問い合わせ情報の管理を委託していた1社への不正アクセスにより、5社に影響が及んだ。委託先で何が起き、どのような情報が流出した恐れがあるのか。各社への影響と、不正アクセス後の動きを追う。
不正アクセスや情報漏えいに関する企業の公表が相次いでいる。目立つのが、問い合わせの受け付けや管理を外部に委託していた企業が、委託先への不正アクセスによって影響を受けた例だ。2026年10月5日の大和証券、同月6日のシチズン時計、同月7日の損害保険ジャパンと東武鉄道、同月8日のオリックス生命保険による発表は、いずれも問い合わせ業務の委託先に対する不正アクセスに関するものだった。
大和証券では、顧客からのインターネット経由の問い合わせを管理する外部システムに、不正アクセスが及んだ形跡があった。約11万人分の氏名やメールアドレス、口座番号などが漏えいした可能性があるという。個人を特定できない問い合わせも含めると、漏えいの恐れのある情報は約22万件に上る。
シチズン時計では、「CITIZEN」など3つの時計ブランドのWebサイトに設置した、問い合わせフォームの外部システムが不正にアクセスされた。それに伴って漏えいした可能性があるのは、約10万人分の氏名や住所、電話番号、メールアドレスなどだ。「お問い合わせ内容」欄に銀行口座情報やクレジットカード情報を記載していた場合、それらも漏えいした可能性がある。
損害保険ジャパンでは、通信機能付きの法人向けドライブレコーダー「SMILING ROAD」の問い合わせ対応で利用していた外部システムへの不正アクセスで、延べ約6万件の情報が漏えいした恐れがある。対象となるのは、氏名や住所、電話番号、メールアドレス、勤務先に関する情報に加えて、SMILING ROADの「ドライバーID」(ドライバー識別用ID)、運転アラート情報、ドライブレコーダーのシリアル番号などだ。
東武鉄道では、お客さまセンターの「お問い合わせ」フォームに利用する外部システムが不正アクセスを受けたと説明する。
オリックス生命保険では、公式Webサイトからの問い合わせの管理に使う外部システムが不正アクセスを受けた。延べ約2万6500件分の氏名や生年月日、住所、電話番号、メールアドレス、証券番号、問い合わせ内容が漏えいした可能性がある。問い合わせ内容には、顧客が申告した医療情報などを含む。
5社とも、不正アクセスを受けたのは自社のシステムではなく、問い合わせの受け付けや管理を委託していた事業者のシステムだと説明する。実は各社の委託先は、同じ事業者だった。
委託先は、情報系システムベンダーのスカラコミュニケーションズだ。同社は2026年10月6日、FAQ(よくある質問と回答)システム「i-ask」が、第三者による不正アクセスを受けたと発表。最大5社のユーザー企業の問い合わせ情報(個人情報を含む)が漏えいした可能性があると明らかにした。大和証券ら5社の発表では明らかにしていないものの、公になっている内容を照らし合わせると、各社の不正アクセスの対象システムはi-askとみられる。
漏えいした可能性のある問い合わせ情報は、延べ最大71万3126件に上る。問い合わせ単位で数えており、同じ人が複数回問い合わせた場合は重複している。スカラコミュニケーションズは、実際に何人分の情報に当たるかを確認中だという。
個人情報に加えて「口座情報」も漏えいの恐れ――広島・修道学園のサーバに不正アクセス
「焼肉きんぐ」ほぼ全会員1078万件の情報が漏えい パスワードは無事でも残るリスク
写真や文書が7カ月半、閲覧可能に――「楽天ドライブ」不正アクセスで1万5382アカウントに被害Copyright © ITmedia, Inc. All Rights Reserved.