業界動向

【2026年10月版】サイバー攻撃トレンドレポート|タイムズカー約660万件・Gyazo・ムラウチなど会員DBの大量流出とVPN経由の侵入

【2026年10月版】サイバー攻撃トレンドレポート|タイムズカー約660万件・Gyazo・ムラウチなど会員DBの大量流出とVPN経由の侵入

2026年9月は、消費者向けWebサービスやアプリの会員情報が大量に流出した事案の公表が、月の後半に集中しました。

  • タイムズカー:約660万件(漏えいしたアカウント数)。うち本人確認書類が漏えいしたアカウントは約160万件
  • Gyazo:ユーザーに関するデータ約2,362万件
  • ムラウチドットコム:漏えいした対象者 7,716,811件
  • セイコーマート:不正アクセスにより閲覧されたことを確認 572,022人分

侵入の起点が公表された事案では、公開サーバーの脆弱性とVPN・認証情報の悪用が目立ちます。本レポートでは、8月28日から9月30日までに公表された国内事案を各社の公表資料で照合し(10月1日までの続報を反映)、10月に情シス担当者が確認すべき論点を整理します。前号は【2026年9月版】サイバー攻撃トレンドレポートを参照してください。

2026年9月に公表された主な事案一覧

件数と侵入経路は、各社の公表資料の表現のまま記載しています。「公表なし」は、公表資料に記載がないことを示します。

公表日

組織

対象システム

件数(公表の表現)

侵入経路(公表の表現)

9/25〜9/29

タイムズカー(パーク24)

タイムズカーWebシステム

約660万件(アカウント数)

公表なし(外部専門機関が調査中)

9/16・9/25

Helpfeel(Gyazo)

データベース

ユーザーに関するデータ約2,362万件

画像アップロードサーバーの脆弱性を悪用

9/15(第二報)

ムラウチドットコム

Webシステムほか複数のシステム

7,716,811件

Webシステムの一部の脆弱性を起点

9/29・9/30

セイコーマート

会員情報を保有するサーバー

572,022人分(閲覧を確認)

アプリのサーバーを経由(手法は開示を差し控え)

9/27・10/1

スターツ出版(オズモール)

会員情報

最大442,779名分(可能性)

海外から大量の不正アクセス(脆弱性への対策を実施)

9/27

東京メトロ(メトポ)

メール配信用サーバー

メールアドレス約59,000件(可能性)

国外からと思われる第三者(原因は調査中)

9/29

イープラス

払戻し情報の管理システム

合計1,463件

第三者の不正アクセス(手口は公表なし)

9/11

デジタル庁

GSS(ガバメントソリューションサービス)

約24.6万件(可能性)

VPN機器の脆弱性

9/1・9/28

三井不動産

一部のシステム

役職員等 最大19,000件・社外関係者 最大36,000件

資格情報の不正利用

8/28

カインドオル(トレジャー・ファクトリー子会社)

ECプラットフォーム

136,464名

フィッシングで取得された認証情報

9/25(第3報)

両毛システムズ

社内ネットワーク

件数の公表なし(委託元が個別に公表)

VPNのアカウントを悪用

9/26

京王電鉄・京王プラザホテル

グループのサーバー

件数の公表なし

ランサムウェア(経路は調査中)

9/18(第7報)

ニチレイ

被害サーバー

漏えいを確認(3区分で計53,866件)

公表なし

ニチレイの合計は、公表された3区分(配送先3,308件・取引先役職員6,849件・従業員等43,709件)を本レポートで足し合わせた数です。

タイムズカー:約660万件、本人確認書類の画像は約160万件

パーク24は9月25日、カーシェアリングサービス「タイムズカー」のWebシステムへの不正アクセスを公表しました。9月25日9時07分に検知し、9月26日7時25分までに不正アクセスの経路を遮断しています。9月28日の第2報で、漏えいしたアカウント数は約660万件とされました。対象には現会員のほか、退会者、入会手続きを完了していない方、法人向けのタイムズビジネスサービス会員も含まれます。

