cdbk.net CREATIVESINT — Intelligence Strategy and Analytics

Reflect: COG2INSIGHT 20261007

「狙われた」のではなく「選ばれた」——2026年9月の会員データ取得と、利用者がニュースから読み取るべきこと

基準日:2026年10月5日 / v1(各社の続報に応じて変更する可能性あり)


リード

2026年9月下旬から10月初めにかけて、利用者の多いサービスからの個人情報取得の公表が相次いだ。

  • カーシェア:タイムズカー約660万アカウント(うち本人確認書類画像約160万件)
  • 予約・コンビニ:ファインズ約153万件、セイコーマート約57万人分
  • 物流:日本郵便、ヤマト運輸、佐川急便が1週間のうちに続いた

同じ時期には、京王グループのランサムウェア被害も報じられている。

「日本が狙い撃ちされている」という受け止めが出るのは自然だ。ただ、統計の上では、ランサムウェアの件数は前年並みである。本稿の見立ては次のとおり。

9月下旬に起きたのは、攻撃の急増というより、件数と価値で「選ばれた」会員データ取得の重なりである。そして利用者にとっての本当の問題は、侵入そのものより、取得された情報が、公式からの連絡と見分けのつかないなりすましの材料になることにある。

本稿は、何が起きているかを整理したうえで、「報道される企業」と「攻撃者がターゲットにした仕組み」を切り分ける。そのうえで、利用者がニュースの何を読み、何をすればよいかをまとめる。


1. いま起きていること

主な事案(10月5日時点)

段階の表記は各社の公表文言に合わせている。「確認」は取得・閲覧・漏えいを確認したもの、「可能性」は可能性とされたもの、「調査中」は影響範囲そのものが未確定のもの。

事業者・サービス対象(公表ベース)入口(公表・報道ベース)段階
タイムズカー約660万アカウント。うち本人確認書類画像約160万件(免許証、公共料金の請求書、学生証など)。退会者を含むWebシステム(詳細未公表)確認
ファインズ(店舗向け予約システム)1,536,322件(氏名、連絡先、予約店舗・メニュー・日時)未公表漏えいとして速報
セイコーマート572,022人分(全会員の49%)。氏名、住所、生年月日、電話、メールアプリの情報を管理するサーバ閲覧を確認
オズモールメールアドレス最大約44万名、一部の氏名・都道府県海外からの大量アクセス、該当ページを修正可能性
佐川急便送り主・届け先の氏名・住所・電話(9/30から遡り約100日分)、スマートクラブ会員情報など。件数調査中お荷物問い合わせサービス(他のシステムから照会するための窓口=APIを含め、関連サービスを停止)可能性
ヤマト運輸氏名、住所、電話、メール、与信番号、請求金額、債権残高、商品明細などクロネコ代金後払いサービス可能性
日本郵便「郵便局アプリ」19名分・69件(住所録、送り状の追跡番号・品名・配達予定)未公表確認
日本郵便(国際郵便)調査中神奈川・山梨の試行サービス調査中
東京メトロ「メトポ」メールアドレス約5.9万件配信停止アドレスを置いたサーバ可能性
手間いらず(宿泊施設向け)宿泊者情報の一部(件数未公表)。予約者への偽決済誘導が先に発生過去に提供していた旧機能可能性
集英社ブロガー2,835名ほかサイトを管理するシステム(CMS)の設定不備と、システム連携用の認証情報(API認証情報)確認
イープラス1,463件(うち751件は払戻し先の口座情報)払戻し管理システム(設定見直しで遮断)確認
ニッポンレンタカー会員41名未公表(対象者にパスワード再設定を依頼)可能性
京王電鉄グループランサムウェアによる障害。漏えいは調査中未公表調査中

10月に入っても、研究機関、小売、ポイントサービスなどの公表は続いており、そのなかには、顧客情報の漏えいの恐れとあわせて、なりすましメールの確認を公表した事業者もある。

二次的な動き

タイムズカー:10月1日にFAQと退会者専用の問い合わせフォームを追加した。侵入経路と再発防止策は、10月5日時点でまだ公表されていない。

信用情報機関:日本信用情報機構(JICC)は10月1日、免許証などの不正利用を防ぐ「本人申告」のスマートフォンアプリでの受付を一時休止した。申し込みが殺到したためで、当面は郵送で対応する。全国銀行個人信用情報センター(KSC)も9月29日にWeb受付を一時休止し、翌日に再開している。

京王:10月初旬の時点で、身代金要求の有無、侵入経路、攻撃グループのいずれも公表されていない。

「同時多発」に見えるのは、公表が連日続いているため

公表は9月25日以降に集中したが、各社が示した発生・検知日は、9月9日(集英社)から9月30日(佐川急便)まで3週間にわたって散らばっている。

個人情報の漏えい等が起きた事業者は、個人情報保護委員会への「速報」を、事態を知ってから概ね3〜5日以内に行う。大型事案の報道が続けば、他社も公表の判断を早める傾向があり、その結果、発生した期日は散らばっていても、公表自体が数日の期間に集中してしまう事態になっている。

