2026年9月末、国内の企業やサービスで不正アクセスや個人情報漏えいに関する発表が相次ぎました。
9月27日から29日のわずか3日間だけでも、OZmall、東京メトロの「メトポ」、タイムズカー、集英社、宿泊予約管理システム「TEMAIRAZU」、イープラス、セイコーマート、ヤマト運輸の「クロネコ代金後払い」と、少なくとも8件の公表が確認されています。
中でもタイムズカーでは約660万アカウント分の情報が第三者に取得され、9月29日には運転免許証画像などの本人確認書類について約160万アカウント分が漏えいしたことも明らかになりました。タイムズモビ
一方で、8件すべてについて「個人情報の漏えいが確定した」というわけではありません。
実際に情報取得・漏えいが確認されたケースがある一方、「閲覧された可能性」「影響範囲を調査中」という段階のケースもあります。
この記事では、2026年9月27日から29日に公表・更新された主な8件について、何が起きたのか、対象となった情報や件数、現在の確認状況を分かりやすく整理します。
- 2026年9月27~29日に公表された不正アクセス・情報漏えい8件
- 9月27日|OZmallで最大447,610人分の情報が閲覧された可能性
- 9月27日|東京メトロ「メトポ」で約5.9万件のメールアドレス
- 9月28日|タイムズカーでは約660万アカウントの情報取得を確認
- 9月28日|集英社では登録ブロガー2,835人の個人情報が漏えい
- 9月28日|手間いらず「TEMAIRAZU」では宿泊者情報が取得された可能性
- 9月29日|イープラスでは1,463件の個人情報漏えい
- 9月29日|セイコーマートでは約57万アカウントに漏えいの可能性
- 9月29日|ヤマト運輸「クロネコ代金後払い」でも不正アクセス
- 8件はすべて同じ「情報漏えい」ではない
- 件数だけでは影響の大きさを判断できない
- なぜ9月末に不正アクセスの発表が相次いだのか?
- 利用したことがあるサービスがある場合は何に注意すればいいのか?
- 今後も続報で対象件数が変わる可能性がある
- まとめ
2026年9月27~29日に公表された不正アクセス・情報漏えい8件
まず、今回取り上げる8件を一覧で整理します。
| 公表日 | 会社・サービス | 規模 | 現在の確認状況 | 主な対象情報 |
|---|---|---|---|---|
| 9月27日 | OZmall | 最大447,610人 | 閲覧・漏えいの可能性 | メールアドレス、一部で氏名・都道府県 |
| 9月27日 | 東京メトロ「メトポ」 | 約5.9万件 | 閲覧・取得の可能性 | メールアドレス |
| 9月28日 | タイムズカー | 約660万アカウント | 第三者による取得を確認 | 氏名、住所、免許情報、本人確認書類など |
| 9月28日 | 集英社 | ブロガー2,835人など | 漏えい確認 | 氏名、住所、電話番号、SNS情報など |
| 9月28日 | 手間いらず「TEMAIRAZU」 | 件数不明 | 不正アクセス確認、宿泊者情報は閲覧・取得の可能性 | 宿泊者情報の一部 |
| 9月29日 | イープラス | 1,463件 | 漏えい確認 | メール、氏名、公演情報、一部で口座情報・住所 |
| 9月29日 | セイコーマート | 約57万アカウント | 閲覧・漏えいの可能性 | 氏名、住所、生年月日、電話番号、メールなど |
| 9月29日 | ヤマト運輸「クロネコ代金後払い」 | 件数不明 | 不正アクセス確認、影響範囲を調査中 | 現時点では不明 |
※公表日を基準に整理しています。不正アクセスそのものが発生した日は、それぞれ異なります。
また、「660万件」「57万件」「1,463件」など件数だけを比較して、問題の大きさを単純に判断することはできません。
漏えいした情報がメールアドレスだけなのか、運転免許証画像や銀行口座情報まで含まれているのかでも影響は大きく異なります。
9月27日|OZmallで最大447,610人分の情報が閲覧された可能性
9月27日、スターツ出版は同社が運営する「OZmall」が第三者から不正アクセスを受け、個人情報の一部が外部に漏えいした可能性があると発表しました。スターツ出版
不正アクセスが検知されたのは前日の9月26日です。
海外から大量の不正アクセスが発生していることをシステム部門が検知し、該当ページへのアクセスを一時停止。
