過去の重大なセキュリティ事件から「内容・原因・対策」を学ぶ実例集
最終更新:2026年7月18日
情報漏洩やサイバー攻撃の被害は、もはや大企業だけの話ではありません。中小企業や個人事業主も標的になる時代です。このサイトでは、国内外で実際に起きた重大なセキュリティ事件を種別(手口・原因のタイプ)ごとに分類し、「何が起きたのか」「なぜ起きたのか」「どう防げばよいのか」を、専門用語をかみくだいて解説します。
セキュリティ事件は、攻撃の「手口」や「原因」によって大きく次のタイプに分けられます。それぞれの代表的な事件を下の一覧で紹介しています。
| 種別 | どんな事件か | 代表的な事件 |
|---|---|---|
| ランサムウェア | データを暗号化し「元に戻したければ身代金を払え」と要求する攻撃 | KADOKAWA/カシオ/イセトー/名古屋港/岡山県精神科/社労夢/大阪急性期/メディバンク/チェンジ・ヘルスケア/コロニアル/ホンダ/半田病院/ニップン/カプコン/WannaCry |
| ビジネスメール詐欺(BEC) | 取引先や経営者になりすました偽メールで、お金を振り込ませる詐欺 | 日本航空(JAL) |
| フィッシング詐欺 | 偽サイトに誘導しID・カード情報を盗む、最も身近な手口 | 手口と対策/スミッシング(SMS)/サポート詐欺(偽警告) |
| ソフトウェアの脆弱性 | 広く使われる部品やソフトの弱点が突かれ、被害が一斉に広がる | Log4j/MOVEit |
| サプライチェーン攻撃 | 守りの手薄な取引先や、ソフトの供給元を踏み台に、供給網全体へ広がる攻撃 | イセトー/大阪急性期/トヨタ/小島プレス/MOVEit/SolarWinds |
| 標的型攻撃 | 特定の組織を狙い、巧妙なメールやVPNの穴からウイルスに感染させる攻撃 | JAXA/三菱電機/日本年金機構 |
| 内部不正 | 従業員や委託先など、内部の人間による情報の持ち出し | NTT西日本子会社/ベネッセ |
| 紛失・人的ミス | 紛失・置き忘れ・誤操作など、人のミスによる情報の流出リスク | 尼崎市USB紛失 |
| ばらまき型マルウェア | 不特定多数にウイルス付きメールをばらまき感染を広げる攻撃 | Emotet |
| 大規模アカウント漏洩 | 外部攻撃で会員サービスから大量のアカウント情報が漏れる事件 | ソニーPSN |
| 暗号資産の流出 | 取引所などから仮想通貨(暗号資産)が盗まれる事件 | コインチェック/Mt.Gox |
| 決済の不正利用 | キャッシュレス決済が乗っ取られ、残高などが不正に使われる事件 | ドコモ口座/セブンペイ |
| 委託先・データ管理 | 委託先(特に海外)のアクセスやデータ保管をめぐる管理・説明の問題 | LINEヤフー/LINE |
| クラウド設定ミス | クラウドやAPI(連携の窓口)の設定不備を突かれ大量の情報が漏れる事件 | オプタス(豪州)/トヨタ/Capital One |
| クラウド・認証情報の悪用 | 盗まれたID・パスワードでクラウドに不正ログインされ情報が漏れる事件(MFA不備) | Snowflake(世界規模) |
| 不正アクセス・業務妨害 | 認証の穴を突かれ、大量退会などでサービスを止められる攻撃(生成AIの悪用も) | バンダイチャンネル |
| ソーシャルエンジニアリング | システムの穴ではなく「人の心理・行動の隙」を突く攻撃(ディープフェイク=生成AI悪用も) | ディープフェイク詐欺/Uber/Twitter乗っ取り |
| 個人データの不適切利用 | 攻撃ではなく「集めたデータの使い方・同意」が問われる、プライバシーの問題 | リクナビ 内定辞退率問題 |
生成AIで顔・声を偽造。香港では偽CFOのビデオ会議で約38億円が送金された。「顔と声はもう証拠にならない」。
2022年多要素認証(MFA)を入れていたのに、承認通知を大量に送る「MFA疲労攻撃」とサポート詐称で突破された。
2020年従業員をだまして社内管理ツールを奪取。オバマ氏やマスク氏など130件が乗っ取られ詐欺に悪用された。
基幹システムが暗号化され、ニコニコ動画などが約2か月停止。約25万人分の情報が流出し、身代金を払っても復旧できず。