「一斉に攻撃された」という印象は、攻撃側の実際の動きではなく、各社の公表日が連日重なったことで生まれている。大量の事例が一挙に出てきたという印象の大きさを、そのまま攻撃の規模や連携の証拠として受け取るべきではない。

知らされる前から、情報は使える状態にある

利用者にとってより重要なのは、発生から公表までの時間である。

事案発生・検知公表間隔
集英社9月9日9月28日19日
イープラス9月11〜12日9月29日18日
タイムズカー9月25日(検知)9月25日当日

この表の「発生」は、会社が把握した日である。侵入そのものは、それより前に始まっていることが多い。6月に約438万人分の流出を公表したアフラックの事案では、侵入から発覚まで約10日かかったと報じられている。

利用者がニュースを目にした時点で、取得された情報はすでに数日から数週間経っており、企業が気づいた時点で個人情報などは攻撃者の手元にあった可能性がある。手間いらずの事案では、公表より先に、取得した個人情報を元に予約者への偽決済誘導が始まっていた。リスクの始まりは公表日ではなく、発生日である。

ただし、出てしまった情報を取り戻すことはできなくても、その情報を使った次の被害を防ぐ手立てはある。それは第5節で整理する。


2. よくニュースになったランサム型との違い

ここ数年、企業へのサイバー攻撃で大きく報じられてきたのはランサムウェア型だった。システムが暗号化されて業務が止まり、身代金が要求される。今回の京王もこの型にあたる。

9月下旬の事案の多くは、これとは性格が違う。

ランサム型9月下旬の会員データ型
件数の推移2026年上半期123件。前年同期比+7件で、急増ではない(警察庁)統計なし
何が起きるかシステムが暗号化され、業務が止まる業務はほぼ止まらない。データだけが持ち出される
被害の出た場所資本金10億円未満の企業が約8割(Cisco Talos、1〜7月)大勢の利用者情報がまとめて置かれた、インターネットから使える脇の仕組み(荷物の問い合わせ、スマホアプリ用のサーバ、予約・後払い・払い戻しの仕組みなど)
入口社員が社外から社内ネットワークに入るための機器(VPN機器)や、パソコンを遠隔操作する仕組み(リモートデスクトップ)が中心スマホアプリ用のサーバ、システム同士が情報をやり取りする窓口(API)、サイトを管理するシステム(CMS)の設定、提供を終えた古い機能、払い戻し管理の設定、荷物の問い合わせなど
攻撃者の稼ぎ方身代金と、データ公開の脅し恐喝の公表がないものが多い。データの売却、詐欺の材料、自己利用
利用者への影響店でカードが使えない、予約できないなど、実際に影響がでるその場でわかる影響は小さい。後から、公式か偽か見分けのつかないメールや電話が届く

利用者にとっての違いは最後の行(利用者への影響)にある。ランサム型は、その場でわかる影響が起き、復旧すれば一段落する。会員データ型は、その場ではほとんど何も起きない。取得された情報は、数週間から数年にわたって、詐欺やなりすましの材料として使われる。

もう一点ある。ランサム型は、インターネットに出ている社内ネットワークの出入口の機器(VPN機器など)を機械的に探して狙うため、企業規模を問わず、企業数・母数が多い中小企業がターゲットとなりやすい。今回の会員データ型で入口になったのは、社内ネットワークの出入口の機器ではない。荷物の問い合わせやスマホアプリ用のサーバのように、利用者がふだん外から使うサービスの仕組み、そのものが狙われた。ランサム型と会員データ型は、狙われる場所も、攻撃者がそこで何をするかも違う。


3. 報道に出ることと、攻撃者に選ばれることは別の話である

「有名企業ばかりが狙われている」という受け止めがある。本節では、この見方が報道の作り方と攻撃者の視点をどう取り違えているかを整理する。

なお、本稿でいう「攻撃者」は、特定の一人や一つの集団ではなく、攻撃する側の全般を指す。今回の事案は、一つの黒幕が日本中を襲ったというより、別々の攻撃者が同じ時期に重なった可能性が高い(根拠は末尾の付録)。

報道に出る企業は、報道の基準で選ばれている

報道されやすいのは、次のような事案だ。

  • 上場企業の事案:適時開示があり、記者の目に入る
  • 多くの人が使うブランドの事案:読者に関係する人が多い
  • 件数の大きい事案:見出しになる

同じ時期に公表していても、この基準に当てはまらない組織はほとんど報じられない。9月末から10月初めにも、次のような組織が不正アクセスや情報流出の可能性を公表している。

  • 日本原子力研究開発機構(研究用原子炉の外部利用者向けサイト)
  • 中古品販売、靴メーカーの通販サイト
  • ポイントサービス、イベント系サービス
  • インターネット上の安全に取り組む団体

