10月6日、企業やサービスを狙った不正アクセスが相次いで明らかになった。MrMaxや旭化成セラピューティクス、楽天ドライブ、nimoca、シチズン時計などが、情報流出やその可能性を公表した。各社の発表をもとに、同日に明らかになった主な事案をまとめる。
MrMax、最大約173万人の個人情報が流出
MrMaxは10月6日、同社が運営する「MrMaxアプリ」とオンラインストアのサーバが第三者による不正アクセスを受け、保有する情報の一部が外部に流出したと発表した。
同社は10月3日夕方、サーバへの不審なアクセスを確認。サービスを一時停止し、同日中に外部からのアクセスを遮断した。その後の調査で、第三者がサービスを構成するソフトウェアの機能を不正に利用してサーバに侵入していたことが判明した。
情報流出の可能性があるのは、MrMaxアプリとオンラインストアの会員最大173万5,154人。会員ID、氏名、メールアドレス、電話番号が対象となる。一方、住所、生年月日、クレジットカード情報、パスワード、購入履歴については流出していないことを確認したという。発表時点で、流出した情報を悪用した被害は確認されていない。MrMaxは個人情報保護委員会への報告や警察への相談を行うとともに、外部の専門機関と詳細な調査を進めている。
旭化成セラピューティクス、医療従事者らの個人情報が漏えいした可能性
旭化成の子会社である旭化成セラピューティクスは10月6日、医療関係者向け情報提供Webサイト「Pharma DIGITAL」がサイバー攻撃を受け、同サイトに連携する会員データベース内の個人情報が不正に閲覧、または取得された可能性があると発表した。
同社は10月2日、Webサイトの運営と情報管理を委託する医薬情報ネットから、会員データベースへの不正アクセスが確認されたとの報告を受けた。これを受け、Webサイトを停止するとともに追加被害の防止措置を実施。不正アクセスに使われた経路についても是正措置を講じた。
漏えいした可能性があるのは、医療従事者約51万4,000人の氏名、所属施設名、施設住所、職種、診療科など。このうち約4万4,000人については、メールアドレスなども対象となる。また、旭化成セラピューティクスの従業員約700人の氏名、メールアドレス、写真についても漏えいした可能性がある。クレジットカード情報や要配慮個人情報はデータベースに保管していない。発表時点で、今回の事案に起因する個人情報の不正利用や被害は確認されていないという。同社は関係当局への報告を行うとともに、外部の専門組織や委託先と連携して原因や影響範囲の調査を進めている。
楽天ドライブ、1万5,382アカウントの写真や文書などを取得・閲覧
クラウドストレージサービス「楽天ドライブ」でも、同サービスが使用する一部システムへの不正アクセスが確認された。第三者が一部システムの管理用アカウントの認証情報を不正に取得し、システムへアクセスしたもの。2026年1月29日から9月17日にかけて、1万5,382アカウントについて、楽天ドライブに保存されていた写真や文書などのデータが取得・閲覧された。
このほか、687アカウントではアカウント名やディスプレイネーム、プロフィール画像のURLなどが取得・閲覧された。また、別の313アカウントではアカウント名やメールアドレス、暗号化されたパスワードなどが取得・閲覧されたという。楽天ドライブは不正アクセスを検知後、経路の遮断や監視体制の強化などを実施。発表時点で、今回の不正アクセスに起因する二次被害は確認されていないとしている。
nimoca、利用履歴照会サービスへの不正アクセスで情報漏えい
交通系ICカード「nimoca」を運営するニモカは10月6日、「nimoca利用履歴照会サービス」が第三者から不正アクセスを受け、利用者の情報が漏えいしたと発表した。同サービスは、Web上でnimocaの利用履歴などを確認できるサービス。今回の不正アクセスでは521件の情報が漏えいした。
ニモカは10月4日に利用履歴照会サービスを一時停止しており、不正アクセスの状況を調査している。漏えいしたのは、nimocaカード番号、生年月日、登録メールアドレスの計521件。氏名、住所、電話番号、性別、利用履歴などの漏えいは確認されていない。
シチズン時計、約10万人の個人情報が漏えいした可能性
シチズン時計は10月6日、業務委託先が不正アクセスを受け、約10万人分の顧客情報が不正に取得された可能性があると発表した。シチズン時計のシステム自体への不正アクセスは確認されていない。
不正アクセスを受けたのは、シチズン時計がWebサイトの問い合わせ受付業務で利用していたシステムの提供元で、委託先のスカラコミュニケーションズ。10月2日夜から3日朝にかけて、同社のサーバに第三者から不正アクセスがあった。漏えいした可能性があるのは、シチズン、ブローバ、フレデリック・コンスタントの各ブランドのWebサイトに設置された問い合わせフォームに入力された情報。約10万人分の氏名、住所、電話番号、メールアドレスなどが対象となる。問い合わせ内容欄に銀行口座情報やクレジットカード情報などを記載していた場合は、これらの情報についても漏えいした可能性があるという。
一方、シチズン時計のECサイトや会員制サービス、生産システム、社内ネットワークなどへの不正アクセスは確認されていない。また、発表時点で今回の事案に起因するとみられる二次被害も確認されていないとしている。