KDDIメール不正アクセス 1422万件漏えいの恐れ

KDDIメール不正アクセス 1422万件漏えいの恐れ インシデント対応

【更新 2026-07-14】本記事を見直し、修正しました。主な修正点:当初「最大約1422万件が漏えいの恐れ」としていた件数を、2026年7月6日のKDDI報告書で確定した「メールアドレス約1223万件・うちパスワード約762万件の漏えい確認」に更新。あわせて不正アクセスの発生期間(2026年5月16日〜)と、悪用された脆弱性が当社確認時点でベンダー未認知のゼロデイであった旨を追記しました。

【更新 2026-08-20】本記事を見直し、修正しました。主な修正点:メールアドレスの漏えい人数を、2026年7月21日にKDDIが訂正した確定値(12,231,954名)に更新。あわせて、漏えいしたパスワードが平文で保存されていたこと、約762万人分のメールボックス内の情報が閲覧可能な事態だったこと、総務省(2026年7月29日)および個人情報保護委員会(2026年8月19日)による行政指導を追記しました。

KDDIは2026年6月23日、インターネットサービス事業者(ISP)向けに提供しているメールシステムが不正アクセスを受けたと公表しました。@niftyやBIGLOBEなど6社のメールサービスで、当初は最大約1422万件のメールアドレス・パスワードが漏えいの恐れがあると公表され、その後の調査でメールアドレス約1223万件(うちパスワード約762万件)の漏えいが確認されました(2026年7月6日 KDDI報告。メールアドレスの人数は同7月21日に12,231,954名へ訂正)。発覚は6月17日で、KDDIは技術的な防御措置を実施済み、各ISPは利用者にパスワード変更(後述のとおり強制変更も実施)を呼びかけています。自社の従業員がこれらのメールを業務に使っていないか、今すぐ確認したいインシデントです。

この記事でわかること

  • 何が起きたのか(影響範囲・流出した可能性のある情報)
  • 影響を受けた6社のサービス
  • 情シスが今すぐ確認すべきこと
  • 「共通基盤・委託先の脆弱性」という今回の本質的な教訓

何が起きたのか

不正アクセスを受けたのは、KDDIがISP事業者向けに提供しているメールシステムです。KDDIの報道発表および各社報道によると、概要は次のとおりです。

項目 内容
公表日 2026年6月23日(KDDI報道発表)/2026年7月6日(確定報告。2026年7月21日に人数を訂正)
発覚日 2026年6月17日
不正アクセス発生期間 2026年5月16日から(一部ISP事業者。6月17日に確認・同日改修)
対象 KDDIがISP事業者向けに提供するメールシステム
流出の恐れがある情報 メールアドレス、メールパスワード(総務省・個人情報保護委員会は、約762万人分のメールボックス内の情報が第三者から閲覧可能な事態だったと認定)
最大件数(当初公表) 約1422万件
漏えい確認件数(2026年7月6日公表/7月21日訂正) メールアドレス 約1223万件(12,231,954名。当初公表の12,233,087名を2026年7月21日に訂正)/うちパスワード 約762万件(7,616,173名)
原因 サードパーティ製ソフトウェアの脆弱性(当社確認時点でベンダー未認知のゼロデイ)の悪用
KDDI本体のメール 別基盤で運用しており影響なし
パスワードの保存状態 漏えいした約762万人分のパスワードは平文のまま保存されていた(個人情報保護委員会 2026年8月19日公表)
行政指導 総務省が2026年7月29日に文書指導(厳重注意。電気通信事業法第4条第1項の通信の秘密の漏えいと認定)/個人情報保護委員会が2026年8月19日に指導(個人情報保護法第147条)

KDDIは問題点を特定し、6月17日に技術的な防御措置を実施済みとしています。2026年7月6日には総務省への報告書を提出し、上記のとおり漏えいが確認された件数を公表しました(メールアドレスの人数は7月21日に訂正)。流出した認証情報がある以上、利用者側の対応は急ぐべき段階です。