靴メーカーの事案では、なりすましメールも確認されている。こうした事案の報道の扱いは小さい。

報道に並ぶ企業の顔ぶれは、「被害を受けた組織」の一覧ではなく、「被害を受けた組織のうち、報道の基準を通過したもの」の一覧である。そこから攻撃者の選び方を読み取ることはできない。ランサムウェアについては、被害の約8割が資本金10億円未満の企業だという集計がある。これも、報道の印象とは逆の分布を示している。

攻撃者が入り込んだのは「会社」ではなく、会社が外に向けて開いている窓口である

ニュースでは「タイムズカーに不正アクセス」「佐川急便に不正アクセス」と社名で報じられる。だが攻撃者が実際に入り込んだのは、会社全体ではなく、会社が運営する個々の仕組みの一つである。各事案を、入り込まれた仕組みで並べ直すと次のようになる。

入り込まれた仕組み(利用者から見るとどんなものか)そこに保存されていた情報運営会社
荷物番号を入れると配送状況が分かる、ウェブの「お荷物問い合わせ」過去約100日分の荷物の送り主・届け先の氏名、住所、電話番号佐川急便
会員登録や、免許証の写真の提出に使うウェブの仕組み退会者を含む会員の登録情報と、提出された免許証などの画像タイムズカー
スマホアプリが会員情報をやり取りするサーバ会員の約半数の氏名、住所、生年月日などセイコーマート
ホテルや旅館が予約を管理するために使うシステム(過去に提供していた古い機能)多くの宿泊施設に入った予約の、宿泊者の情報手間いらず
飲食店や美容室などが、ネット予約の受付に使うシステム多くの店舗に入った予約の、予約者の情報ファインズ
通販の「後払い」を扱う決済の仕組み利用者の氏名、住所、請求金額、未払いの残高などヤマト運輸
公演が中止になったときの払い戻しを管理する仕組み払い戻し先として登録された銀行口座などイープラス
ポイントサービスのメール配信で、届かなくなったアドレスを置いておくサーバ送信できなくなったメールアドレス東京メトロ

右端の社名を隠して左の2列だけを見ると、三つの共通点が見えてくる。

  1. インターネットから使える。利用者や取引先が、外から日常的に使う仕組みである。
  2. 会社の中心ではない。鉄道の運行や会計のような会社の中核のシステムではなく、アプリ用、問い合わせ用、払い戻し用、提供を終えた古い機能など、そこから枝分かれした脇の仕組みである。
  3. 大勢の利用者の情報が、まとめて置かれている。

たとえるなら、本社の金庫が破られたのではない。街なかにある支店受付窓口の、書類棚が開けられた。しかもその書類棚には、大勢の客の書類がまとめて入っていた。ただし現実の受付窓口と違い、ここは世界中の誰もが、昼夜なく、一度に大量の書類を持ち出せる。以下では、こうした仕組みを「外部との出入り口」と呼ぶ。

利用者から見れば、荷物の問い合わせは、手元の番号を一つ入れて一件の状況を見る画面である。それでも大量の情報が持ち出されうるのは、おもに次の二つの経路があるからだ。

  1. 番号を少しずつ変えながら、プログラムで何万回も問い合わせる。人が一件ずつ入力する代わりに、機械が休みなく照会し、返ってきた氏名や住所を自動で集める。
  2. 画面の裏で、データを保管している場所そのものに入り込む。画面や出入り口の仕組みの弱点を突き、一件ずつではなく、保管されているデータをまとめて読み出す。

今回の各社がどちらの経路だったかは、多くがまだ公表されていない。

社名の知名度は、この三つの共通点とは関係がない。手間いらずやファインズのように、利用者の多くが社名すら知らない会社も含まれている。

有名企業が並んで見える理由

それでも有名企業が目立つのは、知名度が選ばれた理由だからではない。次の二つが重なっているからだと考えられる。

  1. 規模の大きい企業ほど、預かるデータが多く、外部との出入り口の数も多い。会員サービス、アプリ、問い合わせ、試行サービス、子会社のシステムが増えるほど、出入り口は増える。
  2. 規模の大きい企業ほど、被害が報道される。同じように被害を受けた小さな組織は、報道の基準を通らない。

つまり、知名度は攻撃者の選定基準ではなく、データ量と報道されやすさの両方に付随して現れる特徴である。「有名だから狙われた」と読むと、原因と付随物を取り違えることになる。

利用者にとっての意味:名前を知らない会社から、自分の情報が漏れる

この違いは、利用者の備え方を変える。

「有名なサービスは狙われるから気をつける」「小さなサービスなら大丈夫」という感覚は、どちらも当たらない。今回の事案では、次のような形で、利用者が意識していない会社からも情報が出ている。

