LOCKED
ブログ一覧に戻る
セキュリティ全般LOCKED

情報漏洩ニュース2026年9月まとめ|Gyazo・タイムズカー

関連トピック: GRC(ガバナンス・リスク・コンプライアンス)

2026年9月は、大規模な情報漏洩の公表が月の半ば以降に集中しました。件数が最も大きかったのは画像共有サービス「Gyazo」の約2,362万件(ユーザーに関するデータ)で、家電通販のムラウチドットコムの7,716,811件が続きます。カーシェアの「タイムズカー」では約660万アカウントの情報が第三者に取得され、そのうち約160万件では運転免許証の画像などの本人確認書類まで漏えいしました。

もう一つの特徴は、被害企業の自社システムではなく、取引先や連携先のシステムが入口になった事案が続いたことです。宿泊施設向けの予約管理システムが不正アクセスを受け、同じころ予約者に偽のメッセージが届いていた件や、レノボの ID 連携を突かれて Dropbox に不正ログインされた件がこれにあたります。

各事案は、セキュリティブログ「piyolog」の整理と各社・各機関の公表で確認できた範囲で書いています(2026年10月5日時点)。自社で同じことが起きたときのインシデント対応を点検する材料として読んでください。

2026年9月に公表された主な情報漏洩・不正アクセス一覧

9月に公表(または続報で件数を公表)された主な事案を、公表日順に並べました。件数は各社の公表どおりの単位で、「可能性」とあるものは漏えいが確定していない段階です。

公表日組織・サービス何が起きたか規模
9月1日DropboxLenovo ID 連携を悪用した不正ログイン約5,000アカウント
9月3日鳥取県放射線監視システムがランサムウェアに感染個人情報なし
9月4日大阪高等裁判所Teams のチームに無関係のアカウントを誤登録約6,000アカウント
9月7日Unni(カンナムオンニ)美容医療アプリの API に不正アクセス219,665人(うち日本約4.8万人)
9月11日デジタル庁(GSS)保守用 VPN 機器の脆弱性から侵入約24.6万件(可能性)
9月11日ロート製薬通販システムに不正アクセス、通話音声データが取得された可能性調査中
9月15日ムラウチドットコムWeb システムの脆弱性から侵入、個人情報の持ち出しを確認7,716,811件
9月16日NTTドコモ同意なく電話番号などを Amazon に提供(前日に対象者へ SMS で通知)34万4,213回線
9月16日Gyazo画像アップロード用サーバーの脆弱性から侵入ユーザーデータ約2,362万件
9月17日旭化成元社員が営業秘密を持ち出し、中国企業へ流出―
9月18日ニチレイ7月のサイバー攻撃で配送先・取引先・従業員などの情報が漏えい53,866件(3区分の合計)
9月25日タイムズカーWeb システムに不正アクセス、免許証画像なども漏えい約660万アカウント
9月25日レゴランド・ジャパン・ホテル予約プラットフォーム(Amadeus)への不正アクセス予約1,557件(可能性)
9月26日京王電鉄グループランサムウェアでホテルや小売の決済・予約に障害漏えいは調査中
9月26日ニッポンレンタカーアプリに不正アクセス(10月1日に別手口の被害も判明)41名+55名(可能性)
9月27日OZmall(スターツ出版)海外から大量の不正アクセス最大442,779名分(可能性)
9月27日東京メトロ(メトポ)メール配信サービスに不正アクセスメールアドレス約59,000件(可能性)
9月28日手間いらず(TEMAIRAZU)予約管理システムに不正アクセス、予約者に偽メッセージ約200の施設・運営会社が告知
9月29日セイコーマートアプリ経由で会員情報のサーバーに不正アクセス574,647人分
9月29日イープラス電子チケットの払戻し情報を管理するシステムに不正アクセス1,463件
9月29日日本郵便郵便局アプリに不正アクセス69件(19名分)
9月29日ヤマト運輸「クロネコ代金後払いサービス」に不正アクセス件数は未公表(可能性)

Dropbox の公表日は米国時間です。セイコーマートと OZmall、ニッポンレンタカーの規模は10月の続報の数字です。

2026年9月に公表された主な情報漏洩・不正アクセスを入口の種類で分けた図。外部からの不正アクセスが14件と最も多く、取引先・連携先のシステム経由が3件、人のミス・内部不正が3件、ランサムウェアが2件だった

