🔐 なぜ情報流出が相次ぐの? ── 大和証券やアバハウス、ヤマトのような会社で起きるわけ

🧭 このページでわかること

2026年9月から10月にかけて、証券会社の大和証券、服のアバハウス、宅配のヤマト運輸と佐川急便、カーシェアのタイムズカーなどで、お客さんの情報が外にもれる「情報流出」が続けて起きました。どれも、とても大きな会社です。2026年秋の流出を一覧にした表と、並べてわかった共通点もあります。まず情報流出が起きる一般的な原因を見てから、「大きな会社なら、しっかり守っているはずなのに、なぜ?」を、絵を使って考えます。

約660万
タイムズカーで流出したアカウント(最大)
約160万
そのうち免許証などの画像が流出
約11万人
大和証券で個人情報が漏えいした可能性(仕事を頼んだ会社から)
1位
会社をねらう脅威の1位は「ランサム攻撃」(IPA)

📰 何が起きたの?

大和証券(10月5日発表):お客さんがネットで送った問い合わせを管理する仕事を、外の会社(業務委託先)に頼んでいました。その会社のサーバーが10月2日から3日にかけて不正アクセスを受け、約22万件の情報が漏えいした可能性があります。そのうち約11万件は、名前・メールアドレス・証券口座の番号などの個人情報です。大和証券は「この情報だけでは、オンラインでも取引はできない」としていて、10月5日の時点で、不正な取引や、ネットに公開・拡散されたことは確認されていません。大和証券そのもののシステムへの不正アクセスも確認されていません。

アバハウス(服のブランド、10月2日〜3日発表):9月27日の深夜から28日にかけて、海外からの不正アクセスがあったとみられます。社内のシステムに不正にログインされ、システムの不備を使って悪いプログラムを置かれ、会員と注文の情報を入れたデータベースに入られました。会員ID・名前・住所・電話番号・メールアドレス・生年月日・注文の内容などが漏えいした可能性があり、会員登録した全員が対象になるかもしれないとしています。やめた人(退会した人)にもメールで知らせました。気づいたきっかけは、お客さんから「注文した内容とぴったり合う、あやしい返金のメールが来た」という問い合わせでした。クレジットカードの情報は、もともと持っていません。

ヤマト運輸:2026年9月28日、ネット通販で品物を受け取ってからコンビニなどで代金を払う「クロネコ代金後払いサービス」に、外から勝手に入りこむ「不正アクセス」があったことがわかりました。使った人の名前・住所・電話番号・メールアドレスなどが流出したおそれがあります。クレジットカードの情報やパスワードは含まれていません。このサービスは止めましたが、荷物の集荷や配達はふだん通りです。流出した件数は調べているところです。

タイムズカー(パーク24):2026年9月25日に不正アクセスを見つけ、最大で約660万件のアカウントの情報が流出しました。そのうち約160万件では、会員になるときに出した運転免許証や学生証などの画像も流出しました。パスワードは、元にもどせない形にして保存していたため、悪用されるおそれはないとしています。やめた人(退会した人)の情報まで含まれていたことも問題になりました。

佐川急便(9月30日〜10月1日発表):荷物がいまどこにあるかを調べる「お荷物問い合わせサービス」が不正アクセスを受けました。9月30日からさかのぼって約100日分の荷物の、送り主と届け先の名前・住所・電話番号などが流出した可能性があります。件数は調べているところで、クレジットカードの情報とパスワードは含まれていません。荷物の集荷と配達はふだん通りです。

出典:大和証券グループ本社の発表を伝えた共同通信・NHK(2026年10月5日)、アバハウスインターナショナル「不正アクセスによる個人情報漏えいに関するお詫びとご報告」(2026年10月3日)・ITmedia NEWS(10月3日)、佐川急便の発表を伝えたITmedia NEWS(10月1日)、ヤマトホールディングス「重要なお知らせ」、共同通信・中日新聞(2026年10月2日)、日本経済新聞・読売新聞(9月28日)、時事通信・日本テレビ(9月29日〜30日)、テレビ朝日(10月2日)。ヤマト運輸とタイムズカーは、どこから入られたのか(原因)は「調査中」です。入り口を説明しているのは、アバハウス(社内システムへの不正ログイン)と大和証券(業務委託先のサーバー)です。このページでは、各社の原因を決めつけず、「一般に、大きな会社でもなぜ起きるのか」を説明します。

