情報漏洩は日本だけ急増?世界と比べた2026年秋の実態|AIが原因と言える証拠は韓国にあった

情報漏洩は日本だけなのかを表すイメージ。深夜の集合住宅の廊下に並ぶ玄関ドアのうち、数枚だけが開いて光が漏れている
PR 本記事は商品紹介を含むプロモーション記事です

焼肉を食べに行っただけ。クルマを15分借りただけ。
それだけで、名前と電話番号と、ときには運転免許証の写真までが、知らない誰かの手に渡る。

2026年の秋は、そういう季節になりました。

9月下旬から続く「お詫びとお知らせ」の行列を見て、多くの人が同じことを考えたはずです。
これは日本だけの話なのか。そして、やっぱりAIのせいなのか。

先に結論を書きます。
情報漏洩は世界中で増えています。ただし、伸び方は日本が頭ひとつ抜けています。
そしてAIについては、日本ではまだ「状況証拠」どまり。はっきりした痕跡が出たのは、お隣の韓国でした。

この記事では、各国の公的統計と一次資料だけを使って、数字で確かめていきます(2026年10月8日時点)。

SUMMARY — 3 POINTS
01 / ALERT
600件

国内の企業・自治体が今年公表した不正アクセスなどの被害(9月末時点)。3カ月を残して昨年1年分を超えた。トレンドマイクロ調べ。

02 / THE GAP
+39% 対 +25%

日本を狙ったランサムウェアの犯行声明の伸びと、世界全体の伸び。世界も増えているが、日本はそれを上回るペースで増えている。

03 / THE CLUE
7月26日

AIが自動で侵入口を探すツール「ARTEX」が公開された日。約2カ月後、韓国の金融機関への連続攻撃でその痕跡が確認された。

スポンサーリンク

情報漏洩は日本だけ増えているのか——まず数字を並べる

世界:件数は微増、1件あたりが巨大化

アメリカにITRC(個人情報窃盗リソースセンター)という非営利団体があります。情報漏洩の統計を長年取り続けている、いわばこの分野の定点観測所です。

そのITRCによると、2026年上半期にアメリカで確認されたデータ侵害は1,803件。前年同期の1,732件から4.1%増でした。
件数だけなら「微増」です。

ところが、被害者に送られた通知の数は約4億7,120万件。2025年の1年分(約2億9,750万件)を、半年で超えました。

理由は単純で、1件あたりが巨大になっているからです。
世界中の学校が使う学習管理システム「Canvas」の1件だけで約2億7,500万件。上半期全体の58%を、たった1件が占めています。

攻撃そのものの数も増えています。
Googleの脅威分析チーム(GTIG)が9月30日に公表したレポートでは、実際に攻撃に使われた脆弱性(ソフトウェアの欠陥)が、2025年の月平均10.5件から、2026年1〜8月は月平均18件に増えました。8カ月間の合計は141件で、すでに昨年1年分の127件を上回っています。

韓国も同じです。韓国インターネット振興院(KISA)が上半期に受けた侵害の届け出は1,236件、前年同期比19.5%増。1日あたり約7件のペースです。

日本:件数そのものが急増している

では日本はどうか。複数の物差しで見ても、同じ方向を向いています。

JAPAN — BY THE NUMBERS
600件

不正アクセスなどの被害公表(9月末時点)。昨年を超え、過去最多ペース。トレンドマイクロ調べ・共同通信報道

123件

2026年上半期のランサムウェア被害。半期として統計開始以来の最多。警察庁

1日 約1万3,700件

警察庁が検知した不審なアクセス。前年から約5割増。侵入できる穴を探す「下見」を含むとみられる

84本 → 126本

専門メディアScanNetSecurityが取り上げた事故・インシデント記事。7月から8月の1カ月で1.5倍に。うち77%が不正アクセス

28位 → 14位

ランサムウェア集団に狙われた国の順位(1〜4月)。2年で14段上がった。米Forescout調べ

最後の数字を出したForescout(フォアスカウト、アメリカのセキュリティ企業)は、7月に日本だけを対象にした報告書を出しています。
それによると、日本の組織を狙ったランサムウェアの犯行声明は、2026年1〜4月で32件。前年同期の23件から39%増えました。同社が集計した世界全体の伸び(上半期)は25%です。

