2026年10月、日本国内でサイバー攻撃による情報漏えいの公表が相次いでいます。GMOリサーチ&AI、ミスターマックス、シチズン時計、大和証券など、被害を明らかにする企業・団体が続出し、報道ベースでは10月だけで約1500万件規模の個人情報が流出、または流出した可能性があるとされています。なぜ今、これほどサイバー攻撃が集中しているのでしょうか。背景には生成AIによる攻撃の効率化や、ソフトウェアの脆弱性、認証情報を狙った攻撃など複数の要因があります。相次ぐ被害の実態と、私たちが注意すべきポイントを整理します。
- 2026年10月に相次いでいるサイバー攻撃の状況
- 約1500万件とされる情報漏えいの規模と注意点
- GMOリサーチ&AIやミスターマックスなどの被害内容
- なぜサイバー攻撃が急増しているのか
- 生成AIがサイバー攻撃に与えている影響
- 個人情報が流出した場合に利用者が取るべき対策
サイバー攻撃ラッシュ、10月だけで約1500万件規模の情報流出
2026年10月に入り、企業や大学などから不正アクセスによる被害発表が相次いでいます。特定の業界だけではなく、小売、金融、メーカー、IT、大学など幅広い組織が標的になっていることが特徴です。
10月に入って企業の被害公表が相次ぐ
2026年10月に公表された主な事例には、GMOリサーチ&AI、ミスターマックス、シチズン時計、大和証券などがあります。
報道によると、10月に確認・公表された被害を合わせると、約1500万件規模の個人情報が流出、または流出した可能性があるとされています。
ただし、この「1500万件」という数字を見る際には注意が必要です。
各企業が公表する数字には、「人数」「アカウント数」「情報件数」「漏えいを確認した情報」「漏えいした可能性がある情報」などが混在しています。
そのため、1500万人の個人情報が確実に流出したという意味ではありません。被害規模を見る場合には、それぞれの企業が公表している対象人数や情報項目を個別に確認する必要があります。
国内の不正アクセスは過去最多ペース
今回だけが特殊な状況というわけではありません。
セキュリティー会社の集計をもとにした報道では、国内企業や自治体が2026年に公表した不正アクセスなどの被害は、9月末時点ですでに600件に達しています。
同様の集計では2024年が644件、2025年が593件だったとされており、2026年は9月末の段階で前年を上回っています。
このペースが続けば、年間では過去最多水準となる可能性があります。
- 2026年は9月末時点で不正アクセスなどの公表が600件
- 2025年の593件をすでに上回っている
- 10月に入ってからも大規模な情報漏えいが相次いでいる
- 被害業種はIT、小売、金融、メーカー、大学など幅広い
GMOリサーチ&AIでは最大約94万件の個人情報が流出
10月に発覚した事例の中でも注目されたのが、アンケートサイト「infoQ」への不正アクセスです。個人情報だけでなく、会員ポイントが不正交換される実害も発生しました。
最大94万8498件が対象
GMOリサーチ&AIは2026年10月5日、運営するアンケートサイト「infoQ」が第三者による不正アクセスを受け、会員の個人情報が外部へ持ち出されたことを発表しました。
対象となる可能性がある個人情報は最大94万8498件です。
含まれる情報として、氏名、フリガナ、性別、生年月日、メールアドレス、住所、電話番号、暗号化されたパスワード、会員ID、保有ポイント数などが挙げられています。
一方、クレジットカード情報やマイナンバーについては同社が保有していないとしています。
約287万円分のポイントが不正交換
今回のケースで特に重要なのは、情報漏えいだけで終わらなかった点です。
GMOリサーチ&AIによると、一部の会員611件について、本人の意思によらずポイントがAmazonギフトコードへ交換されました。
不正交換された金額は合計286万9500円です。
同社は不正交換されたポイントについて全額補填するとしています。
ソフトウェアの脆弱性を悪用
GMOリサーチ&AIは、不正アクセスの原因について、第三者がサイトで使用していたソフトウェアの脆弱性を悪用して侵入したことを確認したと説明しています。
