個人情報保護委員会は令和8年(2026年)8月19日、KDDI株式会社およびインターネットサービスプロバイダに対し、個人情報の保護に関する法律(平成15年法律第57号)第147条の規定による指導等を行ったと公表しました。
あわせて、メールサービス利用者に対する注意喚起も行われています。
利用者がいますぐ確認すべきことは1つです。同じパスワードを他のサービスで使い回していないかを確認し、使い回していたらそちらのパスワードを変更することです。
何が起きたのか
KDDIは、プロバイダ向けのメールシステムを開発し、複数のプロバイダに対してメールサービスを提供していました。
令和8年6月17日、このシステムを構成するソフトウェアの脆弱性を悪用した不正アクセスにより、システムに保存されていたメールサービス利用者の認証情報(ID=メールアドレスおよびパスワード)が漏えいしていたことが発覚しました。
| 項目 | 内容 |
|---|---|
| 漏えいの発覚 | 令和8年6月17日 |
| 原因 | メールシステムを構成するソフトウェアの脆弱性を悪用した不正アクセス |
| 漏えいした情報 | ID(メールアドレス)とパスワード |
| 漏えいが確認された本人数 | 1223万1954人 |
| うちパスワードが平文で保存されていた人数 | 761万6173人 |
平文で保存されていた761万6173人については、認証情報を窃取した第三者においてメールボックス内の情報が閲覧可能な事態となっていました。
個人情報保護委員会が指摘した不備
KDDIに対して
委員会は、KDDIについて次のように指摘しています。
KDDIは複数のプロバイダに提供することを想定してこのシステムを開発しており、漏えい事態の発生時点では多くのメールサービス利用者が利用するシステムとなっていました。また、このシステムでは多くのパスワードを平文で保存していました。
そのため、KDDIはこうした点に起因するリスクに応じ、攻撃者の侵入後の横展開を防止し、被害の拡大を最小限に抑えるべく、多層的に対策を講ずる必要があったとされています。
しかし、KDDIはこれらの事情を踏まえたアクセス制御等の措置を十分に講じておらず、個人情報の保護に関する法律についてのガイドライン(通則編)「10(別添)講ずべき安全管理措置の内容」に示す技術的安全管理措置の不備が認められる、と判断されました。
これを受けて委員会は、
- 法147条により、安全管理措置を改善するよう指導
- 法146条1項により、二次被害の発生状況も含めた再発防止策の実施状況について、関係資料を添付のうえ令和8年10月19日までに報告するよう要求
しています。
一部のプロバイダに対して
大量の個人データを取り扱っているにもかかわらず、メールサービス利用者が設定したパスワードが平文で保存されていた点については、一部のプロバイダ側の事情に起因するものであったとされています。
したがって当該プロバイダについても、ガイドライン「10(別添)講ずべき安全管理措置の内容」に示す技術的安全管理措置の不備が認められるとして、委員会は法147条により安全管理措置を改善するよう指導しました。
公表資料では、対象となったプロバイダの名称は明らかにされていません。
利用者への注意喚起:やるべきこと
委員会は、漏えいした認証情報と同じまたは類似するパスワードが他のサービス(他社のサービスを含む)でも使い回されている場合、リスト型攻撃等により、当該他のサービスにおいても第三者による不正ログインがなされ、個人データの漏えい等につながるおそれがあるとしています。
リスト型攻撃とは 何らかの手段により不正に入手した他者のID・パスワードをリストのように用いて様々なサイトにログインを試みることで、個人情報の閲覧等を行うサイバー攻撃(公表資料の脚注より)。
そのうえで、メールサービス利用者(団体および個人)に対して次の2点を求めています。
- 漏えいした認証情報と同じまたは類似する文字列のパスワードを他のサービスにおいて使い回していないかどうかを速やかに確認し、パスワードの使い回しが判明した場合には、速やかに当該他のサービスのパスワードを強固な文字列に変更すること
- 個人情報取扱事業者および行政機関等においては、従業者または職員に対し、1の点を周知徹底すること
パスワードを変えるときの注意
こうした事案の直後は、「パスワード変更のお願い」を装うフィッシングメールが出回りやすくなります。
メールやSMSに書かれたリンクからではなく、公式サイトやアプリを自分で開いてパスワードを変更してください。見分け方は詐欺メール(フィッシング)の見分け方で解説しています。
あわせて、各サービスのログイン履歴や、身に覚えのないログイン通知・パスワード再設定メールが届いていないかも確認してください。ネット証券口座についてはネット証券口座の不正アクセス・不正取引に注意もご覧ください。
関係する法律の条文
| 条文 | 内容 |
|---|---|
| 個人情報保護法146条1項 | 委員会が個人情報取扱事業者等に対し、必要な報告または資料の提出を求めることができる |
| 個人情報保護法147条 | 委員会が個人情報取扱事業者等に対し、必要な指導および助言をすることができる |
なお、個人情報保護法は令和8年(2026年)7月17日に改正法が公布されており、課徴金制度の導入などが盛り込まれています。詳しくは改正個人情報保護法が公布をご覧ください。