原因を特定したうえで、不正アクセスを遮断するためのシステム修正が行われました。スターツ出版
閲覧された可能性があるのは、
- OZmall会員のメールアドレス:最大447,610人分
- 一部会員の氏名
- 一部会員の住所のうち都道府県まで
です。
一方、電話番号や番地までを含む詳しい住所など、その他の会員情報については閲覧された形跡は確認されていません。
クレジットカード情報についても外部の決済システムを利用しているため、漏えいの可能性はないと説明されています。スターツ出版
9月27日時点では、この不正アクセスによる具体的な被害も確認されていません。
つまり「最大447,610人分の情報が実際に外部へ持ち出された」と確定した段階ではなく、閲覧された可能性がある対象の上限として公表されています。
9月27日|東京メトロ「メトポ」で約5.9万件のメールアドレス
同じ9月27日には、東京メトロも「メトロポイントクラブ(メトポ)」の会員向けサービスへの不正アクセスを公表しました。
第三者による不正アクセスを受け、登録されているメールアドレスの一部が閲覧または取得された可能性があります。トゥーミーカード
対象は約5万9000件です。テレ朝NEWS
今回不正アクセスを受けたのは、メールが送信できなかったことを理由に配信を停止していたメールアドレスを保存するサーバーでした。
東京メトロの説明では、このサーバーにはほかの会員情報は含まれていなかったとされています。テレ朝NEWS
そのため、現時点で確認されている対象はメールアドレスが中心です。
対象となる利用者には東京メトロからメールで連絡するとしており、案内の中で別の手続きや外部サイトへの移動を求めることはないとして、なりすましメールへの注意も呼びかけています。トゥーミーカード
9月28日|タイムズカーでは約660万アカウントの情報取得を確認
今回の8件で最も件数が大きいのがタイムズカーです。
タイムズカーでは9月25日午前9時07分に外部からの不正アクセスを検知。
外部の専門機関と調査した結果、システム内に保存されていた一部の会員情報が第三者によって実際に取得されていたことが確認されました。タイムズモビ
対象となったのは約660万アカウントです。
現在の会員だけでなく、
- 退会済みのタイムズカー利用者
- 入会を申し込んだものの完了していない人
- タイムズビジネスサービスの現会員
- 同サービスの退会者
なども含まれています。タイムズモビ
対象者によって異なりますが、氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報などが漏えいしています。
さらに9月29日夜には、運転免許証画像などの本人確認書類が漏えいしたアカウントが約160万件だったことも明らかになりました。Impress Watch
本人確認書類には、
- 運転免許証画像
- 現住所確認書類画像
- 学生証画像
- 家族確認書類画像
などが含まれるとされています。Impress Watch
クレジットカード情報については漏えいしていないことが確認されています。
タイムズカーの情報漏えいについては、「退会済みでも対象なのか」「免許証画像も漏れたのか」などを別の記事で詳しく整理しています。
タイムズカーで何があった?約660万件の個人情報流出・免許証画像・対象者を整理
9月28日|集英社では登録ブロガー2,835人の個人情報が漏えい
集英社では、ファッション誌メディアで活動するブロガーの情報管理・連絡用システム「HAPPY PLUS COMMUNITY」への不正アクセスが発生しました。
集英社は、登録されていたブロガー2,835人の個人情報や各種情報について漏えいしたことが判明したと発表しています。集英社 ― SHUEISHA ―
対象となった情報はかなり幅広く、
- 氏名
- メールアドレス
- 住所
- 電話番号
- 生年月日
- 性別
- 職業
- プロフィール画像
- SNSアカウント
- フォロワー数
- 結婚状況
- 子どもの有無
- 身長
- 肌タイプ
などです。
登録されていた媒体や人物によって、保存されていた項目は異なります。集英社 ― SHUEISHA ―
さらにブロガーの個人情報だけではなく、
- ブログや撮影、イベント参加などの案件情報:630件
- システムから送信したメール情報:11,237件