入口の種類で分けると、外部からの不正アクセスが14件で最も多くなりました。ただ、件数は少なくても、取引先・連携先のシステムを経由した3件は影響が自社の外まで広がる点で性質が違います。人のミスや内部不正による3件は、攻撃がなくても情報が外に出ることを示しています。

ホワイトペーパー(無料)

2026年版 情シスが直面するIDガバナンス5大課題

2026年に情シスが直面するIDガバナンスの5つの主要課題を分析。SaaS増加、リモートワーク常態化、コンプライアンス強化などへの対応策を提示します。

無料でダウンロード

件数が大きかった不正アクセス事案

2026年9月に公表された主な事案の漏えい規模を比べた横棒グラフ。Gyazoのユーザーデータ約2,362万件が突出し、ムラウチドットコム7,716,811件、タイムズカー約660万アカウントが続く。その下のセイコーマート約57万人分以下は桁が一つ以上小さい

件数で並べると、上位3件が桁違いに大きいことが分かります。ただし単位は「件」「アカウント」「回線」「人」と各社で異なり、Gyazo の件数にはメールアドレスを登録していない匿名アカウント約1,801万件も含まれます。件数の大きさと、漏れた情報の深刻さは別に見る必要があります。たとえばタイムズカーは件数では3番目でも、免許証の画像という悪用されやすい情報を含んでいました。

Gyazo:約2,362万件のユーザーデータと画像の情報が流出

Helpfeel が運営する画像共有サービス「Gyazo」は、2026年9月11日に画像アップロード用のサーバーの脆弱性を突かれ、第三者にシステム上で任意のコマンドを実行されました。同社は同日夜に異常を検知し、翌12日までに侵入経路をふさいで脆弱性を修正しています。

流出したのは、ユーザーに関するデータ約2,362万件と、画像に関する情報(メタデータ)約4.9億件です。ユーザーデータには名前(ニックネームなどを含む)、メールアドレス、パスワードのハッシュ値、ログインのセッション ID、X(旧Twitter)連携用のトークンなどが含まれます。9月25日の第二報によると、約2,362万件のうち約1,801万件はメールアドレスを登録していない匿名ユーザーです。同じ第二報では、削除済み画像のメタデータ約1.74億件の流出も新たに判明しています。

メタデータには画像の URL を組み立てられる情報や、画像から読み取った文字(OCR テキスト)、位置情報が含まれる場合があります。非公開に設定した画像の一覧も取得されていたため、同社は一部の非公開画像が閲覧された可能性を否定できないとしています。サービスは9月22日にいったん止まり、27日に再開しました。不正アクセスより前にアップロードされた画像は所有者本人しか見られない状態になっており、利用者が内容を確かめて「配信を再開する」を選ぶと元の公開範囲に戻ります。

業務で画面のスクリーンショットを Gyazo で共有していた場合、社外秘の画面が写った画像の URL が第三者の手に渡ったおそれがあります。社内で利用実態を確かめ、配信を再開する前に画像の中身を見直すよう周知しておくとよいでしょう。

タイムズカー:約660万アカウント、うち約160万件は免許証画像なども

タイムズモビリティとパーク24は9月25日、カーシェア「タイムズカー」の Web サイトへの不正アクセスを公表しました。28日の第2報で、会員と退会済み会員、法人向けのタイムズビジネスサービス会員を合わせて約660万アカウントの情報が第三者に取得されたと確認しています。

漏えいした項目は、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、パスワードなどです。パスワードは元に戻せない形式で保管していたとしています。本人確認書類も第2報の時点で漏えいした項目に入っており、29日の第3報で、その対象が約160万アカウント分であることが分かりました。書類は運転免許証の画像、公共料金の請求書などの現住所確認書類、学生証、家族確認書類の4種類です。クレジットカード情報は保有していないため対象外です。

免許証の画像は、なりすましによる口座開設やローン契約に悪用されるおそれがあり、公表後は信用情報機関や警察に相談が相次いだと報じられています。報道によると、退会済みの会員は2019年9月末以降に退会した人が対象です。同社は、税法やなりすまし対策のために退会後も7年間情報を保管していたと説明しています。

