【インシデント速報】2026年8月28日|イエローハット180万人流出か・チューリッヒ保険ドラレコ情報・クラウド設定不備

今日のポイント(3行以内):
Web予約システムやデータ受け渡し用のクラウドが、今回いずれも突破口になった。自社サイトに付随する「予約・申込・アップロード」機能は、本体のECと同じ水準で守られているか一度棚卸しする。外部の指摘や攻撃検知から公表まで各社1〜2週間。検知後すぐ遮断できる連絡体制を決めておく。

イエローハット|Web作業予約システムに不正アクセス、最大約180万人分が漏えいの可能性

カー用品大手のイエローハット(東証プライム・証券コード9882)は2026年8月28日、社内システムの一つ「イエローハットWEB作業予約システム」が不正なプログラムによる攻撃を受け、最大180万1499人分の個人情報が漏えいした可能性があると公表した。同社は8月18日朝に不正アクセスを検知し、システムの外部接続を遮断するなどの緊急措置をとったうえで影響範囲を調査していた。

漏えいの可能性がある情報は、氏名・電話番号・メールアドレス・会員番号。クレジットカード情報や車両情報は含まれないとしている。現在システムは復旧しており、個人情報保護委員会への報告と警察への相談を進めている。作業予約のために店舗と顧客をつなぐ機能が、大量の連絡先を抱える標的になった格好だ。

中小企業への影響

予約フォームや会員登録フォームなど「本体サイトに後付けした機能」は、ECカート本体ほど監視されていないことが多い。今回のように予約システム単体が突破されると、氏名と連絡先がまとまって流出する。カード情報を扱っていなくても、漏れた連絡先はフィッシングや不審な電話の材料になり、顧客対応の負担は一気に増える。

推奨対応

  • 予約・問い合わせ・会員登録など、サイトに紐づく外部システムを一覧化し、それぞれの管理者・更新状況・監視の有無を確認する
  • 使っていない古い予約・応募フォームは公開停止し、攻撃対象そのものを減らす
  • 攻撃を検知した際に「誰が外部接続を止める判断をするか」をあらかじめ決め、夜間・休日でも動けるようにする
📌 このインシデントは継続追跡中です(詳細記事は順次公開予定)

チューリッヒ保険|ドラレコ用システム「Z-Dash」に不正アクセス、最大1668件

チューリッヒ保険会社は2026年8月27日、ドライブレコーダーの映像データをアップロードするために利用しているシステム「Z-Dash」が第三者による不正アクセスを受け、最大1668件(8月27日時点)の個人情報が漏えいした可能性があると公表した。8月18日の社内調査で同システムに脆弱性が見つかり、過去のアクセス状況を調べたところ、2026年4月1日と4月6日に不正アクセスを受けていたことが判明した。

対象となる情報は、同システムにデータをアップロードした利用者の氏名・メールアドレス・事案管理番号(損害調査業務で使うID)。ドライブレコーダーの映像やクレジットカード番号は含まれない。同社は事案確認後にシステムを停止し、対象者の特定と根本原因の調査を進め、監督当局への報告も済ませている。脆弱性の発見から実際の不正アクセスまで約4カ月さかのぼった点が、被害把握の難しさを示している。

中小企業への影響

取引先や顧客とファイルをやり取りする「アップロード用システム」は、業務の裏方であるため脆弱性が放置されがちだ。今回は4月の侵入が8月まで気づかれなかった。ログを残していない、あるいは見ていないと、侵入の事実にも被害範囲にも後から手が届かない。

推奨対応

  • ファイル授受に使うツール・システムのバージョンと脆弱性情報を定期的に確認し、修正プログラムを速やかに適用する
  • アクセスログを一定期間(最低でも数カ月)保存し、あとから侵入時期をさかのぼれる状態にする
  • 外部とのデータ受け渡しは、目的が終わったファイルを残さず削除する運用にして、流出時の被害を小さくする
📌 このインシデントは継続追跡中です(詳細記事は順次公開予定)

エリッツHD子会社|クラウドのアクセス制限不備で個人情報流出の可能性

関西を中心に不動産事業を展開するエリッツホールディングスは、子会社エリッツにおいて、クラウド環境に保存していたファイルのアクセス制限設定に不備があり、個人情報が流出した可能性があると公表した。2026年8月17日に外部の調査会社から指摘を受けて問題が判明したもので、攻撃を受けたのではなく、設定ミスによって外部から閲覧できる状態になっていたとみられる。

対象ファイルには、2021年4月3日以降に入居申込者との間でやり取りしたメールの内容などが含まれ、個人情報が記載された書類も対象になっている。同社は不備のあった部分を修正したうえで、情報流出の有無や対象件数を調査している。高度な攻撃ではなく、クラウドの共有設定の初歩的なミスが原因という点が特徴だ。

中小企業への影響

クラウドストレージの「うっかり公開設定」は、専門知識がなくても起こり得る最も身近な情報流出の一つ。中小企業でも、申込書・契約書・見積書などをクラウドで共有する場面は多い。攻撃されていなくても、リンクを知られる・検索に載るだけで情報は漏れる。今回は5年以上前のファイルまで対象になっており、「消し忘れ」の怖さも表れている。

推奨対応

  • クラウド上の共有フォルダ・ファイルの公開範囲を棚卸しし、「リンクを知る全員が閲覧可」になっていないか確認する
  • 個人情報を含む書類は、共有相手を個別指定し、期限付きリンクや閲覧のみの権限に絞る
  • 保存期間のルールを決め、役目を終えた申込書・契約書は定期的に削除する

編集部まとめ

今日の3件に共通するのは、本業のシステム本体ではなく「予約・データ授受・クラウド共有」という周辺の入り口が突破口になった点だ。守りの穴は目立たない裏方に生まれる。自社が外部に開けている機能を洗い出し、使っていないものは閉じる。この棚卸しだけで、狙われる面積は確実に減らせる。

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です