2026年10月5日 LEAK-111 大和証券 A 約220,000 件 問い合わせ管理に使う外部サービスの提供元スカラコミュニケーションズのサーバーが2026年10月2日から3日に不正アクセスを受け、約11万名の氏名・口座番号などを含む約22万件の情報が漏洩した可能性がある。サプライチェーン 可能性あり 公式発表
2026年9月26日 LEAK-019 絵具屋三吉 同店が利用するEストアー社のECシステム「ショップサーブ」への不正アクセスで、同店の利用客の情報も漏えい対象と2026年9月25日に判明した。氏名、住所、メールアドレス、暗号化されたパスワード、カード情報の一部などが含まれる。 サプライチェーン 確認済み 公式発表
2026年9月25日 LEAK-096 LEGOLAND Japan「レゴランド・ジャパン・ホテル」 C 1,557 件 ホテルの公式予約サイトが使う外部の予約プラットフォーム(Amadeus IT Group)で不正アクセスがあり、予約1,557件分の氏名・メールアドレス・電話番号が影響を受けた可能性がある。サプライチェーン 可能性あり 公式発表
2026年9月11日 LEAK-070 円谷プロダクション「ULTRA MART」 円谷プロダクションが運営する「ULTRA MART」の抽選販売で使うデジタル整理券システム(mogily)が第三者の不正アクセスを受け、抽選結果データに不整合が生じて一部の当選者が落選表示に変わった。個人情報の漏洩は確認されていない。 サプライチェーン 確認済み 公式発表
2026年8月28日 LEAK-126 コロナ B 最大35,000 人 施工情報を管理する外部クラウドサービスに第三者が不正アクセスし、顧客の氏名・住所や施工関連資料が最大35,000名分流出した可能性がある。2026年8月24日に第三者からの情報提供で判明した。サプライチェーン 可能性あり 公式発表
2026年8月24日 LEAK-014 KDDIウェブコミュニケーションズ「CPI」 S 1,250,543 件 KDDIのメールシステムへの不正アクセスにより、レンタルサーバーCPIのメールアカウント情報1,250,543件が漏えいした。ビジネス スタンダードとKWCメールではパスワードも対象となった。サプライチェーン 確認済み 公式発表
2026年8月20日 LEAK-090 2025年日本国際博覧会協会(委託業務の再委託先) 委託業務の再委託先でフィッシングメールを端緒にMicrosoft 365への不正アクセスが起き、関係者やイベント出演者の個人情報を含むメール等が対象となった可能性がある。発生は2026年5月13日。 サプライチェーン 可能性あり 公式発表
2026年8月4日 LEAK-029 ワイエフシー「ADVAN」 同社のオンラインショップのシステム提供元Eストアー社が不正アクセスを受け、2026年5月21日〜8月1日に利用客の情報が外部へ送信された。氏名、住所、メールアドレス、購入履歴、会員ID、暗号化されたパスワード、カード情報の一部が含まれる。 サプライチェーン 確認済み 公式発表
2026年8月4日 LEAK-030 JAライフクリエイト福島「e牛ショップ」 同店が利用するEストアー社の「ショップサーブ」で購入者情報・会員情報が外部に漏えいしたと公表された。同店の顧客が対象に含まれるかは確認中で、会員にはパスワード変更を案内している。 サプライチェーン 調査中 公式発表
2026年8月4日 LEAK-031 アムトランス 同社が利用する通販システム「ショップサーブ」への不正アクセスで購入者情報が漏えいしたとEストアー社が発表した。同社では自社顧客の該当有無を確認できず、会員にパスワード変更を案内している。 サプライチェーン 調査中 公式発表
2026年8月3日 LEAK-016 デザインフィル ミドリオンラインストアなどが利用するカートシステム「ショップサーブ」が不正アクセスを受け、氏名、住所、メールアドレス、暗号化されたパスワード、カード情報の一部などが漏えいした。対象の範囲は調査中。 サプライチェーン 確認済み 公式発表