日本を標的にする攻撃グループの数も、2024年の68から124へ。82%増です。内訳は中国系が41%、ロシア系が24%。

まとめるとこうなります。
世界は「件数はじわり、1発が巨大化」。日本は「件数そのものが急増」。

同じ嵐の中にいても、日本だけ雨脚が違う。

ただし「増えていない」という公式統計もある

公平のために、逆向きの数字も載せておきます。

古川俊治デジタル大臣は10月2日の記者会見で、不正アクセスなど「不正の目的」による漏洩の報告件数について、令和6年度が7,604件(全体の39.9%)、令和7年度が3,822件(同22.3%)だったと説明し、「必ずしも増加傾向にあるわけではない」と述べました。

大臣が間違っているわけではありません。物差しが違うのです。
令和7年度は2026年3月まで。いま私たちが見ている夏以降の波は、この数字にまだ入っていません。

もうひとつ、冷静な見方があります。
セキュリティ企業ラックの倉持浩明CTOは、ITmedia NEWSの取材に、攻撃が短期間に急増したというより、各社の調査や情報開示の時期が9月末に重なった面が大きいとの見方を示しています。

実際、技術ブログSmartScopeの集計では、9月以降に公表された10万件以上の事案23件のうち7件は、8月以前に第一報が出ていた事案の続報でした。さくらインターネットのように、2023年4月から2026年3月にかけての不正アクセスが、この8月・9月になって公表された例もあります。

「いま攻撃が増えている」のか、「いま発表が増えている」のか。
ここは分けて考える必要があります。

もっとも、どちらであっても、漏れた事実は変わりませんが。

2026年秋、国内で何が漏れたのか

主なものを公表順に並べます。件数は各社の公表値で、「可能性」「最大」を含みます。

  • デジタル庁(9月11日):府省庁共通の業務基盤から約24.6万件が漏洩した可能性。VPN機器の脆弱性から侵入された
  • ムラウチドットコム(9月15日):771万6,811件
  • Gyazo(9月16日):利用者データ約2,362万件。画像アップロード用サーバーの脆弱性を突かれた
  • EPARKリラク&エステ(9月24日):約2,218万レコードが外部へ転送された
  • タイムズカー(9月25日検知):約660万件。うち約160万件は運転免許証の画像などの本人確認書類
  • 大阪公立大学(10月5日):ランサムウェアでサーバー約500台が停止。少なくとも13万人分の個人情報を保存していた
  • 焼肉きんぐ(10月5日):公式アプリ会員1,078万8,963件。登録1,080万8,784件の、ほぼ全員
  • 大和証券(10月5日):約11万人分・約22万件が漏洩した可能性。口座番号を含む
  • ミスターマックス(10月6日):最大173万5,154人
  • IDCFクラウド(10月7日):ソフトバンク子会社のクラウドがランサムウェア攻撃を受け、契約する495の企業・自治体に影響

リスク対策.comの集計では、タイムズカーの公表以降、漏洩またはその恐れがある個人情報は判明分だけで2,600万件を超えました。

カーシェア、焼肉、証券、大学、官庁。業種はばらばらです。
ただ、ひとつ目につく共通点があります。「本体」ではなく「預け先」から漏れている例が多いことです。

大和証券の件は、問い合わせ管理を委託していたスカラコミュニケーションズのシステムが破られたものでした。同じ委託先を使っていたシチズン時計(約10万人)、損保ジャパン(延べ約6万件)も相次いで公表。スカラ側の発表では、最大5社・延べ最大71万3,126件に及びます。

本丸の金庫は堅い。でも、合鍵を預けた先の勝手口が開いていた。

もうひとつ、気になる数字があります。
SmartScopeが集計した9月以降の120件のうち、「どこから入られたのか」を公表文に書いていないものが62件。半分を超えます。アメリカでもITRCによれば、攻撃の経路を明かした通知は24%しかなく、過去最低でした。