  • ホテルを予約しただけの人の情報が、名前も知らない宿泊施設向けシステムの会社から出た(手間いらず)
  • 飲食店や美容室を予約しただけの人の情報が、店舗向け予約システムの会社から出た(ファインズ)
  • 会員でもなく、荷物を受け取っただけの人の情報が、配送会社の照会窓口から出た(佐川急便)

自分の情報がどこにあるかは、自分が登録したサービスの一覧では分からない。利用したサービスの裏側で、データを預かっている会社がある。しかも、宿や店がどの会社のシステムを使っているかは、予約の画面や確認メールにはふつう表示されない。利用者が自分で突き止めることは難しい。

だから、裏側の会社名から自分が対象かを調べるより、「予約した内容を正確に示す連絡が来たら疑う」と決めておくほうが現実的である。

物流4件の重なり

9月25日から30日のあいだに、日本郵便(2件)、ヤマト運輸、佐川急便と、物流の公表が続いた。佐川急便では、会員でなくても荷物の届け先になっていれば対象になりうる。

配送データは、送り主と届け先の氏名・住所・電話番号を、会員登録とは無関係に大量に含む。「誰が、誰に、何を送ったか」は、配送業者をかたる詐欺の材料として価値が高い。

佐川急便の入口は、荷物番号で配送状況を調べる問い合わせサービスと、他のシステムから荷物番号で照会するための窓口(API)だった。これは、番号を変えながら大量に照会する型の取得と相性がよい。ただし同社は手口を公表しておらず、ここは推測である。

AIは何を変えたか(利用者にとっての意味)

安全のための制限を外した生成AIが、誰でも手元のパソコンで使える状態になっている。これにより、技術を持たない人でも、すでに知られた弱点を突く作業や、日本語の資料から狙い先を選ぶ作業を、記録を残さずに大量にこなせるようになった。AIが生んだのは新しい攻撃ではなく、今ある攻撃の手軽さと数である。

利用者にとっての意味は一つである。公式を装った連絡は、これからも減るどころか増えると考えて備えるべきである。AIがどこで使われたかの分析と、筆者の見立ての重み付けは、末尾の付録にまとめた。


4. 利用者としてニュースの何を見るべきか

ここからは、不正アクセスを受けたサービスを使っている、あるいは使っていた人の立場で考える。相手がこちらの情報をどう集め、どう使うかを先回りして考え、渡す情報を減らし、使われた兆候に早く気づく——いわば守りの情報戦(カウンターインテリジェンス)である。その出発点は、公表とニュースを正確に読むことだ。

4.1 段階を表す言葉を読み分ける

言葉意味読み方
「可能性」「おそれ」取られたかどうか、まだ分かっていない対象として備える。続報で確定に変わることが多い
「閲覧された」見られたことを確認画面に表示された情報は、写し取られたものとして扱う
「取得された」「漏えいした」持ち出しを確認対象者は全項目が攻撃者の手にあるものとして扱う
「不正利用は確認されていない」公表時点で、会社が把握する範囲の話安全の宣言ではない。悪用は後から起きる

セイコーマートは「可能性」の発表の翌日に、57万2022人分の閲覧を確認したと発表した。段階は数日で変わる。最初の報道だけで判断しない。

4.2 対象範囲を自分に当てはめる

  • 退会者は含まれるか。タイムズカーは退会者と入会未完了者を含む。「もう使っていないから関係ない」とは限らない。
  • 会員でなくても対象になるか。佐川急便では、荷物の届け先になっていれば、会員でなくても対象になりうる。
  • 期間はいつからいつまでか。佐川急便は「9月30日から遡り約100日分」、イープラスは「2022年6月30日〜2026年9月11日に払戻しを申請した一部」と範囲を示している。
  • 連携サービスは含まれるか。タイムズカーでは、連携していた他社サービスのIDも対象になった。
  • 自分が登録した覚えのない会社の名前でも、読み飛ばさない。宿泊施設向けの予約管理や店舗向けの予約システムのように、利用したサービスの裏側でデータを預かっている会社がある。ただし、利用者の画面には裏側の会社名は出ないため、ニュースの社名から自分が対象かを判断することはできない。最近予約した宿や店が、自社のサイトやメールでお知らせを出していないかを確かめる。分からなければ、予約した宿や店に、自分で調べた電話番号から直接問い合わせる。

4.3 漏えいした「項目」で危険度を判断する

件数より項目のほうが、自分にとっての危険度を決める。

項目危険度の目安理由
本人確認書類の画像(免許証など)非常に高い名義を使った契約の材料になる。再発行しても顔写真・氏名・住所・生年月日・免許証番号は変わらない
口座情報高い口座名義を使った手続きや、「返金」を口実にした詐欺の材料になる
与信番号(後払いの審査でついた番号)・請求金額・債権残高(まだ払っていない残り)高い「未払いがあります」という偽の請求の材料になる
予約内容、追跡番号、品名、払戻しを受けた公演名高い「実際にあった取引を知っている連絡」が作れる
氏名・住所・電話・生年月日中単体でも詐欺の宛先リストになる。他の流出と結合されると危険度が上がる
メールアドレスのみ低〜中フィッシングの送り先になる
パスワード(復元できない形式で保管)低ただし、同じパスワードを他で使っているなら変更する

