2026年9月から10月にかけて、証券会社の大和証券、服のアバハウス、宅配のヤマト運輸と佐川急便、カーシェアのタイムズカーなどで、お客さんの情報が外にもれる「情報流出」が続けて起きました。どれも、とても大きな会社です。2026年秋の流出を一覧にした表と、並べてわかった共通点もあります。まず情報流出が起きる一般的な原因を見てから、「大きな会社なら、しっかり守っているはずなのに、なぜ?」を、絵を使って考えます。
大和証券(10月5日発表):お客さんがネットで送った問い合わせを管理する仕事を、外の会社(業務委託先)に頼んでいました。その会社のサーバーが10月2日から3日にかけて不正アクセスを受け、約22万件の情報が漏えいした可能性があります。そのうち約11万件は、名前・メールアドレス・証券口座の番号などの個人情報です。大和証券は「この情報だけでは、オンラインでも取引はできない」としていて、10月5日の時点で、不正な取引や、ネットに公開・拡散されたことは確認されていません。大和証券そのもののシステムへの不正アクセスも確認されていません。
アバハウス(服のブランド、10月2日〜3日発表):9月27日の深夜から28日にかけて、海外からの不正アクセスがあったとみられます。社内のシステムに不正にログインされ、システムの不備を使って悪いプログラムを置かれ、会員と注文の情報を入れたデータベースに入られました。会員ID・名前・住所・電話番号・メールアドレス・生年月日・注文の内容などが漏えいした可能性があり、会員登録した全員が対象になるかもしれないとしています。やめた人(退会した人)にもメールで知らせました。気づいたきっかけは、お客さんから「注文した内容とぴったり合う、あやしい返金のメールが来た」という問い合わせでした。クレジットカードの情報は、もともと持っていません。
ヤマト運輸:2026年9月28日、ネット通販で品物を受け取ってからコンビニなどで代金を払う「クロネコ代金後払いサービス」に、外から勝手に入りこむ「不正アクセス」があったことがわかりました。使った人の名前・住所・電話番号・メールアドレスなどが流出したおそれがあります。クレジットカードの情報やパスワードは含まれていません。このサービスは止めましたが、荷物の集荷や配達はふだん通りです。流出した件数は調べているところです。
タイムズカー(パーク24):2026年9月25日に不正アクセスを見つけ、最大で約660万件のアカウントの情報が流出しました。そのうち約160万件では、会員になるときに出した運転免許証や学生証などの画像も流出しました。パスワードは、元にもどせない形にして保存していたため、悪用されるおそれはないとしています。やめた人(退会した人)の情報まで含まれていたことも問題になりました。
佐川急便(9月30日〜10月1日発表):荷物がいまどこにあるかを調べる「お荷物問い合わせサービス」が不正アクセスを受けました。9月30日からさかのぼって約100日分の荷物の、送り主と届け先の名前・住所・電話番号などが流出した可能性があります。件数は調べているところで、クレジットカードの情報とパスワードは含まれていません。荷物の集荷と配達はふだん通りです。
出典:大和証券グループ本社の発表を伝えた共同通信・NHK(2026年10月5日)、アバハウスインターナショナル「不正アクセスによる個人情報漏えいに関するお詫びとご報告」(2026年10月3日)・ITmedia NEWS(10月3日)、佐川急便の発表を伝えたITmedia NEWS(10月1日)、ヤマトホールディングス「重要なお知らせ」、共同通信・中日新聞(2026年10月2日)、日本経済新聞・読売新聞(9月28日)、時事通信・日本テレビ(9月29日〜30日)、テレビ朝日(10月2日)。ヤマト運輸とタイムズカーは、どこから入られたのか(原因)は「調査中」です。入り口を説明しているのは、アバハウス(社内システムへの不正ログイン)と大和証券(業務委託先のサーバー)です。このページでは、各社の原因を決めつけず、「一般に、大きな会社でもなぜ起きるのか」を説明します。
新しい順に並べました。「件数」は会社が発表した数で、「可能性がある」「調査中」の段階のものもあります。
| 発表 | 会社 | 入られた所 | 何が | 件数 |