9月29日の第3報では、運転免許証の画像などの本人確認書類が漏えいしたアカウントが約160万件と公表されました。運転免許証の画像のほか、現住所確認書類(公共料金の請求書など)、学生プランの学生証、家族プランの家族確認書類の画像が含まれます。侵入経路は公表されていません。会員ごとの詳細は、2週間程度を目処に案内するとしています。

この事案で企業が確認すべき点は2つあります。

  • 退会者と入会未完了者のデータが残っていた。サービスを使っていない人の情報まで対象になりました。退会後の保持期間と削除の手順を、自社のサービスでも確認してください。
  • 本人確認書類の画像は、パスワードのように変更できない。免許証の画像は、なりすましの口座開設や契約に悪用されるおそれがあります。画像を保管し続ける必要があるか、確認後に削除できないかを見直す価値があります。

時系列、第1報から第3報までの差分、利用者と法人会員の確認事項はタイムズカー不正アクセス事案(2026年9月)の解説記事で詳しく整理しています。

会員DBの大量流出:Gyazo 約2,362万件・ムラウチドットコム 7,716,811件・セイコーマート 572,022人分

タイムズカーのほかにも、消費者向けサービスの会員情報が流出した事案が続きました。侵入の起点が公表された事案では、インターネットに公開されたサーバーの脆弱性が共通しています。

Gyazo(Helpfeel)— 画像アップロードサーバーの脆弱性から約2,362万件

画像共有サービス「Gyazo」を運営するHelpfeelは9月16日、データベースからユーザー情報と画像のメタデータが流出したことを確認したと公表しました。9月11日に発生し、同日夜に検知して9月12日未明に遮断しています。ユーザーに関するデータは約2,362万件(匿名ユーザー約1,801万件、メールアドレス登録のあるユーザー約562万件)で、画像のメタデータは約4.9億件です。9月25日の第二報で、削除済み画像のメタデータ約1.74億件が追加されました。決済情報は含まれていません。侵入経路は、画像アップロードサーバーに存在した脆弱性の悪用と公表されています。サービスは9月27日に再開しました。

ムラウチドットコム — 脆弱性を起点に複数のシステムへ、7,716,811件

家電通販のムラウチドットコムは9月15日の第二報で、顧客情報が外部へ持ち出されたと公表しました。漏えいした対象者は7,716,811件で、氏名・住所・電話番号・メールアドレス・生年月日・性別が含まれます。クレジットカード情報とパスワードは含まれていません。経路は「Webシステムの一部に存在していた脆弱性を悪用されたことを起点として不正アクセスを受け、その後、複数のシステムへ不正にアクセスされた」と説明されています。7月15日の障害から第二報まで、約2か月かかりました。

セイコーマート — アプリのサーバーを経由して会員情報のサーバーへ

セイコーマートは9月29日、会員情報を保有するサーバーへの不正アクセスを公表しました。9月24日夜に不正な退会処理が1件あり、9月28日に判明して同日20時に接続を停止しています。第三者はアプリのサーバーを経由して会員情報のサーバーにアクセスしました。第一報の対象は氏名・性別・生年月日・住所・電話番号・メールアドレス・入退会年月日で、第二報ではパスワードと購買履歴は漏洩していないとしています。

9月30日の第三報で、アプリに登録したことがある会員のうち572,022人分の情報が閲覧されたことを確認したと公表しました。アプリ会員の49%にあたります。第一報の「可能性のある約57万アカウント」が、2日後に「閲覧を確認」に変わりました。不正アクセスの手法は、警察などと連携して対応中のため開示を差し控えるとしています。