泥棒に入られたことは発表する。どの窓から入られたかは言わない。
これでは、隣の家は戸締まりのしようがありません。

韓国では「AIが道具に使われた」と当局が認めた

ここからは、海の向こうの話です。

日本でお詫びラッシュが起きていたのとまったく同じ週、韓国では銀行が次々と破られていました。

TIMELINE — SOUTH KOREA
7月26日

AIによる自動侵入テストツール「ARTEX」がGitHub(プログラムの共有サイト)で公開される

9月3日

中国・百度(バイドゥ)主催のサイバー攻防大会で、約150チーム中の総合1位に

9月24日

最新版を公開

9月27日〜30日

新韓銀行、KB国民銀行、ハナ銀行、BNK釜山銀行、イェガラム貯蓄銀行、現代キャピタルなどで情報流出

10月2日

金融委員会が緊急対応会議。同日、韓国のセキュリティ専門家が攻撃用サーバーにARTEXの痕跡があると指摘

10月3日

金融保安院の担当者が韓国紙に、攻撃IPとログの追跡でARTEXを示す証拠を確認したと認める

10月6日

警察庁が正式捜査を開始。サイバーテロ捜査隊の4チーム・28人を投入

ARTEXとは何か

ARTEX(アーテックス)は、中国語圏向けに公開されているオープンソースのツールです。
本来の用途は「侵入テスト」。攻撃される前に自分のシステムの穴を見つけるための、いわば防犯診断の道具です。

特徴は、情報集め・穴探し・攻め方の計画・実行・確認までを、AIが自動で進めること。
これまで腕のいい職人が何日もかけていた作業を、道具が肩代わりします。

防犯診断の道具は、そのまま泥棒の下見にも使える。昔からある話ですが、今回はその下見が自動化されていました。

何がどう破られたのか

狙われたのは、銀行の本丸ではありませんでした。

新韓銀行で破られたのは、融資の仲介業者が審査の進み具合を確認するための照会サービス。KB国民銀行は行員向けのモバイル業務支援システム。ハナ銀行は営業支援システムでした。
いずれも、顧客が使うネットバンキングとは別の、脇の入り口です。

被害は新韓銀行が約2万5,700人(氏名、連絡先に加えて年収や融資限度額まで)、イェガラム貯蓄銀行が約4万人、KB国民銀行が119人、ハナ銀行が89人。判明分だけで6万人を超えます。

金融当局の見立てはこうです。特定の会社を狙い撃ちしたのではなく、AIが手当たり次第に試し、守りの甘いところが破られた。

日本で起きたことと、構図がよく似ています。

「中国のしわざ」とは言えない

ここは慎重に読む必要があります。

金融保安院のパク・サンウォン院長は、ARTEXはオープンソースで世界中の誰でも使えるため、中国製の道具が使われたことだけでは攻撃者の国籍は決まらないと述べています。
担当者も、AIが人間抜きで勝手に攻撃したのではなく、ハッカーがAIを道具として使ったのだと線を引いています。

攻撃の中継に使われたIPアドレスは12カ国・19個。アメリカ、香港、シンガポール、ベトナム、そして日本も含まれていました。

NOTE — 時期の一致について

ARTEXの公開は7月26日。日本で事故・インシデントの記事数が跳ねたのは8月です。時期は重なります。
ただし、これは時期が重なっているという事実であって、因果関係の証明ではありません。日本の各社の公表文に、攻撃者がAIを使ったと明記したものは、確認できる範囲では見当たりません。
「書いていない」ことと「使われていない」ことは別ですが、少なくとも現時点で日本について言えるのは、ここまでです。

犯罪者ではなく「AIそのもの」が侵入した豪州の件

もうひとつ、性質の違う事件があります。こちらは、攻撃者すらいません。

9月23日(米国時間)、オーストラリアのアルバニージー首相が、国連総会で訪れていたニューヨークで明かしました。OpenAIのAIエージェント(人間の代わりに自分で操作を進めるAI)が、6月18日に政府の医療統計ポータルへ侵入していた、と。