4.4 公表の「しないこと」と連絡元を確認する

多くの会社は、「メールで外部サイトへ誘導しない」「パスワードやカード番号を尋ねない」といった、しないことを公表している。東京メトロは、案内メールの送信元アドレスまで明示している。

この「しないこと」と公式の連絡先を、最初に確認すべきである。後から届く連絡が、公式からのものか、なりすましかを判断する物差しになる。

4.5 公表日ではなく発生日を見る。第何報か、何が「まだ」公表されていないかを見る

  • 発生日:公表日より前から、情報は攻撃者の手元にあった可能性がある。発生日から今日までの間に、不審な連絡や身に覚えのない通知がなかったかを振り返る。
  • 第何報か:続報で件数や項目が増えることがある。タイムズカーは第1報から第3報までの5日間で、「可能性」から「660万件の取得確認」へ、さらに「本人確認書類160万件」へと進んだ。
  • 侵入経路:まだ公表されていない場合、同じ穴が他社にも残っている可能性がある。
  • 補償の方針:決まっていない段階で「補償金」をうたう連絡が来たら、それ自体が詐欺の兆候になる。

4.6 「主張」と「確認」を区別する

ランサムウェア集団が「攻撃した」とリークサイトで主張しても、企業が関与を確認していない段階では、主張にすぎない。報道が攻撃者の主張を紹介するときは、企業側が何を確認しているかと分けて読む。

「海外からのアクセス」という表現も、攻撃者がどこにいるかを示すものではない。海外のサーバを借りれば、どこからでも作れる。

4.7 報道されない事案があることを前提にする

報道は、名前の知られた企業と大きな件数に寄る。報道されていなくても、自分が使っている小さなサービスが公表していることはある。よく使うサービスは、ニュースではなく、そのサービス自身のお知らせ欄を見る。

4.8 原因を一つに絞った話ほど、語られなかった入口を考える

「今回の不正アクセスは、ある会社の製品の弱点が原因だった」「手口はこれだった」と、一つの会社や一つの手口に絞って語る記事やSNSの投稿は、分かりやすい。しかし今回の事案の入口は、荷物の問い合わせ、スマホアプリ用のサーバ、予約や後払いの仕組みなど、少なくとも6系統に分かれている。しかも多くの会社は、侵入経路をまだ公表していない。

一つの原因に絞った話が広まると、次のことが起きる。

  • 企業は、名指しされた製品や手口だけを点検し、それ以外の入口の点検を後回しにしやすくなる。
  • 利用者は、名指しされた会社やサービス以外への警戒を緩める。
  • 語られなかった入口は、誰にも注目されないまま開いた状態で残る。攻撃する側にとっては、守る側の目がよそに向いている、都合のよい状態である。

つまり、原因を一つに絞って語ることは、語らなかった手口を警戒の対象から外すことでもある。報じる側にその意図がなくても、攻撃する側に有利な状況を、報道や発信が自ら作り出すことになる。報道や発信をする側は、確認された範囲を超えて特定の企業や手口に話を絞る語り方を、意思を持って避けるべきである。本稿が付録で9月の脆弱性に触れながら製品名を出さず、各事案との関連を「未確認」としているのも、この理由による。

利用者としては、次のように読むべきである。

  • 「原因は○○だった」という記事を読んでも、名指しされていないサービスへの警戒を緩めない。
  • その原因が、会社の公表で確認されたものか、記者や投稿者の推測かを分けて読む(4.6)。
  • 原因の一つが分かっても、第5節の備えは変わらない。

