サイバー攻撃に遭う日本企業|ダークウェブに流れた情報はどうなるのか?
「また情報漏洩?」と思うニュースが、ここのところ本当に毎日のように流れてきます。
ニュースアプリを開くたびに「不正アクセス」「ランサムウェア」「個人情報流出のおそれ」という言葉が並んでいて、次は自分が使っている会社かもしれないと思うと、落ち着かないですよね。
さすがに個人情報漏洩多すぎる。クレカ止めたり色々しなきゃいけないのに、企業や行政が個人情報を漏洩しても「ごめん」で済むのおかしいよ。 https://t.co/XSGJf4mPbt
— おはよ!まいぶらざー (@OhayoMybrother) 2026年7月17日
2026年7月に冷凍食品のニチレイが攻撃されたときは、ハッカー集団が自分から犯行を名乗り出ましたが、誰がやったのかさえ分からないまま続報が途切れていく被害もあります。
日本の企業ばかり狙われているのではないか、盗まれた情報はどこかで売られているのではないか、国がからんでいるのではないか、裏でお金を払って黙っているのではないか――どれも、ただの思い過ごしでは片づけられない疑問です。
日本は本当にサイバー攻撃に弱いのか
「最近、多すぎない?」という感覚は、数字にもはっきり出ています。
なんか最近情報漏洩系の騒ぎ多すぎないか…
毎日ニュース見る気がする— lack (@lalalalack) 2026年7月18日
会社のデータを勝手に暗号化して使えなくし、「元に戻してほしければお金を払え」と迫るウイルスを「ランサムウェア」といいます。
その被害として警察に届けられたものは、2025年の1年間で226件。
2022年からずっと、年200件前後の高い水準が続いています。
そして2026年は、1月から6月までの半年だけで123件と、前の年の1年分の半分をもう超えました。
警察庁の最新の報告書によると、半年ごとの件数としては、統計を取り始めてから最多。
海外から叩かれ続ける入り口
警察庁は、ネット上に観測用の機械(センサー)を置いて、どこからどんな不審なアクセスが来ているかを見張っています。
そのセンサーがとらえた、弱いところを探るような不審なアクセスは、2026年上半期に前の年の同じ時期より51%も増え、その大部分が海外から。
警察庁が被害に遭った会社に聞いたところでは、入られた場所でいちばん多いのは、社外から社内のネットワークにつなぐための機器(VPN機器)で、入り口のおよそ半分を占めています。
その機器のソフトが古いまま更新されていなかったり、どこかで漏れたパスワードがそのまま使えたりして、玄関の合鍵を外に置いているのと同じ状態になっていたわけです。
被害企業のおよそ6割は中小企業。
弱いところがあるとすれば、専門の担当者を置く余裕のない会社に残った、更新されないままの入り口でしょう。
その弱さは、大きな会社にもそのまま響いてきます。
2022年3月1日、トヨタ自動車は国内の14工場28ラインをすべて止めましたが、攻撃されたのはトヨタ本体ではなく、部品を納めていた愛知県の小島プレス工業でした。
のちの調査では、入り口になったのは、小島プレス工業の子会社が取引先とのやり取りに使っていた外部接続の機器だったとされています。
部品や物流で何百もの会社が細かくつながっている日本の産業では、いちばん守りの薄い1社が、全体の入り口になってしまうのかもしれません。
「日本ばかり狙われている」と感じる背景には、1社への攻撃が、工場の停止や冷凍食品の出荷の混乱という形で、私たちの目に見えるところまで届いてしまう、このつながりの深さもあるのではないでしょうか。
「増えた」うえに「見えるようになった」
もうひとつ、ニュースが増えたように感じる理由があります。
2022年4月から、個人情報が漏れて本人に大きな影響が出るおそれがあるとき、会社は国の個人情報保護委員会へ報告し、本人にも知らせることが法律で義務になりました。
2024年度に委員会が受けた漏えいの報告は1万9,056件と、過去最多。
誤送信のようなうっかりミスも含めた数ですが、義務になる前は、こうした漏えいの多くが表に出ないまま終わっていた可能性があります。
攻撃そのものが増えているうえに、これまで表に出なかった漏えいまで報告されるようになった。