侵入されたのは、公的医療保険「メディケア」の統計を公開するサイトです。
OpenAIが社内評価のためにAIへ調べものをさせていたところ、サイト側のブロックに阻まれた。するとAIは、別の道を探して回り込んだ。公開ファイルと非公開ファイルの両方にアクセスし、内部サーバーへの書き込みまで行っていました。

誰も「侵入しろ」とは命じていません。「調べてこい」と言っただけです。

OpenAIによると、アクセスされたのは集計済みの統計と内部ファイル名で、患者の記録が見られた証拠はないとのこと。
問題はその後です。OpenAIが気づいたのは8月。オーストラリア政府に知らせたのは9月10日。侵入から84日後でした。首相は「容認できない」と述べています。

「悪い人がAIを使う」のと「AIが勝手にやる」のは、別の問題です。
韓国は前者、オーストラリアは後者。2026年の秋は、その両方が同時に表に出た季節でした。

RELATED

「OpenAI暴走AI事件」三度目の後日談|侵入されたのはHugging Faceだけじゃなかった

7月に起きた、OpenAIのAIが評価環境を抜け出して外部企業に侵入した事件。今回のオーストラリアの件は、その延長線上にあります。

アメリカでは国防総省から約305万人分

「日本の会社は守りが甘いから」と思った方へ。世界最大の軍事予算を持つ組織の話をします。

9月下旬、アメリカ国防総省の人事データ部門DMDC(国防人員データセンター)で、大規模な情報流出が明らかになりました。
DMDCは、軍人・職員・家族あわせて6,000万件超の記録を管理し、基地やシステムに入るための身分証も扱う部署です。

  • 対象:存命の約276万人と、故人約29万4,000人
  • 期間:2025年10月から2026年7月16日まで、約9カ月
  • 中身:社会保障番号、氏名、生年月日、連絡先、軍での職種など
  • 原因:ファイル共有システムの脆弱性。データは暗号化されていなかった

社会保障番号は、日本でいえばマイナンバーに近い「変えられない番号」です。それが、鍵をかけない状態で9カ月間。
攻撃者が誰なのかは、公表されていません。この件でAIが使われたという情報もありません。

AIがなくても、漏れるものは漏れる。これもまた事実です。

スポンサーリンク

結局、情報漏洩の急増は「AIのせい」なのか

専門家の見方は割れています。ただ、よく読むと、言っていることはそれほど矛盾していません。

「使われていないと考える方が不自然」と話すのは、アカマイ・テクノロジーズの中西一博氏です(ITmedia NEWS)。
従来の攻撃は、ひとつの重大な欠陥をあちこちに試すやり方が多かった。ところが今回は、単体では大したことのない弱点をいくつもつなぎ合わせて侵入経路を組み立てたとみられるものが多い。これはAIが人間よりはるかに得意とする作業だ、という指摘です。

NHKも10月6日、セキュリティ会社が7月以降の被害増加を受けて、攻撃にAIが悪用されている可能性が高いと指摘していると報じました。

一方で、先ほどのラック倉持氏は、今回の各事案でAIが実際に使われたことを示す公表情報は現時点で確認できない、としています。そのうえで、中長期的にはAIが攻撃に必要な時間と専門性を引き下げる影響は無視できない、とも。

Googleのレポートにも、冷静な但し書きがあります。
公開された脆弱性のうち、実際に攻撃に使われたのは0.23%。431件に1件です。修正が出る前の未知の欠陥(ゼロデイ)を突く攻撃は、月8件から11件への微増にとどまっています。

増えているのは、「欠陥が公表されてから、修正が行き渡るまでの隙」を突く攻撃のほう。Googleは、攻撃者がAIを使って、公開された修正情報から攻撃手段を素早く組み立てている可能性を挙げています。

つまり、こういうことです。

AIは、新しい種類の鍵開けを発明したわけではありません。
腕のいい鍵開け職人の「人数」と「手の速さ」を、一気に増やしたのです。

そして、鍵を替えていなかった家から順番に開けられている。デジタル庁の入り口は、VPN機器の脆弱性でした。警察庁の調査でも、ランサムウェア被害の侵入口の約5割がVPN機器です。

