ブックオフ643万件、skyticket1,464万件、JR東日本も。10月9日に相次いだ情報漏えい、手口と社長がやるべき対策
2026年10月9日の1日だけで、名の知れた会社の情報漏えいの発表が3つ重なりました。ブックオフが最大約643万件、skyticketが約1,464万件、JR東日本が最大約206万件。前日にはローソンも215万件あまりを発表しています。
同じ日、経済産業省は事業者に向けて注意喚起を出しました。大企業だけの話ではありません。手口を知ると、中小企業の多くにも同じ穴があることがわかります。
1. 被害にあった会社と、漏れたもの
| 発表日 | 会社・サービス | 件数(各社発表) | 漏れた・漏れたおそれのある主な情報 |
|---|---|---|---|
| 10月9日 | ブックオフ(子会社の会員管理システム) | 最大 約643万件 | 氏名、生年月日、メールアドレス、電話番号、住所、パスワード(読み取れない形に変換したもの)、ポイントカード番号など |
| 10月9日 | skyticket(アドベンチャー) | 約1,464万件 ほか2件 | 氏名、生年月日、メールアドレス、電話番号、住所、パスワード(読み取れない形に変換したもの)、返金先の口座情報(別件)など |
| 10月9日 | JR東日本(えきねっと・大人の休日倶楽部) | 最大 約167万件+約39万件 | メールアドレス。大人の休日倶楽部は会員番号、カードの有効期限、生年月日も |
| 10月8日 | ローソン(ローソンID) | 215万5,345件 | メールアドレス、氏名。応募などで入力した人は電話番号・住所なども |
件数は各社の数え方によります。ブックオフは「会員番号の件数で、実際の人数ではない」としています。クレジットカード番号は4社とも含まれていないと説明しています(ローソンアプリ予約の26件のみ、番号の一部が対象)。
ブックオフ。 10月6日に子会社の会員管理システムへの不正アクセスを確認。攻撃元の通信を止め、弱点を直し、外からのアクセスを遮断したとしています*1。
skyticket。 経路の違う3件です。最大の1件は10月2日〜4日、管理機能を不正に操作され、そこから別のサーバーやクラウド上のデータに入られました。2件目は業務管理システムの弱点を突かれ、返金先の口座情報を含む17,780件(重複を含む)。3件目はバス予約で、予約完了ページがログインなしで見られる状態になっており、約12,000件が機械的に読み取られました*2。
JR東日本。 自社のシステムではなく、会員へのメール配信に使っていた外部サービスの件です。その裏側にあったクラウド会社、IDCフロンティアが攻撃を受けました*3。
IDCフロンティア。 ソフトバンクの子会社で、企業にクラウドを貸しています。10月7日未明にランサムウェア攻撃を受け、契約している495の企業や自治体に影響が出ました。一部の区画のデータは「取り出しや復元が困難な見通し」で、同社の見解では、戻せるのは利用者が自分で取っていたバックアップからだけです*5。
ローソン。 9月12日〜14日にローソンIDへの不正アクセスがあり、アプリで本人に情報を見せるための仕組みが悪用されたとしています*4。
2. なぜ今、こんなに続いているのか。手口は5つ
10月8日、JPCERTコーディネーションセンター(国内のサイバー被害の相談窓口)が注意喚起を出し、9日に情報を足しました。9月前後から国内で個人情報の漏えいが相次いでいるとして、確認されている手口を挙げています*7。
JPCERTの見立てで目を引くのは、ひとつの欠陥が狙われているわけではないという点です。攻撃する側は、標的ごとに、古いままのソフトや設定のミスがないかを片っ端から調べています。ひとつ直せば終わり、という話ではありません。どこか1か所でも開いていれば入られる。それが「今、続いている」理由です。
手口を、社長向けに言い換えるとこうなります。
① 古い鍵を探して回る。 公開されている弱点が直されていないソフトを探して入り込みます。JPCERTは、データ分析の道具「Metabase」の弱点も悪用されていると書いています。この弱点は8月14日に注意喚起が出ていたものです。直す時間はあったのに、直っていなかった会社が狙われました。設定ファイルやバックアップファイルを盗み出すやり方も挙がっています。
② 裏口から入る。 お客さんが見る画面ではなく、その裏で動いている窓口(API)を狙います。スマホアプリを分解して窓口の場所と鍵を見つけ、画面からはできない操作をする。利用者の権限を書き換える、勝手にアカウントを作る、といったことです。skyticketの「管理機能を不正に操作」、ローソンの「本人に情報を見せる仕組みの悪用」も、表の画面ではなく裏側で起きています。
③ よそで盗んだ鍵を使い回す。 別のシステムから盗んだ鍵(APIキー)で入ってくる例も報告されています。
④ 遠隔操作の仕掛けを置く。 公開しているサーバーの奥に、外から命令を送れる小さなプログラム(Webシェル)を置かれた例が、10月9日に追加されました。
⑤ データを人質に取る。 IDCフロンティアのランサムウェアです。データを勝手に暗号化して使えなくし、元に戻す代わりにお金を要求します。金庫の鍵を勝手に付け替えられ、合鍵を売りつけられるようなものです。