|---|---|---|---|---|
| 10月5日 | 大和証券 | 問い合わせを管理する業務委託先のサーバー | 名前・メールアドレス・証券口座の番号など | 約22万件(個人情報は約11万件)の可能性 |
| 10月2日〜3日 | アバハウス | 社内システム(不正ログインから会員・注文のデータベースへ) | 会員ID・名前・住所・電話・メール・生年月日・注文内容 | 会員全員が対象になり得る(件数は公表なし) |
| 9月30日〜10月1日 | 佐川急便 | お荷物問い合わせサービス | 送り主・届け先の名前・住所・電話(約100日分)など | 調査中 |
| 9月29日 | ヤマト運輸 | クロネコ代金後払いサービス | 名前・住所・電話・メールアドレスなど | 調査中 |
| 10月2日(報道) | 第一生命グループ | 人事のシステム(9月24日に検知) | 社員と退職者の名前・住所・電話・従業員番号など | 約12万人分の可能性 |
| 9月25日検知 | タイムズカー(パーク24) | 会員のシステム | アカウント情報、免許証などの画像 | 最大約660万件(画像は約160万件) |
出典は上の「何が起きたの?」の各社の段落に書いています(2026年10月5日に確かめました)。
大和証券では、大和証券そのものではなく、問い合わせの管理を頼んでいた業務委託先のサーバーが入られました。会社は多くの仕事をほかの会社に頼んでいるので、そのうち1社が弱いと、そこから情報が出ていきます。IPA(情報処理推進機構)も、会社をねらう脅威の2位に「サプライチェーンや委託先を狙った攻撃」をあげています。
タイムズカーでは退会した人、アバハウスでも退会した人、第一生命グループでは退職した人の情報までが対象になりました。使わなくなった情報を持ち続けるほど、流出したときの被害は大きくなります。
アバハウスでは、注文した品物や金額がぴったり合う「返金します」というメールがお客さんに届き、それで流出がわかりました。盗んだ情報を使うと、本物の会社からのメールに見せかけられます。流出は「もれて終わり」ではなく、そのあとのだましの材料になるのです。
情報流出の原因は、大きく分けると「外から盗まれる」と「中の人のまちがい・不正」の2つです。東京商工リサーチという会社が、2025年に上場企業とその子会社が発表した情報流出180件の原因を数えると、こうなりました(流出した情報は合わせて約3,063万人分)。
| 原因 | どういうこと? | たとえ |
|---|---|---|
| ① 不正アクセス・ウイルス (116件・64.4%) | 悪い人がネットを通して会社のコンピューターに勝手に入ったり、わるいプログラム(ウイルス)を送りこんだりして、情報を盗む | どろぼうが家にしのびこむ |
| ② まちがい(誤表示・誤送信) (37件・20.5%) | メールの送り先をまちがえる、ほかの人の情報が見える設定にしてしまう、など | 手紙をとなりの家に入れてしまう |
| ③ なくす・捨てまちがい (18件・10.0%) | 書類やUSBメモリをなくす、捨ててはいけない書類を捨てる | 大事なノートを電車に忘れる |
| ④ 持ち出し・盗み (7件・3.8%) | 会社の中の人が、わざと情報を外に持ち出す | 家の人が、こっそり持ち出す |
つまり、コンピューターの弱さと人のうっかりの両方が入り口になる、ということです。
出典:東京商工リサーチ「2025年 上場企業の個人情報漏えい・紛失事故調査」(東京商工リサーチ、2026年1月公表)。上場企業とその子会社が自分から公表した分の集計です。
会社を大きなお城だと思ってください。大きな会社ほど、ウェブサイト、スマホのアプリ、お金の支払い、仕事のパソコンなど、外とつながる「入り口」がたくさんあります。どれかひとつの窓のかぎが開いていれば、悪い人はそこから入れてしまいます。
守る会社は、すべての入り口を、毎日休まず守らなければなりません。ところが攻める人は、開いているところを1か所見つければよいのです。サッカーで言えば、ゴールキーパーは全部のシュートを止めないといけないのに、攻める側は1点入れればよい、というのに似ています。
