• 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
第三者認証・個人情報保護のJPAC

一般社団法人
日本プライバシー認証機構

  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
JPACについて
  • JPACとは
  • 組織情報
  • 採用情報
サービス
  • 第三者認証 TRUSTe
  • 研修・認定資格
  • CPA/CPP
  • CPO
  • JCPC
  • コンサルティング
情報を見る
  • お知らせ
  • ブログ
  • セミナー・講座
  • ホワイトペーパー
資格者の方
  • JCPC資格者専用ページ
  • 各種申請
  • 相談・お問い合わせ
  • よくある質問
  • ダウンロード
お問い合わせ ホーム
サイトについて
  • プライバシーステートメント
  • 講座規約
  • 特定商取引法に基づく表記
  • 外部送信ポリシー
  • 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
    1. ホーム
    2. ブログ
    3. サイバーセキュリティ
    4. 不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    2026年6月24日

    最大で1,422万件のメールアドレス・パスワードが漏えいした可能性

    KDDIは、6月23日、インターネットサービスプロバイダー(ISP事業者)向けに提供するメールシステムが不正アクセスを受け、最大で1,422万件のメールアドレス・パスワードが漏えいした可能性があると発表しました。

    ISP事業者向けメールシステムに対する不正アクセスの発生について(KDDI株式会社 プレスリリース 2026.06.23)

     

    6月24日時点で判明している、漏えいした可能性のある情報、対象のISP事業者・メールサービス、発生経緯等は以下とされています。

    対象のISP事業者・メールサービス

    ・株式会社STNet:「ピカラ光サービス」「ピカラモバイルサービス」「お仕事ピカラサービス」に係るメールサービス
    ・株式会社KDDIウェブコミュニケーションズ:レンタルサーバー「CPI」のメールサービス
    ・JCOM株式会社:「J:COM NET」とケーブルテレビ事業者向けメールサービス
    ・中部テレコミュニケーション株式会社(ctc):コミュファ光・ビジネスコミュファのメールサービス
    ・ニフティ株式会社:@niftyメール
    ・ビッグローブ株式会社:BIGLOBEメール

    漏えいした可能性のある情報

    対象のメールサービスで作成されたメールボックスに紐づくメールアドレス・パスワード 最大 1,422万件
    ※解約したユーザーや一定期間利用のないユーザーも含む
    ※パスワードには、ハッシュ化・暗号化されたものも含む

    発生経緯

    ・6月17日、KDDI株式会社がISP事業者向けに提供するメールシステムへ不正アクセスを受けていたことを確認。同日、同社は被害拡大防止のため、当該システムを改修。被疑箇所を特定し、技術的な防御措置を実施。

    ・調査の結果、不正アクセスは、当該メールシステムで利用していた第三者製ソフトウェアの脆弱性を悪用されたものであり、メール関連情報の漏えいの可能性が判明。引き続き、影響範囲の特定等に向け、調査を継続中。

    KDDIから対象のISP事業者への連絡等

    6月17日以降、KDDI株式会社より、各ISP事業者へ順次連絡を実施し、対策を協議、導入中。メールアドレス、パスワードが第三者に不正に取得されている可能性があり、ユーザーのパスワードの変更が必要となるため、各ISP事業者と連携し、ユーザーへの周知等を進める。

    ISP事業者からのプレスリリース等へのリンク

    ・株式会社STNet
    ・株式会社KDDIウェブコミュニケーションズ
    ・JCOM株式会社
    ・中部テレコミュニケーション株式会社(ctc)
    ・ニフティ株式会社
    ・ビッグローブ株式会社

    ※ビッグローブ株式会社のリリースにおいては、BIGLOBE IDも漏えいの可能性があるとされています

     


    パスワードを使い回ししていた場合はすべてのパスワードの変更を

    漏えいの可能性があるパスワードは早急な変更が求められます。また、そのパスワードと同じパスワードを他のWebサービス等で使い回しをしていた場合もあるかと思われます。そのような場合は、他のWebサービス等でも不正ログインのリスクが高まるため(後述)、使い回しをしていたパスワードの変更も必要となります。パスキーや多要素認証の設定が必要なサービスにおいては、それらの設定が推奨されます。

    パスキーや多要素認証、また、そもそものパスワードだけによる認証のリスク等については当ブログ過去記事「パスワードのリスクと対策 」にてご説明しておりますのでご参照ください。

     


