元エンジニアの再生ブログ

50代、エンジニア出身の部門長

「AIのせい」で片付けていいのか? 2026年秋・情報漏えい連鎖から見えた「持ちすぎ」と「丸投げ」の構造(前編・何が起きて、なぜ重なったのか)

※本記事は2026年10月6日時点の公表情報をもとにしている。続報で内容が変わる可能性がある。 ※本文中、【事実】 は公式発表・報道で確認できた内容、【推測】 は筆者の見立て、【意見】 は筆者の考えである。


はじめに:通知メールが立て続けに届いた

この秋、筆者のもとに「あなたの個人情報が漏えいしました」というメールが立て続けに届いた。ひとつはネットショップの基盤サービス、もうひとつはカーシェアである。ニュースを見ればほかにも焼肉チェーン、鉄道会社のグループ、大学と、毎日のように不正アクセスの報道が続いている。

「これだけ続くのは、AIで攻撃が楽になったからでは?」そう考えたくなる。ただ、公表されている事実を一つずつ見ていくと、もっと地味で、もっと日本の組織らしい原因が浮かび上がってくる。

この記事は前後編の前編で、個別の事案、原因、事案が重なる理由、内部不正までを整理する。対策、データ保存の法的な誤解、経営と現場の問題、利用者としての備えは後編で扱う。


1. 何が起きたのか:個別事案の整理

1-1. Eストアー「ショップサーブ」(ECプラットフォーム)

【事実】 - 2026年8月1日に第1報、8月2日に第2報を公表。公表件数は最大延べ8,853,839件(同一人物の重複登録を含むため、人数ではない)。 - 第1報では「8月1日の約2時間」とされた侵害期間が、第2報で5月21日〜8月1日の約2か月半に拡大。外部の第三者がサーバー上で不正なプログラムを実行し、購入者情報を外部へ送信していた。 - 漏えい対象は購入者側と店舗側の両方に及ぶ。 - 購入者側:氏名、住所・配送先、電話・FAX、メールアドレス、勤務先、任意入力情報、会員ID・暗号化パスワード、カード名義・番号の先頭6桁と下4桁・有効期限(セキュリティコードは保持しておらず対象外) - 店舗側:ショップサーブ管理画面・店舗メール・FTPのID/パスワード、振込先口座情報 - 特定の1店舗ではなくプラットフォームそのものの侵害であり、ショップサーブ上で運営されていた多数のネットショップの購入者が横断的に影響を受けた。 - すでにショップサーブを使っていない企業の過去の顧客も対象。キングジムは2022年8月以前の旧ECサイト利用者、PFUは過去に運営していた「PFUダイレクト本店」の利用者が含まれていたと公表。 - 漏えい項目は店舗・人ごとに異なる。PFUの顧客については、カード情報と会員ID・パスワードは漏えいしていないことがEストアーの調査で確認されたとしている。 - Eストアーは対象者への個別メール連絡を行っている。原因は「サーバーへの外部からの不正アクセス」とするのみで、詳細は調査中。

1-2. タイムズカー(カーシェア)

【事実】 - 2026年9月25日午前に不正アクセスを検知し、翌26日までに経路遮断・攻撃元との通信遮断を完了。 - 第2報(9/28)で、約660万アカウントの情報が第三者に取得されたことを確認。対象は現会員だけでなく、退会済みの人、入会手続きを完了しなかった人、タイムズビジネスサービス会員も含む。 - 漏えい情報:氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報など。 - 第3報(9/29)で、運転免許証画像や現住所確認書類画像などの本人確認書類が漏えいしたアカウントは約160万件と公表。これらは利用者がマイページから自分でアップロードした画像とされる。 - クレジットカード情報は漏えいなし。侵入経路は「セキュリティに影響があるため」として未公表。

1-3. 焼肉きんぐ公式アプリ(物語コーポレーション)

【事実】 - 2026年10月2日に会員管理システムへの不正アクセスを確認し、通信遮断などを実施。10月3日に漏えいを確認、10月5日に公表。 - 登録者10,808,784件のうち10,788,963件が漏えい(ほぼ全件)。 - 漏えい情報は会員番号、氏名(アプリ登録名)、メールアドレス、電話番号。ログインパスワード、生年月日、性別、郵便番号、店舗利用履歴、決済情報は対象外。 - 開発会社・関係会社と協力して対策を強化するとし、個人情報保護委員会への報告と警察への被害届も行っている。原因は調査中。