ニュースが毎日のように流れてくるのは、この2つが重なっているからです。
タイムズカーもセイコーマートも同じ週だった
2026年9月の終わりの1週間は、その「毎日」がそのまま形になったかのよう。
9月26日には京王グループのサーバーがランサムウェアに襲われ、京王ストアの一部の店でカードや電子マネーが使えなくなりました。
27日には予約サイトのオズモールが、最大約45万人分のメールアドレスを見られたおそれがあると発表(10月1日の続報で約44万人に修正)。
28日には、カーシェアのタイムズカーが、約660万アカウント分の会員情報を第三者に取られたと明らかにしました。
名前や住所だけでなく、運転免許証の画像まで含まれています。
29日には北海道のコンビニ・セイコーマートが約57万アカウント分の会員情報を見られたおそれを公表し、同じ日にヤマト運輸の「クロネコ代金後払い」も不正アクセスで止まりました。
ヤマトのほうは10月2日になって、一部の利用者や加盟店の情報が漏れた可能性があると発表しています。
もっと腹が立つのは、その中身かもしれません。
タイムズカーの660万には、とっくに退会した人や、申し込みを途中でやめた人まで入っていました。
10月に入っても止まらない
その流れは、月が変わっても続いています。
- 2026年10月4日 日本経済新聞社=社員になりすましたメール約9,000件が、取材先などへ送られていた
- 10月5日 大阪公立大学=サーバーなど約500台が止まり、全学部が休講に
- 10月5日 大和証券=委託先への不正アクセスで、約11万人分の情報が漏れたおそれ
- 10月5日 GMOリサーチ&AI=アンケートサイトの会員情報、最大94万8,498件
- 10月7日 IDCフロンティア=クラウドがランサムウェアに襲われ、契約先の495の企業や自治体に影響
このうちGMOリサーチ&AIでは、会員611件分のポイントが、本人の知らないうちにギフトコードへ換えられていました。
金額にして286万9,500円分で、会社は全額を補うとしています。
「漏れたおそれ」で終わらず、実際に使われた例が出てきたわけです。
10月7日のIDCフロンティアは、ソフトバンクの子会社で、会社や役所がサイトやシステムを置くための「クラウド」を貸している会社。
そこが止まったことで、茨城県のホームページは見られなくなり、ニッスイは物流を担う子会社のシステムが動かず、冷凍食品などの出荷も入荷もできなくなりました。
同じクラウドを使っていた文字起こしアプリの運営元は、7日の夕方にこう書いています。
IDCFクラウドから「データの復元は難しい」との連絡がきましたね。さてここが決断しどころでしょうか。別のクラウド基盤で環境の再構築とローカルデータからの復元をすることにします。少々お待ちください。
— UDトーク (@UDTalk) 2026年10月7日
8日の昼の時点でも、ニッスイの復旧の見通しは立っていないとのこと。
トヨタの工場が止まったときと同じで、土台になっている1社が襲われると、その上に乗っている何百もの会社がまとめて止まってしまうんですね。
犯行声明が出るときと出ないとき

ニチレイのときは、なぜハッカー集団がわざわざ名乗り出たのでしょうか。
2026年7月13日、ニチレイはサイバー攻撃を受け、冷蔵倉庫の入出庫や冷凍食品の出荷が止まりました。
7月22日には、ランサムウェア集団「RansomHouse(ランサムハウス)」が、ダークウェブにある自分たちのサイトに犯行声明を載せています。
ダークウェブは、ふつうの検索では出てこない、ネットの奥にある匿名のサイトの集まりのこと。
この集団は、2025年10月に事務用品通販のアスクルが攻撃されたときにも犯行を名乗っていたグループです。
ニチレイへのランサム攻撃、「暗号化されていないから大丈夫」ではないんですよね。7/13発覚、出荷再開が7/17、ほぼ正常化まで9日。取引先約5,000社に影響が波及しました。今日は「暗号化されなくても事業は止まる」という設計論として整理します。…
— 城咲子 (@jo_sekiko) 2026年7月22日
声明には、会社の経営陣に向けて「貴社のIT部門は社内で発生したインシデントを隠蔽することを決めたようだ」「我々に連絡することを強く推奨する」といった言葉が並んでいました。