オズモール・東京メトロ・イープラス・郵便局アプリ — メールアドレスや払戻し情報

  • オズモール(スターツ出版、9月27日公表、10月1日第2報):会員と一部の退会者のメールアドレス、一部の方の氏名・住所(都道府県まで)が漏えいした可能性があります。第2報で対象は最大442,779名分になりました。退会者の情報は、取引上の履歴管理として一定期間保存していたものです。9月26日に海外からの大量の不正アクセスを検知し、原因を特定して脆弱性への対策を実施したとしています。具体的な手口は公表されていません。
  • 東京メトロ「メトポ」(9月27日公表):配信停止中のメールアドレスを格納したサーバーへの不正アクセスで、メールアドレス約59,000件が閲覧・取得された可能性があります。国外からと思われる第三者によるもので、原因は委託先を含めて調査中です。
  • イープラス(9月29日公表):スマチケの払戻し情報を管理するシステムから、合計1,463件が漏えいしました。うち銀行振込の751件は口座情報を含みます。
  • 郵便局アプリ(日本郵政・日本郵便、9月29日公表):アプリへの不正アクセスで、ゆうIDと郵便局アプリに関連するお客さま情報69件(19名分)が不正に取得されました。9月25日夜に緊急メンテナンスを行い、9月26日にサービスを再開しています。

メールアドレスだけの流出でも、そのサービスをかたるフィッシングメールの宛先リストになります。流出を公表した企業は、自社をかたる不審なメールへの注意喚起を同時に出しておくと、二次被害を減らせます。

VPNと認証情報の悪用:デジタル庁GSS 約24.6万件・三井不動産・カインドオル 136,464名

9月には、VPN機器の脆弱性や、盗まれた認証情報で入られた事案の公表も続きました。

デジタル庁 GSS — 修正適用前のVPN機器の脆弱性と、保守担当者のアカウント

デジタル庁は9月11日、政府職員が使う業務基盤GSS(ガバメントソリューションサービス)上の個人情報を含むファイルの一部が漏えいした可能性があると公表しました。件数は約24.6万件(職員・公務員等 約18.9万件、事業者・個人 約5.7万件)で、一般の方の情報は含まれません。6月25日に不審なアクセスを検知し、7月9日にVPN経由の侵入と判明して遮断しました。第三者はVPN機器の脆弱性を利用して侵入し、保守運用担当者のアカウントを使っています。公表済みの脆弱性が、修正を適用する前に悪用されました。

三井不動産・カインドオル・ハルメクHD — 正規のIDとパスワードで入られる

  • 三井不動産(9月1日第一報、9月28日第二報):一部のシステムに係る資格情報が不正に利用され、情報の一部が閲覧された可能性があります。役職員等は最大19,000件、社外関係者は最大36,000件です。同社は、これらは最大値であり、すべてが閲覧・取得されたと確認したものではないと注記しています。
  • カインドオル(8月28日公表):ECプラットフォームの運営会社を装ったフィッシングメールで、スタッフアカウントの認証情報が取得されました。二段階認証は設定されていませんでした。確認されている対象者は136,464名(うち住所を含む109,311名)です。
  • ハルメクHD(9月11日公表):社員1名のIDとパスワードが窃取され、会員サービスの管理画面に不正アクセスされました。顧客管理情報へのアクセスは、ログでは確認されていないとしています。

警察庁の上半期統計でも、ランサムウェアの感染経路の約5割がVPN機器でした(後述)。VPN機器の修正プログラムの適用期限と、管理画面・保守用アカウントへの多要素認証の適用状況は、10月に優先して点検すべき項目です。導入手順は多要素認証(MFA)の導入ガイドで、侵入経路ごとの対策はランサムウェアの侵入経路ランキングと対策で解説しています。

委託先・外部サービス経由の波及:両毛システムズ・ApplyNow・ショップサーブ

委託先や外部サービスが侵害され、委託元が後から影響を公表する事案も続きました。

  • 両毛システムズ:自治体や水道事業者などのシステムを受託するIT企業です。9月25日の第3報で、VPNのアカウントを悪用して社内ネットワークに侵入されたと公表しました。委託元では、大東ガスが約124,000件の情報が含まれていた可能性を、伊勢崎市が児童生徒のアカウント情報3,789件の漏洩の可能性を公表しています。
  • ApplyNow(きちりHD子会社、9月9日公表):採用面接などのサービスのデータベースに不正アクセスの痕跡があり、外部へ漏えいした可能性があります。経路は、利用していたデータ分析ツールの脆弱性です。契約サービスの対象情報には、マイナンバーや口座情報も含まれます。件数は調査中です。
  • Eストアー「ショップサーブ」(9月版で取り上げた事案):利用企業側の公表が続きました。PFUは9月18日、「PFUダイレクト本店」の注文データ最大169,355件(同一客の複数注文を含む)が対象と公表しています。