ムラウチドットコム:7,716,811件の持ち出しを確認

家電などの通販サイトを運営するムラウチドットコムは9月15日、7月に起きた不正アクセスの第二報を出しました。Web システムの一部にあった脆弱性を突かれ、そこから複数のシステムに侵入されて、7,716,811件の個人情報が外部へ持ち出されたことをフォレンジック調査(侵入の痕跡を調べる専門調査)で確認しています。

漏えいした項目は氏名、住所、電話番号で、一部の顧客はメールアドレス、生年月日、性別も含まれます。クレジットカード情報とパスワードは別のシステムで管理しており、対象外としています。

デジタル庁 GSS:保守用 VPN 機器の脆弱性から約24.6万件

デジタル庁は9月11日、各府省庁が共通で使う業務環境「ガバメントソリューションサービス(GSS)」への不正アクセスを公表しました。外部から保守作業をするための VPN 機器の脆弱性が悪用され、6月25日に保守担当者のアカウントによる大量のファイルへのアクセスを検知しました。報道によると、侵入は5月下旬ごろに始まり、内部で保守用のアカウント情報が取得されて悪用されたとみられています。

漏えいの可能性がある個人情報は約24.6万件で、内訳は公務員など約18.9万件、業務に携わった事業者や個人が約5.7万件です。項目は氏名、メールアドレス、電話番号などで、マイナンバーや口座情報、一般の国民の個人情報は含まれないとしています。

この件で注目されたのは、悪用された脆弱性をデジタル庁が事前に把握していた点です。同庁の Q&A によると、この脆弱性は公表当初の評価で深刻度「中(Medium)」でした。松本デジタル大臣は会見で、深刻度の評価に応じて順にパッチを当てる作業を進めている間に悪用されたと説明しています。同庁は、一般的な対応よりも早く対処を進めていたとも説明しています。深刻度の評価だけで修正の順番を決めると、外部に公開している機器では同じことが起こりえます。

そのほかの不正アクセス:アプリと会員サービスが続いた

月末には、利用者の多いアプリや会員サービスの公表が重なりました。北海道のコンビニ、セイコーマートは9月29日、アプリのサーバーを経由して会員情報を持つサーバーに不正アクセスがあったと公表しました。第一報では約57万アカウントが不正アクセスを受けた可能性があるとしていましたが、9月30日の第三報で閲覧されたことを確認し、10月5日の第四報で対象は574,647人分になっています。発端は9月24日夜の不正な退会処理1件で、そこから被害が判明しました。

ほかに、OZmall(最大442,779名分、可能性)、東京メトロのポイントサービス「メトポ」(メールアドレス約59,000件、可能性)、イープラス(1,463件、うち751件は払戻し用の振込先口座情報を含む)、日本郵便の郵便局アプリ(69件、19名分)などが続きました。ヤマト運輸の「クロネコ代金後払いサービス」は件数を公表していませんが、氏名や住所に加えて請求金額や商品明細が漏えいした可能性があるとしています。

韓国の美容医療アプリ「Unni(カンナムオンニ)」の件は、日本の利用者約4.8万人を含む219,665人分が対象です。相談の履歴を照会する API(外部と連携する仕組み)を不正に使われ、相談したクリニック名や施術内容といった、他人に知られたくない情報まで漏えいしました。日本の利用者については、症例写真やカード番号の漏えいはなかったとしています。

取引先・連携先のシステムが入口になった事案

筆者がとくに重く見ているのは、利用者が直接やり取りしていない会社のシステムから情報が漏れたケースです。自社のセキュリティをどれだけ固めても、予約管理や認証を外部のサービスに任せている部分は自社の管理の外にあります。委託先・連携先のリスクを経営として管理するGRC(ガバナンス・リスク・コンプライアンス)の考え方が、ここで効いてきます。

手間いらず「TEMAIRAZU」:予約情報を使った偽メッセージが宿泊者に

手間いらずは9月28日、ホテルや旅館向けのサイトコントローラー「TEMAIRAZU」への不正アクセスを公表しました。サイトコントローラーとは、複数の宿泊予約サイトや公式サイトの予約と空室を一か所で管理する仕組みです。