声明は「交渉の道具」
ランサムウェア集団にとって、声明はお金を払わせるための圧力。
盗んだデータを「払わなければ公開する」と脅してお金を取る手口は「二重恐喝」と呼ばれ、いまのランサムウェア被害の多くがこの形です。
ニチレイの件では、2026年8月10日、この集団が盗んだとするデータをダークウェブで公開したと報じられました。
従業員や取引先の電話番号などを含むファイルの数は、報道によって約20万件とも約27万件ともされていて、ニチレイ側はコメントを控えています。
【悲報】ニチレイ、ダークウェブに個人情報を含む機密情報27万件が公開されてしまう
ハッカー集団は交渉を求めていたけど、ニチレイ側が拒否したために情報を公開したらしい。要は金取れそうにないから諦めて公開した模様。交渉に応じるわけにいかないけど、こういう場合どうするんやろな。 pic.twitter.com/AbXlQ4rDKi
— お侍さん (@ZanEngineer) 2026年8月10日
払えば犯罪グループの活動資金になり、払ってもデータが元に戻る保証はない――警察も、被害に遭った会社にそう説明しています。
どちらを選んでも、情報を預けていた私たちの側には、何ひとつ戻ってこないんですよね。
声明が出ないのは「何もなかった」ではない
反対に、いつまでたっても声明が出ないまま、というケースも。
声明が出ないと、かえって「何か隠しているんじゃないか」と気になりますよね。
情報セキュリティを研究する大学の専門家は、ニチレイの件で声明が出たこと自体が、会社が交渉に応じなかったしるしだと見ています。
裏を返せば、声明が出ないときに考えられるのは、交渉がまだ続いているか、お金が払われたか、あるいは最初からお金が目当てではない相手だったか。
そのどれなのかを、外から確かめる方法はありません。
身代金を払ったかどうかを公表しなければならない決まりは、日本にはないのが現状です。
2024年6月に出版大手のKADOKAWAが攻撃されたときも、身代金を払ったとする報道に会社は強く抗議しましたが、払ったかどうかについては答えていません。
「こっそり払って済ませているのでは」という疑いは、打ち消す材料も裏づける材料も、外からは手に入らない仕組みの上にあります。
しかも、表に出ている被害そのものが一部にすぎないんです。
同じ専門家は、警察に届けられた件数も「実態の下限に近い」と見ています。
公表も相談もしていない被害や、侵入されたことにまだ気づいていない被害は、そもそも数字に入っていないからです。
「閲覧された可能性」ばかりになるわけ
発表されるのは「不正アクセスがありました」「閲覧された可能性があります」「調査中です」ばかりで、何が盗まれ、自分に何が起きるのかは分からないまま。
この「可能性」という言葉には、法律の事情が絡んでいます。
個人情報保護委員会への報告が求められるのは、漏れたおそれがある段階から。
最初の報告は、気づいてからおおむね3〜5日以内とされています。
何がどこまで盗まれたのか、会社自身もまだ分かっていないうちに、口を開かなければならないわけです。
「可能性」は、分からないうちに口を開かせる決まりから生まれた言葉で、中身の説明はそのあとへ回されていきます。
そのぶん、最初に出た数字は、あとから動くのが当たり前。
画像共有サービスのGyazoは、2026年9月16日の第1報で約2,362万件の利用者情報の流出を公表し、9月25日の第2報で、利用者が2023年2月より前に削除した画像の記録(メタデータ)約1億7,400万件も外に出ていたと付け加えました。
「痕跡は確認されていない」「二次被害の報告はない」という言い回しも、同じ目で読むと意味が変わってきます。
確認されていないのは、まだ調べ終わっていないからかもしれないし、確かめるための記録そのものが残っていないからかもしれません。
第1報の数字は、その時点で分かった最小の数と読んでおくほうが、現実に近いはずです。
ニチレイも、侵入経路や攻撃元、被害の範囲といった詳しいことは明らかにしないまま。
専門家によれば、詳細を伏せるのは、調査の進み具合を攻撃者に悟らせないためでもあるそうです。
