サプライチェーン攻撃・委託先経由の事故事例

利用している外部サービス、業務の委託先、ソフトウェア部品を経由して影響を受けた事例を23件集めました。国内で公表された情報流出・不正アクセスが19件、AI開発に関わる事例が4件です。被害の発生が確認されているのは14件で、各行に根拠と確度を示しています。

該当件数: 23件最終更新日:

情報流出の規模ランク

公表された件数の桁で、事例を7段階に分けています。会社やサービスの評価ではありません。

人数・件数・アカウント数が混在しているため、厳密な比較ではありません。破線の枠は、流出が確定していない事例です。

一覧・絞り込みへ

D100以上

E10以上

F10未満

件数未公表(10件)

AI開発の影響ランク

報告・報道された影響の範囲で、事例を7段階に分けています。製品や会社の評価ではありません。

被害の大きさの厳密な比較ではありません。破線の枠は、未検証の報告など、確定していない事例です。

一覧・絞り込みへ

A端末・ドライブ全体

Bプロジェクト全体

C複数ファイル

D単一ファイル

E履歴

F実害なし

ランクなし(3件)

件数の内訳

主な事例別
区分件数
ショップサーブ利用店舗に波及した不正アクセス8
KDDIのメール基盤の脆弱性が複数事業者に波及6
Vercel、第三者AIツールの侵害を起点に内部へ不正アクセス1
Nx npmパッケージがAIエージェントを悪用したとの報告1
Amazon Qの公開リリースに破壊的コマンドが混入したとされる事案1
AIが作話したパッケージ名が実際に使われたとの報道1
カテゴリ別
区分件数
個人情報流出・不正アクセス19
AI開発由来4