    パスワード等が漏えいした可能性がある場合に発生するリスクと対策

    認証情報(ID/メールアドレス、パスワード等)が漏えいした可能性がある場合、悪意のある第三者に不正に取得・悪用され、様々なリスクが発生する恐れがあります。以下に、一般的に考えられるリスクと対策を列挙します。

     

    対象のサービスに不正ログインされるリスク

    あるWebサービスAの認証情報が漏えいした場合、それを悪用され、WebサービスAへ不正ログインされるリスクが考えられます。不正ログインが成功した場合、サービス上に保管されていた情報が盗まれてしまいます。

    また、利用者になりかわってサービスを悪用されるリスクもあります。例えばメールサービスの場合であれば、攻撃メールの送信に悪用されるといったことが考えられます。SNSの場合、利用者の意に反した投稿が行われる可能性があります。

    ※6月30日追記:フィッシング対策協議会が、本件と関連する可能性があると思われるフィッシングメールの報告について公表しています。

    対策

    □対象のサービスのパスワードを早急に変更する
    □対象のサービスでパスキーや多要素認証の設定ができる場合、設定する

     

     

    同じパスワードを使い回していた他のサービスに不正ログインされるリスク

    攻撃者が、WebサービスAの認証情報を悪用し、他のWebサービスへの不正ログインを試みる可能性があります(パスワードリスト攻撃)。特にIDがメールアドレスのために同一であり、かつ、パスワードを使い回しているような場合は、不正ログインされる恐れが高くなります。

    対策

    □使い回しをしていたパスワードの変更
    □パスワードを使い回していたサービスでパスキーや多要素認証の設定ができる場合、設定する

     

    漏えいしたパスワード等がブラックマーケットで攻撃者に購入されるリスク

    一般的にはアクセスが困難な、ダークウェブと呼ばれるインターネットの領域があります。そこでは悪意を持つ攻撃者達が盗難データや攻撃用ツール等を売買するダークマーケットがあり、漏えい等した認証情報も売買されています。

    ダークマーケットで認証情報を購入した攻撃者達はそれを不正ログイン等に悪用します。ダークマーケットの存在により、上述したような不正ログイン等のリスクが高まっていると言えます。

     


    以上、パスワード等が漏えいした可能性がある場合に発生するリスクと対策についてご説明しました。パスキーや多要素認証、また、そもそものパスワードだけによる認証のリスク等については当ブログ過去記事「パスワードのリスクと対策 」にてご説明しておりますのでご参照ください。

     

    ブログの新規公開をメールでお知らせします

    当機構では、ブログの新規公開をニュースレターにてお知らせしております。ニュースレターの受信をご希望の方はこちらのフォームよりお気軽にお申込みください。

     

     

    サイバーセキュリティ

    サイバー攻撃

    情報セキュリティ

  • Information
    JPAC

    一般社団法人日本プライバシー認証機構(JPAC)

    個人情報に関わる資格制度の運営や社員教育、認証付与など総合的ソリューションを提供し、個人情報保護の推進に貢献してまいります。

    Search
    Recent Entry

    中小企業がまず取り組むべきセキュリティ対策|IPAの「6か条」

    お盆の長期休暇における情報セキュリティに関する注意喚起

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    「二段階式フィッシングメール」にご注意ください

    サポート詐欺による被害と注意喚起(2026年6月)

