dポイント「1億1000万件」の顧客記録を販売と主張 元投稿も「漏洩確認ではない」と留保

時間がない人向けの30秒で理解ゾーン
dポイントの顧客記録1億1000万件を地下フォーラムで売っているという主張を、英語で発信するXアカウントが10月8日夕方に紹介した。ただ、紹介した投稿自身が「独立した検証はされていない」「ドコモやdポイントの侵害を確認したものではない」と明記している。データが本物か、どこから出たのかは分かっていない。同日21時ごろまでに確認した範囲では、ドコモの関連する発表も見当たらない。
↓ 詳細が気になる方は、このまま下へ ↓
監視アカウントが伝えた「1億1000万件」の中身
投稿したのは、ダークウェブ(通常の検索では届かない匿名性の高いネット空間)の動きを紹介している、英語で発信するXアカウント「Dark Web Intelligence」(@DailyDarkWeb)だ。10月8日16時59分(日本時間)、同アカウントの投稿で、NTTドコモのポイントプログラム「dポイント」の顧客記録1億1000万件が売りに出されていると伝えた。
投稿によると、地下フォーラムで「脅威アクター」と呼ばれる人物が広告を出し、dポイントの顧客記録だとうたっている。脅威アクターは、サイバー攻撃や不正なデータ売買に関わる個人や集団を指すセキュリティ業界の言葉だ。掲示が挙げた項目は、大きく3つに分かれる。
| 区分 | 掲示がうたう項目 | 読むときの注意 |
|---|---|---|
| 会員・個人 | 会員ID、dポイントカード番号、氏名、メールアドレス、電話番号、住所、都道府県、郵便番号、生年月日、年齢 | 「カード番号」はdポイントカードの番号 |
| 契約・決済 | ドコモ回線と料金プランの情報、dカードの種類と年会費、d払いの利用状況、会員ランク、月間利用額 | dカードは種類と年会費だけで、クレジットカード番号は挙がっていない |
| ポイント | 獲得・利用したポイント、残高、有効期限、最終利用日 | いずれも販売者の主張で、中身は検証されていない |
1億1000万件という数字は、販売者が称する「記録(レコード)」の件数だ。人数と同じ意味にはならない。同じ人の記録が重なっていたり、使われなくなった古い会員の記録が混ざっていたりすれば、件数は実際の人数より膨らむ。
投稿には掲示のスクリーンショットが1枚添えられていたが、投稿者は顧客データの「サンプル行」を画像から削除したと書いている。
投稿者自身が付けた留保 捏造や使い回しの疑いにも言及
目を引くのは、紹介した側が販売者の主張をうのみにしていない点だった。投稿は項目を並べたすぐ後に「この主張は独立して検証されていない」と書き添え、「アナリストノート」と題した分析を続けた。
その分析で投稿者は、列の名前はポイントプログラムのデータとして筋が通っているとしながら、見出しと数行のサンプルは簡単に捏造できると指摘した。丸ごと本物のデータというより、一部だけのデータや過去に出回ったデータの使い回しの方が考えやすいとの見方も示している。スクリーンショットには、販売者がシステムに入り込んだ証拠も写っていないという。
投稿は最後に、英語でこう念を押した。
「This is an unverified threat-actor claim, NOT confirmation that NTT DOCOMO or d POINT was breached.」
脅威アクターによる未検証の主張であり、NTTドコモやdポイントが侵害されたと確認したものではない、という趣旨だ。
もっとも、捏造や使い回しという見立ても投稿者の分析にとどまり、データの真偽を判定した結論ではない。販売者がうたう内容、投稿者の見方、確認された事実。この3つは分けて読む必要がある。
Dark Web Intelligence(@DailyDarkWeb)の元投稿(2026年10月8日)
分かっていないこと 「カード番号」はクレジットカード番号ではない
