事案の概要データ
| 公表日 | 2026年6月23日 |
|---|---|
| 当初の規模 | 最大約1,422万件のメールアドレス・パスワード |
| 確定した規模 | メールアドレス 約1,223万件、パスワード 約761万件 |
| 原因 | システムに採用していた第三者製ソフトウェアの脆弱性を悪用された |
| 対象ISP | STNet、KDDIウェブコミュニケーションズ、JCOM、中部テレコミュニケーション、ニフティ、ビッグローブの6社 |
| 行政対応 | 総務省へ報告書を提出 |
何が起きたのか
KDDIは2026年6月23日、外部のISP事業者6社に提供しているメールシステムが不正アクセスを受け、最大約1,422万件のメールアドレス・パスワードが漏えいした可能性があると公表しました。
原因は、システムに採用していた第三者製ソフトウェアの脆弱性を悪用されたことでした。対象となったISPは、STNet、KDDIウェブコミュニケーションズ、JCOM、中部テレコミュニケーション、ニフティ、ビッグローブの6社です。
その後の調査により、漏えいが確定した件数はメールアドレス約1,223万件、パスワード約761万件と報告され、KDDIは総務省へ報告書を提出しています。
パスワードが漏れることの重さ
この事案でとりわけ深刻なのは、メールアドレスだけでなくパスワードが約761万件漏えいした点です。
メールアドレスとパスワードのセットが攻撃者の手に渡ると、「リスト型攻撃(パスワードリスト攻撃)」に使われます。これは、漏えいしたIDとパスワードの組み合わせを、他のサービス(通販、SNS、銀行など)のログイン画面に片っ端から試す攻撃です。
多くの人が複数のサービスで同じパスワードを使い回しているため、1か所の漏えいが他のサービスの乗っ取りに直結します。心当たりがある方は、同じパスワードを使っているサービスをすべて洗い出して変更してください。
また、メールアカウント自体が乗っ取られると、他サービスの「パスワードを忘れた方はこちら」からパスワード再発行ができてしまうため、被害が芋づる式に広がります。メールのパスワードは、あらゆるアカウントの“親玉”だと考えてください。
時系列で見る経過
- 2026年6月ISP事業者向けメールシステムへの不正アクセスが発生・検知される
- 2026年6月原因が、システムに採用していた第三者製ソフトウェアの脆弱性であることを特定
- 2026年6月23日報道発表。最大約1,422万件のメールアドレス・パスワードが漏えいした可能性があると公表
- 2026年7月6日KDDIウェブコミュニケーションズが自社分の最終件数(1,250,543件)を公表
- 2026年7月以降漏えい確定件数(メールアドレス約1,223万件、パスワード約761万件)を精査し、総務省へ報告書を提出
解決までの道のり
脆弱性への対処により攻撃経路は封鎖され、当初の「最大約1,422万件」から「確定 約1,223万件のメールアドレス・約761万件のパスワード」へと精査が進みました。総務省への報告書提出をもって、行政手続き上の区切りがついています。
対応の流れ
- 2026年6月不正アクセスを検知し、原因となった第三者製ソフトウェアの脆弱性を特定
- 2026年6月脆弱性への対処を実施し、攻撃経路を封鎖
- 2026年6月23日最大値(約1,422万件)を用いた第一報を公表し、利用者へ注意喚起
- 2026年6月〜7月対象ISP各社が、それぞれの利用者向けに個別の案内とパスワード変更の呼びかけを実施
- 2026年7月6日KDDIウェブコミュニケーションズが自社分の確定件数を公表
- 2026年7月以降漏えい確定件数を精査し、総務省へ報告書を提出
解決できたポイント/残った課題
- 原因が第三者製ソフトウェアの脆弱性と特定できたため、対処が明確だった
- 最大値での速報 → 確定値での続報、という2段階の公表で、利用者が早く自衛できた
- 対象ISP6社それぞれが自社の利用者へ個別に案内する体制が取られた
- 総務省への報告書提出により、行政プロセスとしても区切りをつけた
- ただしパスワード約761万件の漏えいは、利用者側のパスワード変更なしには危険が残る
中小企業が学ぶべきポイント
- パスワードの使い回しをやめる。1か所の漏えいが、他サービスの乗っ取りに直結する。
- メールアカウントのパスワードは最優先で守る。他サービスのパスワード再発行の窓口になるため。
- 自社サービスに組み込んでいる第三者製ソフトウェアを一覧化し、脆弱性情報を追う。
- 大規模漏えいでは「最大値の速報」と「確定値の続報」を分けて出す。最初から正確な数字は出せない。
出典・参考
- ISP事業者向けメールシステムに対する不正アクセスの発生について(2026年6月23日) - KDDI
- KDDI提供システムに不正アクセス メアドなど最大1422万件流出恐れ - 時事ドットコム
- 【続報】KDDIメール不正アクセス、漏えい確定1,223万件・パスワード761万件 - innovatopia
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。