「情報漏洩・不正アクセスTier表2026」は何を基準にしたのか 独自ランク最上位SSSのKDDI、約762万人分のパスワード平文保存を公式資料で確認

時間がない人向けの30秒で理解ゾーン
「情報漏洩・不正アクセス Tier表 2026」は、セカヤサAIブログの作成者が独自に付けたランクで、公的な格付けではない。2026年に公表された国内の148項目をSSSからDの7段階に分け、最上位SSSにはKDDIのISP向けメール基盤だけを置いた。表の「うち平文PW」7,616,173人は、個人情報保護委員会が8月19日の資料で、パスワードが平文のまま保存されていたと公表した人数と一致する。ただ、表にある公表日の7月21日はメールアドレス人数の訂正日で、KDDIの第一報は6月23日だった。
↓ 詳細が気になる方は、このまま下へ ↓
SSSからDまで7段階、作成者が示した区分の基準
表の著者表記は小林秀樹(セカヤサ)。ブログでは普段AIについて発信していると紹介している。セカヤサAIブログの「情報漏洩・不正アクセス Tier表 2026」は評価日を2026年10月8日とし、「続報に応じて更新します」と添えている。公的機関や業界団体の評価ではなく、作成者本人の物差しで事案を並べた表だ。
対象は2026年に公表された国内の事案と、国内で使われるサービス。掲載は148項目で、ページ上では「会社数・独立した事件数とは異なります」と断っている。内訳はSSSが1、SSが14、Sが28、Aが44、Bが35、Cが15、Dが11。最も多いのは中位のAで、上の2段を合わせた15項目は全体の1割ほどにとどまる。
区分の基準は言葉で書かれている。SSSは「社会機能への回復困難な連鎖や、例外的に重大な人命・安全への危険が裏づけられる事案」、SSは大規模な機微情報や強い共通権限の侵害、複数の組織への業務停止の波及などを目安にした。最下位のDにも「低位でも被害ゼロを意味しない」との注記が付く。点数の計算式や、ランクの境目になる数値はページ上で確認できなかった。
見落としやすいのが日付の扱いだ。表は「公表日は続報・報道の掲載日を含みます」と明記しており、欄の日付が会社の第一報とは限らない。この注記は、最上位に置かれたKDDIの欄を読むときに意味を持つ。
KDDIの欄、表の数字と会社・行政機関の資料を並べると
SSSに入ったのは「KDDI/ISP向けメール基盤」の1項目だけだった。表は公表日を2026年7月21日、認証情報を12,231,954人、「うち平文PW」を7,616,173人と載せ、状態を「流出確認」とした。作成者は個別ページで、メールボックスや他のサービスへ連鎖し得る認証の侵害だとしてSSSの理由を説明している。
KDDIの発表資料や総務省、個人情報保護委員会の文書と照らし合わせると、日付と数字の位置づけがはっきりする。
| 項目 | Tier表の記載 | KDDI・総務省・個人情報保護委員会の資料 |
|---|---|---|
| 日付 | 公表日 2026/07/21 | 第一報は6月23日。7月21日はメールアドレス人数の訂正日 |
| 約1223万 | 認証情報 12,231,954人 | KDDIは漏えいを確認したメールアドレスの人数、個人情報保護委員会は認証情報に係る本人数と表記 |
| 約762万 | うち平文PW 7,616,173人 | KDDIは漏えいを確認したパスワードの人数と発表。個人情報保護委員会は、この人数のパスワードが平文のまま保存されていたと公表 |
| 評価 | 最上位SSS | 公的な格付けはない。総務省は7月29日に文書で指導して厳重注意、個人情報保護委員会も8月19日に指導 |
経緯を順に追う。KDDIの2026年7月6日付の発表資料(7月21日更新)によると、ISP事業者向けに開発したメール基盤への不正アクセスは、一部のISPで5月16日から起きていた。KDDIが確認したのは6月17日。原因はシステムに組み込んでいた第三者製ソフトの脆弱性で、6月17日の時点ではソフトのベンダーも把握していなかったという。
最初の発表は6月23日の報道発表だった。この段階は漏えいの「可能性」で、件数はメールアドレスとパスワードで最大1,422万件。解約者や休眠中の利用者を含む最大値で、パスワードにはハッシュ化・暗号化されたものも含むと注記していた。対象はSTNet、KDDIウェブコミュニケーションズ(CPI)、JCOM、中部テレコミュニケーション、ニフティ(@nifty メール)、ビッグローブ(BIGLOBE メール)の6社のメールサービスだ。
7月6日、KDDIは漏えいの事実を確認した人数を公表し、同じ日に総務省へ報告書を出した。総務省が電気通信事業法に基づいて報告を求めたのは6月24日だった。続く7月21日、メールアドレスの人数を12,231,954名に訂正する。パスワードの7,616,173名はこのメールアドレス人数の内数で、両者は足し合わせる数字ではない。au メール、UQ mobile メール、au one net メールは別の設備で動いており、影響はないとしている。
表の注記に照らせば、7月21日は続報の日付にあたる。事件がいつ明るみに出たかを知りたい場合、起点は6月23日の第一報になる。
「平文」と「閲覧」、総務省と個人情報保護委員会の文書はどう書いたか