このほか、大阪市も9月15日、採用試験の録画面接システムの事業者が利用するデータ分析ツールへの不正アクセスで、申込者106名の情報が漏えいした可能性を公表しました。委託先から通知を受けた時点で、自社の顧客に何をいつ伝えるかを決めておくと、公表までの時間を短くできます。委託先の管理と契約で押さえる項目はサプライチェーン攻撃対策の進め方で整理しています。

ランサムウェアで業務停止:京王電鉄・鳥取県・T&K TOKA、ニチレイは第7報で漏えいを確認

  • 京王電鉄(9月26日公表):グループのサーバーがランサムウェア攻撃を受け、一部のグループ会社の営業システムに支障が出ました。鉄道の運行に支障はありません。京王プラザホテルは、情報漏洩は現在確認できていないとしています。経路は調査中です。
  • 鳥取県(9月3日公表):環境放射線モニタリングシステムの主サーバーがランサムウェアで暗号化され、システムが停止しました。副監視局に被害はなく、監視は続いています。
  • T&K TOKA(8月28日公表):一部のシステムがランサムウェアの被害を受け、一部の業務を停止しました。
  • ニチレイ(9月18日 第7報):7月13日のシステム障害から約2か月後に、被害サーバーに保管していた個人情報の漏えいが確認されました。対象は配送先3,308件、取引先役職員6,849件、グループ従業員(退職者を含む)・家族・求職者43,709件です。

ニチレイの経過は、ランサムウェア被害では「業務の復旧」と「漏えい範囲の確定」が別の時間軸で進むことを示しています。製造業の事例は製造業のサイバー攻撃事例【2026年版】で整理しています。

統計で見る2026年上半期:ランサムウェア被害報告は123件で半期最多

警察庁は9月10日、「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」を公表しました。

  • ランサムウェアの被害報告は123件で、統計を取り始めた令和2年下半期以降で半期最多です。
  • 感染経路(有効回答36件)は、VPN機器18件、リモートデスクトップ9件、その他9件でした。VPN機器が約5割を占めます。
  • 被害組織の規模は、中小企業79件、大企業31件、団体等13件で、中小企業が約6割です。
  • 調査・復旧に総額1,000万円以上を要した組織は、全体の6割でした。

9月に公表された事案と、統計の傾向は一致しています。入口はVPN機器と認証情報が多く、被害を受けた組織の約6割は中小企業です。中小企業が最低限押さえる対策は中小企業のサイバーセキュリティ対策ガイドにまとめています。

今月の推奨対策チェックリスト

  • VPN機器・リモートアクセス機器の機種とバージョンを一覧化し、公表済みの脆弱性の修正が適用されているか確認する
  • VPN・管理画面・保守用アカウントに多要素認証を適用し、適用漏れのアカウントを洗い出す
  • 委託先や保守事業者に発行しているアカウントを棚卸しし、使われていないものを停止する
  • インターネットに公開している会員サイト・アプリのサーバーの脆弱性診断の実施日を確認する
  • 退会者・入会未完了者のデータの保持期間を決め、期間を過ぎたデータを削除する
  • 本人確認書類の画像を保管している場合は、保管の要否と保管期間を見直す
  • 自社をかたるフィッシングメールが出回った場合の注意喚起文と問い合わせ窓口を準備する
  • 委託先から漏えいの通知を受けた場合の社内エスカレーション先と、顧客への通知文の雛形を用意する
  • タイムズカー・Gyazo・オズモールなど、9月に公表されたサービスを業務で使っていないか確認し、該当する場合は各社の案内に従ってパスワード変更などを済ませる

よくある質問

Q1. メールアドレスだけの流出でも、利用者に知らせる必要がありますか?