もうひとつ見落とせないのが、鍵のかけ忘れです。skyticketのバス予約は、攻撃というより、ログインなしで見られるページが2か月ほど開いたままになっていたものでした。
そして狙われる場所も広がっています。JPCERTは、お客さん向けのアプリだけでなく、社員向けの管理システムやデータ分析の道具まで被害に遭っていると書いています。経産省も、委託先や取引先を経由した侵害を挙げています*8。「社内でしか使わない」「業者に任せている」は、どちらも安心材料になりません。
3. 社長が取るべき対応と対策
技術の細かい話は業者や担当者に任せて構いません。社長がやるのは、聞くことと決めることです。経産省も、対策の1番目に「組織のトップによる主導」を挙げています。
今週中に、業者や担当者に聞くこと
「うちのデータは、どこの会社のサーバーに置いてありますか」 ホームページ、メール、予約、会計、顧客名簿。それぞれ書き出してもらいます。JR東日本の件は、この「裏側」で起きました。
「バックアップは、そのサーバーとは別の場所にありますか」 IDCフロンティアの件では、戻せるのは利用者自身のバックアップだけでした。業者のバックアップと自社のバックアップは別物です。「取ってくれているはず」を、確認に変えてください。
「使っていない管理画面やページが、ネットに出たままになっていませんか」 古いキャンペーンページ、問い合わせフォームの管理画面、昔の予約システム。skyticketのバス予約のように、開いたままの1枚から漏れます。
「ソフトの更新は、いつしましたか」 ホームページの仕組み(WordPressなど)、予約や会員管理の仕組み。①の手口は、更新していないところを狙います。
決めておくこと
JPCERTが挙げている対策のうち、社長の判断で進められるものを抜き出しました。
- 要らないデータは消す。 法律や契約で決まった保存期間を過ぎたもの、使い終わった顧客名簿は残さない。漏れるときの量がそのまま減ります
- 使っていない管理機能は外に出さない。 業務に要らない機能の公開をやめる
- お客さんが日本国内だけなら、海外からのアクセスを制限する
- ログインに2段階の確認(多要素認証)を入れる。 社員用も、お客さん用も
- 担当者や業者に渡す権限は、必要な分だけにする
被害が出たときの連絡先を、紙に書いておく
止まった日に探し始めると、それだけで半日が消えます。
- 業者の緊急窓口
- 警察(経産省も相談を勧めています)
- 所管の役所。経産省は、所管する業界の会社に「担当の課へ速やかに一報を」と求めています。伝えるのは、いつ起きたか・何が起きたか・どんな攻撃か。会社の同意なく公表はしないとしています
- 個人情報が漏れたおそれがあるときは、個人情報保護委員会への報告(ブックオフ、skyticket、ローソンも報告しています)
経産省は中小企業向けの支援策も挙げています。自己宣言の制度「SECURITY ACTION」、「サイバーセキュリティお助け隊サービス」、被害に遭ったときの「中小企業のためのセキュリティインシデント対応の手引き」などです。
社長自身が会員なら
ブックオフ、skyticket、えきねっと、ローソン。どれかを使っているなら、同じパスワードをほかで使い回していないか確かめて、変えてください。各社とも、メールや電話でパスワードやカード番号を聞くことはないとしています。会社の共用アカウントで登録していないかも、あわせて確かめておくと安心です。
今回の4社は、どこも大きな会社です。それでも、裏側の窓口と、その先の預け先までは守りきれませんでした。まずは業者に、さきほどの4つの問いを送ってみてください。返事が早いかどうかも、ひとつの手がかりになります。
- ブックオフグループホールディングス「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月9日発表。2026年10月10日確認)
- 株式会社アドベンチャー「不正アクセスによるお客様情報の流出に関するお詫びとお知らせ」(2026年10月9日発表。2026年10月10日確認)
- 東日本旅客鉄道「IDCフロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス等の漏えい可能性について」(2026年10月9日発表。2026年10月10日確認)
- ローソン「第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ」(2026年10月8日発表。2026年10月10日確認)
- IDCフロンティア「【第3報】…一部システムへの不正アクセスによる障害について」(2026年10月8日発表。2026年10月10日確認)
- IDCフロンティア「【第4報】不正アクセスによる障害への対応体制について」(2026年10月9日発表。2026年10月10日確認)
- JPCERT/CC「直近で相次いでいる国内組織における不正アクセスに関する注意喚起」JPCERT-AT-2026-0030(10月8日公開・10月9日更新。2026年10月10日確認)
- 経済産業省「不正アクセスによる情報漏えい等の事案を踏まえた注意喚起及び情報提供に係る協力依頼」(2026年10月9日発表。2026年10月10日確認)
件数・日付・内容は各社・各機関の公式発表によるもので、今後の調査で変わることがあります。
関連する記事