本文へ移動
MONTHLY DIGEST2026年9月からのサイバーセキュリティ
ハッキングと情報漏洩。
公開情報から、
何が起きたのか。
企業・団体の情報漏洩、ランサムウェア、AIを使う攻撃。
主要ニュースを整理し、被害と確認状況を出典付きで伝えます。
主要インシデントを読む
イメージ画像
収録インシデント
19事案
主要事案を選定・全件網羅ではありません漏洩・不正閲覧を確認
9事案
可能性のみの事案は含みません国内・海外の事案
15国内/4海外
別途、AI関連の2報告を収録タイムズカーの本人確認書類
約160万
漏洩したアカウント数LATEST
外部委託先が管理するサーバーへの不正アクセスにより、最大約11万人の顧客情報が漏洩した可能性があると公表しました。
漏洩の可能性国内金融
民間企業に認められたCPR照会権限が悪用され、約880万人分の氏名・住所・CPR番号などに第三者が不正アクセス。企業のアクセス権限を停止し、当局と調査を進めています。
不正アクセス確認海外行政・公共
社員のMicrosoft 365アカウントが侵害され、9月30日に約9,000件のフィッシングメールを送信。氏名・メールアドレス・一部のメール内容が漏洩した可能性があります。
侵害確認・漏洩の可能性国内メディア
インシデント一覧
公表・続報の日付順に掲載。組織名を選ぶと、被害の詳細と出典を確認できます。
該当するニュースがありません
検索語や絞り込み条件を変えてお試しください。
21件中10件を表示
日付は発生日ではなく公表・続報日です。AI関連報告は事件数に含めていません。
ALLALARM CYBER JOURNAL
このサイトと編集方針
2026年9月1日〜10月6日に公表・続報・報道された主要ニュースを整理した、独立したニュース要約サイトです。
対象と情報の確認
国内15事案、海外4事案とAI関連2報告を収録しています。すべての事件を網羅した件数ではなく、期間内に攻撃が始まった事案だけの一覧でもありません。
企業・機関の公式発表を優先し、報道に基づく事項は媒体名を記載しています。「漏洩確認」「不正閲覧確認」「漏洩の可能性」「業務障害」を区別し、各事案に出典を付けています。情報基準日は2026年10月6日です。一次情報を優先し、根拠が不足する候補は検証待ちとして公開対象から除外します。
数字と日付の読み方
日付は公表・続報・報道の日です。初報と続報がある案件は最新の参照日で並べています。データ件数には同じ人の複数記録や匿名ユーザーが含まれるため、人数に換算したり合算したりしていません。
AI関連の報告
実際の悪用活動と研究環境での能力評価は別の区分です。掲載した国内事件をAIやGLM-5.3による攻撃と結びつける根拠は、参照した発表にはありません。
デザインと使用素材
フォントはLINEヤフーのLINE Seed JP(SIL Open Font License 1.1)、アイコンはLucideを使用しています。ヘッダーの写真はAI生成のイメージであり、特定の事件を撮影した写真ではありません。
大和証券
外部委託先の侵害で最大約11万人の顧客情報に影響の可能性
漏洩の可能性国内 / 金融
外部委託先が管理するサーバーへの不正アクセスにより、最大約11万人の顧客情報が漏洩した可能性があると公表しました。
大和証券自身のシステムへの侵入は確認されておらず、対象情報のみで口座へのログインや取引はできないと説明しています。
記載内容は参照した発表・報道時点のものです。
デンマーク政府
約880万人分の登録情報に不正アクセス
不正アクセス確認海外 / 行政・公共
民間企業に認められたCPR照会権限が悪用され、約880万人分の氏名・住所・CPR番号などに第三者が不正アクセス。企業のアクセス権限を停止し、当局と調査を進めています。
9月中の異常な動作を10月2日夜に認識。対象人数は存命者、国外転出者、故人等を含み、現在の国内人口とは異なります。氏名・住所の保護登録者の氏名・住所は対象外と説明しています。
記載内容は参照した発表・報道時点のものです。
日本経済新聞社
社員アカウントの侵害から約9,000件のフィッシングメール
侵害確認・漏洩の可能性国内 / メディア
社員のMicrosoft 365アカウントが侵害され、9月30日に約9,000件のフィッシングメールを送信。氏名・メールアドレス・一部のメール内容が漏洩した可能性があります。
別件のGoogle Workspaceへの不正ログインも公表。こちらは社員・取引先など1,646人分が漏洩した可能性。二つの事案の関連は明らかにされていません。
記載内容は参照した発表・報道時点のものです。
ヤマト運輸
後払いサービスの顧客・加盟店・社員情報に漏洩の可能性
漏洩の可能性国内 / 交通・物流
