情報漏洩のニュースが、止まりません。

京王電鉄、京王プラザホテル、パーク24(タイムズカー)、東京メトロ、日本郵便、ニッポンレンタカー、レゴランド・ジャパン、スターツ出版。

どれも、2026年9月25日から28日にかけて、不正アクセスやランサムウェアの被害を発表した会社です。

1つくらいは、自分が使ったことのある名前が混ざっていたりします。

次は自分の番かもしれないと思うと、落ち着いてスマホを触っていられませんよね。

しかも、もし自分の情報が出ていたとしても、どこから漏れたのかは見当もつかなくて。

今回は、相次いだ不正アクセスについて、自分が対象かどうかの確かめ方と、漏れたもの別に今日やることを3パターンに分けて、わかりやすく解説していきたいと思います。


8社のうち2社は同じ1件

名前が8つ並んでいると、8つの会社が同じ目にあったように見えてしまいますね。

ところが、京王電鉄と京王プラザホテルは、同じ1つの出来事でした。

京王電鉄が9月26日の未明に確認したのは、グループのサーバーに対するランサムウェア攻撃で、京王プラザホテルもその中に入っています。

ランサムウェアというのは、会社のデータを勝手に使えなくして、元に戻したければお金を払えと迫るウイルスのこと。

つまり、8つの名前のうち2つは1件ぶんで、出来事の数でいえば7つ。

  • 京王電鉄と京王プラザホテル=グループのサーバーにランサムウェア。情報が漏れたかどうかは調査中
  • タイムズカー=約660万件。免許証の画像を含む会員情報を、第三者が取得したことを確認
  • 東京メトロ=ポイントサービスの会員のメールアドレス約5万9000件。漏れた可能性
  • スターツ出版=予約サイト「オズモール」のメールアドレス最大44万7610人分。一部は氏名と都道府県まで。漏れた可能性
  • ニッポンレンタカー=アプリの会員41人。情報を見られたおそれ
  • レゴランド・ジャパン=ホテルの予約の連絡先(氏名・メールアドレス・電話番号)への不正アクセスが判明。影響を受けた可能性のある予約は1,557件
  • 日本郵便=国際郵便の問い合わせを受け付けるWebのサーバー。個人情報の漏えいは確認されていない

件数も、いちばん少ない41人から、いちばん多い660万件まで開きがあります。

そして、「可能性」ではなく確認済みの書き方をしているのは、タイムズカーとレゴランドの2つでした。

残りは「可能性」か「おそれ」、あるいは調査中の段階です。

9月に入ってからの漏えいを数えた一覧も、ネットで広まっていました。

今回の8社も、ひとくくりにされがちですが、重さはまるで違います。

 

この一覧の外にも、もう1社。

9月29日には、北海道のコンビニ、セイコーマートもアプリの会員約57万アカウントの情報が漏れた可能性を発表しました。

一覧は、これからも伸びていくのかもしれません。


入り込まれた場所は1社ずつ違う

これだけ重なると、偶然とは思えない、日本が狙われているのではと感じてしまいますよね。

ネットでも、同じ弱点を突かれて広がっているのではという声が出ていました。

ただ、各社の発表を読むかぎり、共通の原因を挙げている会社は1つもありません。

入り込まれた場所は、むしろばらばらです。

  • レゴランド・ジャパン=ホテルの予約サイトに使っている、海外の会社の予約システム
  • ニッポンレンタカーとセイコーマート=スマートフォンのアプリのシステム
  • タイムズカーとオズモール(スターツ出版)=会員が使うWebサイト
  • 東京メトロ=会社が配信を止めていたメールアドレスの保管用サーバー
  • 京王グループ=グループのサーバー

「海外から」の不正アクセスだったと伝えられているのは、東京メトロとオズモールの件でした。

 