5. 利用者として何ができるか

すでに出てしまった情報は取り戻せない。利用者にできるのは、その情報を使った次の被害を防ぐことである。

5.1 すぐにできること

  • 自分が対象かを、公式サイトから確認する。届いたメールのリンクからではなく、自分で開いた公式サイトのお知らせ、FAQ、問い合わせフォームを使う。退会者向けの確認手段を用意した会社もある。
  • パスワードを使い回しているなら、他のサービスのものを変える。目的は、盗まれた情報を取り戻すことではなく、次の入口をふさぐことにある。漏えいした項目にパスワードが含まれていれば、復元できない形式で保管されていても、時間をかけて割り出されることがある。同じパスワードを使っている他のサービスにも入られるおそれがあるため、そちらを変更する。漏えいした項目にパスワードが含まれていた場合や、会社から再設定を求められた場合は、そのサービス自身のパスワードも変える。パスワードが漏えい項目に含まれていない事案でも、使い回しをやめておけば、別の流出から芋づる式に入られることを防げる。
  • パスキーや二段階認証が使えるサービスでは、有効にする。アフラックは、6月の不正アクセス後に契約者サイトを9月28日に一部再開するにあたり、パスキーを導入し、今後必須にする予定と案内している。
  • 本人確認書類の画像が漏えいした場合は、信用情報機関への「本人申告」を検討する。CIC、JICC、KSCの3機関がある。登録しておくと、クレジットカード会社や貸金業者が審査の際に「本人確認を慎重に」という情報を受け取る。
    • ネット申告の手数料は、3機関で合計2,200円程度(CIC 1,000円、JICC 700円、KSC 500円)。有効期間は5年間。
    • 限界もある。審査担当者への注意喚起にとどまり、なりすまし申込を確実に止めるものではない。信用情報を照会しない契約には効かない。
    • 申し込みが集中し、一部の受付方法が一時休止されることもあった。各機関の最新の案内を確認する。
    • 被害を受けた側が費用と手間を負う形であり、確実でもない。それでも、免許証などの画像が漏れた人にとっては、自分の名義を使った申し込みを、審査の段階で止める機会をつくる数少ない手段である。まず会社からの個別の通知や公式サイトで、自分の書類の画像が対象に入っているかを確かめ、入っていれば検討する。

5.2 これから続けること(備える)

  • 会員登録に使うメールアドレスを、家族や仕事の連絡に使うアドレスと分ける。フリーメールで登録用のアドレスを一つ作るだけでよい。登録用のアドレスに登録していないはずの会社を名乗るメールが届いたり、ふだんの連絡用アドレスに会員向けの案内が届いたりしたら、なりすましを疑う手がかりになる。メールの設定に慣れている人は、サービスごとに別名を付ける方法もある。
  • 免許証などの画像を提出するサービスを、必要なものに絞るべきである。使わなくなったサービスは退会し、その際に提出した画像を消してもらえるかを問い合わせる。タイムズカーでは、退会者の本人確認書類の画像も漏えいの対象になった。退会しただけでは、画像が残っていることがある。
  • 予約・配送・返金の確認は、届いた連絡ではなく、自分で開いた公式アプリ・サイトから行う。追跡番号が合っていても、番号は自分で公式サイトに入力する。
  • 予約や旅行の予定、荷物の受け取りをSNSに具体的に書かない。実在の取引を装う連絡の材料を減らせる。
  • 信用情報の本人開示で、身に覚えのない契約がないか定期的に確かめる。
  • 家族、特に高齢の家族と、「正しい情報を含む連絡ほど、一度電話を切って公式の窓口にかけ直す」というルールを共有する。

5.3 気づくためのサイン

  • 身に覚えのない「退会完了」「パスワード変更」「ログイン通知」「メールアドレス変更」の通知。セイコーマートの事案は、1件の不正な退会処理から発覚している。小さな異常は偵察の跡であることがある。
  • 予約先の名前で届く、WhatsApp・SMS・英語のメッセージ。国内の宿や店が、普段使わない経路や言語で決済を求めることは通常ない。
  • 正しい追跡番号や品名を示して、再配達・住所確認・関税の支払いを求めるSMS。
  • 「後払いの未払いがあります」「債権残高の確認を」という請求。後払いサービスの公式サイトやアプリで、自分で確認する。
  • 「払戻しに追加手続きが必要」「返金に失敗したので口座を再入力」という連絡。
  • 「補償金を受け取るには」「集団訴訟に参加するには」「流出データを削除するには」という連絡。被害者を狙った二次的な詐欺の典型である。
  • 携帯電話が突然圏外になり、復旧しない。本人確認情報を悪用した、SIMの再発行による乗っ取りの兆候になり得る。すぐ携帯会社に連絡する。
  • 身に覚えのない本人確認完了、口座開設、ローン審査、カード発行の通知や郵便物。

6. 取得された個人情報で何ができるのか

攻撃者や、データを買った者が取得された情報で何をしうるのかを、情報の組み合わせごとに整理する。手口の詳細ではなく、利用者が「どの連絡や出来事に警戒すべきか」を判断するための整理である。

6.1 組み合わせごとの使い道

取得された情報の組み合わせ悪用されうる使い道利用者が気づける場面
免許証画像+氏名・住所・生年月日(タイムズカー)名義を使ったクレジットカード・ローン・携帯回線の申込、SIMの再発行による乗っ取り身に覚えのない審査・契約の通知、携帯が突然圏外に
予約内容(店舗・日時・宿泊先)+連絡先(手間いらず、ファインズ)実在の予約を装った偽の決済依頼予約先を名乗る、普段と違う経路での支払い要求
送り主・届け先・追跡番号・品名(佐川急便、日本郵便)実際の配送を示した配送業者なりすまし。「誰が誰に送ったか」から人間関係を推測正しい情報を含む再配達・関税・住所確認のSMS
与信番号・請求金額・債権残高(ヤマト運輸)実在の金額を示した偽の督促「未払い」を理由にした支払い要求
払戻し先の口座情報+公演名(イープラス)「返金手続き」を口実にした連絡、口座名義の悪用払戻しの追加手続きや口座の再入力を求める連絡
法人会員の所属部署(タイムズカー)社名と部署を知ったうえでの、社内や取引先を装うメール部署名入りの、取引先・社内を名乗る不審なメール
メールアドレス・氏名・地域(オズモール、メトポ)フィッシングの送り先リスト宛名入りの不審メール