9月28日に第三者による不正アクセスを確認。顧客の氏名・住所・電話番号・メールアドレス・請求金額・商品明細など、一部加盟店の情報と担当社員の氏名が漏洩した可能性を第二報で公表しました。
対象件数と範囲は調査中。クレジットカード情報とパスワード情報は対象外。宅急便を含む他サービスは通常どおり利用できるとしています。
記載内容は参照した発表・報道時点のものです。
セイコーマート
アプリ会員57万2,022人分の情報の閲覧を確認
不正閲覧確認国内 / EC・小売
アプリのサーバーを経由して会員情報を保有するサーバーに不正アクセス。57万2,022人分の情報が閲覧されたことを第三報で確認しました。
対象はアプリに登録したことがある会員の約49%。アプリに登録していない会員は対象外です。「閲覧確認」と、外部への持ち出しの確認は区別が必要です。
記載内容は参照した発表・報道時点のものです。
米国防総省 / DMDC
軍・文民の人事関連記録、約300万件が露出した可能性
不正アクセス確認海外 / 行政・公共
2025年10月〜2026年7月に人事関連システムへ不正アクセス。存命者に関する約276万件と故人に関する約29.4万件の記録が、閲覧・持ち出しの対象となった可能性が報じられました。
社会保障番号や職務情報を含みます。政府側は不正アクセスを認め、脆弱性を修正したと説明。発表時点で情報の悪用は未確認です。
記載内容は参照した発表・報道時点のものです。
タイムズカー / パーク24
約660万アカウントが対象。本人確認書類も流出
漏洩確認国内 / 交通・物流
タイムズカーのWebシステムから、現会員・退会済み会員の約660万アカウントの情報を第三者が取得。約160万アカウントで、運転免許証画像などの本人確認書類の漏洩を確認しました。
本人確認書類には、現住所確認書類、学生プランの学生証、家族プランの家族確認書類も含まれます。アカウントによって流出した情報は異なります。
記載内容は参照した発表・報道時点のものです。
イープラス / スマチケ
払戻し管理システムから1,463件の個人情報が漏洩
漏洩確認国内 / エンタメ
電子チケット「スマチケ」の払戻し情報を管理するシステムが不正アクセスを受けました。1,463件にメールアドレス、カタカナ氏名、対象公演の情報が含まれます。
うち751件には振込先口座情報、68件には郵便番号・住所・氏名も含まれます。不正アクセスは9月11日夜から12日未明に発生しました。
記載内容は参照した発表・報道時点のものです。
日本郵便 / 郵便局アプリ
19人分・69件の顧客情報を不正取得
不正取得確認国内 / 交通・物流
郵便局アプリが外部から不正アクセスを受け、ゆうIDおよびアプリに関連する顧客情報69件、19人分が不正に取得されたと発表しました。
9月25日夜に緊急メンテナンスを実施し、26日にサービスを再開しました。
記載内容は参照した発表・報道時点のものです。
2026.09.29研究に基づく能力の警告
GLM-5.3:動く攻撃コードを組む能力が、オープンウェイトに
AnthropicのFrontier Red Teamは、Zhipu AI(海外名Z.ai)のGLM-5.3が、特定の評価でClaude Mythos Previewに近い水準のエクスプロイト開発能力を示したと報告しました。重みが公開されているため、安全対策の改変・除去が可能な点も論点です。
模擬環境では、偽装プロンプトで64%、思考プリフィルで92%、拒否を減らしたモデルで100%が悪意ある指示に応じて標的への接続を試みました。これは攻撃成功率ではありません。初期状態のモデルは、同じ模擬テストの悪意ある指示をすべて拒否しています。
Claudeとの比較では、偽装プロンプトは阻止され、思考プリフィルと重みの改変はAPI仕様・非公開の重みにより適用できません。このレポートは、GLM-5.3による実際の大規模侵入を確認した事件報告ではなく、隔離環境での評価に基づく事前警告です。
スターツ出版
最大44万7,610人分のメールアドレスに漏洩の可能性
漏洩の可能性国内 / メディア
9月26日に海外からの大量の不正アクセスを検知。会員のメールアドレス最大44万7,610人分と、一部の氏名・都道府県までの住所が閲覧された可能性を公表しました。
詳細な住所や電話番号が閲覧された形跡は未確認。原因を特定して遮断対策を実施し、サービスを再開。
記載内容は参照した発表・報道時点のものです。
東京メトロ
約5万9,000件のメールアドレスが閲覧・取得された可能性
漏洩の可能性国内 / 交通・物流
メールの送信不能により配信を停止している会員のメールアドレスを格納したサーバーへの不正アクセスを確認。約5万9,000件が閲覧または取得された可能性があります。
当該サーバーにはメールアドレス以外の会員情報は含まれないと説明。侵害箇所を特定して対策を実施しています。
記載内容は参照した発表・報道時点のものです。
