サイバー攻撃

フィッシングメールを起因とする不正アクセスが相次ぐ
~2026年8月の気になるセキュリティニュース~

Written by WizLANSCOPE編集部

フィッシングメールを起因とする不正アクセスが相次ぐ<br>~2026年8月の気になるセキュリティニュース~

2026年8月は、7月に引き続き、ランサムウェア攻撃や不正アクセスなど、さまざまなセキュリティインシデントが公表されました。

なかでも、フィッシングメールを起因とする不正アクセス事例が複数報告されました。

本記事では、2026年8月に公表された主なインシデントや政府・業界の動向を中心に、関連する続報を含めて整理し、今後のセキュリティ対策に役立つ情報を提供します。

従業員のミスをシステムと教育で防ぐ!
企業が実践すべきフィッシング対策とは?

急増するフィッシング被害を防ぐために、企業が実践すべきシステム防御と教育のポイントをわかりやすく紹介します。

資料をダウンロードする

主なセキュリティインシデント

フィッシングメールを起因とする不正アクセス

リユース事業者:フィッシングメールによるスタッフアカウントの認証情報取得

2026年8月、あるリユース事業者の子会社が運営するECサイトが不正アクセスを受け、顧客情報が漏洩したことが確認されました。

不正アクセスを受けたアカウントから、顧客情報の一括エクスポートが2回実行され、そのデータが第三者によってダウンロードされたことで、136,464名分の情報が漏洩しました。漏洩した情報は、氏名、住所、電話番号、生年月日、メールアドレス、注文・購入履歴、ポイント情報などで、このうち住所情報が含まれていたのは109,311名分です。

一方、クレジットカード情報やECサイトのログインパスワードは含まれておらず、現時点で個人情報の不正利用などの二次被害も確認されていません。

その後の調査の結果、従業員がECプラットフォームの運営会社を装ったフィッシングメールのリンクを開き、偽のログイン画面でスタッフアカウントの認証情報を入力したことが原因とされています。

また、当該アカウントには二段階認証が設定されておらず、パスワードの強度も十分ではありませんでした。

同社では、該当アカウントの削除に加えて、全スタッフアカウントへの二段階認証の必須化、アクセス権限の見直し、フィッシング対策やセキュリティ教育の強化、監視体制の強化などを進めています。 [1]

出版社:取引先を装ったフィッシングメールに認証情報を入力

2026年7月、ある出版社において、フィッシングメールを起点とする不正アクセスが発生しました。

従業員が、取引先を装ったフィッシングメールのリンクをクリックし、表示された偽のログイン画面に認証情報を入力したことが原因とされています。

攻撃者は、最大3,812件の連絡先情報を窃取し、そのうち553件のメールアドレス宛に、当該従業員を装ったフィッシングメールを送信しました。

漏洩した情報には、メールアドレスと一部の氏名が含まれています。

当該従業員が異常を確認した当日にパスワード変更とセッションの削除を行い、それ以降の不正アクセスは確認されていません。

同社では対象者への通知や個人情報保護委員会への報告を行うとともに、発生原因の調査と再発防止に取り組んでいます。 [2]

教育機関:フィッシングメールクリックによる不正ログインの発生

2026年8月、ある大学で教職員がフィッシングメールのリンクをクリックし、アカウント情報を窃取されたことで、メールアカウントに第三者による不正ログインが発生しました。

攻撃者は当該アカウントを利用し、学内外のメールアドレスに3,177件の不審メールを送信していました。

また、第三者がメールボックス内のすべての内容を閲覧できる状態にあったため、保存されていた個人情報が取得された可能性があることもわかっています。

当該大学では、アカウントの利用停止やパスワード変更、外部へのメール送信遮断を行いました。

さらに、個人情報保護委員会などへの報告に加え、パスワード管理の厳格化、多要素認証の導入推進、情報セキュリティ教育の再徹底を進めています。

その後、本件で送信された不審メールに起因し、学内の一部アカウントへの不正アクセスなどの二次被害が確認されました。なお、9月7日時点では、情報の不正利用や金銭的被害の報告は確認されていません。 [3]

ランサムウェア攻撃

ITサービス事業者:データセンターサービスでランサムウェア被害

2026年8月、あるITサービス事業者が提供するデータセンターサービスにおいて、不正アクセスに起因する障害が発生しました。

調査の結果、ランサムウェアによる攻撃であることが確認され、攻撃を受けた領域の隔離・遮断や、影響を受けたサービスの復旧が行われました。

その後の調査で、ランサムウェアの種別や侵入経路が特定され、外部への異常な通信や情報漏洩が発生していないことが確認されました。

また、攻撃を受けた領域は顧客から預かっているシステムやデータとは別の領域であり、関連システムへの影響や情報漏洩もないと判断されています。

同社では、警察や個人情報保護委員会への報告を行うとともに、不正アクセスを受けた領域の隔離・再構築を実施しました。

また、再発防止に向けて、インターネットに接続する機器および通信経路の再評価・総点検、ネットワーク防衛および監視体制の増強など、セキュリティ対策の強化が進められています。 [4]