該当する全事例

事例を絞り込む

23件中 23件を表示

サプライチェーン攻撃・委託先経由の事故事例
日付対象内容分類根拠リンク
LEAK-111大和証券A 約220,000件問い合わせ管理に使う外部サービスの提供元スカラコミュニケーションズのサーバーが2026年10月2日から3日に不正アクセスを受け、約11万名の氏名・口座番号などを含む約22万件の情報が漏洩した可能性がある。
サプライチェーン可能性あり公式発表
LEAK-019絵具屋三吉同店が利用するEストアー社のECシステム「ショップサーブ」への不正アクセスで、同店の利用客の情報も漏えい対象と2026年9月25日に判明した。氏名、住所、メールアドレス、暗号化されたパスワード、カード情報の一部などが含まれる。
サプライチェーン確認済み公式発表
LEAK-096LEGOLAND Japan「レゴランド・ジャパン・ホテル」C 1,557件ホテルの公式予約サイトが使う外部の予約プラットフォーム(Amadeus IT Group)で不正アクセスがあり、予約1,557件分の氏名・メールアドレス・電話番号が影響を受けた可能性がある。
サプライチェーン可能性あり公式発表
LEAK-070円谷プロダクション「ULTRA MART」円谷プロダクションが運営する「ULTRA MART」の抽選販売で使うデジタル整理券システム(mogily)が第三者の不正アクセスを受け、抽選結果データに不整合が生じて一部の当選者が落選表示に変わった。個人情報の漏洩は確認されていない。
サプライチェーン確認済み公式発表
LEAK-126コロナB 最大35,000人施工情報を管理する外部クラウドサービスに第三者が不正アクセスし、顧客の氏名・住所や施工関連資料が最大35,000名分流出した可能性がある。2026年8月24日に第三者からの情報提供で判明した。
サプライチェーン可能性あり公式発表
LEAK-014KDDIウェブコミュニケーションズ「CPI」S 1,250,543件KDDIのメールシステムへの不正アクセスにより、レンタルサーバーCPIのメールアカウント情報1,250,543件が漏えいした。ビジネス スタンダードとKWCメールではパスワードも対象となった。
サプライチェーン確認済み公式発表
LEAK-0902025年日本国際博覧会協会(委託業務の再委託先)委託業務の再委託先でフィッシングメールを端緒にMicrosoft 365への不正アクセスが起き、関係者やイベント出演者の個人情報を含むメール等が対象となった可能性がある。発生は2026年5月13日。
サプライチェーン可能性あり公式発表
LEAK-029ワイエフシー「ADVAN」同社のオンラインショップのシステム提供元Eストアー社が不正アクセスを受け、2026年5月21日〜8月1日に利用客の情報が外部へ送信された。氏名、住所、メールアドレス、購入履歴、会員ID、暗号化されたパスワード、カード情報の一部が含まれる。
サプライチェーン確認済み公式発表
LEAK-030JAライフクリエイト福島「e牛ショップ」同店が利用するEストアー社の「ショップサーブ」で購入者情報・会員情報が外部に漏えいしたと公表された。同店の顧客が対象に含まれるかは確認中で、会員にはパスワード変更を案内している。
サプライチェーン調査中公式発表
LEAK-031アムトランス同社が利用する通販システム「ショップサーブ」への不正アクセスで購入者情報が漏えいしたとEストアー社が発表した。同社では自社顧客の該当有無を確認できず、会員にパスワード変更を案内している。
サプライチェーン調査中公式発表
LEAK-016デザインフィルミドリオンラインストアなどが利用するカートシステム「ショップサーブ」が不正アクセスを受け、氏名、住所、メールアドレス、暗号化されたパスワード、カード情報の一部などが漏えいした。対象の範囲は調査中。
サプライチェーン確認済み公式発表
LEAK-017レメディコム利用中のカートシステム「ショップサーブ」が不正アクセスを受け、レメディコムの購入者情報(氏名、住所、メールアドレス、会員ID、暗号化パスワードなど)が漏えいした。カード情報は別サーバーで管理され対象外。
サプライチェーン確認済み公式発表
LEAK-028プロギア同社のオンラインショップが利用するEストアー社の「ショップサーブ」が不正アクセスを受け、2026年5月21日〜8月1日に購入者情報が外部へ送信された。氏名、住所、メールアドレス、購入履歴、会員ID、暗号化されたパスワードなどが含まれる。
サプライチェーン確認済み公式発表
LEAK-010ニフティ「@niftyメール」S 2,248,708人KDDI提供のメール基盤の第三者製ソフトウェアの脆弱性が悪用され、メールアドレス2,248,708名分が漏えいした。うち1,862,462名分はメールパスワードも漏えいした。
サプライチェーン確認済み公式発表
LEAK-011中部テレコミュニケーションA 727,176人コミュファ光・ビジネスコミュファのメールサービスの基盤であるKDDIのメールシステムが不正アクセスを受け、メールアドレス727,176名分が漏えいした。うち724,344名分はメールパスワードも漏えいした。
サプライチェーン確認済み公式発表
LEAK-012STNet「ピカラ」A 456,159件ピカラ光などのメールサービスが使うKDDIのメールシステムの脆弱性が悪用され、397,152名のメールアドレスとパスワード計456,159件が漏えいした。STNetの情報への不正アクセスは6月14日から17日に発生した。
サプライチェーン確認済み公式発表
LEAK-013JCOMS 2,473,191人KDDIのメールシステムの脆弱性が悪用され、「J:COM NET」の2,473,191名と取引先ケーブルテレビ事業者向けの118,752名のメールアドレスが漏えいした。パスワードの漏えいは後者のうち1,257名。
サプライチェーン確認済み公式発表
LEAK-009ビッグローブ「BIGLOBEメール」S 5,016,432人KDDI開発のメール基盤の第三者製ソフトウェアの脆弱性が悪用され、BIGLOBEメールアドレスとBIGLOBE ID計5,016,432人分が漏えい。うち4,631,775人分はパスワードも漏えいした。
サプライチェーン確認済み公式発表
AI-002Vercel/Context.aiS 本番環境従業員が使っていた第三者のAIツール Context.ai の侵害を起点に、従業員のGoogle WorkspaceアカウントとVercelアカウントが乗っ取られ、機密扱いでない環境変数が列挙・復号された。Vercelは対象の顧客へ通知し、公開しているnpmパッケージは侵害されていないとしている
サプライチェーン確認済み公式発表
AI-025Nx npmパッケージ悪意あるNx npmパッケージがAIコーディングエージェントを悪用してデータを窃取したと報じられた
サプライチェーン可能性ありAIID
AI-027Amazon QAmazon Q AIアシスタントに悪意あるワイプコマンドが見つかったとされる
サプライチェーン可能性ありAIID
AI-031AIが作話したソフトウェアパッケージマルウェアの可能性がある、作話されたとされるソフトウェアパッケージが、開発者により数千回ダウンロードされたと報じられた
サプライチェーン可能性ありAIID
不明LEAK-018ドリーミュージックパブリッシング「音プリ」同店が利用するプラットフォーム「ショップサーブ」(株式会社Eストアー)が不正アクセスを受け、同店の顧客情報が外部へ漏えいしたことが確認された。会員IDとパスワード、メールアドレスも漏えいしたとしている。
サプライチェーン確認済み公式発表