2023年日本最大級の港のコンテナ管理システムがLockBitに暗号化され、搬出入が約3日停止。物流という社会インフラが止まった。
2024年電子カルテが停止し、最大約4万人分の患者情報が流出の可能性。バックアップまで消失し復旧が困難に。
2024年MFA未設定の入口から侵入され、全米の医療費請求の約4割が停止。約1億人分の情報が流出した。
2024年印刷・BPO大手が攻撃され、預かっていた自治体・企業の個人情報 約307万人分が流出。委託先経由の被害。
2024年大手メーカーが攻撃を受け、従業員・取引先など約8,500人分の個人情報と企業機密が流出。二重恐喝の手口。
2023年社労士向けクラウドが攻撃で長期停止し、全国約3,400ユーザーの業務がストップ。SaaS依存のリスク。
2021年放置された古いVPNアカウントから侵入され、米国最大級の燃料パイプラインが停止。燃料不足を招いた。
2022年侵入口は「給食委託業者のVPN」。電子カルテが約2か月停止。委託先経由の攻撃とずさんな内部管理が要因。
2022年医療保険大手が攻撃され約970万人分が流出。身代金を拒否した結果、精神疾患などの機微情報が公開された。
2020年「EKANS」とみられる攻撃で国内外9工場が停止。生産設備まで狙う、ホンダを標的にした攻撃だった。
2021年VPN機器の脆弱性を突かれ電子カルテが暗号化。約2か月にわたり通常診療が停止した。
2021年基幹システムや財務データが広範囲に暗号化され、四半期決算の発表延期に発展した。
2020年暗号化に加え「盗んだ情報を公開する」と脅す二重恐喝の被害。VPN脆弱性が入口に。
2017年自己増殖して世界中に一斉拡散。更新を当てていれば防げた、史上有数のランサムウェア。
宅配SMSや銀行を装うメールで偽サイトに誘導し、ID・カード情報を盗む身近な脅威。
手口解説「ウイルスに感染」の偽警告で電話をかけさせ金銭をだます手口。相談が急増。電話しなければ被害は防げる。
手口解説宅配の不在通知や銀行を装うSMSで偽サイトに誘導し、ID・カード情報を盗む。スマホを狙う身近な脅威。
広く使われる部品に重大な穴が見つかり、世界中が一斉に影響調査とパッチ対応に追われた。
2023年ファイル転送ソフトのゼロデイ脆弱性をCl0pが悪用。世界2,700以上の組織、約9,300万人分が流出した。
仕入先の部品メーカーがサイバー攻撃を受け、トヨタの国内全14工場が稼働停止した。
2020年IT管理ソフトの「正規のアップデート」に毒(裏口)が仕込まれ、更新した最大約1.8万組織が侵入された。
VPN機器の脆弱性を突かれ、ネットワーク中枢まで侵害。警察の連絡で初めて気づいた「検知」の課題も。
2020年守るはずのウイルス対策サーバーのゼロデイを突かれ侵入。人事・機密・防衛関連の情報が流出した高度な攻撃。
2015年巧妙な標的型メールから感染が広がり、約125万件の年金情報が外部に流出した。
元派遣社員が約928万件の顧客情報を10年近く持ち出し名簿業者に売却。国内最大級の内部不正。
2014年委託先の技術者が顧客データを不正に持ち出し名簿業者へ売却。約3,504万件が流出。
約580億円相当の暗号資産が不正流出。ネット接続のままの資産管理が原因とされた。
2014年当時世界最大級の取引所から約85万BTCが消失し破綻。ずさんな資産管理が背景にあった。
本人確認の“境目の穴”を突かれ、身に覚えのない預金引き出しが多発。銀行とスマホ決済の連携が狙われた。
2019年開始直後に不正ログインが多発。二段階認証の不備などにより約90日でサービス廃止に。
委託先PCの感染を起点に、共通化した関係会社のシステム経由で約44万件が漏えい。委託先・グループのリスク。
2021年海外の委託先から個人情報にアクセス可能だった「ガバナンスと説明」をめぐる問題。
認証のないAPI(連携の窓口)を突かれ、最大約1000万人分が流出。パスポート・免許証番号まで漏れた。
2023年攻撃ではなく設定ミスで、約215万人分の車両情報が約10年間も外部から閲覧可能な状態になっていた。
2019年クラウドの設定不備を突かれ、約1億600万人分の個人情報が不正取得された。