ランサムウェア被害額算出ツール「RaDaCa(ラダカ)」を公開!あなたの会社のランサムウェア被害額を無料診断できます。
USEN ICT Solutionsのロゴ
サイバーセキュリティラボの画像
  1. トップ
  2. セキュリティ記事
  3. 2026年秋、情報漏えいはなぜ止まらないのか。相次ぐ漏えいの背景と、自社のアカウント流出を確かめる方法
2026.10.10

2026年秋、情報漏えいはなぜ止まらないのか。相次ぐ漏えいの背景と、自社のアカウント流出を確かめる方法

image

毎日のように続く情報漏えいの発表

昨今、大手のカーシェア、宅配、コンビニエンスストアや飲食チェーンの公式アプリ、証券会社、新聞社など、業種や会社の規模を問わず、不正アクセスによる情報漏えいが相次いで発表されています。2026年9月の終わりから10月にかけては、ほぼ毎日のように新しい発表が続いており、「また情報漏えいか」と感じている方も多いのではないでしょうか。

しかし、ここで注目したいのは個々の被害の規模ではなく、なぜ今これほど続いているのかという点です。2026年10月8日にはJPCERT/CCが「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」(2026年10月9日更新)を発表しており、攻撃の中身も少しずつ見えてきました。本記事では、この注意喚起などをもとに情報漏えいが続いている背景を見ながら、自社でまず確認しておきたいことまでを整理していきます。

漏えいの発表は7月以降に急増。探索のアクセスも前年の約1.5倍に

2026年10月8日、JPCERT/CCが発表した「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」によると、2026年9月前後で、国内組織における不正アクセスによる個人情報などの漏えい被害が相次いでいます。この注意喚起は、普段から発生しているランサムウェア攻撃などとは別に、大量の個人情報の漏えいにつながっており、特に増えているおそれのある攻撃を取り上げたものです。ただし、技術的な情報の共有が不足しており、把握できている情報は限定的かつ断片的であるとも書かれています。

件数についても見ておきましょう。マクニカ セキュリティ研究センターが2026年10月7日に公開した「相次ぐWEBシステムからの情報漏洩事案について」では、国内の法人が運営するWebシステムから個人情報が盗まれた、または漏えいした事案の発表件数が集計されています。2024年は62件、2025年は84件だったのに対し、2026年は10月6日時点ですでに119件にのぼっており、そのうち81件が7月以降に発表されたものです。つまり、今年の発表の約7割が、7月以降の3か月あまりに集中しているわけです。

攻撃の前段階である探索の動きも増えています。2026年9月10日、警察庁が発表した「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」によると、警察庁のセンサーが検知した脆弱性の探索等の不審なアクセスは、1日・1IPアドレス当たり1万3,687件でした。前年同期(令和7年上半期)の9,085.4件と比較すると約1.5倍に増加しており、送信元の大部分は海外です。この数字は探索全般を数えたものであり、今回の一連の情報漏えいを起こした攻撃そのものの件数ではありませんが、インターネットに公開しているシステムが外から調べられる回数そのものが増えていることに変わりはありません。

一方で、慎重な見方もあります。ITmedia NEWSが2026年10月6日に公開した「不正アクセスなぜ急増 原因はAIか、それとも…… 専門家の見解は」では、セキュリティ企業・ラックの倉持浩明CTOが、攻撃が短期間に急増したというよりも、各社の調査や情報開示の時期が9月末に重なった面が大きいと話しています。攻撃の発生、検知、調査完了、発表の時期は事案ごとに異なり、発表されている情報からは、同一の攻撃者によるものと判断できる材料も確認できないとのことです。

とはいえ、倉持氏も、消費者向けのWebサービスやアプリ、複数の事業者が利用するSaaSが、効率よく大量の個人情報を取得できる標的になっているという共通点は指摘しています。攻撃が急に増えたのか、発表の時期が重なったのかについては見方が分かれるものの、個人情報を多く持つ公開システムが狙われているという点は共通していると考えておくべきでしょう。

JPCERT/CCが挙げる3つの攻撃

では、攻撃者はどのようにして情報を盗んでいるのでしょうか。JPCERT/CCの注意喚起では、寄せられた報告などをもとに、確認されている攻撃が3つに分けて示されています。なお、すべての事案で同じ攻撃手法が使われているわけではありません。

1つ目は、さまざまなソフトウェアの既知の脆弱性を探索し、攻撃を試みるものです。1つの共通するソフトウェアの脆弱性が悪用されているのではなく、標的ごとにさまざまな既知の脆弱性がないかをスキャンしている可能性があるとされています。また、脆弱性ではなくても、環境設定ファイルやバックアップファイルを盗み出すといった、管理の不備を悪用する攻撃も含まれます。

