2026年10月8日のインシデント

公表日: 日付は根拠の公表・公開日(JST)です。発生日ではありません。

根拠リンクつきの詳細

事例を絞り込む

12件中 12件を表示

2026年10月8日のインシデント
日付対象内容分類根拠リンク
LEAK-183アドベンチャー「skyticket」S 約14,640,000件比較予約サイト「skyticket」のシステムが第三者による不正アクセスを受け、顧客の個人情報が流出した、または流出したおそれがあると公表した。経路の異なる3件で、(1)2026年10月2日から4日に一部の管理機能を不正に操作され、サーバーとクラウド上のデータに不正アクセスされて約1,464万件(うちハッシュ化したログインパスワードを含むもの約413万件)の氏名(パスポート表記を含む)・生年月日・メールアドレス・電話番号・住所・振込時の依頼人名義などが流出、(2)9月20日に業務管理システムの脆弱性を悪用され、17,780件の氏名・電話番号・返金先の口座情報などが流出またはそのおそれ、(3)8月3日から10月1日にバスの予約完了ページがログインなしで表示できる状態で、約12,000件の予約情報が閲覧またはそのおそれ。クレジットカード番号とパスポートの画像は保存しておらず流出していない。会員1名のアカウントへの不正ログインを確認した。保存済みクレジットカードによる支払いを停止し、個人情報保護委員会に報告した。
不正アクセス・情報流出確認済み公式発表
LEAK-182第一興商S 約8,724,000件委託先の日本コロムビアグループの従業員端末(PC1台)がマルウェアに感染したことが2026年10月1日から2日にかけて判明し、第一興商は10月5日に報告を受けた。端末には委託した業務に関する個人データが一時的に保管されており、外部に漏えいしたおそれがある。対象は顧客情報約863万1,000件(ビッグエコー、DKダイニング、カラオケCLUB DAMなど)と従業員情報約9万3,000件の計約872万4,000件で、氏名(登録名)・性別・生年月日・メールアドレス・電話番号。パスワードは含まれない。外部へ漏えいした事実や不正利用は確認されていない。感染経路は調査中。
サプライチェーン可能性あり公式発表
LEAK-179ローソン「ローソンID」「ローソンアプリ予約」S 2,155,345件「ローソンID」と「ローソンアプリ予約」が第三者による不正アクセスを受け、個人情報が漏えいしたことを確認した。2026年10月7日の調査で判明し、不正アクセスはローソンIDが9月12日から14日、ローソンアプリ予約が9月17日。対象はローソンIDが215万5,345件(メールアドレス・氏名・性別・電話番号など)、ローソンアプリ予約が26件(氏名・電話番号・クレジットカード番号の一部)。アプリに関連するシステムが不正に利用され、利用者本人に情報を表示するためのセキュリティ機構が不正アクセスを受けたと考えられるとしている。不正利用や二次被害は確認されていない。ローソンアプリ予約の機能を停止し、個人情報保護委員会に報告した。
不正アクセス・情報流出確認済み公式発表
LEAK-180NewsPicks(ユーザベース)A 最大362,000件ユーザベースが運営する「NewsPicks」で、業務で使う管理ツールが第三者による不正アクセスを受け、顧客の個人情報の一部が漏えいした可能性があると公表した。2026年10月8日12時48分に検知し、14時1分に該当サーバーを遮断した。第二報(10月9日)では管理ツールの脆弱性を突かれたとし、最大想定件数としてメールアドレス32.3万件、氏名5.9万件、所属先の役職の分類27.3万件、ウェブ決済に関わるクレジットカード情報の一部(名義、番号の下3桁または下4桁など)36.2万件などを示した。クレジットカード番号の全体とセキュリティコードは同社で保存していない。パスワードの漏えい、サービス本体や他の情報システムへの侵入は確認されていない。個人情報保護委員会へ速報を提出し、警察に相談した。
不正アクセス・情報流出可能性あり公式発表
LEAK-159コミューン「Commune」「Commune for Work」A 約307,000人2026年10月5日18時ごろから6日にかけて、コミュニティ基盤「Commune」「Commune for Work」が外部の第三者による不正アクセスを受け、一部のコミュニティで会員情報の一部が漏えいしたことを確認した。漏えいした会員は推計で約30.7万人で、メールアドレスを含む情報が約12.6万人(うち約4.2万人は同社従業員とテスト用デモアカウント)、メールアドレスを含まない表示名・自己紹介・非公開グループの所属などが約18.1万人。システムの不備を突かれ、非公開コミュニティの招待リンクを不正に取得して一般会員として登録されたほか、管理者になりすまして会員情報の閲覧・取得やデータの上書きが行われた。10月6日21時ごろに全コミュニティを停止したが、10月7日にもメンテナンス中に残っていた通信経路を悪用した不正な会員登録と閲覧が一部で発生した。144名の会員はパスワードが本人の操作によらず仮パスワードに変更された。パスワードそのものと会員間のダイレクトメッセージの漏えいは確認されていない。10月8日に青森県の「青森びいき」について先に公表し、10月9日に全体を公表した。10月8日から順次再開している。