10月2日以降に第三者による不正アクセスが行われ、10月3日に不正アクセスを確認。その後、ポイント交換停止や攻撃経路の遮断、サービス停止などの対応が取られました。
ミスターマックスでは最大約173万人が対象
小売業でも大規模な情報流出が確認されています。総合ディスカウントストア「MrMax」を展開するミスターマックスは、アプリやオンラインストアのサーバーが不正アクセスを受けたと発表しました。
アプリ・オンラインストア会員が対象
ミスターマックスは2026年10月6日、MrMaxアプリとオンラインストアのサーバーが第三者による不正アクセスを受けたと発表しました。
情報流出の可能性がある対象人数は最大173万5154人です。
| 項目 | 内容 |
|---|---|
| 対象 | MrMaxアプリ会員・オンラインストア会員 |
| 最大人数 | 1,735,154人 |
| 対象情報 | 会員ID、氏名、メールアドレス、電話番号 |
| 住所 | 流出していないことを確認 |
| 生年月日 | 流出していないことを確認 |
| クレジットカード情報 | 流出していないことを確認 |
| パスワード | 流出していないことを確認 |
ソフトウェアの機能を不正利用して侵入
ミスターマックスによると、第三者がサービスを構成するソフトウェアの機能を不正に利用してサーバーへ侵入したことが確認されています。
同社は10月3日夕方に不審なアクセスを確認し、サービスを一時停止。同日中に外部からのアクセスを遮断しました。
現時点では流出した情報を悪用した被害は確認されていないとしていますが、なりすましメールやフィッシングメールへの注意を呼びかけています。
シチズン時計や大和証券などにも被害が拡大
被害はIT企業や小売業だけではありません。メーカーや金融機関でも個人情報漏えいの可能性が相次いで公表されており、業界を問わないサイバーリスクが浮き彫りになっています。
シチズン時計でも情報漏えいの可能性
シチズン時計は2026年10月6日、委託先事業者に対する不正アクセスにより、顧客情報が漏えいした可能性があることを公表しました。
報道では約10万人分の個人情報が漏えいした可能性があるとされています。
このようなケースで注意したいのが、攻撃対象が必ずしも情報を保有する企業本体とは限らないことです。
業務委託先や取引先などを経由して情報へ到達する「サプライチェーン型」のリスクも企業にとって重要な課題になっています。
大和証券でも約22万件の漏えい可能性
金融業界でも被害が確認されています。
大和証券は外部委託先への不正アクセスによって、顧客情報が漏えいした可能性があることを公表しています。
報道では約22万件規模とされており、金融機関においても外部委託先を含めたセキュリティー管理が重要になっていることが分かります。
なぜサイバー攻撃がこれほど急増しているのか
被害急増の理由を一つだけに絞ることはできません。ただし、専門家から特に指摘されているのが、生成AIの普及によって攻撃を効率化しやすくなっている点です。
生成AIで攻撃のハードルが下がる可能性
従来、高度なサイバー攻撃にはプログラミングやネットワーク、サーバーなどに関する専門的な知識が必要でした。
しかし生成AIが急速に発達したことで、プログラム作成や脆弱性の探索、文章作成など、攻撃に悪用できる作業の一部を効率化できる可能性が指摘されています。
専門家からは、これまで1日に1000件程度しか試せなかった攻撃でも、生成AIを利用した効率的なプログラムによって、非常に大規模な試行が可能になるとの指摘も出ています。
ただし、最近発生したすべての情報漏えい事件について、生成AIが直接使われたことが確認されているわけではありません。
脆弱性を見つけるスピードも重要に
今回のGMOリサーチ&AIの事例では、ソフトウェアの脆弱性が悪用されたことが確認されています。
攻撃者はインターネット上に公開されている大量のシステムを調べ、脆弱性のあるシステムを探します。
この探索や攻撃コード作成などが自動化・高速化されれば、企業側が脆弱性を修正する前に攻撃されるリスクが高まります。
ID・パスワードを狙う攻撃も続く
サイバー攻撃はソフトウェアの脆弱性だけを狙うわけではありません。
フィッシングメールなどによってIDやパスワードを盗み、正規ユーザーになりすましてシステムへ侵入する方法もあります。
