2026年9〜10月だけでも、660万件規模の漏洩や鉄道会社へのランサムウェアが相次ぎ、国の5機関が同時に注意喚起を出す異例の事態に。
なぜ起きるのか——そして貴社はどこに穴があるのか。一次情報で整理しました。
2026年9月以降、通信・鉄道・サービス業で第三者による不正アクセスが相次ぎ、2026年10月7〜9日には国の主要5機関がほぼ同時に注意喚起を発出しました。これは平時ではない、というシグナルです。
氏名・本人確認書類等が漏洩。うち運転免許証画像など約160万件を含む。検知から約22時間でアクセス経路を遮断。クレカ情報の漏洩は確認されず。
Webシステムへの不正アクセス休眠アカウントのメールアドレスにアクセスされた。海外からの第三者アクセスの疑い。当該サーバーにはメールアドレス以外の会員情報は無し。
第三者による不正アクセスランサムウェア攻撃で一部グループ会社の営業システムに障害。京王ストアの決済やホテル予約に影響。鉄道の運行には支障なしと公表。
ランサムウェア2026年9月〜10月10日に公表された主なインシデントを収集しました。1社の事故ではなく「日常的に起きている」ことが見えてきます。原因・地域で絞り込み、規模順にも並べ替えられます。
※ 代表的な事例を集約したもので、全網羅ではありません。規模・原因は各社公表・報道・集約メディアに基づき、調査中の案件は続報で更新されます。「主張」は攻撃者側の主張で未確認、「AI」は生成AIが関与した事例です。
単独の原因ではありません。4つの構造変化が同時に進み、「守るべき範囲」が自社の外側まで広がったことが背景にあります。
ランサムウェアが「暗号化+暴露」の二重脅迫へ。攻撃がサービス化(RaaS)し、専門知識がなくても仕掛けられる時代に。
VPN・境界機器などの脆弱性の悪用が、ついに盗難パスワードを抜いて最大の侵入経路に。入口が塞ぎきれない。
アウトソースとSaaS乱立で、守る対象が自社の管理外へ拡散。取引先の一社の穴が連鎖する。
機密をAIに入力する/AIのアクセス制御が無い。攻防の両面で、これまで無かった攻撃面が生まれている。
各原因は独立していません。1件の漏洩が「脆弱性 × 人的ミス × ランサム」のように重なります。だから円グラフで100%に割るのではなく、それぞれがどれだけ関与しているかで捉えるのが正確です。
生成AIは攻撃にも防御にも使われています。とくに見落とされがちなのが、社員が良かれと思って使う“シャドーAI”——許可なく業務でAIに機密を入力してしまうリスクです。
従業員が生成AIで一斉メール送信のスクリプトを作成した際、括弧の抜けが原因で約95,364件の顧客メールが露出。同国で初めて公式に「AI関連データ漏えい」と位置づけられた。※当局は“AIの暴走”ではなく人間の確認不足と整理。
複数のLLMに問い合わせて感染端末での行動を自律判断し、ブラウザの認証情報を盗もうとするマルウェアの検体が報告された(CLOSEDQUORUM)。※実際の攻撃は未観測の分析段階だが、AI悪用の方向性を示す。
外部攻撃だけではありません。国内最大級の内部不正事例は、委託の多層化・権限管理の甘さ・ログ監視の不在が重なり、約10年間も見過ごされていました。
調査・復旧・賠償・身代金。世界平均は1件444万ドル。
顧客離反・取引停止・経営責任。
改正個情法で報告・通知が義務に。
業務停止・納期遅延・復旧対応。
いま実際に多い漏洩の原因に沿った10の質問に答えるだけ。どこに穴があるかをスコア化し、優先的に手を打つべき項目を提示します。入力内容はこの画面内で計算され、どこにも送信されません。
各項目で最も近いものを選んでください
対策は「関与率の高い原因から潰す」のが鉄則です。原因と打ち手を1対1で対応づけ、優先度をつけました。中小企業はまず🔴の3つ(MFA・脆弱性管理・バックアップ)で費用対効果が最大になります。
診断で弱点が見えたら、次は打ち手です。現状を一緒に整理し、優先度の高い対策から具体化します。初回のご相談は無料です。