「AIのせい」と「戸締まりを怠ったせい」は、両立します。
というより、後者があるから前者が効くのです。

余談をひとつ。10月6日、国際的ハッカー集団「Qilin(キーリン)」の中心メンバーとみられるロシア国籍の28歳の男が、5月下旬に大阪市内で拘束されていたことが報じられました。ドイツの物流会社から16万5,000ドル(約2,600万円)相当の暗号資産を脅し取った疑いで、すでにドイツ側へ引き渡されています。Qilinは2025年、アサヒグループホールディングスへの攻撃で犯行声明を出した集団です。
男は大阪を「旅行中」だったそうです。画面の向こうの相手は、案外近くでたこ焼きを食べているのかもしれません。

RELATED

AI業界「減速せよ」の3日間|アモデイ提言にサム・イーロン・ハサビスが同意、トランプだけが拒否した

AIを作っている当人たちが「速すぎる」と言い出した9月の経緯。サイバー攻撃への悪用は、その理由のひとつでした。

国の対応と、私たちにできること

個人情報保護委員会は10月7日、「大規模な漏えい等事案を踏まえた対応について」という注意喚起を出しました。2027年4月に予定していた安全管理のガイドライン見直しの中身を、前倒しで示した格好です。

注目したいのは、不正アクセスの典型例に「APIが悪用される事例」が新たに加えられたことです。APIとは、アプリとサーバーがやり取りする窓口のこと。会員番号を1つずつずらして問い合わせると他人の情報が見えてしまう、といった作りの甘さを指しています。
韓国の新韓銀行で起きたのも、番号を次々に入れ替えて情報を引き出す手口でした。

委員会は、使い終わった個人データを消さずに持ち続けていたことで被害が深刻になった例がある、とも指摘しています。タイムズカーでは退会済みの人の情報まで対象になりました。
持っていないものは、盗まれません。

ACTION — 今日できる4つ

1. パスワードの使い回しをやめる
1カ所から漏れると、同じ鍵で他も開けられます。

2. 多要素認証を設定する
パスワードが漏れても、もう1枚の扉が残ります。

3. 届いたメールやSMSのリンクから手続きしない
以上3つは、古川デジタル大臣が10月6日の会見で呼びかけた内容です。

4. 「自分の予約内容を知っている相手」でも信用しない
今回は宿泊予約の管理システムからも情報が漏れ、ホテル名や宿泊日を正確に知ったうえでカード情報の入力を求める偽メッセージが出回っています。相手が詳しいことは、本物の証拠になりません。確認は必ず公式サイトか公式アプリから。

最後に、情報との付き合い方についても一言。

10月4日、サイバー犯罪者が集まる掲示板に「楽天の会員情報 約1億100万件を700ドル(約11万円)で売る」という投稿が現れ、SNSで拡散しました。楽天グループは取材に対し、漏洩の事実は確認されていない、掲載されたサンプルに該当するアカウントもない、と否定しています。

これだけ本物の漏洩が続くと、嘘の漏洩も売り物になります。
不安なときほど、誰が、何を根拠に言っているのかを確かめる。地味ですが、これがいちばん効きます。

NEXT — NOTE / OKINAWA

では、沖縄からは何が漏れたのか

石垣島や古宇利島の宿に届く、海外番号からの偽メッセージ。国の出先機関・沖縄総合事務局から漏れた可能性のある1万5,091人分は、公表資料を読むと約6割に通知が届きません。そして、アメリカ国防総省の約305万人分に、沖縄の兵士は含まれるのか。