気づいたきっかけも、会社ごとに違います。

東京メトロは、9月20日にメールの配信で起きた不具合を調べていくうちに、25日になって普段と違う利用の記録を見つけたそうです。

セイコーマートは、9月24日の夜に1件だけ、不正な退会の手続きが行われていたことが始まりでした。

そこから会員の情報を持つサーバーに入り込まれた可能性が分かったのは、9月28日の夕方だったそうです。

日本郵便は、国際郵便の問い合わせをWebで受け付ける試験中のサービスで、9月25日の午後に異変が分かりました。

同じ犯人がまとめて動いたのかどうかは、いまの発表からは読み取れないんです。

 

そしてもう1つ、同じ「サイバー攻撃」という言葉でも、起きていることの種類が違います。

京王グループの件は、情報を抜かれる被害というより、システムを止められる被害でした。

京王ストアの一部の店では、クレジットカードや電子マネーで払えない状態になったそうです。

身近な店のレジで、急に現金しか使えなくなる。

名簿を抜かれる話とレジが止まる話は、同じ見出しで並んでいても別物。

だからこそ、一覧を見て怖くなったら、まず自分が関わっている会社で何が起きたのかを1つずつ確かめるのが近道になります。


41人でも知らせが届く決まり

では、自分の情報が漏れていたら、どうやって知ることになるのでしょうか。

いちばん頼りになるのは、会社からの知らせです。

個人情報保護法の第26条2項は、一定の漏えいが起きたとき、会社が本人に知らせることを義務にしています。

その中の一つが、誰かにわざと入り込まれて起きた漏えいです。

「不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為による個人データ(中略)の漏えい等が発生し、又は発生したおそれがある事態」

個人情報保護委員会が定めた規則の、第7条3号に書かれている言葉です。

この一行には、人数の条件がついていません。

人数に関係なく、1人でも知らせる対象になるということ。

実際、ニッポンレンタカーは41人という少なさでも、会員それぞれにメールで連絡しています。

 

ただし、メールが来ないことの意味は、会社によってまちまち。

ニッポンレンタカーは、案内のメールが届いていない会員については、いまのところ情報を見られたおそれは確認していないと説明しているそうです。

いっぽうでタイムズカーは、対象の人には「順次、個別にご案内いたします」と書いていて、まだ届いていないだけの人もいます。

同じ「メールが来ない」でも、片方は対象外のしるしで、片方は順番待ちのしるし。

東京メトロの発表にも、気になる一文がありました。

漏れた可能性があるのは、メールが届かなくて配信を止めていたアドレスで、対象の人にはメールで連絡すると書かれています。

もともと届かなくなっていた宛先なので、連絡のメールそのものが届かない人も出てきそうです。

東京メトロの会員だった人は、メールを待つより、東京メトロのお知らせのページを自分で見にいくほうが確実ですね。

防犯アドバイザーからは、漏れたことで損害が出たときは賠償を求める道もあり、届いた案内やメールはすべて保存しておくように、という呼びかけもありました。

委託先から漏れた場合の知らせ方も、知っておくと慌てずに済みます。

レゴランド・ジャパンの件は、予約システムを運営する海外の会社から報告を受けて、レゴランド・ジャパンの名前で発表されました。

法律も、委託を受けた会社が元の会社へ知らせた場合は、元の会社が本人に知らせる形を定めています。

知らせは、たいてい自分が登録した会社の名前で届く、と覚えておけば十分でしょう。


漏れたもの別に今日やること

知らせが来たら、次に見るのは何が漏れたかです。

怖さの中身は、漏れた項目によってかなり違います。

一覧の外のセイコーマートも含めて、漏れたものは大きく3つのパターンに分かれました。

京王グループと日本郵便は、いまのところ漏えいそのものが確認されていないので、ここには入れていません。

ただ、その前に、そもそも自分がどの会社に登録しているのかを思い出せない人もいますよね。

タイムズカーの件では、退会した人や、入会の手続きを途中でやめた人の情報まで含まれていました。

何年も前に一度だけ使ったサービスのことは、覚えていなくて当たり前です。

思い出すのにいちばん早いのは、ふだん使っているメールの受信箱を、会社名やサービス名で検索してみること。

会員登録のときの確認メールが出てくれば、そこに登録していた証拠になります。

 