    Category

    SNS

    インシデント対応

    お知らせ

    サイバーセキュリティ

    サイバー攻撃

    プライバシーガバナンス

    プライバシーポリシー

    マイナンバー

    仮名加工情報

    個人情報保護法

    内部不正防止

    匿名加工情報

    外国移転

    外部送信規律

    導入事例

    情報セキュリティ

    法改正

    第三者提供

    調査

    関連記事

    電気通信事業法

    Archives
    2026 (9)
    • 2026 / 8 (2)
    • 2026 / 6 (3)
    • 2026 / 5 (1)
    • 2026 / 3 (1)
    • 2026 / 2 (1)
    • 2026 / 1 (1)
    2025 (14)
    • 2025 / 12 (2)
    • 2025 / 10 (1)
    • 2025 / 9 (2)
    • 2025 / 7 (1)
    • 2025 / 6 (1)
    • 2025 / 5 (1)
    • 2025 / 4 (2)
    • 2025 / 3 (2)
    • 2025 / 2 (2)
    2024 (11)
    • 2024 / 12 (1)
    • 2024 / 9 (1)
    • 2024 / 8 (1)
    • 2024 / 7 (1)
    • 2024 / 6 (2)
    • 2024 / 5 (1)
    • 2024 / 4 (2)
    • 2024 / 3 (1)
    • 2024 / 1 (1)
    2023 (13)
    • 2023 / 12 (1)
    • 2023 / 10 (1)
    • 2023 / 9 (1)
    • 2023 / 7 (2)
    • 2023 / 5 (1)
    • 2023 / 4 (1)
    • 2023 / 3 (3)
    • 2023 / 2 (2)
    • 2023 / 1 (1)
    2022 (9)
    • 2022 / 12 (1)
    • 2022 / 10 (3)
    • 2022 / 9 (1)
    • 2022 / 8 (1)
    • 2022 / 6 (1)
    • 2022 / 4 (1)
    • 2022 / 3 (1)
    2021 (10)
    • 2021 / 12 (1)
    • 2021 / 10 (1)
    • 2021 / 8 (1)
    • 2021 / 5 (2)
    • 2021 / 4 (2)
    • 2021 / 3 (2)
    • 2021 / 1 (1)
    2020 (13)
    • 2020 / 12 (2)
    • 2020 / 10 (1)
    • 2020 / 9 (1)
    • 2020 / 8 (1)
    • 2020 / 7 (1)
    • 2020 / 6 (1)
    • 2020 / 5 (2)
    • 2020 / 4 (1)
    • 2020 / 3 (1)
    • 2020 / 2 (1)
    • 2020 / 1 (1)
    2019 (14)
    • 2019 / 12 (2)
    • 2019 / 11 (1)
    • 2019 / 10 (3)
    • 2019 / 9 (2)
    • 2019 / 8 (1)
    • 2019 / 7 (2)
    • 2019 / 6 (1)
    • 2019 / 5 (1)
    • 2019 / 4 (1)
    2018 (10)
    • 2018 / 12 (1)
    • 2018 / 11 (1)
    • 2018 / 10 (1)
    • 2018 / 9 (1)
    • 2018 / 8 (1)
    • 2018 / 7 (1)
    • 2018 / 6 (1)
    • 2018 / 3 (1)
    • 2018 / 2 (1)
    • 2018 / 1 (1)
    2017 (10)
    • 2017 / 12 (1)
    • 2017 / 11 (1)
    • 2017 / 10 (1)
    • 2017 / 9 (1)
    • 2017 / 8 (1)
    • 2017 / 7 (1)
    • 2017 / 6 (1)
    • 2017 / 5 (1)
    • 2017 / 4 (1)
    • 2017 / 2 (1)
    2016 (6)
    • 2016 / 12 (1)
    • 2016 / 10 (1)
    • 2016 / 8 (2)
    • 2016 / 6 (1)
    • 2016 / 4 (1)

投稿ナビゲーション

< 前の記事へ
次の記事へ >

Contact

お問い合わせ

貴社の課題に合ったサービスをご提案します。

資料請求・ご相談はこちら
一般社団法人日本プライバシー認証機構(第三者認証)
  • 第三者認証マークTRUSTe

    世界で10,000以上のサイトが導入

    Webサイトの認証プログラム

  • CPA CPP CPO

    組織内の立場に対応した

    3種類の認定資格

  • JCPc

    個人情報保護の

    プロフェッショナル資格

  • コンサルティング

    個人情報保護

    コンサルティング

一般社団法人日本プライバシー認証機構(第三者認証)

一般社団法人日本プライバシー認証機構

適格請求書発行事業者登録番号:T9010405008439

〒101-0061 東京都千代田区神田三崎町2-14-6 T.M.水道橋ビル

https://www.jpac-privacy.jp/

JPAC関連サイト

日本プライバシー認証機構 ポータルサイト

第三者認証マークTRUSTe(トラストイー)

組織内の立場に対応した3種類の認定資格

認定プライバシーコンサルタント資格

JPACへのお問い合わせ

メールでのお問い合わせ

Tel:03-6457-9507 / Fax:03-6457-9508

こちらの電話番号、及びフォームはTRUSTeライセンシーへの苦情・お問い合わせフォームではございません。

  • ホーム
  • JPACとは
  • お知らせ
  • 資格制度紹介
    • CPA/CPP
    • CPO
    • JCPC
  • コンサルティング
  • セミナー
  • JCPC資格者専用ページ
    • 各種申請
    • お問合せ
    • よくある質問
    • ダウンロード
  • その他

    • プライバシーステートメント
    • 講座規約
    • 特定商取引法に基づく表記
    • 外部送信ポリシー
    • 組織情報
    • 採用情報
    • ホワイトペーパー

© 2001 一般社団法人日本プライバシー認証機構