個人情報流出が企業で急増、AI悪用のサイバー攻撃拡大で警戒強まる

美月 芹澤
经过

個人情報流出が夏以降急増、異例の被害状況

企業のシステムを狙った不正アクセスが2026年夏以降に急増し、大量の個人情報が外部に流出する事案が続いている。企業が公表した事例のうち、ホームページやアプリなどを経由して侵入されたとみられるケースは、2026年上半期には月平均6件だったが、7月以降は平均23件まで増えた。従来目立っていた通販サイトだけでなく、予約サービスや会員向けアプリなどにも攻撃対象が広がっている。

AI活用で攻撃速度と対象範囲が大幅に拡大

短期間に多数の企業が被害を受けている背景として、攻撃者によるAIの利用が指摘されている。AIに個々のシステム固有の脆弱性を探索させることで、人間だけでは困難な速度と規模で攻撃を仕掛けることが可能になっていると分析されている。2026年の調査では、AIを使った不正アクセスが前年から1.5倍余りに増加しており、高度なプログラミング能力を持たない攻撃者でも参入しやすくなったことが警戒されている。

相次ぐ大規模流出、一部では金銭被害も確認

10月6日には複数の企業が新たな被害を明らかにした。ミスターマックスではアプリやオンラインストアの会員情報が最大約174万人分、GMOリサーチ&AIでは氏名や住所など最大94万件余が流出した。後者では611件、286万円余りのポイントが不正にギフトコードへ交換されたことも確認された。シチズン時計でも委託先への攻撃により約10万人分、大起水産では約17万5000人分の情報が漏えいした可能性が示されている。

セキュリティー人材不足が企業防御の壁に

攻撃の高度化に対し、企業側では専門人材の不足も大きな課題となっている。950社余りを対象とした企業IT動向調査では、売上高1000億円以上1兆円未満の企業の78.4%、1兆円以上では74.5%が情報セキュリティー担当者の不足を回答した。また、企業からセキュリティー会社への問い合わせも7月から9月にかけて、その前の3か月と比べ約2倍に増加した。攻撃を完全に防ぐだけでなく、侵入を早期に検知して被害拡大を抑える体制も重要性を増している。

官民連携と基本的な防御策の徹底が急務に

政府は一連の情報流出を深刻な状況と位置付け、攻撃手法や傾向を分析しながら被害の全体像を調べている。企業にはソフトウェアの更新、多要素認証、脆弱性への優先的な対応、不要な個人情報の削除などが求められている。個人についてもパスワードの使い回しを避け、不審なメールやSNSのメッセージに注意し、カード利用明細を定期的に確認することが重要となる。AIによって攻撃能力が拡大する中、サイバーセキュリティーを単なるコストではなく継続的な投資として扱う必要性が高まっている。

キーワード: 個人情報流出,サイバー攻撃,不正アクセス,AI,情報セキュリティー,脆弱性,多要素認証,フィッシング,企業情報,サイバーセキュリティー

企業への不正アクセス相次ぐ、最大174万人流出で問われる情報管理体制

大手企業やサービスで情報流出被害が連続

国内企業への不正アクセスが相次ぎ、会員や顧客の個人情報が大量に流出する事態が広がっている。9月25日にはタイムズカーで最大660万件のアカウントが対象となり、このうち160万件には運転免許証画像などの本人確認書類が含まれていた。10月5日には焼肉きんぐの運営会社で約1078万件、大和証券で約11万人の情報について流出が明らかになったか、その可能性が公表された。

10月6日も複数企業が新たな被害を公表

ミスターマックスでは10月3日にサーバーへの侵入が確認され、アプリとオンラインストアの会員最大約174万人分の氏名、電話番号、メールアドレスなどが流出した。シチズン時計では問い合わせ業務を担う委託先のサーバーが攻撃され、約10万人分の情報が漏れた可能性がある。西日本鉄道などが提供するnimocaの利用履歴照会サービスでも不正アクセスが発生し、521件のメールアドレス、生年月日、カード番号が流出した。

ポイント不正交換など二次的な被害も発生

情報が外部へ持ち出されるだけでなく、実際の不正利用につながった事例も確認された。GMOリサーチ&AIが運営するアンケートサイトでは最大94万件余の個人情報が流出し、611件、286万円余りのポイントが不正に交換された。同社はサービスを停止して詳しい状況を調査している。一方、ミスターマックスやシチズン時計では、現時点で流出情報を使った二次被害は確認されていない。

漏えい情報を使った詐欺やなりすましに警戒

氏名や住所、電話番号、メールアドレスなどは、流出後に不正な市場で売買され、フィッシングメールや詐欺電話などに使われる危険がある。運転免許証画像などの本人確認情報まで漏れた場合には、本人になりすまして口座やクレジットカードを作ったり、ローンを契約したりするリスクも指摘されている。生成AIを利用したなりすましへの懸念もあり、利用者には不審な連絡への警戒とカード明細などの継続的な確認が求められている。

情報を持つ企業と利用者双方に対策強化求める

企業側にはシステムの脆弱性を速やかに修正し、ソフトウェア更新や多要素認証を徹底するとともに、保管する個人情報そのものを必要最小限に抑える対応が必要となる。政府は各事案の関連性について現時点では明らかになっていないとしつつ、攻撃の特徴を分析して被害状況の把握を進めている。利用者にもサービスごとに異なるパスワードを設定し、身に覚えのないメールのURLを開かないなど基本的な対策が求められる。情報を取得・保管する企業とサービスを利用する個人の双方で、防御を継続的に強化する局面となっている。

この記事をシェア