メールのIDとパスワード1223万人分が漏えい 個人情報保護委員会がKDDIとプロバイダを指導・利用者にパスワードの使い回し確認を呼びかけ 令和8年(2026年)8月19日

個人情報保護委員会は令和8年(2026年)8月19日、KDDI株式会社およびインターネットサービスプロバイダに対し、個人情報の保護に関する法律(平成15年法律第57号)第147条の規定による指導等を行ったと公表しました。

あわせて、メールサービス利用者に対する注意喚起も行われています。

利用者がいますぐ確認すべきことは1つです。同じパスワードを他のサービスで使い回していないかを確認し、使い回していたらそちらのパスワードを変更することです。

何が起きたのか

KDDIは、プロバイダ向けのメールシステムを開発し、複数のプロバイダに対してメールサービスを提供していました。

令和8年6月17日、このシステムを構成するソフトウェアの脆弱性を悪用した不正アクセスにより、システムに保存されていたメールサービス利用者の認証情報(ID=メールアドレスおよびパスワード)が漏えいしていたことが発覚しました。

項目内容
漏えいの発覚令和8年6月17日
原因メールシステムを構成するソフトウェアの脆弱性を悪用した不正アクセス
漏えいした情報ID(メールアドレス)とパスワード
漏えいが確認された本人数1223万1954人
うちパスワードが平文で保存されていた人数761万6173人

平文で保存されていた761万6173人については、認証情報を窃取した第三者においてメールボックス内の情報が閲覧可能な事態となっていました。

個人情報保護委員会が指摘した不備

KDDIに対して

委員会は、KDDIについて次のように指摘しています。

KDDIは複数のプロバイダに提供することを想定してこのシステムを開発しており、漏えい事態の発生時点では多くのメールサービス利用者が利用するシステムとなっていました。また、このシステムでは多くのパスワードを平文で保存していました。

そのため、KDDIはこうした点に起因するリスクに応じ、攻撃者の侵入後の横展開を防止し、被害の拡大を最小限に抑えるべく、多層的に対策を講ずる必要があったとされています。

しかし、KDDIはこれらの事情を踏まえたアクセス制御等の措置を十分に講じておらず、個人情報の保護に関する法律についてのガイドライン(通則編)「10(別添)講ずべき安全管理措置の内容」に示す技術的安全管理措置の不備が認められる、と判断されました。

これを受けて委員会は、

  • 法147条により、安全管理措置を改善するよう指導
  • 法146条1項により、二次被害の発生状況も含めた再発防止策の実施状況について、関係資料を添付のうえ令和8年10月19日までに報告するよう要求

しています。

一部のプロバイダに対して

大量の個人データを取り扱っているにもかかわらず、メールサービス利用者が設定したパスワードが平文で保存されていた点については、一部のプロバイダ側の事情に起因するものであったとされています。

したがって当該プロバイダについても、ガイドライン「10(別添)講ずべき安全管理措置の内容」に示す技術的安全管理措置の不備が認められるとして、委員会は法147条により安全管理措置を改善するよう指導しました。

公表資料では、対象となったプロバイダの名称は明らかにされていません。

利用者への注意喚起:やるべきこと

委員会は、漏えいした認証情報と同じまたは類似するパスワードが他のサービス(他社のサービスを含む)でも使い回されている場合、リスト型攻撃等により、当該他のサービスにおいても第三者による不正ログインがなされ、個人データの漏えい等につながるおそれがあるとしています。

リスト型攻撃とは 何らかの手段により不正に入手した他者のID・パスワードをリストのように用いて様々なサイトにログインを試みることで、個人情報の閲覧等を行うサイバー攻撃(公表資料の脚注より)。

そのうえで、メールサービス利用者(団体および個人)に対して次の2点を求めています。

  1. 漏えいした認証情報と同じまたは類似する文字列のパスワードを他のサービスにおいて使い回していないかどうかを速やかに確認し、パスワードの使い回しが判明した場合には、速やかに当該他のサービスのパスワードを強固な文字列に変更すること
  2. 個人情報取扱事業者および行政機関等においては、従業者または職員に対し、1の点を周知徹底すること

パスワードを変えるときの注意

こうした事案の直後は、「パスワード変更のお願い」を装うフィッシングメールが出回りやすくなります。

メールやSMSに書かれたリンクからではなく、公式サイトやアプリを自分で開いてパスワードを変更してください。見分け方は詐欺メール(フィッシング)の見分け方で解説しています。

あわせて、各サービスのログイン履歴や、身に覚えのないログイン通知・パスワード再設定メールが届いていないかも確認してください。ネット証券口座についてはネット証券口座の不正アクセス・不正取引に注意もご覧ください。

関係する法律の条文

条文内容
個人情報保護法146条1項委員会が個人情報取扱事業者等に対し、必要な報告または資料の提出を求めることができる
個人情報保護法147条委員会が個人情報取扱事業者等に対し、必要な指導および助言をすることができる

なお、個人情報保護法は令和8年(2026年)7月17日に改正法が公布されており、課徴金制度の導入などが盛り込まれています。詳しくは改正個人情報保護法が公布をご覧ください。

出典

家族に説明するなら

メールのIDとパスワードが大量に盗まれてしまった事件の話だよ。KDDIという会社が、いろいろなプロバイダ(インターネット接続の会社)向けにメールのシステムを作って提供していたんだけど、そのシステムに使われていたソフトの弱いところを突かれて、外部から不正に侵入されてしまったんだ。発覚したのは令和8年6月17日。盗まれたのはメールアドレスとパスワードで、その数は1223万1954人分。しかもそのうち761万6173人分は、パスワードがそのまま読める状態(平文)で保存されていたから、盗んだ人はメールの中身まで見られる状態だったんだ。国の個人情報保護委員会は8月19日、KDDIと一部のプロバイダに対して「安全管理のやり方を直しなさい」と指導して、KDDIには10月19日までに再発防止策の報告を求めたよ。それで、私たちが今やるべきことは1つ。もし同じパスワードや似たパスワードを他のサービス(ネット通販、銀行、SNSなど)でも使い回しているなら、今すぐそっちのパスワードを変えること。盗まれたIDとパスワードの組み合わせを使って、あちこちのサイトにログインを試す「リスト型攻撃」という手口があるからだよ。会社や役所の人は、従業員や職員にもこのことを伝えてね。

本記事は公式情報をもとにした要約です。最新かつ正確な情報、申請条件、期限は必ず公式ページでご確認ください。