そのため、企業側にはソフトウェア更新だけでなく、多要素認証やアクセス監視、権限管理など複数の対策が必要になります。
- ソフトウェアの脆弱性を狙った攻撃
- ID・パスワードなど認証情報の窃取
- フィッシングメールの高度化
- 委託先などを経由するサプライチェーン攻撃
- 攻撃ツールの自動化
- 生成AIなどを悪用した攻撃効率化への懸念
「AIなら1日100万件攻撃できる」は本当なのか
今回の報道では、生成AIを利用することで攻撃件数を飛躍的に増やせる可能性が専門家から指摘されています。ただし、この数字はすべての攻撃者が実際に100万件の侵入に成功しているという意味ではありません。
大量の攻撃を自動化できることが脅威
サイバー攻撃では、実際に侵入できるかどうかとは別に、大量のサーバーやアカウントに対して攻撃を試行することができます。
生成AIや自動化ツールを利用すれば、プログラム作成、標的候補の整理、フィッシング文面作成などに必要な時間を短縮できる可能性があります。
つまり重要なのは「100万件すべてに侵入できる」という意味ではなく、攻撃者が以前より大量の標的を短時間で狙える環境になりつつある点です。
攻撃側は一つの弱点を見つければいい
企業側にとって難しいのは、システム全体を守らなければならないことです。
Webサイト、クラウドサービス、メール、従業員のパソコン、スマートフォン、取引先との接続など、企業には多数の攻撃対象があります。
攻撃者は、その中から一つでも突破可能な場所を見つければ侵入できる可能性があります。
AIによって脆弱性探索や攻撃の自動化が進めば、この「一つの穴」を探す速度がさらに高まる可能性があります。
国際ハッカー集団「Qilin」の中心メンバーとみられる人物を日本で拘束
国内でサイバー被害が相次ぐ中、国際的なランサムウェア攻撃集団を巡る大きな動きも明らかになりました。日本の捜査当局が「Qilin」と呼ばれる集団の中心メンバーとみられる人物を拘束していたと報じられています。
ロシア国籍の男を大阪市内で拘束
報道によると、日本の捜査当局は「Qilin」の中心メンバーとみられるロシア国籍の28歳の男を大阪市内で拘束しました。
男は2024年9月、ドイツの物流会社の端末へ不正アクセスしてデータを入手し、16万5000ドル相当の暗号資産を脅し取った疑いが持たれています。
ドイツ当局が恐喝容疑で捜査しており、日本側は男の身柄をドイツ側へ引き渡したと報じられています。
今回の約1500万件の流出との関係は確認されていない
ここで注意したいのは、「Qilin」と10月に相次いでいる国内企業への不正アクセスを直接結び付けないことです。
現時点で、GMOリサーチ&AIやミスターマックスなど今回取り上げた情報漏えい事件について、この集団が関与したと確認されているわけではありません。
個別事件の攻撃者については、それぞれの企業や捜査機関による調査結果を待つ必要があります。
今回の「約1500万件」という数字だけを見ると、一つの巨大ハッカー集団が一斉攻撃しているようにも感じられます。しかし、現時点では各事件の関連性は確認されていません。重要なのは、複数の企業・団体でサイバー被害が同時多発的に公表されているという点です。
個人情報が流出すると何が危険なのか
情報漏えいの本当の危険は、漏えいした瞬間だけではありません。氏名やメールアドレス、電話番号などを組み合わせることで、その後の詐欺やフィッシングに利用される可能性があります。
本物そっくりのフィッシングメール
例えば、利用しているサービス名とメールアドレスが攻撃者に知られた場合、そのサービスを装ったメールを作りやすくなります。
「不正アクセスが確認されました」「パスワードを変更してください」などと書かれたメールから偽サイトへ誘導し、さらにパスワードやクレジットカード情報を入力させる手口が考えられます。
パスワードの使い回しは特に危険
一つのサービスから認証情報が漏れた場合、攻撃者が同じメールアドレスとパスワードを別のサービスでも試す可能性があります。
このため、同じパスワードを複数サイトで使用することは避ける必要があります。
可能であればサービスごとに異なるパスワードを設定し、多要素認証を利用することが有効です。