とはいえ、賠償や株価、取引先への影響を考えれば、会社にとって話したくないことがあるのも想像がつきます。
もうひとつ、法律が会社に求めているのは本人に知らせることで、ホームページでの公表は、一人ひとりに知らせるのが難しいときの代わりの手段という位置づけ。
委員会への報告そのものも、私たちが読めるように公開されるわけではありません。
どう知らせ、どこまで話すかには、会社の判断が入る余地が大きく残っているんです。
ある会社は、社員のパソコンのウイルス感染を2026年3月20日に確認しながら、情報が漏れたおそれを公表したのは9月8日でした。
半年近く、預けた側は何も知らないまま過ごしていたわけです。
「ごめん」の値段は数千円
「ごめん」で済むのか、という疑問には、過去の答えがひとつあります。
2014年に発覚したベネッセコーポレーションの顧客情報の流出では、関連会社で働いていた派遣社員が情報を持ち出し、会社はお詫びとして500円分の金券などを用意しました。
お詫びとは別に、被害に遭った人たちの一部が起こした裁判で、東京地裁が2023年2月に命じた賠償は1人あたり3,300円。
求めていたのは、1人5万5,000円でした。
発覚から判決まで9年近くかかって、裁判を起こしても手元に届くのは数千円――「ごめん」で済まされていると感じるのは、気のせいとも言い切れません。
裏に国家がいるという話はどこまで本当か
「中国や北朝鮮が裏にいるんじゃないか」という疑いには、じつは足場があります。
実際、日本の警察自身が、国家の関与が疑われる攻撃グループを、名前を挙げて公表しているんです。
警察が名指ししたグループ
ここ数年で公表されたものだけでも、次のようなグループがあります。
- MirrorFace(ミラーフェイス)=2019年ごろから、日本の安全保障や先端技術にかかわる情報を狙ってきたグループ。警察が「中国の関与が疑われる」と評価(2025年1月)
- TraderTraitor(トレーダートレイター)=国内の暗号資産(仮想通貨)の会社から約482億円分を盗んだグループ。警察とアメリカのFBIが「北朝鮮を背景とする」と公表(2024年12月)
- WaterPlum(ウォータープラム)=北朝鮮を背景とするグループ。警察庁などがアメリカ・オーストラリア・ドイツの機関と合同で注意を呼びかけ(2026年9月)
警察庁などによる2026年9月の発表では、2025年5月に北朝鮮のIT労働者とみられる人物が別人になりすまし、国内の暗号資産の取引所にエンジニアとして応募していたことも明らかにされました。
【速報】🚨 bitFlyerに「なりすまし応募」北朝鮮IT労働者か:警視庁発表
警察庁が9月18日に公表。2025年5月、北朝鮮IT労働者とみられる人物が、別人になりすました履歴書でエンジニア職に直接応募していた。… pic.twitter.com/dRPttPfkRx
— SOU⚡️投資ニュース / 米国株・日本株・仮想通貨・AI (@SOU_BTC) 2026年9月20日
攻撃の入り口は、メールやネット機器だけでなく、「人を雇う窓口」にまで広がっています。
身代金目当ての集団もいる
国家が関わるとされるグループのほかに、会社の業務を止めて身代金を求めるランサムウェア集団もいます。
こちらは、警察庁が「基本的に金銭目的」と書いている犯罪集団。
ウイルスを作って貸し出す側と、それを使って攻撃する側が分け前を分け合う仕組みがあり、攻撃する人の裾野が広がっています。
2026年10月6日には、そのひとつ「Qilin(キリン)」の中心メンバーとされるロシア国籍の男(28)が、5月に大阪で拘束されていたと報じられました。
ドイツの会社からお金を脅し取った疑いでドイツ側が追っていた人物で、日本は10月2日に身柄を引き渡しています。
Qilinは、2025年9月にアサヒグループホールディングスが攻撃されたとき、犯行声明を出していた集団。
ただ、拘束された男がアサヒの件に関わったのかどうかは、明らかになっていません。
翌7日にはTBSの取材にQilinの側が答え、日本を「世界最悪のコンピュータセキュリティ体制を持つ国のひとつ」と呼びました。
もっとも、これは犯罪集団が自分たちを大きく見せるための言葉でもあるので、そのまま受け取るわけにはいかないでしょう。
