2026年9月末から10月にかけて、焼肉きんぐ、タイムズカー、佐川急便、ヤマト運輸など、大手企業による個人情報漏洩や漏洩の可能性に関する発表が相次いでいます。
「最近、情報漏洩が多すぎるのでは?」と感じる人もいるかもしれません。
実際、短期間に複数の大規模事案が公表されています。ただし、2026年10月7日時点で、一連の事件がすべて同一犯によるものだと確認された事実はありません。
一方で、企業のアプリ化やクラウド・外部サービスの利用拡大によって、ひとつの侵入口から大量の個人情報にアクセスできる環境が増えていることは見逃せません。
2026年9月・10月に相次いだ情報漏洩の企業と件数
2026年9月下旬から10月7日までに公表された主な事案を整理すると、かなり幅広い業種に広がっています。
- タイムズカー:約660万アカウント
- 焼肉きんぐ:10,788,963件
- セイコーマート:対象574,647人分
- イープラス:1,463件
- ヤマト運輸:件数調査中
- 佐川急便:件数・範囲を調査中
- 第一ライフグループ・第一生命:従業員・退職者情報が対象
- 大和証券:約11万人、情報件数として約22万件
- シチズン時計:約10万人
なお、「件数」「人数」「アカウント数」は各社で集計方法が異なります。また、実際に漏洩が確認されたケースと、漏洩した可能性があるとして調査中のケースがあるため、単純な比較はできません。
タイムズカーは約660万アカウント
タイムズカーでは2026年9月25日、Webシステムへの外部からの不正アクセスを検知しました。
パーク24の調査では第三者による不正アクセスが確認され、約660万アカウントの情報が取得されたことが判明しています。
対象には現在のタイムズカー会員だけでなく、退会済みの利用者や、入会を申し込んだものの完了しなかった人なども含まれます。
さらに約160万アカウントでは、運転免許証など本人確認書類の情報も漏洩しています。単なるメールアドレスの流出とは異なり、本人確認に使われる情報を含む点でも注意が必要な事案です。
焼肉きんぐは約1079万件
焼肉きんぐを運営する物語コーポレーションは10月2日、公式アプリの会員管理システムへの第三者による不正アクセスを確認し、10月3日に個人情報の漏洩を確認。10月5日に公表しました。
漏洩したのは10,788,963件。会員番号、氏名、メールアドレス、電話番号が含まれます。
一方、パスワードや生年月日、性別、郵便番号、店舗利用履歴などは対象ではないとしています。
飲食チェーンのアプリで1000万件を超える個人情報が管理されていたことは、現在の企業アプリが巨大な顧客データベースになっていることを示す事例ともいえそうです。
セイコーマートは対象57万人以上
セイコーマートでは、スマートフォンアプリのサーバーを経由し、会員情報を保有するサーバーに第三者が不正アクセスしました。
10月5日の第四報では、対象となるアカウントはアプリに登録したことがあるセイコーマートクラブ会員574,647人分とされています。
氏名、性別、生年月日、住所、電話番号、メールアドレスなどが対象です。パスワードやクレジットカード情報は漏洩していないと発表されています。
イープラスは1463件、銀行口座情報も
イープラスでは、チケットの払戻し情報を管理するシステムが9月11日から12日にかけて第三者から不正アクセスを受けました。
漏洩した情報は合計1,463件。このうち銀行振込による返金751件については、メールアドレスや氏名だけでなく、金融機関名、支店名、口座番号、口座名義なども含まれています。
件数自体は焼肉きんぐやタイムズカーより少ないものの、漏洩した情報の内容という点では注意が必要です。
佐川急便とヤマト運輸も不正アクセス
物流大手でも相次いでいます。
佐川急便では「お荷物問い合わせサービス」が第三者から不正アクセスを受け、9月30日からさかのぼって約100日間に荷物を利用した送り主・届け先の氏名、住所、電話番号などが流出した可能性があります。
スマートクラブ会員についてはメールアドレスや会員IDなども対象になる可能性があり、10月7日時点では対象件数と範囲を調査中です。
ヤマト運輸では9月28日、「クロネコ代金後払いサービス」への不正アクセスを確認しました。
一部利用者の氏名、住所、電話番号、メールアドレスのほか、請求金額、債権残高、商品明細などが漏洩した可能性があるとしています。
佐川急便とヤマト運輸で時期が重なっていますが、現時点で両社への攻撃が関連していると確認された情報はありません。
第一生命は顧客ではなく従業員・退職者情報
第一ライフグループと第一生命では、両社が利用する従業員向け人事システムへの不正アクセスが確認されました。
この事案で対象となっているのは顧客情報ではなく、従業員や退職者に関する情報です。他の顧客情報漏洩の事案とは対象が異なるため、分けて考える必要があります。
大和証券とシチズンは「同じ外部サービス」から漏洩の可能性
今回の一連の事案を考えるうえで特に興味深いのが、大和証券とシチズン時計です。
この2社は、それぞれの会社のシステムが個別に攻撃されたというより、両社が利用していた外部サービスへの攻撃の影響を受けました。
