個人情報漏えいに関するお知らせとお詫び

    公表日: · 確認日:

    https://kama-asa.co.jp/en/blogs/news/info-20260127-1
  3. インターネットイニシアティブ — IIJセキュアMXサービスへの不正アクセスによる情報漏えいについて

    公表日: · 確認日:

    https://www.iij.ad.jp/news/pressrelease/2025/0415.html
  4. インターネットイニシアティブ — IIJセキュアMXサービスへの不正アクセスに関する追加情報(4月22日)

    公表日: · 確認日:

    https://www.iij.ad.jp/news/pressrelease/2025/0422-2.html
  5. 快活フロンティア — 個人情報漏えいに関するお詫びとお知らせ(3月17日報告)

    公表日: · 確認日:

    https://www.kaikatsu.jp/info/detail/ddos.html
  6. タリーズコーヒージャパン — 弊社が運営するタリーズオンラインストアへの不正アクセスによる個人情報漏洩に関するお詫びとお知らせ

    公表日: · 確認日:

    https://www.tullys.co.jp/information/2024/10/post-14.html
  7. KADOKAWA — ランサムウェア攻撃による情報漏洩に関するお知らせ

    公表日: · 確認日:

    https://group.kadokawa.co.jp/information/media-download/1356/d3f77b589c58d083/
  8. 公文教育研究会 — 業務委託先へのランサムウェア攻撃による個人情報の漏えいについて(第三報)

    公表日: · 確認日:

    https://www.kumon.ne.jp/oshirase/2024081.html
  9. 東京ガス — 不正アクセスによるお客さま等に関する情報流出の可能性についてお詫びとお知らせ

    公表日: · 確認日:

    https://www.tokyo-gas.co.jp/news/press/20240717-03.html
  10. 日本ガス — 業務委託先への不正アクセスによる個人情報流出の可能性(続報・お客さまへの個別通知)

    公表日: · 確認日:

    https://www.nihongas.co.jp/news/2024/12/post-390.html
  11. Fujitsu — Notice regarding results of security incident investigation

    公表日: · 確認日:

    https://www.fujitsu.com/global/about/resources/news/notices/2024/0709-01.html
  12. 岡山県精神科医療センター — ランサムウェア感染による情報セキュリティインシデント調査報告書

    公表日: · 確認日:

    https://www.okayama-pmc.jp/wp-content/uploads/2025/02/24bb9b94f7eb10eff58b605c01c384ad.pdf
  13. 東京海上日動火災保険 — 情報漏えい事案にかかる金融庁への報告について(9月2日訂正)

    公表日: · 確認日:

    https://www.tokiomarine-nichido.co.jp/company/release/pdf/240830_01.pdf
  14. 東京海上日動火災保険 — 情報漏えい事案に対する指導について

    公表日: · 確認日:

    https://www.tokiomarine-nichido.co.jp/company/release/pdf/250430_01.pdf
  15. LINEヤフー — 不正アクセスによる情報漏えいに関するお知らせとお詫び(2024年2月14日更新)

    公表日: · 確認日:

    https://www.lycorp.co.jp/ja/news/announcements/007712/
  16. NTT西日本 — お客さま情報の不正流出に関するお詫びとお知らせ

    公表日: · 確認日:

    https://www.ntt-west.co.jp/news/2310/231017a.html
  17. NTTドコモ — 個人情報の不正流出に関するお詫びとお知らせ(続報)

    公表日: · 確認日:

    https://www.plala.or.jp/support/info/2023/0721/index.html
  18. Toyota Motor Corporation — Additional Report on Potential Data Leakage of Customer Information

    公表日: · 確認日:

    https://global.toyota/en/newsroom/corporate/39241625.html
  19. 個人情報保護委員会 — エムケイシステムに対する行政上の対応について

    公表日: · 確認日:

    https://www.ppc.go.jp/files/pdf/240325_houdou.pdf
  20. 宇宙航空研究開発機構 — JAXAにおいて発生した不正アクセスによる情報漏洩について

    公表日: · 確認日:

    https://www.jaxa.jp/press/2024/07/20240705-2_j.html
  21. 尼崎市 — USBメモリー紛失事案調査委員会調査報告書を受けての市の対応

    公表日: · 確認日:

    https://www.city.amagasaki.hyogo.jp/_res/projects/default_project/_page_/001/030/947/221128.pdf
  22. 尼崎市 — 個人情報を含むUSBメモリーの紛失事案について(再発防止策)

    公表日: · 確認日:

    https://www.city.amagasaki.hyogo.jp/shisei/si_torikumi/gkaizen/1030947.html
  23. Capcom — Update Regarding Data Security Incident (Investigation Results)

    公表日: · 確認日:

    https://www.capcom.co.jp/ir/english/news/pdf/e210413.pdf
  24. ファーストリテイリング — リスト型攻撃によるオンラインストアへの不正ログインの発生とパスワード変更のお願い

    公表日: · 確認日:

    https://www.fastretailing.com/jp/group/news/1905132000.html
  25. 厚生労働省 — 日本年金機構における不正アクセスによる情報流出事案について

    公表日: · 確認日:

    https://www.mhlw.go.jp/stf/seisakunitsuite/bunya/0000152638.html