2026年1月に公表された主なセキュリティインシデント
株式会社CAC Holdings、株式会社シーエーシー(対象:Academic Support Navi)
株式会社CAC Holdingsのグループ会社である株式会社シーエーシーが提供する寄附金Web申請クラウドサービス「Academic Support Navi」への不正アクセスが確認され、当該サービスが一時停止されました。(2026年1月6日公表)
株式会社カンバス(対象:認証サーバ)
2026年1月6日未明、同社認証サーバがランサムウェアによる攻撃を受けました。(2026年1月6日公表)
みずほリース株式会社(対象:社内システム)
2025年12月14日、同社にて発電事業投資に関するシステムが不正なアクセスを受けたことが確認されました。(2026年1月6日公表)
興和江守株式会社(対象:社内システム)
2026年1月7日、同社にてランサムウェア感染によりシステム障害が発生しました。(2026年1月7日公表)
株式会社日本マンパワー(対象:委託先サーバ)
2025年12月19日、同社で使用しているメールサービスが不正アクセスを受けた旨について、サービス提供元の株式会社TOKAIコミュニケーションズから同社に報告があったことを公表しました。(2026年1月7日公表)
株式会社スマレジ(対象:外部アプリ)
2026年1月8日、特定の外部アプリにおいて、その提供元(外部アプリベンダー)が保有する会員データが第三者によって不正に取得・公開されていた事実が判明しました。(2026年1月8日公表)
サカイサイクル株式会社(対象:外部アプリ)
2026年1月8日、同社が利用しているPOS(販売)システムと連携する外部アプリにおいて、第三者による不正アクセスが発生し、同社が預託した顧客の個人情報が流出したことが判明しました。(2026年1月9日公表)
ENEOSグローブエナジー株式会社(対象:委託先システム)
2025年10月21日、同社がLPガス配送業務を委託している株式会社エネサンス北海道および株式会社エネサンス関東において、サイバー攻撃によるランサムウェア被害が発生しました。(2026年1月14日公表)
ストリートアカデミー株式会社(対象:ストアカ)
同社が運営する「ストアカ」でサービスを利用した一部の顧客において、第三者による不正利用が発生している可能性があるとの連絡を、決済代行会社より受けたと報告しました。(2026年1月16日公表)
九州旅客鉄道株式会社(対象:グループ会社ネットワーク)
2025年10月17日、同社のグループ会社のネットワーク環境が第三者による不正アクセスを受け、グループ会社(九州旅客鉄道株式会社は除く)の従業員情報が漏えいした可能性があることが判明しました。(2026年1月19日公表)
株式会社トンボ飲料(対象:社内サーバ)
2026年1月15日、同社が管理する一部のサーバーがランサムウェアによるサイバー攻撃を受け、取引先に関する情報の一部が外部に流出した可能性があることが判明しました。(2026年1月20日公表)
株式会社cocoloni(対象:社内システム)
2025年11月27日から2025年12月13日までの期間に、同社が管理するシステムにおいて外部からの不正アクセスが確認され、顧客のメールアドレスが外部に流出したことが判明しました。(2026年1月21日公表)
株式会社インテリックス(対象:ジャストカーテンオンラインショップ)
同社が運営する「ジャストカーテンオンラインショップ」において、第三者による不正アクセスを受け、2024年4月30日~2025年5月24日の期間に「ジャストカーテンオンラインショップ」で購入した顧客の個人情報(60,663件)および、クレジットカード情報(10,423件)が漏洩した可能性があることが判明しました。(2026年1月26日公表)
新光商事株式会社(対象:米国現地法人サーバ)
2025年12月28日、同社の米国現地法人である「Novalux America Inc.」が管理するサーバーが第三者による不正アクセスを受け、一部のサーバーにおいてランサムウェアによるアクセス障害が発生しました。(2026年1月28日公表)
(協力:TMIプライバシー&セキュリティコンサルティング株式会社)
関連記事
小田急電鉄が明かす、クラウドサービスのセキュリティ評価の変遷 セキュリティ組織はグループ67社を支える「消防士」
昨今のセキュリティ環境について「サプライチェーンリスク対策の重要性が増している」と課題意識を示すのが、小田急電鉄株式会社でセキュリティ業務に従事する草薙まり氏です。
本記事では、「セキュリティ組織は事業のブレーキ役ではなくガードレールのような存在」と語る同社のセキュリティ担当者3人が、クラウドサービスのセキュリティチェックの効率化・実効性強化に取り組んだ事例を中心に解説した講演の模様をレポートします。
SaaSに関するセキュリティ評価の一般的な手法の1つに、セキュリティチェックシートを用いる方法がありますが、そのやりとりには多くの工数がかかり、またセキュリティ動向も刻々と変化することから、評価が形骸化してしまうケースが少なくありません。
SaaS導入時のセキュリティ評価を低負担かつ有効に進めるためには、どのような方法をとるべきなのか。注意すべき評価ポイントや、自社のセキュリティ水準を満たさなかった場合の対応策とあわせ、専門家が解説します。
クラウドサービス導入時のセキュリティ審査のポイント – 責任共有モデルと、参考とすべきセキュリティ認証・ガイドライン
近年、業務におけるクラウドサービスの利用が進んでいる一方で、クラウドサービスに関わるセキュリティインシデントが後を絶ちません。
クラウドサービスをセキュリティ上安全に利用するためには、どのような考えを念頭におくべきなのか。本記事では、信頼できるクラウドサービスの選定方法や、利用に際する設定上の注意点等について解説します。
近年、企業の業務委託先におけるセキュリティインシデントが相次いでいます。サプライチェーンを念頭に置いたセキュリティ体制の構築が急務となるなか、委託元にあたる企業はどのような事前策をとるべきなのでしょうか。
TMIプライバシー&セキュリティコンサルティングの代表を務める大井 哲也弁護士が、委託の形態にあわせた管理・監督の実務と法的対応について解説しています。
企業のランサムウェア被害が後を絶ちません。もしも自社においてランサムウェア被害が発覚した場合には、まずどこに相談・連絡し、どのような対応からとりかかるべきなのでしょうか。
初動対応の流れや外部委託に関する考え方、広報対応などについて、元内閣官房内閣サイバーセキュリティセンター(NISC)上席サイバーセキュリティ分析官であり、サイバーセキュリティ分野に深い知見を持つ、森・濱田松本法律事務所の蔦 大輔弁護士に聞きました。
ランサムウェア身代金は払っていいのか? 法令や判断基準、事前策を弁護士が解説
近年、ランサムウェア攻撃が大きな脅威となっており、ランサムウェア攻撃者による身代金の要求への対応や、支払った場合に生じ得る問題などについて、たびたび議論を呼んでいます。
本記事では、「身代金の支払いは復旧のための選択肢となり得るか」「身代金を支払った場合、どのような法律に抵触する可能性があるか」「攻撃者と交渉を行うべきなのか」といった論点について、森・濱田松本法律事務所の蔦 大輔弁護士が解説しています。
徳丸浩氏に聞く、クレカ情報の非保持化に潜む漏洩リスクとEC事業者の対策
ECサイトやWebサービスからの情報漏洩が相次いでおり、クレジットカード番号やセキュリティコードなど、機微な情報が漏洩する事案も散見されます。特に、クレジットカード情報は、2018年に施行された改正割賦販売法にもとづき、ECサイトやWebサービスの運営事業者では事実上、保持しないこと(非保持化)が義務付けられているなか、なぜ漏洩被害が発生してしまうのでしょうか。
Webセキュリティの専門家である徳丸浩氏に「なぜクレジットカード情報の漏洩が起こってしまうのか」「ECサイト事業者はどのような対策をとるべきか」「漏洩が発生した場合、どんな流れで対応すべきか」などを伺いました。