表の「平文PW」は、表が出典に挙げる個人情報保護委員会の資料に沿った言葉だ。KDDIが7月6日に示したのは漏えいを確認したパスワードの人数までで、そのうち何人分が平文で保存されていたかには触れていない。一方、個人情報保護委員会が8月19日に公表した資料は、認証情報の漏えいが確認された1223万1954人のうち、761万6173人のパスワードが平文(暗号化されていない文字列のまま)で保存されていたと明記した。同委員会は個人情報保護法に基づいてKDDIと一部のプロバイダを指導し、平文での保存は一部のプロバイダ側の事情によるものだったとしている。KDDIには、二次被害の発生状況も含めた再発防止策の実施状況を10月19日までに報告するよう求めた。
これに先立ち、総務省も保存の状態に触れていた。総務省が7月29日付でKDDIに出した指導文書は、KDDIの設備から漏えいしたパスワードが、暗号化などの安全管理措置を講じない状態で保存されていたという事情を「看過できない」と指摘している。メールシステムには本来、何重もの防御を敷くべきなのに、それが有効に働かなかったとも書いた。
同じ文書は、パスワードを盗んだ第三者が約762万人のメールボックス内の情報を閲覧できる状態になっていたとして、電気通信事業法が守る「通信の秘密」の漏えいにあたると認めた。使われた言葉は「閲覧可能な事態」。実際に何人分のメールが読まれたかは示されていない。
総務省はこうした事情を踏まえ、徹底した再発防止に努めるよう厳重に注意した。さらに、最初に事態に気づいたプロバイダ1社から第一報を受けて公表するまでに22日間かかったことを、迅速な対応とは言い難いと評価した。再発防止策の実施状況と二次被害の状況は8月31日までに報告するよう要請。その後も少なくとも1年間、四半期ごとの報告を求めている。
KDDIも対策を公表している。6月21日には外部通信を制御する全サーバーへのEDR(不審な動きを検知する仕組み)導入を終え、6月23日には第三者機関の調査で、この脆弱性以外に不審な痕跡はなかったと確認したという。今後はAIも使ってソフトの設計書やプログラムを分析し、ISP事業者と組んで、よりセキュリティ強度の高い通信規格への移行を早める方針を示した。
表がSSSの理由に挙げた点と、総務省や個人情報保護委員会が問題視した点は、パスワードの扱いとメールボックスへの影響で重なる。だが、SSSという段階を決めたのは作成者本人だ。両者の措置はいずれも行政指導で、SSSに相当する公的な区分はない。
EPARKは「レコード」、ランク表で確かめたい単位と段階
SSの14項目を眺めると、数字の単位がそろっていない。人、件、アカウント。横に並ぶと比べたくなるが、同じ数え方の数字ではなく、「件」の中身が会社の発表ではレコード数という場合もある。
分かりやすいのがEPARKリラク&エステの欄だ。表は「顧客データ 約2,218万件」としてSSに置いた。同社の9月24日付の第二報によると、データベース内の情報が外部へ転送されたことを確認した。初報で約3,300万レコードとしていた件数は、電話番号やメールアドレスの一致で重複を除き、約2,218万レコードに改めている。同社はこの数字を正確な人数に置き換えるのは難しいと説明しており、約2,218万は人数を表す数字ではない。
対象は氏名、生年月日、住所、電話番号、メールアドレスなどに加え、備考欄の記載だった。備考欄には健康状態など要配慮個人情報にあたるものが一部含まれ、クレジットカード情報に該当する可能性のある記載も5件見つかった。いずれも有効期限は過ぎていたという。
同じSSにはアフラック生命保険も並び、表は「契約関連 約440万人、うち口座情報 約22万人」と載せている。
関連記事:アフラック生命、438万人の個人情報流出で”3度目”の漏洩騒動 不正アクセス、10日間気づかず
単位の次に見たいのが、状態を表す言葉だ。表自身も「流出確認」「流出のおそれ」「閲覧可能」を書き分け、一部の項目のランクには「暫定」の印を付けている。この印は流出を確認済みの項目にも付いており、調査中の事案だけを示すものではない。確認された漏えいと、おそれの段階では重みが違う。評価日は10月8日で、続報が出ればランクや数字は動く。
KDDIの件で対象となった6社のメールを使っている人は、まず契約先ISPからの案内を確かめたい。KDDIは7月6日の時点で、ISP事業者と協力してパスワードの変更を進めており、普段あまりメールを使わない利用者も含めてISPによる強制変更を進めていると説明していた。個人情報保護委員会も、同じか似たパスワードを他のサービスで使い回していないかを速やかに確かめ、使い回していた場合はそのサービスのパスワードを強固なものに変えるよう呼びかけている。
EPARKリラク&エステは、クレジットカード番号などの回答を求めることはないとして、不審なメールやSMSに応じないよう呼びかけている。パスワードやカード番号を入力させる見覚えのない連絡には、応じる前に公式の窓口で確かめたい。
関連記事:「Xであなたをブロックした人が分かる」サイトは罠 パスワードを暗号化せず送信、表示人数はでたらめのフィッシング詐欺
148項目を一枚で見渡せる点に、この表の使い道がある。自分の情報がどう扱われ、何をすればよいかを確かめる先は、各社の発表と契約先からの案内になる。
[文/構成 by MEDIA DOGS編集部]





































































コメントはこちら