タイムズカー660万件、アサヒ、アスクル…2025〜2026年の情報漏えい事件12件を公式発表から調べ、原因と対策を整理してみた

こんにちは。セルバの中山です。
2026年9月、タイムズカー(パーク24)の会員情報約660万件が不正アクセスで漏えいし、うち約160万件では運転免許証の画像まで取られたことが公表されました。
2025年秋にはアサヒグループとアスクルがランサムウェアで出荷停止に追い込まれ、2026年に入ってからもイエローハット、ニチレイ、日本交通、デジタル庁と、大きな事件が続いています。
この記事では、当事者企業・機関が自社サイトで公表した「お知らせ」と、警察庁・IPA・個人情報保護委員会の公式資料だけを根拠に、2025年1月〜2026年9月の主な情報漏えい事件12件をまとめ、公式発表に書かれた原因と公式発表に書かれた再発防止策を整理しました。報道やまとめサイトの推測は入れていません。
先に結論を言うと、原因が公表された事件は「公開Webシステムへの攻撃」「VPN・ネットワーク機器経由の侵入」「盗まれたID・パスワード」「委託先・外部連携アプリ」「アクセス権限の設定ミス」の5つに分かれ、被害企業が公表した再発防止策も多要素認証、VPN装置の廃止とゼロトラスト、EDR、権限管理、委託先の審査、侵入テストという同じ項目に集まっています。
何が起きているかは、もう出そろっています。
ランサムウェア226件、中小企業が6割、侵入経路はVPN機器が6割以上
警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」によると、「令和7年におけるランサムウェアの被害報告件数は226件であり、依然として高水準で推移」、「被害企業について、組織の規模別で見ると、前年と同様に中小企業が約6割を占めている」、そして「侵入経路はVPN(Virtual Private Network)機器が6割以上を占める状況である」とされています。
IPAの「情報セキュリティ10大脅威 2026(組織)」では、1位「ランサム攻撃による被害」、2位「サプライチェーンや委託先を狙った攻撃」、3位「AIの利用をめぐるサイバーリスク」、4位「システムの脆弱性を悪用した攻撃」、5位「機密情報を狙った標的型攻撃」、7位「内部不正による情報漏えい等」、8位「リモートワーク等の環境や仕組みを狙った攻撃」が並びます。
個人情報保護委員会の令和6年度年次報告では、個人情報保護法に基づく漏えい等報告は19,056件で、事業者からの報告のうち「不正アクセス等、不正の目的をもって行われたおそれのある個人データの漏えい等」が39.9%、主な要因として「病院や薬局における要配慮個人情報を含む書類の誤交付等のほか、フィッシング詐欺によるものなどが多かった」と記載されています。
出典:警察庁 令和7年におけるサイバー空間をめぐる脅威の情勢等について、IPA 情報セキュリティ10大脅威 2026、個人情報保護委員会 令和6年度 年次報告
事件12件+参考1件(公表日順)
各事件の詳細は次の章に書きます。件数はいずれも各社の公式発表の数字です。
- KADOKAWA(2024年6月〜、参考):ランサムウェア。254,241人。原因「フィッシングなどの攻撃により従業員のアカウント情報が窃取」
- アサヒグループホールディングス(2025年9月29日):ランサムウェア。漏えいのおそれ191万件超。原因「ネットワーク機器を経由し…侵入」「パスワードの脆弱性をついて管理者権限を奪取」
- マイナビ(2025年10月3日):設定ミス。14,762件。原因「社給端末管理システムのアクセス権限の誤設定」
- アスクル(2025年10月19日):ランサムウェア。漏えいのおそれ約60万件(2026年7月追加分)。原因「認証情報を窃取し不正に使用したと推定」
- スマレジ(2026年1月8日):外部連携アプリ経由。外部ベンダーが管理する会員データが流出