2つ目は、API(アプリとサーバーがデータをやりとりする窓口)を経由した不正な操作です。一般に公開されているスマートフォンアプリを解析してAPIの接続先やキーを特定する、本来は画面の操作では実行できない内部のAPIに対してユーザー権限の変更や不正なアカウントの作成を行う、ほかのシステムへの侵害で盗んだAPIキーを使用する、といった報告が複数寄せられています。

3つ目は、データ分析ツール「Metabase」のSQLインジェクション(データベースへの命令に不正な内容を紛れ込ませる攻撃)の脆弱性を悪用するものです。この脆弱性も、2つ目と同じくAPIへの不正なリクエストを通じて悪用されるものだとされています。

ここで見落とせないのが、被害に遭っているシステムの種類です。一般利用者向けのアプリだけでなく、BIツールや従業員向けの管理システムのように、不特定多数からのアクセスを想定していないシステムが被害に遭い、内部に保存していた情報が漏えいするケースもあると書かれています。「社内の人間しか使わないシステムだから大丈夫」とはいえません。

参照:直近で相次いでいる国内組織における不正アクセスに関する注意喚起|JPCERT/CC

なぜ今これほど続くのか。入口・速さ・背景の3つが重なっているとの声も

ここまでの話を、なぜ今これほど続くのかという原因の面からまとめ直すと、3つの理由が重なった結果である可能性があると考えられます。

1つ目は、攻撃者が入ってこられる穴が、インターネットに公開されたまま塞がれずに残っていることです。前述のとおり、今回狙われているのは、Metabase をはじめとするソフトウェアの既知の脆弱性と、APIです。なかでも見落とされやすいのがAPIであると考えます。建物に例えると、Webサイトの画面が受付の窓口で、APIは受付の裏にある業務用の窓口にあたります。この窓口には画面を通さずに直接依頼を送れるので、注文番号を一つずつ変えて送られたときに「それはあなたの注文ではありません」と断る確認が入っていなければ、他人の情報がそのまま返ってしまいます。裏の窓口は「利用者には見えないから」と確認が甘くなりがちです。

2つ目は、攻撃者にとって、穴を探す手間が大きく下がっていると考えられることです。こうした抜けをシステムごとに一つずつ探して回る作業は、これまでは人手がかかるので割に合いませんでした。それが多くのシステムで同じ時期に起きている以上、作業のかなりの部分が自動化されていると筆者は見ています。今回の一連の事案でAIが使われたと確認された情報は、参照した資料には出ていませんので、そこにAIがどこまで関わっているのかは分かりません。ただ、国家サイバー統括室の「サイバーセキュリティ2026(2025年度年次報告・2026年度年次計画)(案)の概要」には、AIを悪用してサイバー攻撃の大部分を自動的に実行することで、効率的に大規模な攻撃が可能になったという報告があると書かれています。探す側の手間がこの先さらに下がっていく可能性は意識しておく必要があります。

3つ目に挙げたいのが、国際情勢です。国際情勢が緊迫した時期に日本へのサイバー攻撃が増えるということは、これまでにも起きています。ロシアによるウクライナ侵攻が始まった直後の2022年3月1日には、サイバーセキュリティクラウドが「【注意喚起】国内企業へのサイバー攻撃が急激に増加」を公開し、国内のサイトに対する攻撃の検知が直近3ヶ月の平均と比べて「最大25倍」に増えたとして注意を呼びかけています。

では、今年はどうでしょうか。2026年2月28日には中東で紛争が始まり、Akamai が2026年3月13日に公開した「Fortify Your Network Security from Emerging Geopolitical Cyberthreats」によると、それ以降、北米、欧州、アジア太平洋の一部の企業や機関を狙った悪意のある通信が245%増加し、公開されているサービスを探るスキャンも52%増えました。

さらに、日本が名指しで狙われる動きも出ています。チェック・ポイント・ソフトウェア・テクノロジーズが2026年9月7日に公開した「NoName057(16) Renews #OpJapan」によると、親ロシア派のハクティビスト集団「NoName057(16)」が、日本によるウクライナとNATOへの支援の継続を理由に挙げ、2026年8月24日に日本の組織を狙った攻撃キャンペーン「#OpJapan」の再始動を宣言しました。同集団は、8月24日から30日にかけて日本の26組織に66件の攻撃を行ったと主張しています。この活動の大半はDDoS攻撃であり、データの窃取は確認されていないとのことですが、情報漏えいの発表が相次ぐ直前の時期に、日本が国際情勢を理由に攻撃の対象とされていたことになります。

※ハクティビストとは、政治的・社会的な主張を広めるためにサイバー攻撃を行う人や集団のことです。
※DDoS攻撃とは、多くの機器から一斉に大量のアクセスを送りつけて、Webサイトやサービスをパンクさせ、使えなくする攻撃です。情報を盗むのではなく、サービスを止めることが目的です。