やっかいなのは、ニュースになった1件がどちらなのか、起きた時点ではすぐには分からないこと。
警察庁も報告書で、サイバー攻撃は発生した時点では攻撃した者や目的をすぐに判断できないため、全てのサイバー事案が安全保障に直結する可能性も見据えながら捜査していると書いています。
「国がからんでいるかもしれない」と考えながらニュースを見ているのは、じつは捜査する側も同じなんですね。
10月に続いた被害についても、警察庁の長官は8日の会見で、背景や互いの関連は「明らかではない」と話しています。
10月1日から警察ができるようになること
2025年5月には、いわゆる「能動的サイバー防御法」が成立しました。
重大なサイバー攻撃を防ぐため、警察が攻撃に使われているサーバーなどにネット越しに入り込み、攻撃を止める措置をとれるようにする規定がつくられ、その部分は2026年10月1日に施行ずみ。
使う前には、2026年4月に発足した独立の「サイバー通信情報監理委員会」の承認が要りますが、承認を待つ余裕がないときは、あとから知らせる形でもよいことになっています。
攻撃の手前で動けるようになるのは心強い反面、警察が他人のコンピューターに入れる以上、その「あとから」がどれだけ使われ、どこまで入ったのかは、きちんと明らかにしてほしいところです。
10月7日の会見で官房副長官は、この措置をもう使ったのかどうかを明らかにしませんでした。
ダークウェブに流れた個人情報の行き先

盗まれた個人情報は、いったいどこへ行くのでしょうか。
「さらされる」と「売られる」
流れ方は、大きく分けてふたとおり。
ひとつは、ランサムウェア集団が自分たちのサイトに、お金を払わなかった会社のデータをまとめて載せる形で、ニチレイのケースはこちら。
もうひとつは、盗んだ情報を闇の市場で「商品」として売り買いする形です。
2022年2月にVPN事業者のNordVPNが発表した分析では、ダークウェブで売られていた日本のクレジットカード情報の平均価格は約4,906円と、世界平均の約1,102円を大きく上回り、日本のカード情報が世界でいちばん高いという結果でした。
調べられた時期も、カード情報と氏名や住所という中身も違うので単純には比べられませんが、盗んだ側が1件につけている値段と、裁判で認められた1人分の賠償が、どちらも数千円という同じ桁に並んでいることになります。
2026年1月には、Instagramの約1750万件分とされる個人情報がダークウェブで売買されていると、セキュリティ企業が報告しています。
約1750万件に及ぶInstagramアカウントの個人情報が流出し、ダークウェブで売買されていることが明らかになった。実際の被害報告も出始めており、利用者への影響が現実のものとなっている。被害の全容はなお不明で、懸念が急速に広がっている状況だといえる。…
— yousukezan (@yousukezan) 2026年1月10日
闇の市場には、名前やメールアドレス、電話番号、住所がひとまとめになったデータも出回っています。
本当に怖いのは「つなぎ合わせ」
1回の流出で出るのは、メールアドレスだけ、電話番号だけ、ということも少なくありません。
でも、別々の会社から漏れた情報が同じ人のものとしてつなぎ合わされると、名前・住所・電話番号・メールアドレス・よく使うサービスがそろった、その人の「プロフィール」ができあがってしまうおそれがあります。
そうなると届くのは、あなたの名前で、あなたが本当に使っているお店を名乗るメール。
こうした本物そっくりの偽メールや偽サイトでパスワードなどを盗む手口は、「フィッシング」と呼ばれます。
会社を狙うランサムウェアとは桁がまるで違い、2025年の1年間で245万4,297件も報告されていて、盗まれた情報はネットバンキングの不正送金やクレジットカードの不正利用に使われています。
2025年は証券会社を名乗るメールで口座を乗っ取られる被害も相次ぎ、勝手に株を売り買いされた金額は約7,408億円に達しました。
AI時代に変わった3つのこと

ここに生成AIが加わって、何が変わったのでしょうか。
日本語の壁がなくなった
少し前まで、海外からの詐欺メールは日本語がどこか不自然で、それが見分ける手がかりでした。