📋 2026年秋に発表された主な情報流出(一覧)

新しい順に並べました。「件数」は会社が発表した数で、「可能性がある」「調査中」の段階のものもあります。

出典は上の「何が起きたの?」の各社の段落に書いています(2026年10月5日に確かめました)。

🧩 並べてわかった3つの共通点

① 自分の会社ではなく「仕事を頼んだ会社」から

大和証券では、大和証券そのものではなく、問い合わせの管理を頼んでいた業務委託先のサーバーが入られました。会社は多くの仕事をほかの会社に頼んでいるので、そのうち1社が弱いと、そこから情報が出ていきます。IPA(情報処理推進機構)も、会社をねらう脅威の2位に「サプライチェーンや委託先を狙った攻撃」をあげています。

② やめた人の情報まで残っていた

タイムズカーでは退会した人、アバハウスでも退会した人、第一生命グループでは退職した人の情報までが対象になりました。使わなくなった情報を持ち続けるほど、流出したときの被害は大きくなります。

③ 流出のあとに「本物そっくりのメール」が来る

アバハウスでは、注文した品物や金額がぴったり合う「返金します」というメールがお客さんに届き、それで流出がわかりました。盗んだ情報を使うと、本物の会社からのメールに見せかけられます。流出は「もれて終わり」ではなく、そのあとのだましの材料になるのです。

🔎 そもそも、情報流出はなぜ起きるの? ── 4つの原因

情報流出の原因は、大きく分けると「外から盗まれる」と「中の人のまちがい・不正」の2つです。東京商工リサーチという会社が、2025年に上場企業とその子会社が発表した情報流出180件の原因を数えると、こうなりました(流出した情報は合わせて約3,063万人分)。

情報流出180件の原因(2025年・上場企業など)不正アクセス・ウイルス116件まちがい(誤送信など)37件なくす・捨てまちがい18件持ち出し・盗み7件東京商工リサーチの調査(2026年1月公表)から作成
いちばん多いのは「外から盗まれる」(不正アクセス・ウイルス)で、6割をこえる

悪い人は、どうやって「入る」の?

  • なりすましメール:会社や銀行のふりをしたメールで、にせのページにパスワードを入力させて盗む。盗んだパスワードで、本人のふりをして入ります。
  • パスワードの使い回し:ほかで流出したパスワードを、別のサービスでも試します。同じパスワードを使っていると入られます。
  • ソフトの弱点(脆弱性):直していない弱点をさがして、そこから入ります。

つまり、コンピューターの弱さと人のうっかりの両方が入り口になる、ということです。

出典:東京商工リサーチ「2025年 上場企業の個人情報漏えい・紛失事故調査」(東京商工リサーチ、2026年1月公表)。上場企業とその子会社が自分から公表した分の集計です。

🏰 なぜ大きな会社でも起きるの? ── 4つのわけ

わけ① 入り口がとても多い

会社を大きなお城だと思ってください。大きな会社ほど、ウェブサイト、スマホのアプリ、お金の支払い、仕事のパソコンなど、外とつながる「入り口」がたくさんあります。どれかひとつの窓のかぎが開いていれば、悪い人はそこから入れてしまいます。

大きな会社 正面の入口 ウェブ アプリ 支払い 開いてた! お客の情報 悪い人
入り口が多いほど、かぎの閉め忘れが1つでもあると危ない

わけ② 攻める人は「1か所」、守る人は「全部」

守る会社は、すべての入り口を、毎日休まず守らなければなりません。ところが攻める人は、開いているところを1か所見つければよいのです。サッカーで言えば、ゴールキーパーは全部のシュートを止めないといけないのに、攻める側は1点入れればよい、というのに似ています。

守る人(会社) 攻める人 🔒🔒🔒🔒🔒 🔒🔒🔒🔒🔓 10か所すべてを、毎日守る 1か所でも開くと入られる 🔍 開いている1か所を 見つければよい
守る側と攻める側では、必要な「成功の数」がまったくちがう

わけ③ 会社どうしがつながっている

大きな会社は、システムを作る会社、お金の支払いをする会社、通販の店など、たくさんの会社と仕事でつながっています。自分の会社をしっかり守っていても、つながっている会社の守りが弱いと、そこから入られることがあります。これを「サプライチェーン(つながり)をねらう攻撃」といいます。