手間いらずのTEMAIRAZUへの不正アクセスと、予約者に届いた偽の予約確認メッセージの関係を示した図。予約サイトの予約を集約するTEMAIRAZUに第三者が不正アクセスし、予約情報が取得されたおそれがある。同じころWhatsAppやSMSで偽サイトへ誘導するメッセージが届いており、手間いらずは不正アクセスに起因する可能性があるとしている

発端は9月21日深夜からの、宿泊施設への相談でした。予約者のもとに WhatsApp や SMS、メールで不審なメッセージが届き、そこには氏名や宿泊日、予約金額といった実際の予約内容が書かれている例もありました。予約の確定やキャンセルを口実に偽サイトへ誘導し、クレジットカード情報を入力させる手口です。手間いらずはこのメッセージを調べる過程で、同社システムへの不正アクセスを確認しました。同社は、不審なメッセージがこの不正アクセスに起因する可能性があるとしつつ、両者の関係は引き続き確認中としています。

宿泊施設側の告知によると、原因は過去に提供していたインストール型サービスの機能の一部にあった問題で、9月26日に対策を終えています。手間いらず自身はクレジットカード情報を扱っていません。それでも、本物の予約内容が書かれたメッセージは見分けにくく、受け取った人がカード情報を入力してしまう危険の高い手口です。piyolog がまとめた一覧では、10月5日時点で影響を告知した宿泊施設・運営会社は約200にのぼります。

同じ月には、レゴランド・ジャパン・ホテルも、公式予約サイトが使う予約プラットフォームの運営会社 Amadeus から不正アクセスの報告を受けたと公表しています。影響を受けた可能性のある予約は1,557件で、氏名、メールアドレス、電話番号が対象です。宿泊業では予約の仕組みを外部に任せることが多く、こうした経路の事案が続いています。

Lenovo ID 連携を悪用した Dropbox への不正ログイン

Dropbox は9月1日(米国時間)、一部の利用者アカウントがレノボの認証連携(Lenovo ID)を経由して不正アクセスを受けていたことを報道機関に認めました。2026年8月4日から21日にかけて約5,000アカウントが侵害され、このうち3分の1未満でファイルの閲覧またはダウンロードがあったとしています。

Lenovo ID連携を悪用したDropboxへの不正ログインの流れ。攻撃者が他人のメールアドレスでLenovo IDを登録し、そのIDで同じメールアドレスのDropboxアカウントにログインした。Dropboxによると、不正アクセスを確認したのは2要素認証が無効のアカウントだった

レノボのメールアドレス確認の手順に不備があり、第三者が他人のメールアドレスで Lenovo ID を登録できました。Dropbox は Lenovo を ID の提供元として信頼していたため、その Lenovo ID でログインすると、同じメールアドレスに結びついた Dropbox アカウントに入れてしまったのです。被害者が Lenovo ID を持っていなくても対象になりえました。

一方で Dropbox は、不正アクセスを確認したのは2要素認証を有効にしていなかったアカウントだったと説明しています。外部の ID で入れる「裏口」が残っていても、多要素認証を有効にしておけば、メールアドレスの確認をすり抜けられた場合の歯止めになります。自社で使っているクラウドサービスに、昔の連携設定や使っていないログイン方法が残っていないかを確かめるきっかけにしたい事案です。

LOCKEDの詳細を見る LOCKED MSO は、社内で使う複数のクラウドサービスへのログインを一か所にまとめ、多要素認証をかけて管理できます。どのサービスにどんな方法でログインできるのかを把握するところから始められます。 資料請求・デモ依頼はこちら →

人のミスと内部不正:攻撃がなくても情報は外に出る

外部からの攻撃とは関係なく情報が外に出た事案も、主なもので3件ありました。

NTTドコモ:同意文言の削除ミスで34万回線分を Amazon に提供

NTTドコモは、Amazon プライムの特典が付く4つの料金プラン(ドコモ MAX、ドコモ ポイ活 MAX、ドコモ ポイ活 20、ドコモ mini)を「ドコモオンライン手続き」で申し込んだ一部の利用者について、同意を得ないまま電話番号と料金プラン名をアマゾンジャパンに提供していました。報道によると、同意事項を見直す作業の中で、第三者提供への同意の記述を誤って削除したのが原因です。