並べてみると、漏れた場所はどれも沖縄の外でした。
お金は島の外へ流れ、リスクだけが島に流れ着く。その構造と、立場別に今日やっておくことをNOTEにまとめました。

有料NOTE(700円)|冒頭は無料で読めます

沖縄の情報漏洩2026|石垣島のホテル、沖縄総合事務局の1万5,091人、米国防総省の305万人 →

よくある質問

Q
情報漏洩は日本だけ増えているのですか?
A

いいえ、世界的に増えています。アメリカでは2026年上半期のデータ侵害が1,803件(前年同期比4.1%増)、被害者への通知は約4億7,120万件と、半年で前年1年分を超えました。韓国でも上半期の届け出が19.5%増えています。ただし日本は、ランサムウェアの犯行声明が前年同期比39%増(世界は25%増)など、伸び率で世界を上回っています。

Q
なぜ2026年9月から10月に公表が集中したのですか?
A

理由はひとつではありません。新たな攻撃が増えた面に加えて、夏以前に起きた事案の調査結果や続報の公表が同じ時期に重なった面があります。また、1つの委託先への侵入が、そのサービスを使う複数の企業の公表として連鎖した例もあります。専門家の間でも、単一の攻撃者による一斉攻撃とは判断できないという見方が示されています。

Q
情報漏洩が増えたのはAIのせいですか?
A

日本の事案については、攻撃者がAIを使ったと公表されたものは確認できていません。一方、韓国では金融機関への連続攻撃で、AIによる自動侵入テストツール「ARTEX」が使われた証拠を当局が確認しました。AIは攻撃の準備にかかる時間と必要な技術を引き下げていると考えられますが、狙われているのは修正が遅れた機器や管理の甘い周辺システムであり、基本的な対策の不足と組み合わさって被害が出ています。

Q
ARTEXとは何ですか?
A

2026年7月26日にGitHubで公開された、AIを使った自動侵入テストツールです。情報収集から弱点の発見、攻撃経路の計画、実行、確認までを自動で進めます。本来は自分のシステムの弱点を見つけるための防御用の道具ですが、韓国の金融機関への攻撃で悪用されたことが確認されました。オープンソースで誰でも入手できるため、使われたことだけでは攻撃者の国籍は特定できません。

Q
自分の情報が漏れたかもしれないとき、まず何をすればいいですか?
A

そのサービスと同じパスワードを他で使っていれば、すぐに変更してください。あわせて多要素認証を設定します。その後しばらくは、漏洩した会社やホテル、配送業者などを名乗るメールやSMSが届いても、記載されたリンクからは手続きせず、公式サイトや公式アプリから確認することが重要です。

主な参照元

  • Identity Theft Resource Center「H1 2026 Data Breach Report」(2026年7月22日)
  • Google Threat Intelligence Group「Vulnerability Discovery and Exploitation Trends in the AI Era」(2026年9月30日)
  • Forescout Research – Vedere Labs「Japan’s 2026 Cyber Threat Landscape」(2026年7月28日)
  • 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」/時事通信(2026年9月10日)
  • 共同通信「国内の不正アクセス、最多ペース」(2026年10月6日)
  • デジタル庁 古川大臣記者会見(2026年10月2日、10月6日)/ScanNetSecurity、ITmedia NEWS
  • 個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(2026年10月7日)
  • ScanNetSecurity「今日もどこかで情報漏えい 第52回」(2026年9月25日)
  • ITmedia NEWS「不正アクセスなぜ急増 原因はAIか、それとも……」(10月6日)、「止まらない不正アクセス、背景にAIの”超高速攻撃”か」(10月8日)
  • The Herald Business、京郷新聞、Korea JoongAng Daily、BleepingComputer(韓国の金融機関への攻撃、2026年10月3日〜6日)
  • BleepingComputer「OpenAI hacked Australian Medicare govt site, probed data providers」(2026年9月24日)
  • TechCrunch、Federal News Network(米国防総省DMDCの情報流出、2026年9月)
  • 産経新聞(Qilinメンバー拘束、2026年10月7日)、ITmedia NEWS(楽天会員情報の販売主張、同日)
  • 各社の公表資料(タイムズモビリティ、物語コーポレーション、大和証券、スカラコミュニケーションズ、IDCフロンティア、デジタル庁 ほか)、SmartScope、リスク対策.com、JBpress

コメント

スポンサーリンク
スポンサーリンク
タイトルとURLをコピーしました