- 取引先一覧:10,780件
も対象となっています。集英社 ― SHUEISHA ―
今回の8件の中では、原因について比較的具体的な説明が出ているケースでもあります。
集英社によると、利用しているCMSの設定不備に起因するAPI認証情報を狙った攻撃を受け、特権ユーザーアカウントが不正に作成されたことで情報漏えいが発生したとしています。集英社 ― SHUEISHA ―
不正アクセス自体は9月9日に発生していましたが、9月28日に公式発表されています。
9月28日|手間いらず「TEMAIRAZU」では宿泊者情報が取得された可能性
宿泊施設向けの予約管理システム「TEMAIRAZU」を提供する手間いらずも、9月28日に不正アクセスを公表しました。
このケースは、ほかの事例とは少し異なる特徴があります。
発端となったのは9月21日深夜ごろから、TEMAIRAZUを利用する複数の宿泊施設の予約者へ不審なメッセージが届き始めたことでした。手間いらず
確認された連絡手段には、
- メール
- SMS
などがあります。
内容は宿泊予約に関する情報を把握しているとみられるもので、
- 予約の確認や確定
- クレジットカード情報の再入力
- 緊急の支払い
などを要求し、不審なWebサイトへ誘導するものでした。手間いらず
調査を進めたところ、手間いらず側のシステムへの不正アクセスが確認されています。
現時点では、宿泊者情報の一部が第三者に閲覧または取得された可能性を否定できないとしており、具体的な対象件数については公表されていません。手間いらず
なお、手間いらず自身はクレジットカード情報を取り扱っておらず、データも保有していないと説明しています。
今回の8件の中でも、予約情報を知っているように見える不審なメッセージが実際に報告されている点は、特に注意したいケースです。
9月29日|イープラスでは1,463件の個人情報漏えい
イープラスでは、電子チケット「スマチケ」の払い戻し情報を管理していたシステムが不正アクセスを受けました。
2022年6月30日から2026年9月11日までに、公演中止や延期などを理由にスマチケから払い戻しを申請した人の一部、合計1,463件の個人情報が漏えいしています。ITmedia
すべての対象で、
- メールアドレス
- カナ氏名
- 払い戻し対象となった公演名
- 会場
- 開催日時
が含まれます。
さらに返金方法によって追加の情報が異なります。
銀行振込を利用した751件では、
- 金融機関名
- 支店名
- 口座種別
- 口座番号
- 口座名義
まで漏えいしています。ITmedia
郵便振替払出証書を利用した68件では郵便番号・住所・氏名が対象です。
クレジットカードへの返金を選択していた644件については、メールアドレスやカナ氏名などの共通情報のみでした。ITmedia
クレジットカード情報自体は対象システムで保持されておらず、イープラスのパスワードなどの会員情報も別データベースのため、今回の漏えい対象には含まれていません。
件数だけならほかの事例より小さいものの、一部で銀行口座番号まで含まれていることから、件数だけで単純比較できないことが分かります。
9月29日|セイコーマートでは約57万アカウントに漏えいの可能性
セイコーマートでは、スマートフォン向け「セイコーマートアプリ」のサーバーを経由し、会員情報を保有するサーバーへ第三者が不正アクセスした可能性が判明しました。
不正アクセスを受けた可能性があるユーザーIDは約57万アカウントです。セイコーマート
閲覧された可能性がある情報には、
- 姓名
- 性別
- 生年月日
- 住所
- 電話番号
- メールアドレス
- クラブカードへの入会年月日
- クラブカードからの退会年月日
が含まれます。セイコーマート
ただし、ここも表現には注意が必要です。
「57万件の個人情報が実際に漏えいした」と確定したわけではなく、約57万アカウントについて不正アクセスを受け、情報を閲覧された可能性があるという段階です。
パスワードについては漏えいしていません。
また、セイコーマートはクレジットカード情報を保有しておらず、9月29日時点では電子マネー「ペコママネー」の不正利用も確認されていません。セイコーマート
発端は、9月24日に本人の意思によらないクラブカードの退会処理が行われたアカウントが1件確認されたことでした。