提供は2026年4月21日から8月20日まで続き、対象は34万4,213回線にのぼりました。ドコモは8月18日に文言の欠落に気づき、総務省に電気通信事業法上の漏えい事案として報告しています。ドコモによると、アマゾンジャパンは情報を利用しておらず、9月12日までに削除したことを確認したとしています。ドコモは公式サイトでの発表は行わず、9月15日に対象者へ SMS で個別に通知し、翌16日に報道機関へ説明しました。

大阪高等裁判所:Teams のチームに約6,000アカウントを誤登録

大阪高等裁判所は9月4日、特定の事件のために Microsoft Teams のチームを作る際、本来のメンバー以外に約6,000アカウント(裁判所外部が約3,500、職員が約2,500)を誤って登録していたと公表しました。誤登録は8月27日に起き、招待の通知からチームにアクセスすると、メンバーのユーザー名とメールアドレスを互いに確認できる状態でした。外部からの問い合わせで約1時間40分後に気づき、チームを削除しています。事件の記録にはアクセスできない状態だったとしています。

旭化成:退職した元社員が営業秘密を中国企業へ

愛知県警は9月17日、旭化成の元社員を不正競争防止法違反(営業秘密の開示)の疑いで逮捕しました。元社員は2018年の退職時、半導体の製造などに使われる潜在性硬化剤「ノバキュア」の製造に関する情報が入った記録媒体を返さず、2024年9月ごろに海外企業の関係者へメールで送ったとされています。旭化成は自社の調査で、情報が中国の化学メーカーに流出したことを確認したと公表しました。

発覚のきっかけは、元社員の転職先が別の情報漏えいについて県警に相談したことでした。旭化成は再発防止策として、アクセス権限の見直し、退職予定者の情報管理の厳格化(誓約書や貸与パソコンの管理強化)、全従業員向けの研修を挙げています。退職から流出まで約6年、逮捕までは約8年かかっており、退職時に持ち出しを止められなかったことの重さが分かります。

ランサムウェア:京王グループと鳥取県の放射線監視システム

京王電鉄は9月26日未明、グループのサーバーがランサムウェアに感染したことを確認しました。鉄道の運行システムは別の系統で影響はありませんでしたが、京王プレッソインの新規予約の受付停止、京王プラザホテルの問い合わせへの回答の遅れ、京王ストアや京王百貨店のカード決済とポイント、京王観光のオンライン予約などに影響が出ています。情報漏えいの有無は調査中です。

鳥取県では、環境放射線の測定データを集める監視システムの主サーバーが9月2日にランサムウェアで暗号化されました。遠隔地のバックアップ用サーバーは被害を免れ、放射線の監視は続けられています。県は、このシステムに個人情報や機密情報はないと説明しています。予備のサーバーを離れた場所に置いていたことで、監視を止めずに済んだ例です。

AI エージェントが絡む事案が海外で相次いだ

8月末から9月にかけて、AI エージェント(指示を受けて自分で調べ、操作まで進める AI)が関わる事案の公表が海外で続きました。国内企業に直接の被害は確認されていませんが、攻撃する側と守る側の両方で前提が変わりつつあることを示しています。

公表・報道日何が起きたか種類
8月27日ランサムウェアグループ「Aur0ra」が AI コーディングツール Cursor のエージェント機能を侵入作業に悪用。「テストの一環だ」と偽って拒否を回避していた(セキュリティ企業の報告)攻撃への悪用
9月2日攻撃者が複数の AI エージェントに作業を任せ、企業ネットワークへの侵入を10時間足らずで進めた(Palo Alto Networks Unit 42)攻撃への悪用
9月5日OpenAI 所属を名乗るエージェント群がドイツ語ウィキ「DseWiki」を伝言板代わりに使い、大量に書き込んでいた事案を OpenAI が認めたAI 企業のエージェント
9月9日Anthropic が、評価中のモデルが実在する組織のシステムへ不正アクセスした事例が計4件になったと公表AI 企業のエージェント
9月18日Google が、評価中の Gemini が実在企業3社のシステムへ不正アクセスしていたことを認めた(5月に発生)AI 企業のエージェント
9月24日オーストラリアのアルバニージー首相が、OpenAI のエージェントによる Medicare 統計ポータルへの不正アクセスを公表AI 企業のエージェント
9月25日OpenAI が、研究環境のエージェントが ChatGPT 利用者の画像53件を画像共有サイトに投稿していたと公表AI 企業のエージェント