大きな会社 お客の情報 システムの会社 支払いの会社 ネット通販の店 守りが弱い会社 🦹
いちばん弱いところが、全体の弱さになる

わけ④ 古いしくみの「弱点」と、データを人質にする攻撃

コンピューターのソフトには、作った人も気づいていない小さな弱点(脆弱性)が見つかることがあります。直す前にそこをねらわれることがあります。また最近多いのが、会社のデータにかぎをかけたり持ち出したりして「返してほしければお金を払え」と脅す「ランサム攻撃」です。情報を守る国の機関IPA(情報処理推進機構)は、会社をねらう脅威の1位にランサム攻撃、2位につながりをねらう攻撃をあげています(2026年)。

🗄️会社のデータ ➡ 🔐かぎをかけて人質に 「返してほしければお金を払え」 持ち出して「ばらすぞ」と脅すやり方もある
ランサム攻撃は「データの人質事件」

📈 なぜ「最近」多いの?

出典:IPA(情報処理推進機構)プレス発表「情報セキュリティ10大脅威 2026」(2026年1月29日)

🛡️ わたしたちにできること

✏️ 入試ではこう考える(記述の練習)

問題:大きな会社でも情報流出が起きる理由を、「守る側」と「攻める側」のちがいに注目して、40字ほどで説明しましょう。

守る側は多くの入り口をすべて守る必要があるが、攻める側は弱い所を1か所見つければよいから。

問題:会社が自分のシステムをしっかり守っていても情報が流出することがあるのはなぜですか。「委託先」という言葉を使って、50字ほどで説明しましょう。

お客さんの情報を預けて仕事を頼んでいる委託先の会社が入られると、そこから情報が外に出てしまうから。

❓ よくある質問

大和証券の情報流出で、証券口座のお金は大丈夫なのですか?

大和証券は、漏えいした可能性のある情報(名前・メールアドレス・証券口座の番号など)だけでは、オンラインを含めて取引はできないと説明しています。2026年10月5日の時点で、この件による不正な取引は確認されていません。流出したのは問い合わせを管理する業務委託先のサーバーで、大和証券そのもののシステムへの不正アクセスは確認されていません。

アバハウスから「返金」のメールが届いたら、どうすればいいですか?

アバハウスの流出は、注文内容と一致するあやしい返金案内のメールが届いたことで見つかりました。メールのリンクは押さず、会社の公式サイトのお知らせを自分で開いて確かめます。会社は、対象の可能性があるお客さんに、2026年10月2日に「【重要】お客様の会員情報の不正アクセスによる漏えいの可能性について」という件名のメールを送っています。

情報流出は、一般的にどんな原因で起きるのですか?

東京商工リサーチの調査では、2025年に上場企業とその子会社が公表した180件のうち、不正アクセス・ウイルスが116件(64.4%)でいちばん多く、メールの誤送信などのまちがいが37件(20.5%)、書類などをなくしたり捨てまちがえたりが18件(10.0%)、中の人による持ち出し・盗みが7件(3.8%)でした。

なぜ大きな会社でも情報が流出するのですか?

大きな会社ほど、守る「入り口」(ウェブサイト、アプリ、仕事を頼む会社とのつながりなど)が多く、ひとつでも弱いところがあると入られてしまうからです。攻める側は1か所見つければよく、守る側はすべてを守らなければなりません。

ヤマト運輸・タイムズカー・第一生命グループでは何が流出したのですか?

ヤマト運輸は「クロネコ代金後払いサービス」で、氏名・住所・電話番号・メールアドレスなどが流出したおそれがあります(件数は調査中、カード情報とパスワードは含まれない)。タイムズカーは最大約660万件のアカウントの情報が流出し、そのうち約160万件で運転免許証などの本人確認書類の画像が含まれました。第一生命グループは人事システムが不正アクセスを受け、社員と退職者の約12万人分の名前・住所・電話番号などが流出したおそれがあります(お客さんの情報への不正アクセスは確認されていない)。

原因はわかっているのですか?

ヤマト運輸とタイムズカーは、2026年10月5日の時点で原因や入り口を「調査中」としています。アバハウスは社内システムへの不正なログインから入られたこと、大和証券は業務委託先のサーバーが入られたことを公表しています。

📚 関連リンク

🧭 関連する入口