S 約14,640,000件比較予約サイト「skyticket」のシステムが第三者による不正アクセスを受け、顧客の個人情報が流出した、または流出したおそれがあると公表した。経路の異なる3件で、(1)2026年10月2日から4日に一部の管理機能を不正に操作され、サーバーとクラウド上のデータに不正アクセスされて約1,464万件(うちハッシュ化したログインパスワードを含むもの約413万件)の氏名(パスポート表記を含む)・生年月日・メールアドレス・電話番号・住所・振込時の依頼人名義などが流出、(2)9月20日に業務管理システムの脆弱性を悪用され、17,780件の氏名・電話番号・返金先の口座情報などが流出またはそのおそれ、(3)8月3日から10月1日にバスの予約完了ページがログインなしで表示できる状態で、約12,000件の予約情報が閲覧またはそのおそれ。クレジットカード番号とパスポートの画像は保存しておらず流出していない。会員1名のアカウントへの不正ログインを確認した。保存済みクレジットカードによる支払いを停止し、個人情報保護委員会に報告した。
S 約8,724,000件委託先の日本コロムビアグループの従業員端末(PC1台)がマルウェアに感染したことが2026年10月1日から2日にかけて判明し、第一興商は10月5日に報告を受けた。端末には委託した業務に関する個人データが一時的に保管されており、外部に漏えいしたおそれがある。対象は顧客情報約863万1,000件(ビッグエコー、DKダイニング、カラオケCLUB DAMなど)と従業員情報約9万3,000件の計約872万4,000件で、氏名(登録名)・性別・生年月日・メールアドレス・電話番号。パスワードは含まれない。外部へ漏えいした事実や不正利用は確認されていない。感染経路は調査中。
S 2,155,345件「ローソンID」と「ローソンアプリ予約」が第三者による不正アクセスを受け、個人情報が漏えいしたことを確認した。2026年10月7日の調査で判明し、不正アクセスはローソンIDが9月12日から14日、ローソンアプリ予約が9月17日。対象はローソンIDが215万5,345件(メールアドレス・氏名・性別・電話番号など)、ローソンアプリ予約が26件(氏名・電話番号・クレジットカード番号の一部)。アプリに関連するシステムが不正に利用され、利用者本人に情報を表示するためのセキュリティ機構が不正アクセスを受けたと考えられるとしている。不正利用や二次被害は確認されていない。ローソンアプリ予約の機能を停止し、個人情報保護委員会に報告した。
A 最大362,000件ユーザベースが運営する「NewsPicks」で、業務で使う管理ツールが第三者による不正アクセスを受け、顧客の個人情報の一部が漏えいした可能性があると公表した。2026年10月8日12時48分に検知し、14時1分に該当サーバーを遮断した。第二報(10月9日)では管理ツールの脆弱性を突かれたとし、最大想定件数としてメールアドレス32.3万件、氏名5.9万件、所属先の役職の分類27.3万件、ウェブ決済に関わるクレジットカード情報の一部(名義、番号の下3桁または下4桁など)36.2万件などを示した。クレジットカード番号の全体とセキュリティコードは同社で保存していない。パスワードの漏えい、サービス本体や他の情報システムへの侵入は確認されていない。個人情報保護委員会へ速報を提出し、警察に相談した。
A 約307,000人2026年10月5日18時ごろから6日にかけて、コミュニティ基盤「Commune」「Commune for Work」が外部の第三者による不正アクセスを受け、一部のコミュニティで会員情報の一部が漏えいしたことを確認した。漏えいした会員は推計で約30.7万人で、メールアドレスを含む情報が約12.6万人(うち約4.2万人は同社従業員とテスト用デモアカウント)、メールアドレスを含まない表示名・自己紹介・非公開グループの所属などが約18.1万人。システムの不備を突かれ、非公開コミュニティの招待リンクを不正に取得して一般会員として登録されたほか、管理者になりすまして会員情報の閲覧・取得やデータの上書きが行われた。10月6日21時ごろに全コミュニティを停止したが、10月7日にもメンテナンス中に残っていた通信経路を悪用した不正な会員登録と閲覧が一部で発生した。144名の会員はパスワードが本人の操作によらず仮パスワードに変更された。パスワードそのものと会員間のダイレクトメッセージの漏えいは確認されていない。10月8日に青森県の「青森びいき」について先に公表し、10月9日に全体を公表した。10月8日から順次再開している。
B 38,509件第三者が回線切替の営業を装う電話勧誘などでマイページのログイン情報を聞き出し、38,509契約分の会員ページに本人になりすましてログインした。氏名・住所・電話番号・メールアドレス・契約内容・請求情報などが閲覧された可能性がある。件数は契約単位で人数ではない。システムへの侵入や脆弱性の悪用、金銭などの二次被害は確認されていない。電話番号・郵便番号・生年月日によるログインを廃止した。
C 2,950人県公式ファンコミュニティ「青森びいき」の管理・運営事業者コミューンの情報サーバーが第三者による不正アクセスを受け、10月6日21時からサービスを停止した。初報(10月8日)では、管理者アカウントへの不正アクセスで最大2,950人の会員情報が閲覧された可能性があるとした。続報(10月9日)で、コミューンの調査の結果として2,950人の会員情報の漏えいが判明したと公表した(会員数は10月5日時点で15,847人)。対象はメールアドレス・ニックネーム(氏名を登録している会員あり)・アカウント名・居住都道府県・年代・性別・会員ID・自己紹介・アイコン・会員ランク・ポイント数・最終利用日時など。
C 2,950人「VALX "FUN"コミュニティ」で使っているコミューンのシステム「Commune」が、2026年10月6日19時18分ごろから20時17分ごろに不正アクセスを受けた。システム上の複数の不備を悪用され、攻撃者が管理者になりすましたとしている。会員3,813名のうち2,950名分の会員一覧情報(メールアドレス・ニックネーム・アカウント名・プロフィール情報・ポイント数・最終利用日時)が閲覧・取得された可能性があると推定している。パスワードとダイレクトメッセージの内容が取得された事実は確認されていない。VALXメンバーズストアの氏名・住所・決済情報は対象に含まれない。
C 約1,200人ユーザー向け交流サイト「nest Portal」で使っているクラウドサービスの提供事業者コミューンから、2026年10月6日に第三者による不正アクセスが発生したと報告を受けた。同サイトの管理者アカウントが不正に利用され、一部の会員の企業名・役職・氏名・フリガナ・メールアドレス・住所などの登録情報が取得・閲覧された可能性がある。対象は現時点の推定で約1,200名で、対象者と人数は調査中。サイトは10月6日にコミューンが停止し、ウイングアーク1stは10月8日に個人情報保護委員会へ報告した。
E 35人職員が受信した外部からの不審な電子メールを起点に、職員が使うメールアカウントへの不正アクセスが2026年10月7日に発生し、8日に発覚した。メールアドレス35名分が流出した可能性があり、そのほかに流出した可能性のある情報は確認中。不正利用などの被害は確認されていない。アカウントへのアクセスを遮断し、外部専門事業者による調査と関係当局への報告を行った。