パターン1 メールアドレスだけ漏れた

東京メトロと、オズモールの大半の会員が、このパターンです。

住所や電話番号は出ていないので、心配なのはそのアドレスに届く偽のメールになります。

今日やることは、お知らせを名乗るメールが来ても、書かれたリンクは押さずに、いつも使っている公式アプリや自分で登録したブックマークから開くこと。

東京メトロは、案内を「メトロポイントクラブ事務局」から送ると、差出人まで発表に書いていました。

迷惑メールの設定をしている人は、このアドレスを受け取れるようにしておいてほしい、とも添えられています。

 

パターン2 名前や電話番号まで漏れた

セイコーマートとニッポンレンタカー、それにレゴランドの予約が、このパターン。

名前と電話番号がそろっていると、メールだけでなく電話やSMSでも、もっともらしく連絡してくる手口が心配になってきます。

レゴランド・ジャパンは、予約の情報を引用した詐欺メールやSMS、WhatsAppが届く場合がある、と自分で注意を書いていました。

今日やることは、会社を名乗る電話がかかってきたら、その場で答えずにいったん切って、公式サイトに載っている番号へかけ直すこと。

ニッポンレンタカーは、対象の会員にパスワードの再設定を頼んでいるので、案内が届いた人はそちらを先に済ませておくと安心です。

 

パターン3 免許証の画像まで漏れた

このパターンに入るのは、タイムズカーだけ。

パスワードなら変えれば済みますが、免許証の番号や住所は自分では変えにくいものです。

心配なのは、別の人になりすまして、ローンやクレジットカードの契約を結ばれること。

今日やることは、信用情報機関に「名義の悪用防止」という本人申告のコメントを登録しておくことです。

日本信用情報機構(JICC)は、よくある質問で「運転免許証等の現物は手元にあるが画像など情報が流出してしまった場合も、本人申告コメントの登録は可能です」と答えています。

登録すると、ローンやクレジットの審査のときに、名義が悪用されるおそれがあることが審査する会社へ伝わる仕組みです。

スマホのアプリから申し込めて、手数料は700円(税込)とのこと。

タイムズカーの免許証画像流出が怖すぎる…勝手に借金される前にできること自分の免許証の画像が、知らない誰かの手に渡っているかもしれなくて。 カーシェアのタイムズカーで、運転免許証の画像を含む約660万件の会...

漏れた項目が変えにくいものほど、気をつける期間も長くなります。


各社が書き添えていた同じ一文

原因も入口も、漏れたものもばらばらでした。

それでも、少なくとも4つの会社が、同じ種類の一文を書き添えていたんです。

  • セイコーマート=「メールでパスワード、ペコマカードのPIN、お客様のクレジットカード情報、預金情報などを聞き取ることは絶対にありません」
  • タイムズカー=「当社がメール、SMS、電話等でパスワードやクレジットカード情報をお伺いすることはありません」
  • 東京メトロ=「別途の手続きや外部サイトへの遷移をお願いすることはいたしません」
  • レゴランド・ジャパン=「WhatsApp、SMS、メール内のリンク等を通じて追加のお支払いをお願いすることはございません」

どれも、当社はこういう連絡をしません、と先に宣言しているんですね。

レゴランド・ジャパンは、その前にこうも書いていました。

「このような事案の後には、お客様のご予約情報を引用した詐欺メール、SMS(ショートメッセージ)、WhatsApp等による、第三者からの不正な連絡が行われる場合がございます。」

漏えいのあとで本当に家の中まで入ってくるのは、会社を名乗る偽の連絡なんですよね。

ずらりと並んだ社名は、怖さの一覧に見えて、実は偽物を見分ける物差しの一覧でもありました。

リンクを押させる、お金を払わせる、パスワードや暗証番号を聞き出す。

この3つのどれかを求めてきたら、差出人がどんなに本物らしくても、会社からの連絡ではありません。

3パターンのどれに入っていても、この物差しは同じように使えます。

 

ニュースを開くたびに社名が増えていくと、身構えてしまいますよね。

ただ、いくつもの会社の発表の終わりには、怖さの代わりに「こういう連絡はしません」という一文が置いてありました。

怪しい連絡が届いたら、その一文を思い出して、いったん手を止めてみてくださいね。