広告

話題

楽天ドライブに不正アクセス、保存データ1万5382件が閲覧・取得 同時期の情報流出も整理

デイリートピックス編集部公開: 2026/10/07約7分で読めます3 views

本記事の動画解説はこちら

広告

# 楽天ドライブに不正アクセス、保存データ1万5382件が閲覧・取得 同時期の情報流出も整理

楽天ドライブは2026年10月6日、同サービスで使う一部システムが第三者による不正アクセスを受けたと公表した。第三者が一部システムの管理用アカウントの認証情報を不正に取得してシステムにアクセスしたことが原因で、保存された写真や文書などのデータを含む最大1万5382件のアカウントが影響を受けた。楽天ドライブは不正アクセスの経路を遮断し、監視体制を強化するとともに、アプリのダウンロードと新規アカウントの発行を制限し、対象者への個別通知と関係当局への報告を進めている。2026年10月6日時点で、本件に起因する二次被害は確認されていないと説明している。

管理用アカウントの認証情報が不正取得される

楽天ドライブの公表によると、本件は利用者一人ひとりのアカウントが個別に乗っ取られた事案ではない。第三者がサービスで使う一部システムの管理用アカウントの認証情報を不正に取得し、その認証情報を使ってシステムにアクセスした。認証情報をどのような手口で取得したのか、検知の契機や検知日は公表されていない。

検知後、楽天ドライブは直ちに調査を開始し、不正アクセス経路の遮断と監視体制の強化を実施した。あわせてアプリのダウンロード制限と新規アカウント発行の制限、公式サイトでの告知、対象となる利用者へのメールなどによる個別通知、関係当局への報告を行っている。サービス全体の提供停止は公表されていない。制限の範囲や期間、解除条件も公表されていない。

過去の経緯として、楽天ドライブでは2026年7月30日12時55分頃、アプリから送信されたように見える不審なプッシュ通知が確認された。支払いの失敗やアカウント停止、ファイル削除、ハッキング警告、支払い要求などを表示し、偽のログインページやビットコイン請求画面へ誘導する可能性があるものだった。楽天ドライブは7月31日にサイトを一時停止して安全性を確認し、影響する可能性のある楽天IDのパスワードを強制リセットした。10月6日の公表文では7月の通知との同一性や因果関係に触れていないため、2件を同一の攻撃と断定できない。

3つの事象、重複は非公表のため合算しない

楽天ドライブが公表した影響は、時期と対象項目が異なる3つの事象に分かれる。各事象の対象アカウントが重複するかどうかは公表されていないため、件数を単純に合算できない。最大の事象は保存データが対象となった1万5382件である。

事象1は2026年8月27日に確認された687件で、アカウント名、ディスプレイネーム、プロフィール用画像URLが取得・閲覧された。ディスプレイネームはファイル共有時に相手へ表示される名前である。

事象2も2026年8月27日に確認された313件で、アカウント名、ディスプレイネーム、プロフィール用画像URLに加え、特殊な文字列に変換して復元を困難にした暗号化されたパスワードと、暗号化に際して復元を困難にするために加えた文字列が対象となった。使われていた暗号化方式の詳細は公表されていないため、パスワード解読の可否を断定できない。対象者は楽天ドライブからの個別通知を確認し、案内に従って対応する必要がある。

事象3は2026年1月29日から9月17日に確認された1万5382件で、楽天ドライブ上に保存されたデータそのものが取得・閲覧された。楽天ドライブは対象を写真や文書などを含む保存データと説明している。具体的にどの利用者のどのファイルが対象となったのか、ファイル数や容量の内訳は公表されていない。

同時期に公表された他の情報流出

2026年9月下旬から10月上旬には、他の事業者でも不正アクセスや情報流出の公表が相次いだ。以下の各件は互いに独立した事案であり、「漏えいを確認」「漏えいの可能性」「調査中」の区別と集計単位を維持して整理する。件数を事業者間で合算しない。

広告

GMOリサーチ&AIが運営するアンケートサイト「infoQ」では、運営会社が2026年10月5日に不正アクセスを公表した。ソフトウェアの脆弱性を悪用した侵入により、同社が保有する全件に当たる最大94万8498件の会員情報が対象となった。氏名、住所、電話番号、メールアドレス、生年月日、暗号化されたパスワード、会員ID、保有ポイント数などが含まれ、クレジットカード情報とマイナンバーは含まれないと説明している。会員本人の意思によらず611件・286万9500円分のポイントがAmazonギフト券に交換される被害も確認され、全額補填が公表された。