1-4. 京王グループ(ランサムウェア)

【事実】 - 2026年9月26日未明、グループのサーバーへのランサムウェア攻撃を確認し、被害拡大防止のためネットワークを遮断。 - 鉄道運行に支障はないが、グループの一部店舗でのキャッシュレス決済、京王プレッソインの新規予約、京王バスのクレジットカード決済などに影響。問い合わせフォームの登録内容も確認できない状態になった。 - 情報漏えいについては「現在確認できていない」という表現で、「漏えいはない」とは言っていない。機密情報や顧客情報の流出も含めて調査中。

【推測】 ショップサーブ・タイムズカー・焼肉きんぐが「データを静かに抜く」型なのに対し、京王は「システムを止めて身代金を要求する」型で、攻撃の種類が違う。ただ近年のランサムウェアは、暗号化の前にデータを持ち出して二重に脅す手口が主流なので、後から漏えいが判明する可能性は残る。また、グループ共通のシステムが狙われたことでストア・ポイント・ホテルと横に被害が広がっており、これはショップサーブと同じ「共通基盤がやられると全部に波及する」構図と言える。

1-5. 大学・教育機関

【事実】 - 東京科学大学(国立):9月7日、情報基盤への不正アクセスで、旧東京工業大学・旧東京医科歯科大学の統合当時に在籍していた学生・教職員などの氏名・住所・メールアドレス等が漏えいした疑いがあると公表。 - 修道学園(私立):9月30日、管理サーバーへの不正アクセスにより、教職員・一部学生・外部講師・取引先などの個人情報や口座情報が漏えいしたおそれがあると公表。 - 関西国際大学(私立):9月下旬、学内システムへの不正アクセスを確認し、学内システムのインターネット接続を停止。 - 公立大学では、北九州市立大学(5月、事務職員のPCへの不正アクセス)、東京都立大学(1月、教員が個人で取得したGoogleアカウントがフィッシングで乗っ取られ、イベント申込者や入試合格者の情報が流出した可能性)などの事案がある。

【推測】 大学の事案は、企業とは原因の傾向が違う。教員の個人アカウントや、統合・部局ごとにばらばらな情報基盤など、組織の管理の目が届かない場所から入られるパターンが目立つ。

1-6. 全体の件数

【事実】 2026年9月1日〜10月2日に公表された漏えい事案を個人で集計した例では、1か月で少なくとも25件にのぼっている。


2. 原因の分析:公表事実から読めること、読めないこと

前提として、上記のどの事案も侵入経路や悪用された脆弱性は公式には明らかになっていない。以下は、公表事実から読み取れる構造の整理である。

2-1. ショップサーブ:共通基盤が破られると「掛け算」で広がる

【事実】 購入者情報に加え、店舗の管理画面ID・パスワード、FTP認証情報、振込先口座まで漏えい対象に含まれていた。

【推測】 購入者データと店舗の認証情報・口座情報は、通常は別の領域で管理される。両方が取られたということは、攻撃者が個々の店舗の壁を越えて、プラットフォームの共通基盤側まで到達していた可能性がある(セキュリティ解説サイトでも同様の指摘あり)。マルチテナント型サービスの「テナント分離」は、アプリの入口では効いていても、基盤の内側に入られると意味を失う。被害は「サービス × 出店店舗数 × 各店舗の顧客数」の掛け算で広がる。

【意見】 侵入そのものより重いのは、約2か月半気づけなかったことだと考える。

2-2. タイムズカー:レガシーと「持ちすぎ」

【事実】 - 報道によれば、Webサイト上で開発が終了したJavaフレームワーク「Seasar」「Teeda」の名前が確認でき、読み込まれているjQueryは2008年公開の1.2.6だったと指摘されている。 - 退会者の個人情報も7年間保管されていたと報じられている。