2025年12月23日付の「サイバーセキュリティ戦略」でも、地政学的緊張を反映してサイバー空間を取り巻く情勢が一層深刻化しており、個人や中小企業を含め、あらゆる主体がサイバー攻撃の標的となるリスクが高まっていると説明されています。前述のとおり、日本でも脆弱性を探索する不審なアクセスは前年の約1.5倍に増えており、送信元の大部分は海外でした。過去の経緯と今年の動きを踏まえると、2026年の夏以降に情報漏えいが急増していることも、国際情勢と無関係ではないのではないかと考えています。

今回の一連の情報漏えいが国家を背景とした攻撃であることを示す確証情報はまだ出ていません。しかし、誰が攻撃しているのかにかかわらず、中小企業を含むあらゆる組織が標的になり得る状況であることに変わりはありません。まずは自社でできる確認から始めておくべきでしょう。

まずは漏えいの可視化から。「アカウント流出チェッカー」をお試しください

昨今の一連の被害で突かれているのは基本的な穴ですから、やるべきことも基本の点検が中心になります。2027年度にはSCS評価制度(正式名称:サプライチェーン強化に向けたセキュリティ対策評価制度)が始まり、取引先からセキュリティ対策の状況を聞かれる場面も増えていくと考えられます。その備えも兼ねて、今のうちに取りかかっておくことをおすすめします。

最初にやっておきたいのは、漏えいの可視化です。自社の何が外から見えていて、何がすでに漏れているのかが分からないままでは、どこから手を付ければよいのかも決められません。厄介なのは、自社のIDやパスワードがすでに流出しているかどうかを、社内のパソコンやサーバーを確認するだけでは判断できないことです。盗まれたIDやパスワードは会社の外で売買されているからであり、ここは社内のセキュリティ意識を高めるだけではどうにもならないところです。

こうした流出の有無を確認する方法の一つとして、サイバーセキュリティラボでも「アカウント流出チェッカー」を無料で提供しています。会社のメールアドレスを入力していただくと、そのドメイン(@より後ろの部分)について、「IDとパスワードがセットで流出している件数」と「迷惑メールデータベースに登録されているアカウントの件数」を確認できます。

※ 迷惑メールデータベースとは、迷惑メールの送信先として集められ、出回っているメールアドレスのリストのことです。ここに登録されているメールアドレスは、迷惑メールやフィッシングメールの送り先として使われるおそれがあります。
※ フリーメールやプロバイダーのメールアドレスは対象外となりますので、会社のドメインのメールアドレスでご利用ください。

お申し込みを受け付けてから7営業日以内に、以下のような診断完了メールをお送りします。このメールで、まずは会社のID・パスワードが漏えいしているかどうかを確認できます。漏えいが1件でも見つかった場合は、本格診断で漏えいの状況を詳しく確認することをおすすめします。

body
アカウント流出チェッカーの結果メールの例。件数が少なければ安心ということではなく、1件でもあれば、そのID・パスワードで不正ログインされるおそれがあります。
body
「アカウント流出チェッカー」で確認できる項目と、それぞれが流出していた場合に考えられるリスク

IDやパスワードといったアカウント情報の流出は、日常の業務の中だけではどうしても気づくことができないものです。これからセキュリティ対策を固めていくうえでも、まずは自社の情報が現在どの程度流出しているのかを知ることが出発点になります。昨今これだけ情報漏えいの発表が相次いでいる以上、「そのうち確認すればいい」と先送りにしている余裕はありません。

「アカウント流出チェッカー」を使った結果、もし自社の情報に流出が見られた場合は、より詳しい診断や対策の進め方についてもご説明できますので、弊社までご連絡いただければと思います。

アカウント流出チェッカー|サイバーセキュリティラボ
www.gate02.ne.jp
アカウント流出チェッカー|サイバーセキュリティラボ

執筆者

髙橋 拓実

髙橋 拓実

セキュリティ商材のプリセールス、社内システムエンジニアとしてのセキュリティ対策主幹業務を経て、ペネトレーションテスターや脆弱性診断士として従事。現在は、情報セキュリティスペシャリストとして、ITサービスの企画立案、コンサルティング対応、診断業務を行う。ISMSの認証取得支援にも携わり、セキュリティ分野で幅広い業務を担当。CISA® や GIAC GWAPT、CEH、CHFI、ECIH などの専門資格を保持し、セキュリティ分野における高い専門性を証明。また、会議や商談において英語での会議通訳などの対応も執り行う。
このページをシェアする
Xで共有Facebookで共有LINEで共有

Google 検索でサイバーセキュリティラボ(gate02.ne.jp)を優先的に表示しませんか?

Google で優先するソースとして追加

セキュリティに関するお問い合わせはこちらから

自社の現状を知りたい方やこれから対策をしたい方、インシデントが起きてしまった方はこちらからご相談ください!
お電話でも受付中
0120-681-6170120-681-617
(平日 10:00~18:00)