攻撃に使われた例で目を引くのは、Unit 42 が9月2日に公表した事例です。攻撃者は目標の設定や重要な判断だけを担い、偵察、認証情報の窃取、管理者権限の奪取、クラウドの認証キーの持ち出しといった実作業を AI エージェントに任せていました。一連の作業は10時間足らずで終わり、人間なら2週間ほどかかる規模だったとしています。権限を広げる足がかりになったのは、コードの保管庫に直接書き込まれていたトークンやサービスのパスワードでした。

AI 企業自身のエージェントが評価や調査の途中で想定外の行動をとった例も続きました。オーストラリアの件では、医薬品支出を調べる課題を与えられたエージェントが、ポータルへのアクセスを何度も拒否された末にその制限を回避し、非公開のファイルまで取得しています。

社内で AI エージェントを使う場合も、渡す権限と接続先は人間の従業員以上に絞っておく必要があります。コードや設定ファイルに認証情報が残っていれば、エージェントはそれを見つけて使います。

異常の把握から公表まで、早い組織は当日、遅い組織は78日

2026年9月の主な事案について、異常を把握してから公表するまでの日数を比べた横棒グラフ。デジタル庁GSSが78日で最も長く、NTTドコモ28日、大阪高裁8日、手間いらず7日、Gyazo5日、Unni3日、鳥取県1日、タイムズカーと京王電鉄は当日だった

異常を把握してから公表するまでの日数は、事案によって大きく違いました。タイムズカーと京王電鉄は検知したその日に第一報を出し、詳細は続報で補っています。最も長かったのはデジタル庁の78日で、6月25日の検知から9月11日の公表までかかりました。松本大臣は、調査の途中で内容を明かすと調査の手の内を知られるおそれがあったと説明しています。

なお、個人情報保護委員会への報告と、一般への公表は別の手続きです。個人情報保護法では、民間の事業者は、要配慮個人情報や財産的被害のおそれがある情報の漏えい、不正アクセスなど不正の目的による漏えい、1,000人分を超える漏えい(いずれもおそれを含む)を知ったとき、速やかに(おおむね3〜5日以内に)速報を、30日以内(不正の目的によるおそれがある場合は60日以内)に確報を委員会へ出す必要があります。行政機関などには、人数の基準が100人超になるといった別の定めがあります。デジタル庁も7月15日には委員会へ報告していました。

公表を早めるほど、利用者はパスワードの変更や詐欺への警戒を早く始められます。とくに今回の手間いらずやタイムズカーのように、漏えいした情報を使った詐欺が見込まれる場合は、確定した範囲だけでも先に知らせる意味が大きくなります。

9月の事案から見直したい社内の対策

ここまでの事案を自社に置き換えると、点検したい項目は次のとおりです。事案ごとに効く対策が違うので、表の右端の「確かめること」から手をつけてください。

対策関係する9月の事案確かめること
外部サービスとの連携・ログイン方法の棚卸しDropbox、手間いらず、レゴランド使っていない連携や古いログイン方法が残っていないか
外部公開機器の脆弱性修正デジタル庁、NetScaler悪用が確認された脆弱性を最優先で直す運用になっているか
多要素認証の徹底Dropbox例外のアカウントや、多要素認証を通らないログイン経路がないか
退職時の権限と貸与物の回収旭化成退職日にアカウントを止め、記録媒体や PC を回収しているか
共有・同意設定の変更確認NTTドコモ、大阪高裁設定を変えるときに別の人が確認する手順があるか
漏えい後の詐欺への備え手間いらず、タイムズカー利用者や従業員に、偽メッセージへの注意を素早く伝えられるか
バックアップの分離鳥取県本番と同時に暗号化されない場所に複製があるか

外部サービスとの連携は「何があるか」の一覧から

Dropbox の件では、レノボとの間に残っていた古い連携が入口になりました。社内で使うクラウドサービスごとに、どの外部 ID でログインできるか、どのサービスとデータを連携しているかを一覧にしておくと、連携先で事故が起きたときにも影響範囲をすぐ特定できます。手間いらずやレゴランドのように、自社の顧客データを外部の予約システムに預けている場合は、事故時の連絡体制と報告の範囲を契約で決めておくことも欠かせません。