10月8日21時ごろの時点で、分かっていないことは多い。データが本物かどうか、ドコモやその関係先から出たものかどうか、仮に流出したならその経路や時期、実際に何人分にあたるのか。どれも明らかになっていない。パスワードが含まれるのか、不正利用などの被害が出ているのかも不明だ。
紹介がSNSで広がる中で、読み違えやすい点もある。掲示の項目にある「カード番号」は「dポイントカード番号」で、ポイントをためたり使ったりするためのカードの番号を指す。dカードについては「種類と年会費」が挙がっているだけで、クレジットカード番号は項目に入っていない。「クレジットカード情報が漏れた」と受け取ると、販売者の主張の中身からも外れてしまう。
ドコモ側の動きも見ておきたい。同社の報道発表一覧を同日夜に確認した範囲では、この件に触れた発表は見当たらなかった。国内の主要な報道機関や、国内外のセキュリティ専門メディアの記事も、確認した範囲では見つかっていない。ドコモが事実関係を確認、または否定したとする公式発表や報道は、現時点で確認できていないことになる。
発表がないことは、主張が本物である根拠にも、偽物である根拠にもならない。真偽を判断する材料は、ドコモの今後の説明や信頼できる報道を待つほかない。
主張の真偽と関係なく続く、ドコモを名乗るフィッシングへの備え
投稿者は分析の中で、仮にデータが本物なら、氏名や住所、生年月日、電話番号が料金プランなどと結びつき、ドコモやポイントを装った本物らしいフィッシング詐欺に使われうると警告した。
ドコモを名乗るフィッシング自体は、今回の主張より前から起きている。d払いのサイトは2026年8月12日、dアカウントのログイン画面を模したフィッシングサイトへの注意喚起を掲載し、IDやパスワードを盗まれ、金銭やポイントをだまし取られる被害を確認したと伝えた。対策としては、不審なSMSやメールのURLを開かず、怪しいサイトに個人情報を入力しないこと、IDとパスワードを使い回さずパスキー認証を使うこと、端末やアプリを常に最新にしておくこと、提供元の分からないアプリや構成プロファイルを入れないことを挙げている。
リンク先でIDやパスワードを求められたときは、入力する前にアドレスを確かめたい。dアカウントのログインページ確認方法は、URLのドメイン部分を確認するよう求めている。正規のログインページとして示しているのは、i.mydocomo.com、dmapnavi.jp、spmode.ne.jp、それに「〜.smt.docomo.ne.jp」の形のアドレスだ。同じページは、正規の文字列の後ろに別のドメインをつなげたアドレスや、「docomo」の「d」を「b」に替えたアドレスを、偽サイトの例として挙げている。
パスワードそのものを盗まれにくくする手段が、パスキーだ。dアカウントのパスキーの説明ページは「パスワードに代わるかんたん安全な認証方法」と説明し、生体認証やパターンでログインできるとしている。ただし、本人以外が使う可能性のある端末には設定しないこと、端末の画面ロックは他人に推測されにくい設定にしておくことを注意点に挙げる。
怪しい連絡を受けたときの確かめ方や、被害に遭ったときの手順は、ドコモのフィッシング詐欺への対策のページにまとまっている。サービスごとの問い合わせ窓口も、このページからたどれる。
関連記事:「Xであなたをブロックした人が分かる」サイトは罠 パスワードを暗号化せず送信、表示人数はでたらめのフィッシング詐欺
いずれも、今回の主張を受けて急いで行う手続きとは違う。ドコモが以前から呼びかけてきた、普段の備えだ。
10月8日21時ごろの時点で確かなのは、dポイントの顧客記録を売るという主張がXで紹介されたことまで。データの流出や、ドコモへの不正アクセスは確認されていない。
関連記事:「情報漏洩・不正アクセスTier表2026」は何を基準にしたのか 独自ランク最上位SSSのKDDI、約762万人分のパスワード平文保存を公式資料で確認
[文/構成 by MEDIA DOGS編集部]




































































コメントはこちら