- 佐嘉平川屋(2026年6月15日):ECサイト改ざん。個人情報73,213件、カード情報6,303件。原因「決済アプリケーションの改ざん」
- 福岡大学(2026年7月9日):委託先への侵入。最大33,668人。原因「外部の攻撃者が委託先のネットワークに侵入し、ファイルを暗号化」
- ニチレイ(2026年7月13日):ランサムウェア・不正アクセス。従業員情報。侵入経路は記載なし
- 日本交通(2026年7月13日):マルウェア感染・不正アクセス。一部が外部に流出。原因は記載なし
- イーストア(ShopServe)(2026年8月1日):ECプラットフォーム。約885万件(重複含む)。原因「外部の第三者が当社サーバー上で不正なプログラムを実行」
- イエローハット(2026年8月28日):Web予約システム。最大1,801,499名。原因「WEB作業予約システムに対する不正プログラムによる攻撃」
- デジタル庁 ガバメントソリューションサービス(2026年9月11日):VPN機器の脆弱性。約24.6万件
- パーク24 タイムズカー(2026年9月25日):Webシステムへの不正アクセス。約660万件、うち本人確認書類画像約160万件。原因は記載なし(調査中)
原因タイプ①:公開されているWebシステムそのものが攻撃された
タイムズカー(パーク24):約660万件、免許証画像約160万件
パーク24は2026年9月25日に第1報、28日に第2報、29日に第3報を公表しました。第2報によると「2026年9月25日9時07分、タイムズカーWebシステムに対する外部からの不正アクセスを検知」し、「2026年9月26日7時25分までに、不正アクセス経路の遮断、攻撃元との通信遮断および遮断後のアクセス不能確認を完了」。「漏えいしたアカウント数:約660万件」で、対象は現会員・退会済み・入会未完了の方とタイムズビジネスサービス会員です。
漏えいした情報は氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報(運転免許証画像 等)、パスワード、連携サービスID。パスワードは「復元できない形式で保管しており、当該情報を用いてお客様アカウントが不正に利用される恐れはありません」、クレジットカード情報は「漏えいしていないことを確認」とされています。第3報では「運転免許証画像等の本人確認書類が漏えいしたアカウント数は、約160万件」で、運転免許証画像、公共料金の請求書などの現住所確認書類画像、学生証画像、家族確認書類画像が含まれます。
原因・侵入経路は第3報時点で記載がなく、再発防止策も「すでに実施済みの対策、今後実施する中長期的な対策と、その実施予定時期を整理したうえで、続報にて公表する予定」とされています。
イエローハット:最大1,801,499名
2026年8月18日朝に「イエローハットWEB作業予約システム」に対する不正プログラムによる攻撃を検知。漏えいした可能性のある情報は氏名、電話番号、メールアドレス、会員番号で、最大1,801,499名。クレジットカード情報・パスワード・車両情報は「当システムでは保持していないため、漏えいはございません」。
対応は「システムの停止を含む措置を実施し、詳細な調査及びセキュリティ強化を進め、既にシステム上の対策を完了」で、対策の具体的な内容は記載がありません。
出典:イエローハット お詫びとお知らせ(2026年8月28日)
イーストア「ShopServe」:約885万件
ECサイト構築サービスのイーストアは、「外部の第三者が当社サーバー上で不正なプログラムを実行」(2026年5月21日〜8月1日)し、氏名・住所・電話番号・メールアドレス・会員ID・暗号化されたパスワード・カード情報の一部(上6桁・下4桁・有効期限)・店舗側の管理・FTP認証情報など約885万件(重複の可能性あり)が対象と公表しました。
1社のプラットフォームが攻撃されると、そこに乗る多数のショップの顧客が一度に影響を受ける事例です。
出典:イーストア 第1報(2026年8月1日)、第2報(8月2日)