23件中 20件を表示中

よくある質問

このページでいうサプライチェーンとは何ですか?

利用している外部サービス、業務の委託先、npm パッケージなどのソフトウェア部品を経由して影響を受けた事例を指します。攻撃を受けた提供元そのものの行は、事象の種類を「不正アクセス・情報流出」などに分類している場合があります。

何件あり、どんな内訳ですか?

23件です。国内で公表された情報流出・不正アクセスが19件、AI開発に関わる事例が4件で、確度は確認済みが14件、可能性ありが7件、調査中が2件です。

事例は何を根拠にしていますか?

国内の事例は、当事者または官公庁の公表文で内容を確認できたものだけを掲載しています。AI開発に関わる事例は、公式発表やAIインシデントデータベース(AIID)の記録を根拠にしています。根拠は各行のリンクから確認できます。

読み方の注意

  1. 各行は、根拠として示した公表文・報道・報告に基づいています。当サービスが独自に事実を認定したものではありません。
  2. 「確度」は情報源の書きぶりを示します。確認済み=当事者や当局が被害の発生を確認している。可能性あり=流出や被害の可能性があると公表・報道されている、または容疑の段階。調査中=被害の有無や範囲を調査中。未検証の報告=利用者などの当事者による報告で、第三者や提供元の確認がない。
  3. 根拠が「当事者報告」の行は、製品の公開 Issue などに寄せられた利用者の報告です。提供元が事実と認めたことを意味しません。
  4. 日付は根拠の公表日・公開日で、発生日とは限りません。根拠が AIID の行は、AIID に記載された発生日です。
  5. 続報で内容が変わることがあります。最新の情報は根拠のリンク先で確認してください。

掲載の範囲

AI開発由来: AI コーディングエージェントによる削除・上書き・破壊、AI が生成したコードや AI で作ったアプリに由来する認証・シークレットの不備、AI 開発ツールやパッケージを経由した供給網の問題、生成 AI による攻撃コードの作成、AI 開発サービスでの履歴・データの消失。ディープフェイク、一般的な誤情報、自動運転などは対象外。

個人情報流出・不正アクセス: 2026年に日本国内で公表された事案のうち、当事者または官公庁の公表文で内容を確認できたもの。

訂正・削除の依頼

掲載内容に誤りがある場合や、訂正・削除を希望する場合は、お問い合わせからご連絡ください。

お問い合わせ

あなたのサービスのリスクも確認しませんか?

無料で診断
サプライチェーン攻撃・委託先経由の事故事例23件|Code診断ラクダ