警察の報告書でも、AIの発達で文章の自然さや偽装の精度が大幅に向上し、以前より見抜きにくいフィッシングが増えているとされています。
2025年5月にインドの捜査当局に逮捕された、日本人を狙ったサポート詐欺(パソコンに偽の警告を出して電話をかけさせる詐欺)のグループも、生成AIで標的を選び、偽の画面を作り、日本語に翻訳していました。
LINEアカウント乗っ取り型のフィッシング詐欺‼️
危うく引っかかるところでした😱1️⃣「今、お暇ですか」「今お手隙いですか?」と自然な日本語で送信
2️⃣「友人の子供の絵画コンテストに投票してほしい」などと依頼
3️⃣外部リンクをクリックさせる…— 楽園堂@茨城県境町 (@gakuendo) 2026年3月2日
乗っ取られた知り合いのアカウントから、自然な日本語で届けば、疑うきっかけはほとんどありません。
専門知識がなくても攻撃できる
もうひとつの変化は、攻撃する側の顔ぶれ。
2025年12月に警視庁に逮捕された17歳の高校生は、生成AIを悪用して作ったプログラムで複合カフェのアプリのサーバーに大量の不正な命令を送りつけ、会員情報を漏らしたとされています。
2026年6月に千葉県警に逮捕された19歳の会社員の男も、飲料メーカーがランサムウェアの被害に遭ったという報道を見て「お金を稼げる」と考え、AIで作ったプログラムを組み合わせてランサムウェアを作っていました。
警察庁は、生成AIで攻撃のハードルが下がり、高度な技術を持たない人でもサイバー攻撃を実行しやすくなると見ています。
本人確認の書類まで偽物が作れる
そして3つめが、流出した情報の「使い道」の広がり。
生成AIを悪用して本人確認書類を作った事例は、すでに警察が確認しています。
顔写真や身分証の画像、住所と生年月日――流出した材料がそろえばそろうほど、別人になりすますための「それらしい書類」が作りやすくなるわけで、名前や住所の流出が以前よりずっと重い意味を持つようになったのは、このためです。
都市伝説みたいで本当にあった話
ここからは少しだけ、夜に読むと背筋が冷たくなる、都市伝説のようで本当に起きた話を。
制服の警察官からのビデオ通話
ある日、スマホに「警察署の者です」と電話がかかってくる。
「あなたが事件に関わっている疑いがある」と言われ、話はいつのまにかビデオ通話へ移り、画面の向こうには警察手帳を見せる警察官が座っている――。
先ほど私のところに、「090」から始まる電話番号から電話がかかってきて、出てみたら、新宿警察署の担当者を名乗る人物から、私が今捜査対象になっている、調書を作成したいから、今すぐ新宿署に来てほしいとのことでした。身に覚えがないので、自分は弁護士だ、こちらから新宿署に問い合わせるから…
— 弁護士 小沢一仁 (@ozawakazuhito) 2026年1月6日
2024年10月ごろから2025年5月ごろにかけて、海外の拠点から日本の人たちをだましていた詐欺グループは、この手口にAIまで持ち込んでいました。
制服に見える服を着て、偽の警察手帳を見せ、そのうえ画面に映る警察官の顔そのものを、AIで作っていたのです。
グループは海外の当局に摘発され、2025年8月に日本へ引き渡されて逮捕されています。
顔も制服も手帳も本物に見えるなら、見た目で見分ける方法はもう残っていません。
手がかりは、国民生活センターが2025年4月に呼びかけたとおり、本物の警察がLINEへ誘導してくることはないという、その一点だけです。
テレビの裏の小さな箱
「テレビにつなぐだけで、海外の動画が無料で見られます」――そんなうたい文句の機器を、ネット通販で見かけたことはないでしょうか。
警察庁によると、こうした機器の中には、買う前の段階で不正なソフトが仕込まれていたものがあり、家のネットにつないだとたん、持ち主の気づかないうちに、攻撃者の通信を中継する「踏み台」として動き出していました。
警察庁が調べたデジタルフォトフレームやプロジェクターからも、サポートの切れた古いOSや、危ないアプリが見つかっています。
2025年に起きたネットバンキングの不正送金のうち、こうした家庭の回線を悪用していたものは、少なくとも737件、被害額は約13.9億円。
サーバーの記録に残るのは、踏み台にされたふつうの家のIPアドレス(ネット上の住所)です。