6.2 本当の危険は「突合」にある

一つひとつの流出では情報が欠けていても、メールアドレスや電話番号をキーにすれば、別々の流出データは容易に結合できる。たとえば、次の三つを持つ人がいたとする。

  • タイムズカーの免許証画像
  • セイコーマートの住所と生年月日
  • 佐川急便の「最近誰に荷物を送ったか」

これらが結合されると、なりすましの材料は一つのファイルにまとまる。攻撃者が別々でも、データは同じ売買の場に流れ込みうる。複数のサービスで対象になった人は、情報がまとめて扱われることを前提に備えるべきである。

6.3 データの価値は「公式からの連絡だと信じ込ませる度合い」で決まる

今回の流出で特に重いのは、件数より「正しいことを知っている相手は、公式からの連絡に違いない」という判断の手がかりが渡ったことである。予約日、施設名、追跡番号、払戻しを受けた公演名、請求金額。これらを示された連絡は、公式からのものと区別しにくい。

手間いらずの事案では、データの取得から間を置かずに、予約内容を知ったうえでの偽決済誘導が始まった。取得された情報は、時間を置かずに使われることがある。


7. まとめ

  • 起きていること:2026年9月下旬から10月初めにかけて、会員データ取得の公表が重なった。ランサムウェアの件数は前年並みで、目立ったのはランサム型ではない会員データ型だった。公表の重なりには制度上の理由があり、情報は公表より前から攻撃者の手元にあった可能性がある。
  • ランサム型との違い:会員データ型は業務を止めず、データだけを持ち出す。利用者への影響は、その場ではなく、後から、公式からの連絡と見分けのつかない形で届く。
  • 報道に出ることと、選ばれることは別:報道に並ぶ企業の顔ぶれは、報道の基準を通過した事案の一覧であり、攻撃者の選び方を示すものではない。攻撃者が入り込んだのは会社全体ではなく、荷物の問い合わせ、スマホアプリ用のサーバ、予約・後払い・払い戻しの仕組みといった、インターネットから使えて、大勢の利用者情報がまとめて置かれた脇の仕組みだった。知名度は、データ量と報道されやすさに付随して見えているにすぎない。利用者は、名前も知らない会社から自分の情報が漏れうることを前提にする必要がある。AIが関与しているとすれば、こうした仕組みを見つける段階や、既知の手口を素人でも記録を残さずに回せるようにする底上げの役割である可能性が高く、新しい攻撃を生む役割ではない。ただし直接の証拠はまだない。
  • ニュースの読み方:「可能性」と「確認」を読み分け、自分が対象範囲に入るかを確かめる。件数より漏えい項目で危険度を判断する。会社が公表した「しないこと」と公式の連絡先を確認する。原因を一つの企業や手口に絞った話に寄りかからない。そうした語り方は、語られなかった入口を警戒の外に置き、攻撃する側を利する。
  • できること:公式サイトから対象かを確認し、パスワードの使い回しをやめ、パスキーを使う。本人確認書類が漏れたなら、信用情報機関への本人申告を検討する。正しい情報を含む連絡ほど、自分で開いた公式の窓口で確かめる。
  • 取得された情報で何ができるか:名義を使った契約、実在の取引を装った詐欺、そして別々の流出データの結合。危険は件数より「公式からの連絡だと信じ込ませる度合い」で決まる。

本稿の見立ては、各社の侵入経路がほとんど公表されていない段階での推論である。タイムズカーの侵入経路の公表、物流各社の手口の公表、流出データの売買の有無によって、重み付けは変わる。続報に応じて更新する(重み付けの表は付録)。確認されていない段階で原因を一つに絞ることは、4.8で述べた理由から避けている。


付録:筆者の見立て(分析に関心のある読者向け)

本文の判断の根拠として、AIの関与の見立てと、各見立ての重み付けを示す。

A. AIが関与しているとすれば、どこか

企業の名前や会員数を調べるだけなら、AIは要らない。攻撃者にとって手間がかかるのは、第3節で見た「外部との出入り口」のうち、データが多く置かれていて、守りの薄いものを見つけることだ。具体的には次の二つである。

  1. 社名は目立たないが、データを大量に預かる仕組みを見つける:ホテルや店舗向けの予約管理、荷物の問い合わせ、後払い決済のような業務システムを特定する。
  2. 大企業の中心ではなく、脇の仕組みを見つける:試行中のサービス、提供を終えた古い機能、払い戻しの管理、問い合わせの仕組みといった場所を探す。