小売・リユース事業者:社内ネットワークにランサムウェア、不正アクセスで店舗営業にも影響

2026年8月、ある小売・リユース事業者の子会社が運用する一部社内ネットワークシステムが、ランサムウェアによる不正アクセスを受け、システム障害が発生しました。

これに伴い、店舗の臨時休業や営業時間の変更、キャッシュレス決済や買取受付、ポイントサービスの停止、EC・オンラインサービスでの商品発送遅延などの影響が生じました。

外部専門機関と連携して調査を進めた結果、2026年9月11日時点で、同社から流出した可能性のある情報の一部が、インターネット上に掲載されていることが確認されました。
現在も掲載された情報の内容や影響範囲に関する調査が継続されており、情報漏洩またはその恐れが確認された対象者には、調査完了後、順次個別に通知するとしています。

同社では、個人情報保護委員会への報告や警察への相談・被害状況の共有を行うとともに、外部専門機関や関係行政機関と連携して原因究明を進めています。

今後は、システムセキュリティ体制の再構築や全社的な管理強化など、再発防止策を講じるとしています。また、臨時休業していた店舗については、全店舗で営業を再開しています。 [5]

レンタルサーバへの不正アクセス

ITインフラサービス事業者:不正アクセスによる最大約136万件の会員情報に影響の可能性

2026年8月、ITインフラサービス事業者のレンタルサーバにおいて不正アクセスが発生し、一部サーバへのマルウェア設置や、顧客の契約情報などを管理する販売管理システムへの不正アクセスが確認されました。

調査の結果、レンタルサーバでは第三者による閲覧・取得の可能性があるアカウントが計951アカウント、販売管理システムでは最大約136万件の会員情報が第三者に閲覧・取得された可能性があることが判明しました。

このうち30アカウントについては、ハッシュ化された会員IDのパスワード情報が閲覧された可能性も確認されています。

その後の調査により、販売管理システムへの不正アクセスは2023年4月以降、2026年3月までの間に発生していたことが判明しました。

一方、レンタルサーバと販売管理システムへの不正アクセスについて、両者の関連性を示す明確な根拠は確認されていません。

また、データが外部へ持ち出されたことを裏付ける明確な事実や、本件に起因する情報の不正利用、二次被害、インターネットやダークウェブ上での情報公開なども確認されていません。

同社では、不正アクセスに利用された可能性のある認証情報の無効化、対象環境の隔離、マルウェアの除去、不正アクセスを受けたサーバの再構築、監視強化などを実施しました。

今後は、アクセス制御や認証方式の見直し、ログ管理・監視体制の強化、全サーバ再構築、外部監査や第三者評価、セキュリティ教育・訓練の強化などを進め、再発防止に取り組むとしています。 [6]

教育機関:契約するレンタルサーバ上のWebサイト改ざん

2026年6月上旬、ある大学が契約するレンタルサーバ上で、Webサイトに使用していたJoomla拡張機能「JCE」の脆弱性が悪用され、外部からサーバを不正操作するWebShellが設置されました。

その後、7月下旬にかけて、WebShellを利用して同じレンタルサーバ上の他のWebサイトへ侵害が拡大した可能性が高いことが判明しました。

複数のサイトでは、不正なユーザーの作成や不審なファイルの設置、SEOスパム・SEOポイズニングなどが確認されています。

侵害されたのは、大学が契約している1台のレンタルサーバ内に開設されたWebサイトのみで、個人情報や機微情報は取り扱っておらず、8月27日時点では情報の流出も確認されていません。

同大学では、安全性の確認と復旧作業を進め、安全性が確認されたWebサイトから順次公開を再開しています。 [7]

その他

スポーツ用品メーカー:リスト型攻撃による不正ログイン、個人情報漏洩の可能性

2026年8月、あるスポーツ用品メーカーの公式オンラインショップで第三者による不正ログインが確認されました。

第三者が外部で不正に取得した情報を利用し、「リスト型攻撃」によってログインを試行したものです。

不正ログインは3件確認され、このうち1件では、氏名、住所、電話番号、生年月日、購入履歴、配送先情報などの個人情報が閲覧された可能性があるとされています。

同社では、不正ログインに利用された通信元IPアドレスを特定してアクセスを遮断し、該当アカウントを無効化するとともに、対象のお客様への個別連絡や個人情報保護委員会への報告と警察庁への相談を行っています。