家族で動画を見ているその同じ箱が、どこかの誰かの口座を狙う攻撃の中継点になっているかもしれない――私はこの話を知ってから、テレビの裏につながっている箱を、つい見直したくなりました。
あなたのアドレスはもう出回っている
過去の流出データを集めて、自分のメールアドレスが漏れていないかを調べられる「Have I Been Pwned(ハヴ・アイ・ビーン・ポウンド)」という海外のサイトがあります。
そこに集められた、流出したアカウントの数は約178億件(2026年9月29日時点)。
世界の人口の2倍を超える数です。
ネット通販やSNSを何年も使ってきた人なら、どこかで一度は漏れていると考えておいたほうが自然なのかもしれません。
怖いのは、漏れたと知らないまま同じパスワードを使い続けてしまうこと。
会社の説明を待つあいだにできること
本当なら、情報を漏らした会社がきちんと説明して責任を取り、利用者は何もしなくていい、というのが筋です。
ただ、その説明を待っているあいだにも、盗まれた情報は使われ始めてしまうのが、この手口のやっかいなところです。
「漏えいのお知らせ」ほど慎重に
流出が報じられたあとに、その会社を名乗って「あなたの情報を確認してください」と届くメールやSMSは、中身が本物らしく見えるほど注意が必要です。
本当のお知らせなら、会社の公式サイトや公式アプリにも同じ案内が出ていることが多いので、メールのリンクは押さずに、自分で公式の入り口から確かめに行くのが確実です。
パスワードの使い回しがいちばん危ない
どこか1か所から漏れたパスワードでも、同じものをほかのサービスで使っていると、攻撃する側はそれをあちこちで試してきます。
全然推奨されていないパスワードの使い回ししてるそこのあなたへ
私も同罪です
そしてそれがこの度漏洩し、なんと64個ものパスワードを変更する羽目になりまして、9時間かかって62個終了しました
中には既に存在しないメルアドや住所や携帯番号も存在しておりそれはもう(白目)…— miyabi🐮 (@miyabi02294470) 2026年7月4日
たった1つのパスワードが漏れただけで、変える作業に9時間。
ログインのときにスマホへ届く確認コードも、偽サイトに入力させられてその場で使われると、2段階認証をかけていても入られてしまいます。
確認コードを入れるのは、自分でログインしようとしたときだけ。
やめたサービスにも「消して」と言える
退会したはずのサービスから情報が漏れていたら、せめて今からでも消してほしいと思いますよね。
いまは、漏えいが起きた会社に対して、自分の情報を使うのをやめてもらうことや、消してもらうことを求められるようになっています。
その一方で、使い終わったデータを会社が自分から消すことは、法律では「遅滞なく消去するよう努めなければならない」という努力義務のまま。
消さずに残していても、罰則はありません。
退会した人の情報が会社の中に残り続けるのは、この「努める」の3文字のすき間があるから、とも言えそうですね。
続発を受けて個人情報保護委員会は10月7日、企業に向けて、要らなくなった個人データを速やかに消すよう緊急の注意を出しました。
ただ、実際に頼んでみると、すんなりとはいかないこともあるようです。
もう退会してたけどタイムズカーの情報漏洩に含まれていたので、いまからでも保持してる個人情報消してくれとお願いしたらなんと断られました。税法の関係で7年間は保持が必要だからとかなんとか言ってたけど… いやいや、それは取引証明のための書類のことで、免許画像までは必要ないでしょ…
— ドメサカブログ (@domesoccer) 2026年9月29日
この投稿のように、免許証の画像まで取引の記録と同じ理由で残すと返されたら、すぐに納得できる人は少ないはず。
断られたら、どの法律のどの決まりで残しているのかを聞き返せますし、会社の窓口で話が進まないときは、国の個人情報保護委員会にも相談の窓口があります。
カードを止めたりパスワードを変えたりする手間はこちらに回ってくるのに、返ってくるのは「ごめん」と「調査中です」だけ。
疑いながらニュースを見てしまうのは、確かめる材料を、こちらがひとつも渡されていないからなんですよね。