京王電鉄グループ
ランサムウェアで一部の営業システムに障害
業務障害・調査中国内 / 交通・物流
グループのサーバーにランサムウェア攻撃を確認。一部グループ会社の営業システムに支障が生じ、ネットワーク遮断などの対応を実施しました。
9月26日の発表時点では情報漏洩の事実は確認されておらず、影響範囲を調査中。鉄道の運行に支障はないとしています。
記載内容は参照した発表・報道時点のものです。
Gyazo / Helpfeel
ユーザー関連データ約2,362万件と画像メタデータが流出
流出確認国内 / IT・クラウド
画像共有サービス「Gyazo」からユーザーに関するデータ約2,362万件が流出。メールアドレスを登録したユーザーのデータは約562万件で、残りの約1,801万件は匿名ユーザーのデータです。
画像メタデータ約4.9億件などに加え、削除済み画像のメタデータ約1.74億件の流出も確認。これらは画像ファイルそのものの流出件数ではありません。9月27日にサービスを再開しました。
記載内容は参照した発表・報道時点のものです。
ファインズ
予約者情報153万6,322件が影響対象、詳細調査中
不正アクセス確認国内 / IT・クラウド
9月22日にシステムの異常を検知し、第三者による不正アクセスを確認。影響対象として予約者の氏名・電話番号・メールアドレス・予約店舗・メニュー・日時など153万6,322件を公表しました。
アクセス遮断等の緊急措置を実施。速報では持ち出しの確認方法を説明しておらず、影響範囲の特定を継続しています。
記載内容は参照した発表・報道時点のものです。
Boston Scientific / 米国
医療機器メーカーの製造・出荷に影響、9月に復旧
侵入確認・業務復旧海外 / 医療・製造
8月25日に検知したサイバー攻撃で製造・出荷などに影響し、9月9日に業務復旧を発表。調査では、外部向けネットワーク機器から社内IT環境の一部への侵入を確認しました。
9月22日の調査結果では、調査対象の顧客・患者データを含むシステムからの持ち出しの証拠は見つからなかったとしています。
記載内容は参照した発表・報道時点のものです。
BigCommerce関連店舗
連携アプリの認証情報を奪われ、EC店舗へ侵入
顧客情報へのアクセス確認海外 / EC・小売
外部アプリ「Ribon」の認証情報が侵害され、連携先のEC店舗へ侵入。Master of Maltでは、顧客の氏名・メールアドレス・電話番号・住所へのアクセスを確認しました。
攻撃期間は9月13〜17日。利用店舗全体の被害人数は不明です。店舗自身ではなく、連携アプリの認証情報が入口となった事案です。
記載内容は参照した発表・報道時点のものです。
ムラウチドットコム
約771万件の顧客情報の持ち出しを確認
漏洩確認国内 / EC・小売
7月に公表した不正アクセスの調査が完了し、771万6,811件の個人情報漏洩が明らかになりました。氏名・住所・電話番号などが対象です。
Webシステムの脆弱性を起点に複数システムへ侵入。クレジットカード情報、ログインID・パスワードは対象外と説明しています。
記載内容は参照した発表・報道時点のものです。
デジタル庁・GSS
VPN経由の侵入で、職員・業務関係者の情報が対象に
漏洩の可能性国内 / 行政・公共
政府の共通業務基盤「ガバメントソリューションサービス」で、氏名・メールアドレス・電話番号・住所など約24.6万件が漏洩した可能性。VPNの脆弱性を利用した侵入を確認しました。
6月25日に大量のファイルアクセスを検知。一般の方の個人情報やマイナンバー、金融機関口座情報は含まれないと説明しています。
記載内容は参照した発表・報道時点のものです。
さくらインターネット
会員情報 約136万アカウントに影響の可能性
漏洩の可能性国内 / IT・クラウド
レンタルサーバーの一部環境と販売管理システムに不正アクセス。136万563アカウントに関する保存情報が、第三者に閲覧・取得された可能性があると発表しました。一部サービスの初期パスワードも対象に含まれます。
8月に公表した事案の調査結果。対象アカウントについて、保存情報がすべて実際に取得されたと確認したものではありません。
記載内容は参照した発表・報道時点のものです。
2026.09.10悪用活動の調査報告
AIは、侵入から盗んだデータの処理まで使われている
Anthropicの脅威インテリジェンス報告は、攻撃者が偵察・侵入・ツール開発・窃取したデータの処理にAIを利用した事例を紹介しています。同社の分析では、入口は盗まれた認証情報、未修正の機器、SQLインジェクション、フィッシングなど従来型です。
AIが変えているのは、攻撃の速度と規模、必要な人手やコスト。これはAnthropicが観測・分析した実際の活動についての報告であり、個々の帰属や被害評価は同社の調査に基づきます。