この1件をきっかけに調査が進み、約57万アカウント規模の問題が判明しています。セイコーマート
9月29日|ヤマト運輸「クロネコ代金後払い」でも不正アクセス
9月29日には、ヤマト運輸の「クロネコ代金後払いサービス」でも不正アクセスが公表されました。
同サービスは、通販で商品を受け取った後にコンビニや郵便局などで料金を支払える後払い決済サービスです。
ヤマト運輸は9月28日に第三者による不正アクセスを確認し、外部からのアクセスを制限するなどの対策を実施。
同日午後10時28分からサービスを停止しました。ITmedia
ただし、9月29日の公表時点では、
- 個人情報が漏えいしたのか
- どの情報が影響を受けたのか
- 対象件数はいくつなのか
- 具体的にどのような方法で侵入されたのか
などは明らかになっていません。ASCII
現在はセキュリティ専門機関と原因や影響範囲を調査しています。
また、停止しているのは「クロネコ代金後払い」で、宅急便などヤマト運輸のほかのサービスは通常どおり利用できます。ITmedia
そのため、現段階で「ヤマト運輸でも個人情報が漏えいした」と断定するのは正確ではありません。
今後の調査結果を待つ必要があります。
8件はすべて同じ「情報漏えい」ではない
今回のニュースを一覧で見ると、非常に多くの企業で同時に情報漏えいが発生したように見えます。
しかし、実際には確認状況が異なります。
大きく分けると、
- 実際に情報取得・漏えいを確認
- 閲覧・漏えいした可能性
- 不正アクセスは確認したが情報漏えいは調査中
の3段階があります。
「漏えい確認」に近いものとしては、
タイムズカー
イープラス
集英社
などがあります。タイムズモビ
一方、
OZmall
東京メトロ「メトポ」
セイコーマート
手間いらず「TEMAIRAZU」
については、「閲覧された可能性」「取得された可能性」などの表現で公表されています。スターツ出版
ヤマト運輸は、現時点では不正アクセスそのものは確認されていますが、個人情報漏えいの有無や影響範囲は調査中です。ASCII
そのため、「9月27~29日に8社で個人情報が漏えいした」とまとめてしまうと正確ではありません。
件数だけでは影響の大きさを判断できない
今回の8件では、規模にも大きな差があります。
タイムズカーは約660万アカウント、セイコーマートは約57万アカウント、OZmallは最大約44.8万人、イープラスは1,463件です。
数字だけを見るとタイムズカーが突出しています。
ただし、漏えいした情報を見る必要があります。
例えばタイムズカーでは、一部で運転免許証画像などの本人確認書類まで漏えいしています。Impress Watch
イープラスでは件数は1,463件ですが、そのうち751件について銀行口座番号などの金融機関情報が含まれています。ITmedia
集英社では2,835人と件数自体は比較的小さいものの、氏名や住所だけでなくSNSアカウント、結婚状況、子どもの有無、身長、肌タイプなど幅広いプロフィール情報が対象です。集英社 ― SHUEISHA ―
一方、東京メトロのメトポでは、現時点で対象として確認されているのは約5.9万件のメールアドレスです。テレ朝NEWS
「何件漏れたか」だけでなく、「何が漏れた可能性があるのか」まで見ることが重要です。
なぜ9月末に不正アクセスの発表が相次いだのか?
わずか3日間にこれだけ多くの発表が並ぶと、
「同じハッカーが攻撃しているのではないか?」
「日本企業を狙った大規模な攻撃が起きているのではないか?」
と感じる人もいるかもしれません。
しかし、2026年9月30日時点で、今回取り上げた8件が同一の攻撃者や同じ脆弱性を利用した一連のサイバー攻撃だと確認できる情報はありません。
そもそも発生日も異なります。
たとえば集英社への不正アクセスは9月9日に発生していますが、公式発表は9月28日でした。集英社 ― SHUEISHA ―
イープラスへの不正アクセスも9月11~12日に発生しており、漏えい自体は9月14~15日に確認されていますが、公表は9月29日です。Abema TV
つまり、「9月27~29日に一斉に攻撃された」という意味ではなく、各企業が調査を行ったうえで公表した時期が集中した側面もあります。
現時点では、8件を一つの攻撃として関連付ける根拠は確認できません。
利用したことがあるサービスがある場合は何に注意すればいいのか?