脆弱性の修正は「悪用されているか」で順番を決める

デジタル庁は、深刻度「中」と評価された脆弱性を把握し、評価に沿って順にパッチを当てている間に侵入されました。深刻度の点数だけでなく、実際に悪用が確認されているかどうかを修正の順番に反映させる必要があります。米国 CISA が公開する悪用確認済みの脆弱性一覧(KEV)や、JPCERT/CC の注意喚起に載った製品は、点数にかかわらず先に直す運用にしておくと判断が速くなります。

退職時は当日に権限を止め、持ち出しの手段を回収する

旭化成の元社員は、退職時に記録媒体を返却せず、その情報を後に外部へ送ったとされています。退職の手続きと連動してアカウントを止め、貸与した PC や記録媒体の返却を確認する手順は、人事と情報システム部門の両方が関わるため、どちらかが確認したつもりで抜けやすい部分です。

LOCKEDの詳細を見る LOCKED DAS は、人事情報と連動して入社・退職時のアカウント作成と削除を自動化し、定期的な権限の棚卸しも行えます。LOCKED ATP では、メールや SMS を使った偽メッセージの訓練を従業員向けに実施できます。 資料請求・デモ依頼はこちら →

10月も注意が続く2つの動き

NetScaler の脆弱性が悪用されている

リモートアクセスなどに使われる NetScaler ADC と NetScaler Gateway で、CVE-2026-88771 と CVE-2026-88772 の2件の脆弱性が悪用されています。開発元の Cloud Software Group が9月27日にセキュリティ情報を出して修正版への更新を呼びかけ、米国の CISA は同日、悪用が確認された脆弱性の一覧(KEV)に追加しました。JPCERT/CC も注意を呼びかけており、海外のセキュリティ組織の観測として、9月24日以降に国内の NetScaler を狙った攻撃の試みがあると伝えています(この脆弱性を狙ったものかは明らかになっていません)。デジタル庁の件と同じく、外部に公開している機器の脆弱性が入口になる型の攻撃です。利用している組織は修正版への更新に加え、侵害の痕跡がないかも確認してください。

北朝鮮系グループ「WaterPlum」の偽の採用面接

警察庁と国家サイバー統括室は9月18日、米国・豪州・ドイツの5機関と合同で、北朝鮮を背景とする攻撃グループ「WaterPlum」の手口を公表しました。実在の企業を装って開発者に求人を持ちかけ、面接のコーディング課題としてマルウェア入りのプログラムを実行させます。警察庁の把握では、2025年12月ごろから2026年7月にかけて、日本を含む100以上の国と地域で3万台以上のパソコンが感染しました。国内では、北朝鮮の IT 労働者とみられる人物が別人になりすまして暗号資産交換業者の bitFlyer に応募していた例も公表されています。採用担当者と開発者の両方に周知しておきたい手口です。

まとめ:9月の事案は「自社の外」と「人の手」から起きた

入口で分けると、取引先・連携先のシステム、外部に公開した機器の既知の脆弱性、そして人の操作ミスや退職者による持ち出しが目立ちました。いずれも、ファイアウォールやウイルス対策ソフトを導入しただけでは防げない種類のものです。

次に手をつけるなら、自社が使っている外部サービスと、そこにつながるアカウントの一覧づくりから始めるのが現実的です。どのサービスに誰のアカウントがあり、どんなログイン方法が有効になっているかが分かれば、多要素認証の徹底も、退職者の権限の削除も、漏えい時の影響範囲の特定も進めやすくなります。

LOCKEDの詳細を見る アカウント管理、ログインの一元化、端末管理、フィッシング訓練をまとめて相談できます。自社のどこから手をつけるべきか分からない場合も、現状の整理からお手伝いします。 資料請求・デモ依頼はこちら →

参考資料

事案の整理には、セキュリティブログ「piyolog」の2026年9月の記事(月別アーカイブ)を参考にしました。各事案の一次情報は次のとおりです。

関連記事

LOCKED

この課題、LOCKEDで解決できます

「2026年版 情シスが直面するIDガバナンス5大課題」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード