焼肉きんぐ、タイムズカー、大和証券。
2026年10月は流出のお知らせが止まりませんね。
この記事を読むと、漏れても資産を盗られない備えを今日から始められます。
根拠は、流出が過去最悪ペースなのに証券口座の不正アクセスが激減したという事実です。
個人情報流出でどうなる?答えは「防げない、だから盗らせない」
結論から言うと、個人情報の流出そのものを個人の努力で止めることはできません。
漏れるのはあなたのスマホではなく、企業やその委託先のサーバーだからです。
2026年10月5日に公表された大和証券の件が、分かりやすい例ですね。
不正アクセスを受けたのは、問い合わせの管理を任されていた委託先でした。
大和証券自身のシステムは無事だったのに、約11万人分の氏名やメールアドレス、口座番号などが漏れた可能性があります。
どれだけ用心深い人でも、これは防ぎようがありません。
では、私たちは何もできないのか。ここで見てほしい数字があります。
証券口座への不正アクセスは、2025年4月に月5,490件ありました。
それが2026年8月には39件まで減っています。
ピークの100分の1以下です。
一方で、流出のほうは減るどころか過去最悪のペース。
上場企業で100万件を超えた流出は、2026年10月5日時点ですでに10件にのぼります。
2025年は1年間で6件でした。
漏れる量は増えたのに、口座を破られる件数は激減した。
2つの事実を並べると、ひとつの答えが見えてきます。
流出と被害は、別の出来事なんですよ。
漏れない人はいない。漏れても盗られない人になる。
これがこの記事の核です。
金融庁は、減った理由を断定していません。
ただ時期は、各社がログイン時の多要素認証を必須にしていった流れと重なります。
多要素認証とは、パスワードに加えてスマホや指紋などでもう一度確かめる仕組みのこと。
入口の鍵を替えた人から被害の輪の外に出ていった、と私は読んでいます。
このあと、2026年の事例一覧、流出後に起きること、そして「漏れ前提の3層防御」の順に整理していきますね。

2026年の個人情報流出の事例一覧【10月10日時点】
まずは今年の主な事例を一覧にしました。
自分が登録しているサービスがないか、確かめてみてください。
| 公表時期 | 企業・サービス | 規模 | 漏れた主な情報 |
|---|---|---|---|
| 4月、8月 | イエローハット(子会社と本体) | 317万9,454件、最大180万1,499件 | 会員サーバーや予約システムの個人情報 |
| 6月〜7月 | KDDI(プロバイダー向けメールシステム) | 1,223万1,954件 | メールアドレス。約762万件はパスワードも |
| 9月28日 | タイムズカー | 約660万件 | 氏名、住所、生年月日など。約160万件は運転免許証画像なども |
| 10月5日 | 焼肉きんぐ公式アプリ | 1,078万8,963件 | 会員番号、氏名、メールアドレス、電話番号 |
| 10月5日 | 大和証券(委託先) | 約11万人 | 氏名、メールアドレス、口座番号など |
| 10月6日 | シチズン時計(委託先) | 約10万人 | 氏名、住所、電話番号、メールアドレスなど |
| 10月9日 | スカイチケット | 1,400万件あまり(流出のおそれを含む) | 利用客の情報【要確認】 |
| 10月9日 | ブックオフ | 最大643万件 | 会員情報【要確認】 |
| 10月9日 | JR東日本、ビューカード | 最大600万件余 | 会員情報【要確認】 |
表の下6行は、10月5日から9日までのわずか5日間に公表されたものです。
数字で見ても、今年は様子が違います。
東京商工リサーチの集計では、1,000万件を超える流出が10月5日までに3回起きました。
2012年から2025年までの14年間でも3回です。
14年分が、1年足らずで起きたことになります。
2025年はどうだったか。
上場企業の漏えい・紛失事故は180件、3,063万6,910人分でした。
原因の64.4%は「ウイルス感染・不正アクセス」が占めています。
国への報告も高い水準のまま。
民間事業者から個人情報保護委員会への漏えい等報告は、令和7年度に1万7,139件ありました。
過去最多だった前年度の1万9,056件からは減りましたが、行政機関などの2,278件を合わせると2万件近くになります。
一覧を眺めていると、3つの共通点に気づきます。
- 委託先や子会社から漏れている。本体の守りが固くても関係ありません
- 退会済みの人まで対象になっている。タイムズカーでは、退会者や入会未完了の人の情報も含まれていました
- 漏れる情報が深くなっている。メールアドレスだけでなく、免許証の画像まで
あなたは、5年前に退会したサービスの名前を全部言えますか。
ほとんどの人は言えないはずです。
だからこそ、登録した側で打てる手が必要になります。
流出したらどうなる?被害は「2手目」で起きる
流出のお知らせが届いた瞬間に、お金が消えるわけではありません。
被害が出るのは、漏れた情報を使って相手が次の一手を打ったときです。
漏れた情報ごとに、起こりうる2手目を整理しました。
| 漏れた情報 | 起こりうること |
|---|---|
| メールアドレス、電話番号 | 本物そっくりの偽メールや偽SMS、詐欺の電話 |
| パスワード | 同じパスワードを使う別サービスへの不正ログイン |
| 氏名、口座番号、問い合わせ内容 | 取引先を名乗る、事情に詳しい偽の連絡 |
| クレジットカード番号 | ネット通販などでの不正利用 |
| 運転免許証など本人確認書類の画像 | なりすましによるカードやローンの申込み |
投資家にいちばん響くのは「事情を知っている偽物」
大和証券は、漏れた可能性のある情報だけでは口座へのログインや取引はできないと説明しています。
それでも同社は、氏名や問い合わせ内容を悪用した偽のメールや電話に注意するよう呼びかけました。
考えてみてください。
あなたの名前と口座番号を知っていて、先月の問い合わせ内容まで話せる相手から電話が来たら。
疑うのは難しいですよね。
怖いのは、パスワードが漏れることだけではありません。
「文脈」が漏れると、偽物が本物らしくなります。
ここは多くの解説記事が素通りしている点だと感じます。
「住所が漏れた」と「口座に入られた」は違う
氏名やメールアドレスが知られただけで、直ちに証券口座へログインされるわけではありません。
ただし、不審なメールや電話への警戒は必要です。
タイムズカーも、漏えい後に同社を装う連絡への注意を呼びかけています。
ここで混同したくないのが、「メールアドレスの流出」と「メールアカウントの乗っ取り」。前者は宛先を知られた状態で、後者は受信箱に入られる状態です。対応の重さは同じではありません。
受信箱まで侵入されると、メール経由のパスワード再設定や通知の閲覧が問題になります。
Googleも、不正使用されたアカウントでは、関連サービスや不審な転送設定などの確認を案内しています。
証券口座で実際に起きたこと
金融庁によると、典型的な手口はこうです。偽サイトなどで盗んだIDとパスワードで、不正にログインする。
口座の株を勝手に売り、その代金で国内外の小型株を買い付ける。被害口座には、その小型株だけが残ります。
2025年1月から2026年8月までの累計は、不正アクセス1万9,207件、不正取引1万639件。売却金額は約4,368億円、買付金額は約3,837億円にのぼりました。

なお、この金額は売買の総額で、顧客の損失額と同じではありません。
カードも同じ構図ですね。
2025年のクレジットカード不正利用被害額は510.5億円で、そのうち475.4億円が番号の盗用でした。
通知も補償も、あてにしすぎない
企業には、漏えいを国に報告し、本人へ知らせる義務があります。
報告の期限は、速報が発覚から3〜5日以内。確報は30日以内で、不正な目的が疑われる場合は60日以内とされています。
ただし、起点は「発覚」です。
KDDIの件では、不正アクセスが始まったのは5月16日でした。
同社が被害を確認したのは6月17日です。
気づくまでの1か月、利用者は何も知らされません。
補償はどうでしょう。
過去の裁判で認められた賠償額は、1人あたり3,300円から3万5,000円ほど。
失った資産を埋められる金額ではありませんね。
個人情報流出をチェックする
「自分の個人情報が流出していないか、一括でチェックしたい」。そう思いますよね。
ただし、一つの検索結果だけで、すべての漏えいを否定することはできません。
最初に確認するのは、利用企業の公式発表です。個別通知が届いた場合も、対象期間、対象サービス、流出項目を照合します。
通知の受け取りと、自分の情報の流出確定は別問題です。
その通知自体が本物かも確かめてください。
「情報漏えい」などを口実に、偽サイトで情報を盗むフィッシングがあります。
メールのリンクからではなく、普段使っている公式アプリや、確認済みのブックマークから開きましょう。
メールの流出とパスワードの危険を別々に調べる
メールアドレスは、Have I Been Pwnedで確認できます。
同サービスに収録された漏えいデータに、自分のアドレスが含まれるかを調べる仕組みです。
未収録の事故や、まだ発見されていない漏えいまで網羅するものではありません。
パスワードは、利用中のパスワード管理機能から確認します。
例えばGoogleのパスワード チェックアップは、保存したパスワードの不正使用や安全性の問題を確認する機能です。
警告メールを経由せず、自分で管理画面を開くのがよいですね。
「該当なし」と表示されたら、そこで終わりにしていませんか。
こうしたチェックでわかる範囲と、現在の口座の状態は別です。金融口座の取引履歴やカード明細、不審なログインも確認しましょう。
不正アクセスが疑われる場合は、サービス提供会社へ連絡してください
「一覧に載っていない」も安全証明にならない
個人情報保護委員会への報告と、一般への公表は同じではありません。
同委員会は、一定の場合を除き、公表が一律に義務付けられるものではないと説明しています。
したがって、公開一覧にない企業でも、漏えいがなかったと断定はできません。
チェックは安心を保証する検査ではなく、対策の手がかりを集める作業です。
出所のわからない確認サイトへ、パスワードや本人確認書類を追加で渡すことも避けましょう。
私が続けている「登録先ごとに記号を入れる」習慣
ここで、私自身が続けている方法を紹介させてください。
会員登録をするとき、登録先ごとに違う記号などを入れておく。
やっていることは、これだけです。
すると何が起きるか。
身に覚えのない案内や迷惑メールが届いたら、宛名の記号を見ます。
どこに登録した情報が出回ったのかが、それだけで分かるんですよ。
実際に心当たりがない会社のDMが来た際に◯◯で登録したところから漏れたのか、情報を売ったんだってってすぐわかります。
個人情報保護委員会に即連絡です。
「どこから漏れたか分からない」という状態が、いちばん人を消耗させます。
全部のパスワードを替えるべきか、カードを止めるべきか、判断の材料がないからです。
記号があれば、手を打つ相手を1社に絞れます。
地図会社が昔から使ってきた手と同じ
この発想は、目新しいものではありません。
地図の出版社が、無断コピーを見抜くために実在しない道や地名をわざと入れておく手法が知られています。
他社の地図にその架空の道が載っていたら、写した証拠になるわけです。
登録情報に入れる記号も、同じ役目を果たします。
情報そのものに「出どころの印」を付けておく、という考え方ですね。
記号の入れ方
仕組みを説明するための仮の例ですが、自由に設定できるニックネームなら、A店では「名前_a7」、B店では「名前_b4」と分けます。
登録先と記号の対応も控えておきます。
Gmailなど、対応するメールサービスの追加アドレス表記も選択肢です。
Gmailでは、メールアドレスの@より前に「+a7」などを付けた宛先でも、同じ受信箱で受け取れます。
変なメールがこればとこに登録したものからなのか丸わかりです。
また、住所の建物名や部屋番号のあとに入れる。
配達に支障が出ない範囲なら、郵便物の宛名で見分けられます
ただし、登録先がその形式を受け付けるかはその企業次第です。
仮に「名前_a7」という登録名の不審な連絡が届けば、A店に登録した情報との関連を調べる手がかりになります。
この方法の限界と、向かない場面
誠実に書いておくと、記号は流出を防ぐ道具ではありません。
気づくための道具です。
- 「+」入りのメールアドレスを受け付けないサービスがあります
- 「+」以降を削れば、元のアドレスは推測できます。隠す効果は期待できません
- 証券口座や銀行など、本人確認書類との一致が求められる登録では、氏名や住所に記号を足さないでください
- どの登録先にどの記号を使ったか、控えを残さないと意味がなくなります
また、記号が一致しても、その企業からの不正流出と断定はできません。
公開したニックネームの転用や、委託先を含む別経路も検討する必要があるからです。
記号が削られれば、そもそも手がかりは残りません。
それでも私がこの習慣をすすめるのは、費用がゼロで、会員登録から始められるからです。
個人情報流出の対策は漏れ前提
ここからは実践編に入りましょう。
流出を止められない以上、個人情報流出の対策は「漏れたあと」を前提に組み立てます。
| 層 | 役割 | 今日やること |
|---|---|---|
| 1 目印 | どこから漏れたかに気づく | 次の会員登録から、登録先ごとの記号を入れる |
| 2 関所 | 漏れた情報だけでは通さない | 証券口座と銀行で、パスキーなどの多要素認証を有効にする |
| 3 見張り | 破られてもすぐ気づく | ログイン、取引、出金の通知をすべてオンにする |
3つのうち、資産を直接守るのは2層目の関所です。
時間がなければ、ここだけで構いません。
関所:金融庁が挙げる5つの基本
金融庁は、証券口座を使うすべての人に向けて次の点を呼びかけています(。
- 見覚えのある送信者でも、メールやSMSのリンクを開かない
- 証券会社のサイトは、あらかじめ登録したブックマークから開く
- ログイン時、取引時、出金時、出金先口座の変更時の多要素認証と通知を有効にする
- パスワードを使い回さず、長く推測されにくいものにする
- 口座をこまめに確認し、不審な点があれば証券会社に連絡してパスワードを変える
なかでも要になるのは3番目。
金融庁は、パスキー認証のような「フィッシングに強い多要素認証」の必須化が各社で進んでいると説明しています。
パスキーとは、パスワードの代わりにスマホの指紋や顔認証でログインする仕組みのこと。
偽サイトに打ち込む文字列そのものがないので、だまし取られにくいんですね。
4番目も軽く見ないでください。
KDDIの件では、メールアドレスに加えて約762万件のパスワードも漏れました。
同じパスワードを証券口座に使っていたら、関所は素通りです。
見張り:通知は「うるさいくらい」でちょうどいい
冒頭で、証券口座への不正アクセスが月39件まで減ったと紹介しました。
ただ、ゼロにはなっていません。
金融庁も、数字は暫定値で、まだ判明していない不正がありうると注記しています。
そこで3層目の出番です。ログイン通知、約定通知、出金通知を、メールやアプリで受け取る設定にしておきましょう。
身に覚えのない通知が来たら、その場で証券会社の公式窓口へ。
早く気づければ、口座を止めるなどの手が打てます。
優先順位は「お金に近い順」
全部のサービスを一度に見直す必要はありません。
順番は、証券口座、銀行、メールアカウント、その他です。
メールを3番目に入れたのは、ほかのサービスのパスワード再設定がメールに届くからですね。
あなたのメインの証券口座は、いまどの認証方式になっているでしょうか。
すぐに答えられなければ、そこが最初の確認ポイントです。
向かない人、気をつけたい点
パスキーにも弱点はあります。
スマホを紛失したり機種変更したりすると、ログインできなくなる場合があるためです。
設定の前に、復旧の手順を各社の案内で確かめてください。
家族と端末を共有している人は、誰の指紋で開くのかを決めておくと安心ですね。
また、どの層を重ねても被害を完全に防げるわけではありません。
補償の有無や範囲は、金融機関によって異なります。
個人情報流出のチェック方法と、通知が届いた日の初動
「自分の情報は漏れているのか」。いちばん知りたいのはここですよね。
個人情報流出をチェックする方法は、大きく4つあります。
チェック方法4つ
- 企業の公式発表を見る。対象者には個別に連絡が来ますが、退会済みで連絡先が古いと届きません
- Googleの「パスワード チェックアップ」を使う。保存したパスワードが漏れていないかを確認できます
- 海外の照会サイト「Have I Been Pwned」にメールアドレスを入れる。過去の流出データに含まれるかが分かります
- 自分で入れた記号を見る。届いた迷惑メールの宛先が、そのまま手がかりになります
注意点が2つあります。
ひとつは、情報の鮮度。Googleの「ダークウェブ レポート」は2026年2月16日に終了しました。
この機能をすすめる古い記事がまだ検索に残っているので、気をつけてください。
もうひとつは、「該当なし」は安全の証明にならないこと。
照会サイトに載るのは、すでに判明して集められた流出データだけです。
チェックは目安にとどめ、関所の設定を先に済ませましょう。
通知が届いた日にやること
お知らせを受け取ったら、漏れた情報の種類に合わせて動きます。
- まず公式サイトで、何が漏れたのかを確認する。お知らせメールのリンクは使わず、検索やブックマークから開く
- パスワードが含まれるなら、そのサービスと、同じパスワードを使うすべてのサービスで変更する
- カード番号が含まれるなら、カード会社に連絡し、利用明細を確認する
- 免許証など本人確認書類の画像が含まれるなら、信用情報機関への本人申告と開示を検討する
- 口座番号や取引に関する情報が含まれるなら、認証と通知の設定を見直す
4番目の本人申告は、あまり知られていない制度です。
本人確認書類の紛失や漏えいで名義を悪用されるおそれがあるとき、その旨を信用情報に登録できます。
金融機関が審査で参照し、慎重に判断する材料になるわけですね。
ただし万能ではありません。
全国銀行個人信用情報センターは、悪用防止の効果を保証するものではないと明記しています。
預金口座の開設時には照会されない、という注意書きもありました。
クレジット系のCIC、消費者金融系のJICCにも同様の制度があります。
手数料や手続きは、各機関の公式サイトで確かめてください
便乗する偽の連絡に注意
流出が報じられた直後は、その会社を名乗る偽の連絡にも警戒が必要です。
大和証券は、取引用のID、パスワード、暗証番号、ワンタイムパスワードを伝えないよう求めています。
電話やメールでこれらを聞かれたら、偽物だと考えてください。
困ったときの相談先も控えておきましょう。
- 個人情報の取扱いに関する相談:個人情報保護法相談ダイヤル 03-6457-9849
- 証券口座など金融サービスの相談:金融庁金融サービス利用者相談室 0570-016811(平日10時〜17時)
- 被害に遭った、遭ったかもしれないとき:最寄りの警察署かサイバー犯罪相談窓口
よくある質問
- 流出したらメールアドレスを変えるべきですか?
-
アドレスの流出と、受信箱への侵入は別です。まず公式発表とログイン状況を確認しましょう。
変更する場合も、金融機関の登録先や回復用連絡先を先に更新します。
受信箱が乗っ取られているなら、アドレス変更よりアカウントの保護を優先してください
- 個人情報が流出したら慰謝料はもらえますか?
-
請求できる場合はありますが、漏えいだけで一定額が自動的に支払われるわけではありません。
情報の内容や漏れ方、被害などで判断が異なります。
企業の案内と被害記録を確認し、請求や提示された示談条件に迷う場合は、弁護士へ相談してください。
- 自分の個人情報が流出しているかチェックする方法はありますか?
-
Googleのパスワード チェックアップや、海外の照会サイトHave I Been Pwnedで確認できます。
ただし載っているのは判明済みの流出データだけ。
該当なしでも安全とは限らないため、パスキーなど認証の設定を優先しましょう
- 個人情報が流出したら、まず何をすればいいですか?
-
漏れた情報の種類を確認します。パスワードなら同じものを使う全サービスで変更、カード番号ならカード会社へ連絡、免許証画像なら信用情報機関の本人申告と開示を検討してください。
お知らせメール内のリンクは使わず、公式サイトから確認するのが安全です。
まとめ:今夜やることは1つだけ
最後に、ここまでの話を3行にまとめます。
- 個人情報の流出は、個人の努力では止められない
- 被害が出るのは、漏れた情報を使った2手目。そこは自分で塞げる
- 目印、関所、見張りの3層を、お金に近い口座から重ねていく
2026年7月には、課徴金制度などを盛り込んだ改正個人情報保護法が成立しました。
企業への規律は強まります。
とはいえ施行は原則として公布から2年以内とされ、効果が出るまでには時間がかかるでしょう。
待っている間にも、お知らせは届き続けます。
だから、今夜やることを1つだけ決めてください。
メインで使っている証券口座にログインして、パスキーなどの多要素認証と各種通知がオンになっているかを確かめる。
5分ほどで終わります。
もちろんメールのリンクからではなく、ブックマークから開いてくださいね。
なお、ここで紹介した対策は被害の確率を下げるもので、ゼロにするものではありません。
不審な取引に気づいたら、まず証券会社の公式窓口へ連絡を。補償の扱いは会社ごとに違うため、約款や案内もあわせて確かめておくと安心です。
流出のお知らせが届くのは、あなたの落ち度ではありません。けれど、そのあとの結末は自分で変えられます。
にほんブログ村

