# 相次ぐ個人情報漏えい:2026年9月〜10月2日公表事例における正確な事実と数値の読み方
2026年9月1日から10月2日にかけて、国内の官公庁や企業において、個人情報の漏えい、またはその可能性に関する公表が相次いだ。これらの発表では、第三者による情報の取得やダウンロードが公式に確認された事例と、漏えいの可能性があるとして調査中の事例が混在している。
また、発表されている数値の単位も「件数」「レコード数」「ファイル数」「人数」「アカウント数」と多様であり、これらを単純に合算して被害規模を比較することはできない。各事案の公表時点における正確な事実と数値の読み方を整理する。
情報取得・ダウンロードが公式に確認された事例
Helpfeel・Gyazo(単位:レコード数)
株式会社Helpfeelは、画像共有サービス「Gyazo」のサーバーに対する不正アクセスについて、9月16日に第1報、9月25日に第2報を公表した。
9月11日、第三者が画像アップロードサーバーの脆弱性を突いて侵入し、任意のコマンドを実行した。Helpfeelは同日夜に異常を検知し、12日早朝までに特定した経路と接続を遮断。14日に情報の不正開示を確認した。
第三者によるデータベースへのアクセスと、利用者情報および画像メタデータの不正開示が確認されている。不正開示されたデータは、利用者関連が約2,362万レコードである。その内訳はメールアドレス未登録の匿名利用者関連が約1,801万レコード、登録済みが約562万レコードである。これは個人情報の漏えい人数やメールアドレスの漏えい件数ではなく、実際に個人情報が漏えいした人数は調査中である。
画像関連では、主に2019年1月以前の画像に関連するメタデータ約4億9,000万レコード、特定条件で抽出されたメタデータ240万レコード、主に2023年2月以前に削除された画像・アカウントに関連するメタデータ約1億7,400万レコードの不正開示を確認した。抽出240万レコードの範囲は調査中である。
これらもメタデータの記録数であり、画像ファイルの件数や被害人数ではない。削除済み画像ファイル自体は追加漏えいに含まれず、現在はアクセスできない。画像URL生成用の情報や非公開画像の識別リストは取得されたが、画像ファイル自体の取得や非公開画像の実際の閲覧は確認されていない。
利用者レコードに含まれる情報は、入力名・ニックネーム、メールアドレス、パスワードハッシュ、利用者ID、端末ID、ログインセッションID、連携時のXトークン、Google SSOメールアドレス、プロフィール、契約・利用状況などで、利用者により異なる。メタデータには画像ID、アップロード元IP、User-Agent、画像に含まれる場合のEXIF位置情報、OCR文字列、タイトル、元URL、非公開画像のハッシュ化パスフレーズなどが含まれる。
決済情報やクレジットカード番号の不正開示は確認されていない。X連携トークン単独ではXアカウントの操作やログインはできない。Helpfeelは侵入経路の遮断、脆弱性の修正、関連するOAuth認証情報の無効化を実施し、9月15日に個人情報保護委員会へ速報を提出した。
Gyazoは一時停止後、9月27日にサービスを再開した。侵入前にアップロードされた画像は原則として所有者のみ閲覧可能とし、利用者が確認して配信を再開できる。9月29日の追記でGyazo Teams内の閲覧条件を一部変更した。同社はパスワード変更と不審な連絡への注意を呼びかけている。
9月25日時点で個人情報の悪用などの二次被害は確認されていない。Helpfeel・Cosenseのシステムからの情報不正開示や攻撃も確認されていない。メタデータを用いた画像の実閲覧、影響した実際の個人数、抽出240万レコードの対象範囲は未確定である。
日本原子力研究開発機構(JAEA)(単位:ファイル数・人数)
日本原子力研究開発機構(JAEA)は、研究支援サイトへの不正アクセスに関する調査結果を10月1日に公表した。
JAEAは9月25日、契約するクラウド基盤上のJRR-3施設外部利用者向け研究支援サイトへの不正アクセスと、登録ファイル2,419件の外部からの不正ダウンロードを確認した。9月29日にダウンロードされた一部ファイルに個人情報が含まれると確認し、10月1日に公表した。実際の侵入開始日時は不明である。
ダウンロードされたファイルのうち、個人情報が含まれていたのは2026年5月以降に施設利用者が手続き用に登録した367ファイル、175人分である。内訳は、顔写真付き公的身分証明書画像200件、放射線業務の特殊健康診断結果146件、放射線業務従事者証明書21件である。このうち6人分にはマイナンバーが含まれていた。2,419件すべてが個人情報ファイルではなく、367件は人数ではなくファイル数である。