佐嘉平川屋:カード情報6,303件
自社ECサイトで「第三者による不正アクセス」により決済アプリケーションが改ざんされ、個人情報73,213件、カード情報(名義人名、カード番号、有効期限、セキュリティコード)6,303件が漏えい。
ECサイトの決済ページを書き換えてカード情報を抜く典型的な手口で、カード再発行手数料の負担、不正利用の監視、個人情報保護委員会・警察への届出を行っています。
このタイプの共通点は、会員サイト・予約システム・ECサイトという「外から誰でもアクセスできるWebシステム」が入口になっていることです。
タイムズカーは原因未公表ですが、第1報の表題が「タイムズカーWebサイトへの不正アクセス」であることから、同じ類型に入ります。
原因タイプ②:VPN・ネットワーク機器から侵入された
アサヒグループホールディングス:漏えいのおそれ191万件超
2025年9月29日にランサムウェアでシステム障害が発生し、受注・出荷が止まりました。2026年2月18日の発表では、「システム障害発生の約10日前に、外部の攻撃者がアサヒグループ内の拠点にあるネットワーク機器を経由し、アサヒグループのネットワークに侵入」、「パスワードの脆弱性をついて管理者権限を奪取した後、奪取したアカウントを不正利用してネットワーク内部を探索し、主に業務時間外に複数のサーバーへの侵入と偵察を繰り返した」とされています。漏えいのおそれがある個人情報は、お客様相談室への問い合わせ者152.5万件、慶弔対応の関係先11.4万件、従業員10.7万件、従業員の家族16.8万件など。
2025年10〜12月の売上はアサヒビールで前年比8割台前半、アサヒ飲料で7割程度でした。
再発防止策は具体的で、「リモートアクセスVPN装置の全面廃止」「ゼロトラストモデル対応のパソコン端末への完全移行」「全パソコン端末のEDRの設定強化」「全システムにおけるパスワード変更および認証・権限管理の強化」「ペネトレーションテストおよびスレットハンティング(脅威調査)を継続的に実施」「情報セキュリティを管轄する独立した組織および専任の担当役員の設置」などが列挙されています。
出典:アサヒグループHD 再発防止策とガバナンス体制の強化について(2026年2月18日)、調査結果と今後の対応(2025年11月27日)
デジタル庁 ガバメントソリューションサービス:約24.6万件
2026年9月11日、デジタル庁は政府共通の業務環境(GSS)で、ネットワーク接続機器(VPN)の脆弱性を突かれて第三者に侵入されたと公表しました。対象は職員等約18.9万件、事業者・個人約5.7万件の計約24.6万件で、氏名・メールアドレス・電話番号が中心。マイナンバー・金融口座・年金番号は含まれません。
対策はVPNへのパッチ適用、保守アカウントの停止、外部通信の遮断、脆弱性管理の見直しです。
IPAは2025年10月31日に「VPN機器等に対するORB化を伴うネットワーク貫通型攻撃のおそれ」として注意喚起を出しており、パッチの迅速な適用、サポート終了機器の更新、管理画面を外部に公開しないこと、監視の強化を求めています。
警察庁の「侵入経路はVPN機器が6割以上」という統計と、この2件は一致しています。
原因タイプ③:盗まれたID・パスワードで正面から入られた
アスクル:漏えいのおそれ約60万件(追加分)
2025年10月19日にランサムウェアでシステム障害が発生し、受注・出荷を停止。同年12月12日の第13報では「攻撃者は当社ネットワーク内に侵入するために、認証情報を窃取し不正に使用したと推定」とされ、2026年7月30日には「外部への漏えいのおそれを否定できない個人情報約60万件を追加で特定」(氏名、住所、電話番号、メールアドレス)と公表されました。
再発防止策として、多要素認証の徹底、EDRの強化、24時間365日のSOC監視、権限管理の見直し、BCPの見直しなどが挙げられています。
出典:アスクル 第13報(2025年12月12日)、追加特定のお知らせ(2026年7月30日)