また、本事案を受け、パスワードの再設定や使い回し防止などを顧客に呼びかけています。 [8]

自動車関連企業:公式サイトの不正改ざん、ClickFix型の偽警告画面が表示される事案

2026年8月、ある自動車関連企業の公式サイトが第三者によって不正に改ざんされ、特定のページを閲覧した際に、偽のセキュリティ確認画面などが表示される事象が確認されました。

表示された偽画面は、利用者にWindows上でコマンドを実行させる「ClickFix」と呼ばれる手口とみられています。画面の指示に従って操作した場合、不正な処理が実行され、外部サーバとの通信や定期実行処理が設定される可能性があります。

同社では、改ざんされたファイルの無効化や、不正ログインに使用された管理者アカウントの認証情報変更、Webシステム管理画面へのアクセス制限などを実施しています。

9月2日時点では、同様の不審な画面表示や外部通信の再発は確認されていません。なお、個人情報への影響については、引き続き調査が進められています。 [9]

業界動向

IPA:企業組織を狙う攻撃メールの手口と対策についてのレポートを公開

2026年8月、IPAは企業組織を狙ったメール攻撃に関する相談を受け、メールを悪用した攻撃の手口や発生する被害、対策を解説するレポートを公開しました。

レポートでは、被害を防ぐための「事前の対策」に加え、被害が発生した後の「事後の対応」についても紹介されています。 [10]

IPA:地域団体等との連携による中小企業のサイバーセキュリティ対策普及促進のためのセミナー開催の支援

2026年8月、IPAは地域団体等と連携し、中小企業のサイバーセキュリティ対策の普及促進を目的とした支援を発表しました。

地域団体等を対象に、「セミナー開催支援」と「講演者派遣」の2つを用意しており、対象期間は2027年2月末日までです。

「セミナー開催支援」では、地域団体などとともに中小企業向けセミナーを共催し、IPAが情報セキュリティ関連の講演者の派遣や集合開催の会場手配、オンライン配信といった側面から開催運営を支援します。 [11]

【出典】
[1] 当社連結子会社における不正アクセスによる個人情報漏えいに関するお知らせ
 (2026/8/28)‐株式会社トレジャー・ファクトリー‐
 第一報・第二報
[2] 不正アクセスによる個人情報流出のお詫びとお知らせ
 (2026/8/3)‐株式会社講談社‐

[3] 不正アクセスによる迷惑メール発信に関するおわびと御報告
 (2026/8/25)‐日本大学法学部‐

[4] 当社データセンターサービスの障害発生のお知らせ
 (2026/8/6)‐株式会社シーイーシー‐
 第一報・第二報・第三報・第四報
[5] 当社ネットワークへの不正アクセスによるシステム障害および一部 店舗の営業変更について
 (2026/8/10)‐REXT Holdings 株式会社‐
 第一報・第二報・第三報・第四報
[6] 当社レンタルサーバーサービスの一部環境に対する不正なアクセスについて
 (2026/8/17)-さくらインターネット株式会社-
 第一報・第二報・第三報
[7] レンタルサーバ上のWebサイト改ざんに関するお知らせ
 (2026/8/27)‐国立大学法人山梨大学‐

[8] 弊社オンラインショップへの不正ログインの発生とパスワード変更のお願いについて
 (2026/8/12)‐ヨネックス株式会社‐

[9] 当社ウェブサイトの不正改ざんに関するお詫びと注意喚起
 (2026/8/20)‐株式会社スプーン‐

[10] 企業組織を狙うメールを悪用した攻撃の手口とその対策
 (2026/8/3)‐独立行政法人情報処理推進機構‐

[11] 地域団体等との連携による中小企業のサイバーセキュリティ対策普及促進のためのセミナー開催支援
 (2026/8/3)‐独立行政法人情報処理推進機構‐

最後に

本記事では、2026年8月に報道されたセキュリティニュースの中から、特に注目すべき情報を厳選して掲載しています。

まとめてご紹介することで、読者の皆さまがセキュリティへの関心を高め、日々の対策に役立てていただく一助となれば幸いです。

従業員のミスをシステムと教育で防ぐ!
企業が実践すべきフィッシング対策とは?

急増するフィッシング被害を防ぐために、企業が実践すべきシステム防御と教育のポイントをわかりやすく紹介します。

資料をダウンロードする