流出企業を装った電話やSMSにも注意
情報漏えい事件が報道されると、そのニュース自体を利用した詐欺が発生する可能性もあります。
「情報漏えいの補償を行います」「本人確認が必要です」などと企業を装い、クレジットカード番号や認証コードを聞き出そうとするケースには注意が必要です。
今すぐ利用者が確認したいサイバー攻撃対策
サイバー攻撃そのものを個人が防ぐことはできませんが、情報が漏えいした後の二次被害を減らすことは可能です。特にパスワードと不審な連絡への対応が重要になります。
同じパスワードを使用しているサービスを確認する
被害を公表したサービスを利用している場合、同じパスワードを別のサイトでも使用していないか確認してください。
使い回している場合は、関連するサービスのパスワードをそれぞれ異なるものへ変更することが重要です。
多要素認証を設定する
パスワードだけでログインするサービスより、認証アプリなどを組み合わせた多要素認証を設定した方が、不正ログインのリスクを減らせます。
対応しているサービスでは積極的に利用するとよいでしょう。
企業からの公式発表を確認する
「あなたの情報が漏れました」というメールが届いても、メール内のリンクをすぐにクリックするのは避けた方が安全です。
企業の公式サイトを自分で開き、不正アクセスに関する発表や問い合わせ窓口を確認してください。
サイバー攻撃と1500万件規模の情報流出でよくある質問
相次ぐ情報漏えいについては、数字の意味や生成AIとの関係など分かりにくい点があります。特に疑問になりやすいポイントを整理します。
Q1. 1か月で1500万人の情報が確実に流出したのですか?
A. 必ずしもそうではありません。報道されている約1500万件には、アカウント数や個人情報件数、漏えいした可能性がある情報などが含まれます。単純に1500万人の情報が確実に流出したという意味ではありません。
Q2. サイバー攻撃が急増しているのはAIが原因ですか?
A. AIだけが原因とは言えません。ソフトウェアの脆弱性、認証情報の窃取、フィッシング、サプライチェーンなど複数の要因があります。ただし、生成AIによって攻撃の一部を効率化しやすくなっている可能性は専門家から指摘されています。
Q3. GMOリサーチ&AIでは何件流出しましたか?
A. 「infoQ」で最大94万8498件が対象とされています。さらに611件、286万9500円分のポイントが本人の意思によらずAmazonギフトコードへ交換されたことも確認されています。
Q4. 情報漏えいが起きたらパスワードを変更すべきですか?
A. 特に同じパスワードを他のサービスでも使用している場合は変更を検討すべきです。サービスごとに異なるパスワードを設定し、多要素認証を利用することも重要です。
Q5. Qilinが今回の国内企業への攻撃を行ったのですか?
A. 現時点では今回取り上げた一連の情報漏えい事件への関与が確認されているわけではありません。事件ごとの攻撃主体については、企業や捜査機関による調査結果を確認する必要があります。
サイバー攻撃ラッシュと1500万件規模の情報流出まとめ
2026年、日本国内のサイバー被害は過去最多ペースで推移しています。9月末時点で企業や自治体などが公表した不正アクセス等は600件に達し、10月に入ってからも大規模な情報漏えいが相次ぎました。
GMOリサーチ&AIでは最大94万8498件、ミスターマックスでは最大173万5154人が対象となる情報流出が公表されるなど、私たちが普段利用する身近なサービスも攻撃対象になっています。
一方、「約1500万件」という数字は、すべてが同じ攻撃によって流出したものでも、1500万人の情報流出が確定したことを意味するものでもありません。各社が公表している人数、件数、流出の可能性を区別して見る必要があります。
生成AIによってサイバー攻撃の効率化が進む可能性が指摘される一方、防御する側もAIや自動監視など新しい技術を活用する時代に入っています。
利用者側で特に重要なのは、パスワードを使い回さないこと、多要素認証を設定すること、企業を装ったメールやSMSを安易に信用しないことです。情報漏えいは発覚した時点で終わる問題ではありません。その後に起きるフィッシングや不正ログインなどの「二次被害」まで警戒する必要があります。