物語コーポレーションが運営する「焼肉きんぐ」の公式アプリ会員管理システムでは、2026年10月5日に第三者による不正アクセスが公表され、1078万8963件の会員情報が対象となった。会員番号、アプリ登録名、メールアドレス、電話番号が対象として複数報道で一致している。

大和証券では2026年10月5日、委託先のスカラコミュニケーションズのサーバーへの不正アクセスにより、個人を特定できる情報が約11万人分、個人を特定できない問い合わせを含めた全体で約22万件が対象となる可能性が公表された。不正アクセスの時間帯は2026年10月2日20時33分頃から10月3日8時1分頃とされている。氏名、メールアドレス、口座番号、問い合わせ履歴などが含まれ、証券口座へのアクセスや取引はできないと説明されている。

シチズン時計でも2026年10月6日、委託先のスカラコミュニケーションズが提供する問い合わせ管理「i-ask」の管理サイトへの不正ログインにより、約10万人分の顧客情報が漏えいした可能性が報じられた。不正ログインの時間帯は2026年10月2日20時30分頃から10月3日8時頃とされている。ブランドサイトの問い合わせフォームに入力された氏名、住所、電話番号、メールアドレスなどが対象とされる。スカラコミュニケーションズは共通基盤の事案として最大5社・延べ最大71万3126件について名寄せ作業中と公表しており、大和証券やシチズン時計の件数に上乗せして数えない。

日本経済新聞社は2026年10月4日に独立した2件を公表した。Microsoft 365のアカウントが不正ログインを受け、2026年9月30日に約9000通のなりすましメールが送信された。約9000は送信通数であり、漏えい人数ではない。漏えいした個人情報の件数は調査中である。Google Workspaceのアカウントでも7月下旬以降の不正ログインにより、社員や取引先などのメールアドレスや氏名など1646人分が漏えいした可能性が公表された。

日経BPも2026年10月4日、従業員のメールアカウントへの不正アクセスにより個人名とメールアドレス26件が流出した恐れがあると公表した。日本経済新聞社の社員を装うフィッシングメールから認証情報が入手されたことが発端と説明している。

ヤマト運輸の「クロネコ代金後払いサービス」では、2026年9月29日の初報と10月2日の第2報で第三者による不正アクセスが公表された。利用者の氏名、住所、電話番号、メールアドレス、与信番号、請求金額、商品明細などが対象となる可能性があり、クレジットカード情報とパスワードは含まれないと説明している。影響件数は調査中である。

ニモカの「nimoca利用履歴照会サービス」では2026年10月6日、公開Webサービスへの攻撃による不正アクセスにより521件の情報漏えいが公表された。交通系IC「nimoca」のカード番号、生年月日、登録メールアドレスが対象で、氏名、住所、電話番号、利用履歴などは漏えいが確認されていないと説明している。利用履歴の照会機能は2026年10月4日17時40分から停止している。

利用者と情報システム部門の確認点

楽天ドライブの対象者にはメールなどによる個別通知が送られている。通知が届いた利用者は内容を確認し、案内された対応を取る必要がある。身に覚えのないログインやアカウントの異常、心当たりのない請求、脅迫的な連絡、なりすましと思われる接触に気づいた場合は、メッセージを開封したり対応したりせず、楽天ドライブの問い合わせ窓口または警察へ相談するよう呼びかけられている。臨時サポート窓口は0800-600-6600で、年中無休9時から17時、日本語対応のみである。

今回の事案は管理用アカウントの侵害が多数の保存データに波及した点が特徴である。自社でクラウドストレージや業務システムを運用する情報システム部門では、管理用アカウントを日常業務用と分離し、フィッシングに強い多要素認証や接続元制限、権限の最小化、大量参照や通常と異なる接続を検知する監視を組み合わせることが重要である。委託先を含めた管理体制の点検も欠かせない。

出典・参考リンク

広告

あわせて読みたい

生成AI活用プロダクト2026/10/071 views

ChatGPTに「記憶の上限」時代は終わるか、OpenAIの長期記憶アップデートを読む

OpenAIが2026年10月6日、ChatGPTの記憶機能を刷新。数週間ごとの自動要約と上限方式から、ユーザーが文書を引き込む長期記憶方式へ移行する。有料プランから順次提供され、企業向けには管理者の保持期間・削除制御も追加される。