その後、行政側の判断も示されました。総務省は2026年7月29日、本件を電気通信事業法第4条第1項の「通信の秘密の漏えい」と認定し、KDDIに文書による指導(厳重注意)を行っています。指導文書は、メールシステムに本来敷かれるべき多層的な防御態勢が有効に機能しなかったこと、漏えいしたパスワードが暗号化等の安全管理措置を講じない状態で保存されていたこと、最初に覚知したプロバイダ1社から第一報を受けてから公表まで22日間を要したことを問題として挙げ、再発防止策の実施状況を8月31日までに、以後少なくとも1年間は四半期ごとに報告するよう求めました。続いて個人情報保護委員会は2026年8月19日、KDDIに対し個人情報保護法第147条に基づき安全管理措置を改善するよう指導し、二次被害の発生状況を含む報告を10月19日までに求めています。同委員会の公表資料によれば、漏えいした約762万人分のパスワードは平文のまま保存されており、これは一部のプロバイダ側の事情に起因するとして、当該プロバイダに対しても同様の指導が行われました。

悪用された脆弱性は何か

原因は「サードパーティ製ソフトウェアの脆弱性の悪用」と説明されており、KDDIの2026年7月6日の報告によれば、この脆弱性は当社が不正アクセスを確認した6月17日時点ではソフトウェアベンダー自身も認識していなかったゼロデイ脆弱性でした。ベンダーは公的機関への届け出を行い、情報公開に向けた取り組みを進めているとされます。ただし具体的な製品名やCVE番号は本記事更新時点(2026年8月20日)でも公表されていません。続報で明らかになる可能性があるため、自社で同種のミドルウェアやメール関連製品を使っている場合は、ベンダーからの注意喚起を注視しておくとよいでしょう。

影響を受けたサービス(6社)

KDDIの共通基盤を利用していた以下6社のメールサービスが影響を受けたとされています。普段「KDDIの事件」と認識していなくても、自社の従業員が次のサービスを使っているケースは少なくありません。

  • ニフティ(@nifty メール)
  • ビッグローブ(BIGLOBE メール)
  • JCOM(J:COM NET)
  • STNet(ピカラ)
  • 中部テレコミュニケーション(コミュファ)
  • KDDIウェブコミュニケーションズ(CPI レンタルサーバー)

各社が公式サイトで対象範囲や対応方法を案内しています。利用者・契約者は、必ず各サービスの公式発表で自分が対象かどうかを確認してください。

なぜ情シスにとって他人事ではないのか

「個人向けISPメールの話」と片づけると本質を見誤ります。情シスの実務に直結する論点が3つあります。

1. メールアドレス+パスワードの流出はパスワードリスト攻撃の燃料になる

今回流出したのは、まさに「メールアドレス(=多くのサービスのID)」と「パスワード」の組み合わせです。パスワードを使い回している人がいれば、流出した認証情報で別のサービスにログインを試みる「パスワードリスト型攻撃」に直結します。従業員が@niftyやBIGLOBEのメールを業務用アカウントの登録先や復旧用メールに使っていた場合、その先にあるSaaSや社内システムまで連鎖的にリスクが及びます。

2. シャドーITとして個人ISPメールが業務に紛れ込んでいる

現場では、外部サービスの登録や取引先とのやり取りに、従業員個人のフリーメール・ISPメールが使われていることが珍しくありません。情シスが把握しきれない「シャドーIT」の典型です。今回のような事故が起きて初めて、「うちの業務、どこまで個人メールに依存していたのか」が問われます。

3. 共通基盤・委託先の一点が、6社・1000万件超に波及した

今回最も重いのは、KDDIという共通基盤の1か所が侵害されたことで、それを利用する6社・1000万件超規模(メールアドレス約1223万件)に一気に被害が広がったという構図です。これはまさにサプライチェーン/委託先管理の問題そのものです。自社が利用しているクラウドメールや業務SaaSも、その裏側で共通基盤や別のベンダーに依存していないか——「自分たちが直接管理していない部分」のリスクを、改めて意識させられる事例です。

現場目線の課題

正直なところ、従業員が私用のISPメールをどこでどう使っているかまで、情シスが完全に把握するのは困難です。利用を禁止しても抜け道はあり、棚卸しのたびに「申告漏れ」が出ます。今回のように委託先・共通基盤が起点の事故では、自社にログも残らず、ニュースを見て初めて影響に気づくのが実情でしょう。だからこそ、平時からの「使い回し禁止」「多要素認証の徹底」「業務利用メールの集約」といった地道な土台づくりが、いざという時の被害を左右します。派手な対策よりも、こうした基礎の積み重ねが効くのがこの種のインシデントです。