【推測】 古いフレームワークが侵入経路だったと断定はできない。ただ、「長年大きな更新をされていないシステム」である兆候とは言える。被害を660万件・画像160万件まで大きくしたのは、現役会員・退会者・申込未完了者のデータが、Webから到達できる同じ領域に置かれ続けていたことだと考えられる(同様の分析は複数の解説記事にもある)。

2-3. 焼肉きんぐ:ほぼ全件を抜かれた

【推測】 経路が何であれ、アクセス制御の不備にせよ認証情報の窃取にせよ、ほぼ全件を引き出せる権限・経路があったと考えられる。一括で抜かれたかどうかは公表されていない。開発会社と協力して対策するという発表から、外部委託で開発・運用されているシステムと読み取れる。

2-4. 共通点

【意見】 3件に共通するのは、「侵入を許したこと」以上に、侵入後に大量のデータを持ち出せたこと。少なくともショップサーブでは約2か月半気づけず、タイムズカーと焼肉きんぐでは対象のほぼ全件が持ち出された。防御の失敗というより、被害を局所化する設計がなかったことが被害規模を決めている。


3. なぜ、これほど重なっているのか

3-1. AIによる攻撃コストの低下(ただし個別事案での確認はなし)

【事実】 - 今回の事案で「AIを使った攻撃だった」と公表されたものはない。 - Microsoftが2026年10月1日に公開した「Microsoft Digital Defense Report 2026」は、AIが脆弱性の発見から侵入後の活動まで、攻撃の複数段階で使われていると報告している。 - IPA「情報セキュリティ10大脅威 2026(組織編)」では、「AIの利用をめぐるサイバーリスク」が初めて3位に入った。

【推測】 これまで攻撃者にとって手間の割に合わなかった「古いが地味なシステム」の脆弱性探索が、AIで安く大量にできるようになった。その結果、日本企業に多い長期運用のレガシーシステムが、まとめて狙われやすくなっている。

3-2. 日本の組織構造

【事実】 IPA 10大脅威 2026(組織編)の2位は「サプライチェーンや委託先を狙った攻撃」。

【推測】 長期の保守契約でつぎはぎ運用されるシステム、多層の外部委託、「念のため残しておく」データ保持文化。この3つが、攻撃の効率化と組み合わさって被害を大きくしている。

3-3. 「見えるようになった」効果

【事実】 2022年4月施行の改正個人情報保護法で、一定の漏えい等が起きた場合の個人情報保護委員会への報告と本人通知が義務化された。

【推測】 以前なら表に出なかった事案も公表されるようになっている。「発生が増えた分」と「見えるようになった分」は分けて考える必要がある。

3-4. 名寄せのリスク

【推測】 複数の事案が重なることで、利用者側のリスクは「足し算」ではなく「突き合わせ」で大きくなる。

流出元 主な項目
ショップサーブ 氏名・住所・電話・メール・勤務先・カード番号の一部(先頭6桁/下4桁)・有効期限
タイムズカー 氏名・住所・生年月日・電話・メール・免許情報(一部は免許証画像)
焼肉きんぐ 氏名・メール・電話・会員番号

メールアドレスと電話番号をキーにこれらを突き合わせると、氏名・住所・生年月日・勤務先・カード下4桁・免許情報までがそろう。「本人確認のため」「返金のため」と称する詐欺の電話やSMSが、非常に本物らしく見える条件が整ってしまう。


4. 外部攻撃だけではない:内部不正

4-1. 大規模漏えいの歴史は内部不正が作ってきた

【事実】 - ベネッセ(2014年):システム運用を担っていた再委託先のSEが顧客情報を不正に持ち出し、名簿業者に売却。名寄せ後で約3504万件。ベネッセHDは260億円の特別損失を計上し、取締役2人が引責辞任。 - NTT西日本グループ(2023年公表):コールセンターシステムの運用保守に従事していた元派遣社員が顧客情報を不正に持ち出し、第三者に流出。当初約900万件、続報で約928万件・顧客69団体に。 - Coinbase(2025年・米国):攻撃者が海外委託先のサポート担当者を買収し、顧客データを持ち出させた。影響は69,461人、同社は対応・補償に1億8000万〜4億ドルを見込んだ。 - 2026年の国内事例:リクルートの元従業員による社内資料(従業員の個人情報を含む)の持ち出し、メットライフ生命の出向者による出向先代理店36社からの内部情報2,476件の無断持ち出し、損保大手の出向者によるトヨタ社員約2万人分の情報持ち出しなどが公表・報道されている。 - IPA「情報セキュリティ10大脅威 2026(組織編)」で、内部不正は7位、11年連続の選出。