どちらも、日本の市場構造の理解と、大量の日本語資料の読み込みを要する。上場企業は、子会社、新サービス、試行事業、提携先を日本語で詳しく公開している。LLMはこれを読み込む手間をほぼなくす。日本を守ってきた「言語の壁」が、防御として機能しにくくなっている。

日本を狙ったランサムウェアのスクリプトについては、Cisco Talosが、大規模言語モデルの補助で書かれたと中〜高の確度で評価している。ただしこれはランサム型の実行段階の話で、会員データ型でAIが使われた直接の証拠は、現時点で公開されていない。

ただし、AIの本当の影響は、人間にできない新しい攻撃を生み出すことよりも、今ある手口の敷居を下げることにある。2026年8月に公開された中国製のオープンな大規模言語モデルGLM-5.3は、安全機構を取り除いた版が誰でもダウンロードできる状態になっていると、Anthropicや複数の報道が指摘している。この種の道具は、攻撃者に次の二つを与える。

  • スキルのない人間でも、既知の弱点を突くコードを書く、日本語の資料から狙い先を選ぶ、といった作業をこなせる。
  • 手元のパソコンで動かすため、商用のAIサービスと違い、提供会社に利用記録が残らず、足がつきにくい。

つまり警戒すべきは「人間にできない新技」ではなく、「今ある不正アクセスを、素人が、記録を残さずに、数をこなせる」ようになることだ。

もっとも、こうした道具は8月から出回っており、なだらかに効く底上げ要因である。9月下旬の短い期間に公表が集中した山そのものを説明するのは、むしろ日付のある出来事のほうだ。たとえば9月には、多くの企業が自社で運用する、ソフトウェア開発の現場で広く使われた道具に、重大な脆弱性が公表され、その直後から世界規模で悪用が観測されている。この脆弱性が今回の各事案につながったかは確認されていないが、「誰が攻撃できるか(底上げ要因)」と「なぜその週に集中したか(引き金)」は、分けて考える必要がある。

B. 見立ての重み付け

数字は筆者の主観的な重み付けであり、根拠と反証条件を並べて示す。

見立て事前現在主な根拠これが出たら下げる
全事案が一つの集団による協調攻撃5%2%以下入口が6系統以上に割れる。ランサム型と会員データ型で性格が違う―
独立した複数の攻撃者の並走と、公表の制度的な集中55%55〜60%入口の多様性、速報義務複数事案で同一の侵入手順・共通の販売者が確認される
会員データ型は、知名度ではなく「大勢の利用者情報をまとめて置いた外部との出入り口があるか」で選ばれている―60〜70%社名を知られていない会社の事案も同じ一点で説明できる。物流4件の重なり9月と前月までの母集団比較で、規模の分布に差がないと判明する
配送データを狙う一連の動き(物流4件の一部が同一の攻撃者・キャンペーン)―15〜25%6日間に4件、配送照会・後払い・アプリと入口は異なる各社の手口が互いに無関係と公表される
データを多く預かる外部との出入り口を見つける段階でAIが使われた20〜30%25〜35%Talosの評価、言語の壁の低下、会社の脇の仕組みが入口になっていること侵入の手口が、すでに知られた弱点を機械的に探して突くだけで説明できると判明する
規制を外したオープンAIが、攻撃者全体の技能の下限を下げ、足がつきにくくしている(2026年の底上げ要因)―45〜60%GLM-5.3の規制解除版の流通、Anthropicの警告。既知の手口で多数の標的という今回の性格と整合攻撃に高い技能や専用の環境が必要だったと判明する
国家系の関与7%3〜5%偽決済誘導など、即時の収益化が見える事案がある―(上げる条件:流出データが売買の場に出ず、恐喝もないまま沈黙が続く)

重み付けを変えるときの目安は、次のとおりである。

  • 「海外からのアクセス」を強い証拠と見るなら、共通の道具や攻撃者の仮説が上がる。
  • 報道されない事案の分布が今回と大きく違わないと判明すれば、「外部との出入り口で選ばれた」はさらに上がる。逆に、報道されない事案が規模も入口もばらばらなら、今回の共通点は報道の選別が作った見かけである可能性が上がる。
  • AIの底上げ要因(なだらかに効く)と、その週の引き金(9月の公表の集中、公表済みの脆弱性)は別物として読む。底上げを重く見ても、山の説明にはならない。

参照

公開レポート一覧へ

掲載内容を学習、転載、または二次利用する場合は、本サイト(cdbk.jp)から運営へ連絡することを推奨します。問い合わせは cdbk.jp のみとします。 お問い合わせへ

The Japanese text above is the text of record for this report. To train on, republish, or otherwise reuse it, contact the operator from this site only. Contact