A. 必要です。メールアドレスは、そのサービスをかたるフィッシングメールの宛先として使われます。9月の事案でも、オズモールや東京メトロはメールアドレスの流出の可能性を公表し、不審なメールへの注意を呼びかけています。個人情報保護法の報告対象になるかどうかとは別に、利用者が身構えられるように早めに案内するほうが二次被害を減らせます。

Q2. VPN機器の脆弱性は、どのくらいの期間で修正すべきですか?

A. 悪用が確認された脆弱性は、公表後できるだけ早く修正を適用してください。デジタル庁の事案では、公表済みの脆弱性が修正の適用前に悪用されました。JPCERT/CCの注意喚起とIPAの重要なセキュリティ情報を毎週確認し、自社の機種が該当するかを判断する担当者を決めておくと、適用の遅れを防げます。

Q3. 委託先が侵害された場合、委託元は何をすべきですか?

A. 委託先で漏えいが起きた場合も、委託元には個人情報保護委員会への報告と本人への通知の義務があります。両毛システムズの事案でも、委託元の大東ガスや伊勢崎市がそれぞれ公表しています。通知を受けたら、自社のデータが含まれているかの確認、報告、顧客への案内を進めます。契約で委託先の通知義務と期限を定めておくと、初動が早くなります。

Q4. 退会した利用者のデータは、いつまで保管してよいですか?

A. 個人情報保護法は、利用する必要がなくなった個人データを遅滞なく消去するよう努めることを求めています。法令や会計上の保存義務がある項目を除き、退会後の保持期間を決めて削除する運用が必要です。タイムズカーの事案では、退会者や入会未完了の方の情報も漏えいの対象になりました。

9月版で扱った事案の続報

  • さくらインターネット(9月10日 調査結果):レンタルサーバーの対象は583アカウントから合計951アカウントに増えました。販売管理システムの会員情報1,360,563アカウントが閲覧・取得された可能性があり、うち30アカウントはハッシュ化されたパスワードが閲覧された可能性があります。侵入経路の技術的な詳細は公表を差し控えるとしています。
  • Eストアー「ショップサーブ」:利用企業の公表が続いています(キングジム 9月4日、PFU 9月18日)。
  • イエローハット:8月28日の公表以降、続報は出ていません。

まとめ

2026年9月には、消費者向けサービスの会員データベースが、公開サーバーの脆弱性や盗まれた認証情報を入口に大量に持ち出された事案の公表が続きました。タイムズカーでは退会者のデータと本人確認書類の画像まで対象になりました。保管しているデータの量と種類が、そのまま被害の大きさになります。

10月は、VPN機器の修正状況、管理用アカウントの多要素認証、退会者データと本人確認書類の保管期間の3点を確認することをおすすめします。AEVUSでは、外部公開資産の把握から脆弱性診断・ペネトレーションテストまでを一貫して支援しています。

参考にした公表情報

  • パーク24(9月25日 第1報・9月28日 第2報・9月29日 第3報)
  • Helpfeel(9月16日 第一報・9月25日 第二報・9月27日)
  • ムラウチドットコム(9月15日 第二報)
  • セイコーマート(9月29日 第一報・第二報、9月30日 第三報)
  • スターツ出版(9月27日・10月1日 第2報)/東京メトロ(9月27日)/イープラス(9月29日)/日本郵政・日本郵便(9月29日)
  • デジタル庁(9月11日、Q&A を含む)
  • 大阪市 行政委員会事務局(9月15日)
  • 三井不動産(9月1日・9月28日)/トレジャー・ファクトリー(8月28日 適時開示)/ハルメクHD(9月11日)
  • 両毛システムズ(9月25日 第3報)/大東ガス(9月28日)/伊勢崎市(9月28日更新)
  • きちりHD(9月9日 適時開示)/PFU(9月18日)/キングジム(9月4日)
  • 京王電鉄・京王プラザホテル(9月26日)/鳥取県(9月3日)/T&K TOKA(8月28日)/ニチレイ(9月18日 第7報)
  • さくらインターネット(9月10日 調査結果)
  • 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(9月10日)

業界動向を踏まえたセキュリティ対策のご相談

自社が同種のリスクにさらされていないか気になる方は、まずは無料でご相談ください。