大きな会社は、システムを作る会社、お金の支払いをする会社、通販の店など、たくさんの会社と仕事でつながっています。自分の会社をしっかり守っていても、つながっている会社の守りが弱いと、そこから入られることがあります。これを「サプライチェーン(つながり)をねらう攻撃」といいます。
コンピューターのソフトには、作った人も気づいていない小さな弱点(脆弱性)が見つかることがあります。直す前にそこをねらわれることがあります。また最近多いのが、会社のデータにかぎをかけたり持ち出したりして「返してほしければお金を払え」と脅す「ランサム攻撃」です。情報を守る国の機関IPA(情報処理推進機構)は、会社をねらう脅威の1位にランサム攻撃、2位につながりをねらう攻撃をあげています(2026年)。
| 順位 | 会社をねらう脅威(IPA 情報セキュリティ10大脅威2026) |
|---|---|
| 1位 | ランサム攻撃による被害 |
| 2位 | サプライチェーンや委託先(仕事を頼む会社)を狙った攻撃 |
| 3位 | AIの利用をめぐるサイバーリスク(はじめて選ばれた) |
| 4位 | システムの脆弱性(弱点)を悪用した攻撃 |
出典:IPA(情報処理推進機構)プレス発表「情報セキュリティ10大脅威 2026」(2026年1月29日)
大和証券は、漏えいした可能性のある情報(名前・メールアドレス・証券口座の番号など)だけでは、オンラインを含めて取引はできないと説明しています。2026年10月5日の時点で、この件による不正な取引は確認されていません。流出したのは問い合わせを管理する業務委託先のサーバーで、大和証券そのもののシステムへの不正アクセスは確認されていません。
アバハウスの流出は、注文内容と一致するあやしい返金案内のメールが届いたことで見つかりました。メールのリンクは押さず、会社の公式サイトのお知らせを自分で開いて確かめます。会社は、対象の可能性があるお客さんに、2026年10月2日に「【重要】お客様の会員情報の不正アクセスによる漏えいの可能性について」という件名のメールを送っています。
東京商工リサーチの調査では、2025年に上場企業とその子会社が公表した180件のうち、不正アクセス・ウイルスが116件(64.4%)でいちばん多く、メールの誤送信などのまちがいが37件(20.5%)、書類などをなくしたり捨てまちがえたりが18件(10.0%)、中の人による持ち出し・盗みが7件(3.8%)でした。
大きな会社ほど、守る「入り口」(ウェブサイト、アプリ、仕事を頼む会社とのつながりなど)が多く、ひとつでも弱いところがあると入られてしまうからです。攻める側は1か所見つければよく、守る側はすべてを守らなければなりません。
ヤマト運輸は「クロネコ代金後払いサービス」で、氏名・住所・電話番号・メールアドレスなどが流出したおそれがあります(件数は調査中、カード情報とパスワードは含まれない)。タイムズカーは最大約660万件のアカウントの情報が流出し、そのうち約160万件で運転免許証などの本人確認書類の画像が含まれました。第一生命グループは人事システムが不正アクセスを受け、社員と退職者の約12万人分の名前・住所・電話番号などが流出したおそれがあります(お客さんの情報への不正アクセスは確認されていない)。
ヤマト運輸とタイムズカーは、2026年10月5日の時点で原因や入り口を「調査中」としています。アバハウスは社内システムへの不正なログインから入られたこと、大和証券は業務委託先のサーバーが入られたことを公表しています。
ニュース用語解説75語 ・ 都道府県ずかん ・ 自学ネタと完成見本 ・ 小学生しんぶん トップ ・ 最新号 5・6年生版 ・ 最新号 3・4年生版 ・ 最新号 1・2年生版
スクールコンパス
小学生のご家庭の1年を、ひとつずつ終わらせるサイトです。
編集・制作 スクールコンパス編集部
プライバシーポリシー 利用規約 編集方針 運営者情報 お問い合わせ さくいん
運営 スクールコンパス編集部 / お問い合わせ contact@eleschool-compass.com
当サイトはGoogleアドセンスを含む第三者配信の広告サービスを利用する場合があります。
詳細はプライバシーポリシーをご確認ください。
© 2026 スクールコンパス