2026年8月3日 LEAK-017 レメディコム 利用中のカートシステム「ショップサーブ」が不正アクセスを受け、レメディコムの購入者情報(氏名、住所、メールアドレス、会員ID、暗号化パスワードなど)が漏えいした。カード情報は別サーバーで管理され対象外。 サプライチェーン 確認済み 公式発表
2026年8月3日 LEAK-028 プロギア 同社のオンラインショップが利用するEストアー社の「ショップサーブ」が不正アクセスを受け、2026年5月21日〜8月1日に購入者情報が外部へ送信された。氏名、住所、メールアドレス、購入履歴、会員ID、暗号化されたパスワードなどが含まれる。 サプライチェーン 確認済み 公式発表
2026年7月6日 LEAK-010 ニフティ「@niftyメール」 S 2,248,708 人 KDDI提供のメール基盤の第三者製ソフトウェアの脆弱性が悪用され、メールアドレス2,248,708名分が漏えいした。うち1,862,462名分はメールパスワードも漏えいした。サプライチェーン 確認済み 公式発表
2026年7月6日 LEAK-011 中部テレコミュニケーション A 727,176 人 コミュファ光・ビジネスコミュファのメールサービスの基盤であるKDDIのメールシステムが不正アクセスを受け、メールアドレス727,176名分が漏えいした。うち724,344名分はメールパスワードも漏えいした。サプライチェーン 確認済み 公式発表
2026年7月6日 LEAK-012 STNet「ピカラ」 A 456,159 件 ピカラ光などのメールサービスが使うKDDIのメールシステムの脆弱性が悪用され、397,152名のメールアドレスとパスワード計456,159件が漏えいした。STNetの情報への不正アクセスは6月14日から17日に発生した。サプライチェーン 確認済み 公式発表
2026年7月6日 LEAK-013 JCOM S 2,473,191 人 KDDIのメールシステムの脆弱性が悪用され、「J:COM NET」の2,473,191名と取引先ケーブルテレビ事業者向けの118,752名のメールアドレスが漏えいした。パスワードの漏えいは後者のうち1,257名。サプライチェーン 確認済み 公式発表
2026年6月23日 LEAK-009 ビッグローブ「BIGLOBEメール」 S 5,016,432 人 KDDI開発のメール基盤の第三者製ソフトウェアの脆弱性が悪用され、BIGLOBEメールアドレスとBIGLOBE ID計5,016,432人分が漏えい。うち4,631,775人分はパスワードも漏えいした。サプライチェーン 確認済み 公式発表
2026年4月 AI-002 Vercel/Context.ai S 本番環境 従業員が使っていた第三者のAIツール Context.ai の侵害を起点に、従業員のGoogle WorkspaceアカウントとVercelアカウントが乗っ取られ、機密扱いでない環境変数が列挙・復号された。Vercelは対象の顧客へ通知し、公開しているnpmパッケージは侵害されていないとしているサプライチェーン 確認済み 公式発表
2025年8月21日 AI-025 Nx npmパッケージ 悪意あるNx npmパッケージがAIコーディングエージェントを悪用してデータを窃取したと報じられた サプライチェーン 可能性あり AIID
2025年7月17日 AI-027 Amazon Q Amazon Q AIアシスタントに悪意あるワイプコマンドが見つかったとされる サプライチェーン 可能性あり AIID
2023年12月1日 AI-031 AIが作話したソフトウェアパッケージ マルウェアの可能性がある、作話されたとされるソフトウェアパッケージが、開発者により数千回ダウンロードされたと報じられた サプライチェーン 可能性あり AIID
不明LEAK-018 ドリーミュージックパブリッシング「音プリ」 同店が利用するプラットフォーム「ショップサーブ」(株式会社Eストアー)が不正アクセスを受け、同店の顧客情報が外部へ漏えいしたことが確認された。会員IDとパスワード、メールアドレスも漏えいしたとしている。 サプライチェーン 確認済み 公式発表