今回のような情報漏えい・不正アクセスが公表された後に注意したいのが、便乗したフィッシングメールやSMSです。
実際、TEMAIRAZUのケースでは宿泊予約に関する情報を把握しているように見える不審なメッセージが確認されています。手間いらず
氏名やメールアドレスなどが知られている場合、
「あなたの情報が漏えいしました」
「本人確認が必要です」
「カード情報を再登録してください」
など、実際のニュースを利用した連絡が届く可能性も考えられます。
利用者側では、
- メールやSMSに記載されたURLを安易に開かない
- パスワードや認証コードを入力しない
- クレジットカード・銀行口座情報を入力しない
- 企業からの連絡に見えても公式サイトのお知らせを確認する
- 対象者への個別通知がある場合は内容を確認する
- 銀行口座情報などが対象だった場合は身に覚えのない取引にも注意する
といった対応が重要です。
特に「実際の氏名や予約内容を知っているから本物」と判断しない方がよいでしょう。
今後も続報で対象件数が変わる可能性がある
今回の8件には、現在も調査中のケースが複数あります。
特に、
- ヤマト運輸「クロネコ代金後払い」
- セイコーマート
- TEMAIRAZU
- OZmall
- 東京メトロ「メトポ」
については、今後の調査によって影響範囲や件数が更新される可能性があります。
実際、タイムズカーも9月28日の第2報では本人確認書類の具体的な漏えい件数までは明らかではありませんでしたが、その後9月29日に約160万件と判明しました。Impress Watch
そのため、今回の記事についても各社の続報が出た場合は更新していく必要があります。
まとめ
2026年9月27日から29日にかけて、不正アクセスや個人情報漏えいに関する発表が相次ぎました。
今回確認した主な8件は、
- OZmall:最大447,610人分のメールアドレスなどが閲覧された可能性
- 東京メトロ「メトポ」:約5.9万件のメールアドレスが閲覧・取得された可能性
- タイムズカー:約660万アカウント分の情報取得を確認
- タイムズカーでは本人確認書類も約160万アカウント分が漏えい
- 集英社:登録ブロガー2,835人などの情報漏えいを確認
- TEMAIRAZU:宿泊者情報の一部が閲覧・取得された可能性
- イープラス:1,463件の個人情報漏えいを確認
- セイコーマート:約57万アカウントで情報閲覧・漏えいの可能性
- ヤマト運輸「クロネコ代金後払い」:不正アクセスを確認し、影響範囲を調査中
という状況です。
ただし、すべてのケースで情報漏えいが確定したわけではありません。
「漏えい確認」「漏えいの可能性」「調査中」を分けて見る必要があります。
また、公表日が9月27~29日に集中していますが、不正アクセスが実際に行われた時期は企業によって異なり、現時点で8件が同じ攻撃者による一連の事件だと確認できる情報もありません。
利用したことがあるサービスが含まれている場合は、各社の公式発表や個別連絡を確認しつつ、今回のニュースに便乗したフィッシングメールやSMSにも注意した方がよいでしょう。
主な参考資料と確認日
確認日:2026年9月30日
- ・スターツ出版「当社への不正アクセスによる個人情報流出の可能性に関するお知らせ」2026年9月27日 スターツ出版
- ・東京地下鉄「メトポ会員向けサービスにおける不正アクセス事案の発生について」2026年9月27日 トゥーミーカード
- ・タイムズモビリティ「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」2026年9月28日 タイムズモビ
- ・集英社「HAPPY PLUS COMMUNITYへの不正アクセスによる個人情報漏洩のお詫びとお知らせ」2026年9月28日 集英社 ― SHUEISHA ―
- ・手間いらず「不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ」2026年9月28日 手間いらず
- ・イープラスによる2026年9月29日の個人情報漏えい発表、およびITmedia NEWSによる報道 ITmedia
- ・セイコーマート「セイコーマートアプリへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ」2026年9月29日 セイコーマート
- ・ヤマト運輸「クロネコ代金後払い」不正アクセスに関する発表を扱ったITmedia NEWS・ASCII.jp ITmedia
- ・Impress Watch「タイムズカーの情報漏洩、免許証など本人確認書類流出は160万件」2026年9月29日 Impress Watch
コメント