不正アクセス・情報流出確認済み公式発表
LEAK-132ハイホーB 38,509件第三者が回線切替の営業を装う電話勧誘などでマイページのログイン情報を聞き出し、38,509契約分の会員ページに本人になりすましてログインした。氏名・住所・電話番号・メールアドレス・契約内容・請求情報などが閲覧された可能性がある。件数は契約単位で人数ではない。システムへの侵入や脆弱性の悪用、金銭などの二次被害は確認されていない。電話番号・郵便番号・生年月日によるログインを廃止した。
不正アクセス・情報流出可能性あり公式発表
LEAK-157青森県「青森びいき」C 2,950人県公式ファンコミュニティ「青森びいき」の管理・運営事業者コミューンの情報サーバーが第三者による不正アクセスを受け、10月6日21時からサービスを停止した。初報(10月8日)では、管理者アカウントへの不正アクセスで最大2,950人の会員情報が閲覧された可能性があるとした。続報(10月9日)で、コミューンの調査の結果として2,950人の会員情報の漏えいが判明したと公表した(会員数は10月5日時点で15,847人)。対象はメールアドレス・ニックネーム(氏名を登録している会員あり)・アカウント名・居住都道府県・年代・性別・会員ID・自己紹介・アイコン・会員ランク・ポイント数・最終利用日時など。
サプライチェーン確認済み公式発表
LEAK-161VALX「VALX "FUN"コミュニティ」C 2,950人「VALX "FUN"コミュニティ」で使っているコミューンのシステム「Commune」が、2026年10月6日19時18分ごろから20時17分ごろに不正アクセスを受けた。システム上の複数の不備を悪用され、攻撃者が管理者になりすましたとしている。会員3,813名のうち2,950名分の会員一覧情報(メールアドレス・ニックネーム・アカウント名・プロフィール情報・ポイント数・最終利用日時)が閲覧・取得された可能性があると推定している。パスワードとダイレクトメッセージの内容が取得された事実は確認されていない。VALXメンバーズストアの氏名・住所・決済情報は対象に含まれない。
サプライチェーン可能性あり公式発表
LEAK-158ウイングアーク1st「nest Portal」C 約1,200人ユーザー向け交流サイト「nest Portal」で使っているクラウドサービスの提供事業者コミューンから、2026年10月6日に第三者による不正アクセスが発生したと報告を受けた。同サイトの管理者アカウントが不正に利用され、一部の会員の企業名・役職・氏名・フリガナ・メールアドレス・住所などの登録情報が取得・閲覧された可能性がある。対象は現時点の推定で約1,200名で、対象者と人数は調査中。サイトは10月6日にコミューンが停止し、ウイングアーク1stは10月8日に個人情報保護委員会へ報告した。
サプライチェーン可能性あり公式発表
LEAK-181八十二長野銀行E 35人職員が受信した外部からの不審な電子メールを起点に、職員が使うメールアカウントへの不正アクセスが2026年10月7日に発生し、8日に発覚した。メールアドレス35名分が流出した可能性があり、そのほかに流出した可能性のある情報は確認中。不正利用などの被害は確認されていない。アカウントへのアクセスを遮断し、外部専門事業者による調査と関係当局への報告を行った。
不正アクセス・情報流出可能性あり公式発表
LEAK-144スイス連邦年金基金PUBLICAスイス連邦年金基金PUBLICAの外部ソフトウェア提供会社が2026年9月末にサイバー攻撃を受け、データの流出が確認された。提供会社は刑事告訴し、連邦の関係機関・PUBLICA・他の顧客に通知した。スイス連邦検察が捜査を開始。どのデータがどの範囲で影響を受けたかは連邦機関と提供会社が確認中で、人数や情報の種類は公表されていない。PUBLICAは加入者に通知済み。
サプライチェーン確認済み公式発表
LEAK-175フューチャーショップ「future Scenario Cast」「futureCartRecovery」メール配信サービス「future Scenario Cast」「futureCartRecovery」が提供基盤として使うIDCFクラウドがランサムウェア攻撃を受け、2026年10月7日13時45分ごろからメール配信を停止した。IDCFクラウド上のメール送信用サーバーには宛先メールアドレスと、メール本文に含まれる氏名・誕生日・会員IDなどが格納されており、情報流出の有無と影響範囲を調査している。情報は送信から14日で自動削除され、保存時から暗号化されていたとしている。住所・電話番号、ログインパスワード、クレジットカード情報は対象外。10月9日に別のデータセンターの環境へ切り替えて配信を再開した。futureshop本体は別基盤で影響はない。
サプライチェーン調査中公式発表
2026年10月8日のインシデント