スカラコミュニケーションズが提供するFAQシステム「i-ask」の管理サイトに、10月2日夜から3日朝にかけて第三者が不正ログイン。不正なプログラムが設置され、同じサーバー上で稼働していた利用企業のデータベースから情報を取得された可能性があります。
スカラコミュニケーションズによると、対象は最大5社で、お問い合わせ情報は延べ最大713,126件です。
シチズン時計では約10万人分の氏名、住所、電話番号、メールアドレスなどが対象となる可能性があります。
大和証券では約11万人の氏名、メールアドレス、口座番号などが対象となり、個人を特定できない問い合わせ情報などを含めると、情報件数として約22万件とされています。
これは現在の情報漏洩リスクを象徴するケースといえます。
企業が自社のセキュリティを強化していても、問い合わせシステムやクラウド、SaaSなど外部サービスに顧客情報を預けていれば、委託先が突破されたことで複数企業が同時に影響を受ける可能性があるためです。
なぜ2026年に情報漏洩が多発しているのか
では、なぜこれほど情報漏洩が相次いでいるのでしょうか。
まず注意したいのは、今回挙げた事件がすべて同一の攻撃グループによるものだと確認されているわけではないことです。
そのうえで各社の発表を並べると、いくつか共通する背景が見えてきます。
理由1:普通の企業も巨大な個人情報DBを持つようになった
以前は大量の個人情報を保有する企業といえば、銀行、クレジットカード会社、通信会社などがイメージされやすかったかもしれません。
現在は状況が違います。
飲食店には公式アプリがあり、コンビニには会員アプリ、カーシェアには免許証を含む本人確認情報、宅配会社には住所や電話番号があります。
焼肉きんぐの漏洩件数が約1079万件に達したことからも、一般消費者向けアプリそのものが巨大な顧客データベースになっていることが分かります。
攻撃する側から見れば、狙う価値のある企業が金融機関や大手IT企業だけではなくなったとも考えられます。
理由2:企業の「本丸」以外にも入口が増えた
今回の事例を見ると、企業の中心的なシステムだけが狙われているわけではありません。
イープラスは「払戻し情報を管理するシステム」、ヤマト運輸は「クロネコ代金後払いサービス」、佐川急便は「お荷物問い合わせサービス」です。
企業のデジタル化が進めば、公式サイト、アプリ、問い合わせフォーム、決済、会員管理、物流、外部SaaSなど、インターネットにつながるシステムも増えていきます。
守らなければならない入口が増えるほど、どこか一つに弱点があった場合のリスクも高くなります。
理由3:委託先やSaaSへの攻撃が複数企業に波及する
大和証券とシチズン時計のケースは、この問題を分かりやすく示しています。
スカラコミュニケーションズの「i-ask」では、一つのサービスへの不正アクセスによって、同じサーバーを利用する最大5社、延べ最大71万3126件の問い合わせ情報が対象になる可能性が生じました。
企業がクラウドや外部サービスを利用すること自体が問題なのではありません。
ただし、企業のデータがさまざまな外部サービスに分散する現在では、自社だけでなく取引先や委託先まで含めたセキュリティ管理が必要になっています。
理由4:氏名や電話番号だけでも攻撃者には利用価値がある
「クレジットカード番号やパスワードが漏れていなければ大丈夫」と考えてしまいがちですが、必ずしもそうではありません。
氏名、電話番号、メールアドレス、住所などを組み合わせれば、実在する企業を装ったフィッシングメールやSMSを、より本物らしく作れる可能性があります。
たとえば宅配サービスの利用情報を知る第三者から「荷物をお届けできませんでした」というSMSが届けば、何も知らない場合より信用してしまう人もいるでしょう。
実際、佐川急便も不正アクセス公表後、同社を装うメールや電話などへの注意を呼びかけています。
情報漏洩は同じ犯人?今後注意したいこと
これだけ短期間に情報漏洩が続くと、「同じハッカーが日本企業を一斉に狙っているのでは」と考えたくなります。
しかし、10月7日時点で、焼肉きんぐ、タイムズカー、セイコーマート、佐川急便、ヤマト運輸などの攻撃を同一人物・同一グループによるものと結びつける公式情報は確認できません。
大和証券とシチズン時計のように共通の外部サービスが原因となったケースと、それぞれの企業・サービスが直接不正アクセスを受けたケースは分けて考える必要があります。
一方で、今回の事例から見えてくるのは、企業が保有する個人情報の量と、それを扱うシステムの数が以前より大幅に増えていることです。
アプリやWebサービスが便利になるほど、私たちの情報もさまざまな場所に保存されます。そのため利用者側も、同じパスワードを複数サービスで使い回さない、不審なSMSやメールのリンクをすぐに開かないといった基本的な対策がこれまで以上に重要になっています。
今回の相次ぐ情報漏洩は「一つの巨大事件」というより、企業のデジタル化によって生まれた複数のリスクが、ほぼ同じ時期に表面化したものと見るのが現時点では自然です。
今後、各社の調査によって侵入経路や被害件数が更新される可能性があります。特に佐川急便やヤマト運輸などは調査中の項目が残っているため、続報にも注意したいところです。