4-2. 内部不正の特徴

【事実】 外部攻撃は不審な通信として検知しやすい一方、内部不正は正規の操作に見えるため気づきにくい。発覚のきっかけも、外部への流出や内部通報など後追いになりがち。

【推測】 2026年の保険業界の事例は、悪意ある売却というより「出向元のために情報を流す」業界慣行型の不正が目立つ。

4-3. 外部攻撃と内部不正の境目がぼやけている

【意見】 Coinbaseの例のように、攻撃者が内部者を買収して正規の権限を手に入れる手口がある。今回のタイムズカーや焼肉きんぐも「不正アクセス」と発表されているが、入口が脆弱性なのか、盗まれた(あるいは買われた)正規の認証情報なのかは、まだわからない。


前編のおわりに

前編では、2026年秋に相次いだ漏えい事案を並べ、公表事実から読める原因、事案が重なる背景、内部不正の流れまでを整理した。少なくともショップサーブでは約2か月半侵入に気づけず、タイムズカーと焼肉きんぐでは対象のほぼ全件が持ち出された。タイムズカーでは、退会者や申込未完了者のデータまで同じ領域に置かれ続けていたことが、被害を大きくしたと考えられる。

後編では、ここから何をすればいいのかを考える。データを持たないこと、「7年保存が必要」という誤解、侵入後の被害を小さくする設計、そして対策を現場に丸投げする経営の構造と、利用者としての備えを扱う。


参考情報(2026年10月6日確認)

ショップサーブ - Eストアー「不正アクセスによる個人情報漏えいに関するお詫びとお知らせについて」 - Eストアー「不正アクセスによる個人情報漏えいに関するお知らせ(第2報)」 - PFU「外部サービスEストアー『ショップサーブ』への不正アクセスに伴う『PFUダイレクト本店』の個人情報漏えいに関するお詫びとお知らせ」 - セキュリティ対策Lab(キングジム) - アクト「ショップサーブ漏えい、実際は『2時間』ではなく2か月半」 - yagurasec(ショップサーブの分析)

タイムズカー - タイムズカー(第1報) - タイムズカー(第2報) - タイムズカー(第3報) - Yahoo!ニュース エキスパート(山口健太)「タイムズカー不正アクセス なぜ退会済みの会員情報も漏洩したのか」

焼肉きんぐ - 物語コーポレーション「『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び」 - ITmedia NEWS

京王グループ - ScanNetSecurity「京王電鉄にランサムウェア攻撃」 - IT Trend(影響範囲)

大学・教育機関 - INTERNET Watch(東京科学大学) - 修道学園「不正アクセスによる情報漏えいのおそれに関するお知らせとお詫び」 - セキュリティ対策Lab(9月下旬の教育機関3組織) - 北九州市立大学 - 東京都立大学

背景・動向 - 財経新聞「Microsoftの2026年脅威レポート、AIによる自律的な恐喝攻撃と脆弱性悪用の加速を詳述」 - IPA「情報セキュリティ10大脅威 2026 解説書[組織編]」 - note(りきしゃふ)「わずか1か月で少なくとも25件。相次ぐ情報流出とAI時代の日本のセキュリティ」

内部不正 - ニュースイッチ(ベネッセ事件の経緯) - 東洋経済オンライン(ベネッセ特別損失) - INTERNET Watch(NTT西日本グループ) - ScanNetSecurity(NTTマーケティングアクトProCX続報・928万件) - The Hacker News(Coinbase) - Bitdefender(Coinbase 費用見込み) - リクルート「当社元従業員による情報の持ち出しに関するご報告とお詫び」 - セキュリティ対策Lab(2026年4〜5月の情報漏洩事例:メットライフ・損保出向者)