KADOKAWA(2024年6月・参考):254,241人
期間外ですが、原因の典型として挙げます。
「フィッシングなどの攻撃により従業員のアカウント情報が窃取されてしまったことが本件の根本原因であると推測」とされ、取引先・クリエイターの氏名・住所・口座情報などが漏えいしました。
証券口座の乗っ取り(金融庁の注意喚起)
企業の漏えいではありませんが、金融庁は2025年以降、フィッシングサイトで窃取したログイン情報で証券口座に不正アクセスし、保有株を売却して別の株を買い付ける手口が続いているとして、メール・SMSのリンクを開かない、ブックマークからアクセスする、パスキーなどフィッシング耐性のある多要素認証を使うことを求めています。
原因タイプ④:委託先・外部連携アプリから漏れた
福岡大学:最大33,668人
2026年7月9日の発表では、「4月17日に外部の攻撃者が委託先のネットワークに侵入し、ファイルを暗号化」、バックドアも構築され、学籍番号・生年月日・模擬試験の受験結果最大33,668人分、氏名最大800人分が窃取された可能性が否定できないとされています。
大学自身のシステムではなく、委託先が入口でした。
スマレジ:外部連携アプリの管理データが流出
POSレジのスマレジは2026年1月8日に第1報、3月9日に最終報告を公表。外部ベンダーが管理する会員データが流出したもので、「スマレジ自社サーバへの不正アクセスは確認されていません」。
再発防止策は「外部ベンダー審査基準の強化(セキュリティ要件の追加および体制確認の義務化)」「外部連携アプリに対する定期的なセキュリティ監査を実施」です。
IPAの10大脅威で「サプライチェーンや委託先を狙った攻撃」が2位に入っている通り、自社を守っていても、データを預けた先・つないだ先から漏れる事例が増えています。
原因タイプ⑤:設定ミス
マイナビ:14,762件
2025年10月3日の発表では、「社給端末管理システムのアクセス権限の誤設定」により、2022年11月26日から2025年9月2日まで、社員・派遣社員・委託先社員の氏名、社員番号、役職、所属部署名、メールアドレス14,762件が閲覧できる状態でした。
不正アクセスの形跡は確認されていませんが、約3年間、誰も気づかなかった点が特徴です。
原因が公表されていない事件
- ニチレイ(2026年7月13日発生。冷蔵倉庫の入出庫・冷凍食品の出荷に影響。第6報で従業員情報の漏えいのおそれ。侵入経路は記載なし)
- 日本交通(同7月13日発生。マルウェア感染でシステム停止、第4報で一部流出を確認。原因・件数は記載なし)
- 科学技術振興機構(JST)(2026年8月7日公表。役職員12名のメールボックスから約18,000件のメール情報。侵入経路は記載なし)
いずれも公表時点で原因が書かれていません。タイムズカーも同様です。
原因が公表されるのは、発生から数か月後の「調査結果」以降が普通で、アサヒは発生から約5か月後(2026年2月)、アスクルは約2か月後(2025年12月)でした。
報道で流れる「原因」は、この時点までは推測です。
出典:ニチレイ 第1報・第6報、日本交通 第4報(2026年8月19日)、JST お知らせ(2026年8月7日)
12件の事件から分かったこと
入口は5つしかない
- 公開Webシステム(タイムズカー、イエローハット、イーストア、佐嘉平川屋)
- VPN・ネットワーク機器(アサヒ、デジタル庁)
- 盗まれた認証情報(アスクル、KADOKAWA)
- 委託先・外部連携(福岡大学、スマレジ)
- 設定ミス(マイナビ)
警察庁統計でランサムウェアの侵入経路の6割以上がVPN機器という事実と合わせると、「うちは特殊」という会社はほとんどないことになります。
会員サイト・予約・ECは、会社の規模に関係なく狙われる
タイムズカー660万件、イエローハット180万件、イーストア885万件は、いずれも「ログインして使うWebシステム」が入口でした。