研究支援サイトのID・パスワード、登録フォーム入力氏名などのアカウント情報は漏えいしていない。JAEAは9月25日にサイトへの外部アクセスを停止した。サイトは機構内業務ネットワークから独立しており、他システムへの影響はない。対象者への個別通知と謝罪を行い、個人情報保護委員会、関係官庁、警察へ報告・相談した。
10月1日時点で二次被害の確認状況は明記されていない。侵入方法、実際の侵入開始日、ダウンロードされた残りのファイルの詳細、再発防止策の内容は未公表である。
タイムズカー(単位:アカウント数)
タイムズカーは、Webシステムへの外部からの不正アクセスについて、9月25日に第1報、9月28日に第2報、9月29日に第3報を公表した。第2報と第3報は10月1日に更新されている。
9月25日9時07分にWebシステムへの外部からの不正アクセスを検知し、第三者の不正アクセスを確認した。実際の侵入開始日時は不明である。システム内の一部会員情報を第三者が取得したことを確認した。漏えいしたアカウント数は約660万件であり、人数や全項目の件数ではない。
対象はタイムズカーとタイムズビジネスサービスの現・元会員、および入会申込未完了の人である。含まれる情報は氏名、法人会員の部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報、復元できない形式のパスワード、WESTER IDなどの連携サービスIDで、対象者により異なる。各項目の該当件数は第2報に記載されていない。クレジットカード情報の漏えいは否定されている。
9月26日7時25分までに侵入経路と攻撃元との通信を遮断し、アクセス不能を確認した。外部専門機関による調査、個人情報保護委員会・警察への報告、対象者への個別案内を進めている。サービスは通常どおり継続している。10月1日にはFAQと退会者向け確認手段を追記した。
さらに第3報では、運転免許証画像など本人確認書類の漏えいが確認されたアカウントは約160万件と公表し、対象者へのメール連絡を始めた。9月28日時点で不特定多数への公開、本件による不正利用、新たな不正アクセス、パスワードが第三者に読める状態での漏えいは確認されていない。
侵入原因や本人確認書類以外の項目別件数、個別影響、再発防止策の詳細は未確定・未公表である。
漏えい・取得の可能性が調査中の事例
デジタル庁・ガバメントソリューションサービス(GSS)(単位:件数)
デジタル庁は、ガバメントソリューションサービス(GSS)に関する不正アクセスの調査結果を9月11日に公表した。
6月25日、保守運用担当者のアカウントによるサーバー上の大量ファイルへのアクセスを検知した。7月9日に第三者がVPNの脆弱性を使ってシステムに侵入し、不正アクセスしたと判明。9月11日に公表した。実際に侵入した日時は不明である。
大量ファイルへのアクセスと第三者の侵入は確認されたが、個人情報を含む一部ファイルが外部に漏えいした可能性がある段階にとどまる。約24.6万件は漏えいの可能性がある情報の件数で、外部取得が確認された件数ではない。
漏えいの可能性がある情報は約24.6万件で、人数ではなく件数である。内訳は、GSS利用機関の職員と業務に携わった公務員等の情報が約18.9万件、業務に携わった事業者・個人の情報が約5.7万件である。一般の人の個人情報は対象に含まれない。
項目は氏名約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件、住所約0.1万件などで、属性間に重複がある。マイナンバー、金融機関口座情報、年金番号等は含まれない。デジタル庁は7月9日に当該アカウントを停止し、侵害機器と外部との通信を遮断した。対象者を特定して個別連絡する方針であり、脆弱性管理と外部接続方法の見直しを進めている。
9月11日時点で本件に関連する個人情報の悪用等は確認されていない。実際の外部取得・漏えいの有無と件数、侵入開始日、個々の対象者は未確定である。
ロート製薬(単位:未確定)
ロート製薬は、通信販売システムへの不正アクセスの可能性について、9月11日に公表し、9月15日に調査状況を更新した。発生日・侵入日時は不明である。
顧客対応システムに保存された顧客との通話音声データと付随情報、および顧客管理システムの情報を第三者が不正取得した可能性がある。取得・漏えいが確定したとは公表されていない。