情シスが今すぐ確認すべきこと

具体的な対策チェックリストを長々と並べるより、まずは公的機関の指針を土台にするのが堅実です。漏えい・不正ログインへの備えは、IPAの資料が実務に使えます。

そのうえで、今回の文脈で優先したい確認ポイントを挙げます。

  • 洗い出し:影響6社のメール(@nifty・BIGLOBE等)を業務利用・各種登録に使っている従業員がいないか確認する。
  • パスワード変更:該当する場合は、当該メールのパスワードを変更し、同じパスワードを使い回している他サービスも併せて変更させる。KDDI・各ISPはパスワードの強制変更も進めているが、使い回し先の変更は利用者側でしか対応できない。
  • 多要素認証:重要システムでMFAが有効か再点検する。パスワード流出があってもMFAが最後の砦になる。
  • 監視強化:当面、社内システムやSaaSへの不審なログイン(普段と違う場所・時間帯)に注意を向ける。
  • 啓発:従業員に「使い回しをやめる」「不審なログイン通知を放置しない」ことを改めて周知する。地道なユーザー教育が結局いちばん効く。個人情報保護委員会も2026年8月19日の注意喚起で、個人情報取扱事業者・行政機関等に対し、従業者へのパスワード使い回し確認の周知徹底を求めている。

中長期の視点

今回の教訓は、自社のセキュリティ対策が万全でも、利用するサービスの「裏側」で起きた事故に巻き込まれうるということです。クラウド・SaaS・ISPといった外部サービスを使う以上、委託先・再委託先まで含めたリスクの可視化と、「流出する前提」での備え(パスワード使い回しの撲滅、MFAの全面適用)が、これからの情シスの基本線になります。続報でサードパーティ製ソフトの詳細が判明したら、自社で同種製品を使っていないかの確認も忘れずに。

まとめ

  • KDDIのISP向けメールシステムが不正アクセスを受け、@niftyやBIGLOBEなど6社に影響。当初は最大約1422万件が漏えいの恐れとされ、2026年7月6日の報告(7月21日訂正)でメールアドレス約1223万件(12,231,954名)・うちパスワード約762万件の漏えいが確認された。原因はサードパーティ製ソフトのゼロデイ脆弱性(製品名・CVEは未公表)。パスワードは平文で保存されており、約762万人分のメールボックス内の情報が閲覧可能な事態だったとして、総務省(7月29日)と個人情報保護委員会(8月19日)が行政指導を行った。
  • 流出した認証情報はパスワードリスト攻撃の燃料になる。従業員が該当メールを業務に使っていないか洗い出し、パスワード変更とMFAを徹底する。
  • 本質は共通基盤・委託先という「自社が直接管理しない部分」のリスク。流出前提での備えと、地道な使い回し撲滅・啓発が効く。

出典

  • KDDI 報道発表資料「ISP事業者向けメールシステムに対する不正アクセスの発生について」(2026年6月23日) newsroom.kddi.com
  • KDDI 報道発表資料「ISP事業者向けメールシステムに対する不正アクセスについてのお詫びとご報告」(2026年7月6日/2026年7月21日更新) newsroom.kddi.com
  • 総務省 報道資料「KDDI株式会社に対する通信の秘密の保護に係る措置(指導)」(2026年7月29日) soumu.go.jp
  • 個人情報保護委員会「KDDI株式会社及びインターネットサービスプロバイダに対する個人情報の保護に関する法律に基づく行政上の対応並びにメールサービス利用者に対する注意喚起について」(2026年8月19日) ppc.go.jp
  • ITmedia NEWS「KDDI、メアドなど最大1422万件漏えいか」 itmedia.co.jp
  • INTERNET Watch「KDDIのISP向けメールシステムに不正アクセス」 internet.watch.impress.co.jp
  • Security NEXT「KDDIのISP向けメールシステム侵害」 security-next.com
タイトルとURLをコピーしました