2026年6月23日 公表 脆弱性の悪用 解決済み 影響度:特大

KDDIのISP向けメールシステムに不正アクセス、最大1,422万件の漏えいの可能性

対象組織:KDDI株式会社 / 規模:最大約1,422万件(確定 約1,223万件)
// WHAT HAPPENED

KDDIがISP事業者6社に提供するメールシステムが不正アクセスを受け、最大約1,422万件のメールアドレス・パスワードが漏えいした可能性があると公表されました。その後の調査でメールアドレス約1,223万件・パスワード約761万件の漏えいが確定し、総務省へ報告書が提出されています。

事案の概要データ

公表日2026年6月23日
当初の規模最大約1,422万件のメールアドレス・パスワード
確定した規模メールアドレス 約1,223万件、パスワード 約761万件
原因システムに採用していた第三者製ソフトウェアの脆弱性を悪用された
対象ISPSTNet、KDDIウェブコミュニケーションズ、JCOM、中部テレコミュニケーション、ニフティ、ビッグローブの6社
行政対応総務省へ報告書を提出

何が起きたのか

KDDIは2026年6月23日、外部のISP事業者6社に提供しているメールシステムが不正アクセスを受け、最大約1,422万件のメールアドレス・パスワードが漏えいした可能性があると公表しました。

原因は、システムに採用していた第三者製ソフトウェアの脆弱性を悪用されたことでした。対象となったISPは、STNet、KDDIウェブコミュニケーションズ、JCOM、中部テレコミュニケーション、ニフティ、ビッグローブの6社です。

その後の調査により、漏えいが確定した件数はメールアドレス約1,223万件、パスワード約761万件と報告され、KDDIは総務省へ報告書を提出しています。

パスワードが漏れることの重さ

この事案でとりわけ深刻なのは、メールアドレスだけでなくパスワードが約761万件漏えいした点です。

メールアドレスとパスワードのセットが攻撃者の手に渡ると、「リスト型攻撃(パスワードリスト攻撃)」に使われます。これは、漏えいしたIDとパスワードの組み合わせを、他のサービス(通販、SNS、銀行など)のログイン画面に片っ端から試す攻撃です。

多くの人が複数のサービスで同じパスワードを使い回しているため、1か所の漏えいが他のサービスの乗っ取りに直結します。心当たりがある方は、同じパスワードを使っているサービスをすべて洗い出して変更してください。

また、メールアカウント自体が乗っ取られると、他サービスの「パスワードを忘れた方はこちら」からパスワード再発行ができてしまうため、被害が芋づる式に広がります。メールのパスワードは、あらゆるアカウントの“親玉”だと考えてください。

時系列で見る経過

✅

解決までの道のり

脆弱性への対処により攻撃経路は封鎖され、当初の「最大約1,422万件」から「確定 約1,223万件のメールアドレス・約761万件のパスワード」へと精査が進みました。総務省への報告書提出をもって、行政手続き上の区切りがついています。

対応の流れ

  • 2026年6月不正アクセスを検知し、原因となった第三者製ソフトウェアの脆弱性を特定
  • 2026年6月脆弱性への対処を実施し、攻撃経路を封鎖
  • 2026年6月23日最大値(約1,422万件)を用いた第一報を公表し、利用者へ注意喚起
  • 2026年6月〜7月対象ISP各社が、それぞれの利用者向けに個別の案内とパスワード変更の呼びかけを実施
  • 2026年7月6日KDDIウェブコミュニケーションズが自社分の確定件数を公表
  • 2026年7月以降漏えい確定件数を精査し、総務省へ報告書を提出

解決できたポイント/残った課題

  • 原因が第三者製ソフトウェアの脆弱性と特定できたため、対処が明確だった
  • 最大値での速報 → 確定値での続報、という2段階の公表で、利用者が早く自衛できた
  • 対象ISP6社それぞれが自社の利用者へ個別に案内する体制が取られた
  • 総務省への報告書提出により、行政プロセスとしても区切りをつけた
  • ただしパスワード約761万件の漏えいは、利用者側のパスワード変更なしには危険が残る

中小企業が学ぶべきポイント

  1. パスワードの使い回しをやめる。1か所の漏えいが、他サービスの乗っ取りに直結する。
  2. メールアカウントのパスワードは最優先で守る。他サービスのパスワード再発行の窓口になるため。
  3. 自社サービスに組み込んでいる第三者製ソフトウェアを一覧化し、脆弱性情報を追う。
  4. 大規模漏えいでは「最大値の速報」と「確定値の続報」を分けて出す。最初から正確な数字は出せない。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:NTTPC「WebARENA」に不正アクセス、メ… 古い記事:コマツ、社内システムの設定不備で約13.9万件の… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。