本人確認書類の画像を預かるサービスでは、タイムズカーのように画像そのものが漏れることになります。
対策は各社の再発防止策に書いてある
- アサヒの「VPN装置の全面廃止」「ゼロトラスト端末」「EDR」「認証・権限管理の強化」「ペネトレーションテスト」
- アスクルの「多要素認証の徹底」「SOC監視」「権限管理」
- スマレジの「外部ベンダー審査」「定期的なセキュリティ監査」
- マイナビの「アクセス権限の再設定」
被害を受けた会社が、何をすればよかったかを公表してくれていると読むことができます。
気づくまでの時間が被害の大きさを決める
- アサヒは侵入から発症まで約10日
- イーストアは不正プログラムの実行が5月21日から8月1日まで
- マイナビは設定ミスが約3年
一方、タイムズカーは検知から約22時間で経路を遮断しています。
検知の仕組み(ログ監視、EDR)があるかどうかが、件数の桁を変えます。
自社のWebシステムで確認しておくこと。チェック項目5つ
12件の原因と、公表された再発防止策から、確認項目を5つにまとめます。
- 公開Webシステム
会員サイト・予約・ECの脆弱性診断を最後にいつ受けたか
決済ページの改ざんを検知できるか。
本人確認書類の画像を、必要以上に長く・多く保管していないか - VPN・ネットワーク機器
機器のパッチ適用とサポート期限
管理画面が外部に公開されていないか
可能ならVPNをやめてゼロトラスト型のアクセスに移行できるか - 認証
管理者・従業員・委託先アカウントに多要素認証が入っているか
退職者・契約終了者のアカウントが残っていないか
パスワードの使い回しがないか - 委託先・外部連携
データを預けている先、APIでつないでいる先の一覧があるか
契約にセキュリティ要件と監査の条項があるか - 設定と検知
アクセス権限の棚卸しを定期的にしているか
不審なアクセスやプログラム実行を検知する仕組み(EDR、ログ監視)があり、誰が見ているか
まとめ:漏えいは基本的な対策で大半を防げる
2025〜2026年の12件を公式発表で追うと、原因は公開Webシステム、VPN機器、盗まれた認証情報、委託先、設定ミスの5つに収まり、被害企業が公表した再発防止策も多要素認証、VPNの廃止とゼロトラスト、EDR、権限管理、委託先審査、侵入テストという同じ項目に集まっていました。
警察庁統計ではランサムウェア被害の6割が中小企業です。大企業と同じ入口が、規模の小さい会社にも開いています。
セルバは、会員サイト・予約システム・ECサイトなど公開Webシステムの開発会社として、既存システムのセキュリティ点検(脆弱性診断、認証・権限設計の見直し、決済まわりの改ざん対策、本人確認書類など機微データの保管設計)と、安全な設計を前提にした再構築・改修をお手伝いしています。
「自社の会員サイトはタイムズカーと同じ入口を持っていないか」「委託先とのデータ連携はどこまで確認できているか」といった段階からご相談いただけます。
まずは、上の5項目のチェックを一緒に行う無料相談から始められますので、お気軽にお問い合わせください。
一緒に安全なWebシステムを作るWEBエンジニアを募集しています
この記事で見た通り、情報漏えいの入口の多くは会員サイト・予約・ECといった公開Webシステムでした。
セルバは、こうしたWebシステムを「作って終わり」にせず、認証・権限設計、決済まわりの改ざん対策、機微データの保管設計、脆弱性診断を前提にした開発に力を入れています。
そのために、WEBエンジニアを募集しています。
Webアプリケーションの設計・開発経験がある方、認証・認可やAPI設計に関心がある方、セキュリティを意識した実装(入力検証、権限制御、ログ設計など)を身につけたい方、そして「自分が作ったシステムがニュースの13件目にならないように」と考えられる方。
現時点でのセキュリティの専門知識は問いません。安全なWebシステムを作る技術を、案件の中で一緒に積み上げていける方を歓迎します。
