
不正アクセスの公表が相次いでいる。10月5日は焼肉きんぐと大和証券、10月6日は楽天ドライブとGMOグループ関連だ。
調査の出口が近づき、ニュースが束ねた結果、同じ週の出来事として並んでいる。
そのなかで楽天ドライブは重い。
保存データが2026年1月29日から9月17日まで、1万5382アカウント分、第三者に取得・閲覧されていた。
写真や文書が含まれる。
楽天ドライブで何が起きたか
楽天グループのクラウドストレージ「楽天ドライブ」は10月6日、一部システムへの不正アクセスを公表した。
第三者が管理用アカウントの認証情報を不正に取得し、内部へ入った。
確認された最も大きい影響は、保存データ本体だ。2026年1月29日から9月17日まで、1万5382アカウント分の写真や文書などが取得・閲覧された。約8カ月。
公式は、不正アクセスを検知したあと直ちに調査を開始し、経路の遮断と監視強化を行ったと説明している。
アプリのダウンロードと新規アカウント発行は制限された。対象者には個別に通知する。
関係当局へも報告し、二次被害は現時点で確認されていないとしている。
流出の中身と範囲
中身は一様ではない。保存データの閲覧が1万5382件。
別に8月27日、687アカウントからアカウント名、ディスプレイネーム、プロフィール画像URLが取得・閲覧された。
このうち313アカウントでは、暗号化されたパスワードと、復元を困難にするために加えられた文字列も対象になった。
楽天側は、パスワードには復元を難しくする処理が施されていると説明している。
クレジットカード番号そのものが並んだ、という発表ではない。
それでもクラウドに置いた写真や文書は、アカウント情報とは別の重さがある。
家族の顔、契約書、スキャンした身分証の写し。何を置いていたかで、被害の感じ方は分かれる。
これより前の7月30日には、プッシュ通知配信システムへの不正アクセスがあり、当時は保存データへの不正アクセスは確認されていないと案内されていた。
10月の発表は、その後の調査で保存データ本体の閲覧が判明した結果だ。
焼肉きんぐ、大和証券、GMO
同じ週に、別の不正アクセスも公表された。
焼肉きんぐは10月2日に会員管理システムへの不正アクセスを確認し、3日に漏洩を把握、5日に公表した。
対象は会員情報1078万8963件。
会員番号、氏名、メールアドレス、電話番号が含まれ、パスワードや決済情報は含まれていないとしている。
大和証券は委託先サーバー経由で、約11万人分の顧客情報が漏洩した可能性を5日に発表した。
GMOグループの会社でも不正アクセスが報じられた。
NHKは「きのうは焼肉きんぐや大和証券、きょうはGMO」とまとめて伝えた。
並んで見えるのは、別々の調査の出口が近づいたことと、それを一つの話題に束ねたことによる。
各社が騒ぎを避けるために同じ日を選んだ、という根拠は公表文にはない。
楽天ペイ・証券・銀行への不安と、未確認の「1億件販売」主張
反応はドライブ単体にとどまらない。楽天はペイ、証券、銀行も抱える。
認証情報が管理用アカウントから取られたという説明は、他サービスと同一の穴だと証明しない。
それでも不安は残る。
別途、10月4日にサイバー犯罪フォーラムで「楽天会員約1億100万件」を700ドルで売る、という投稿が確認された。
サンプルには氏名、住所、ポイント残高、会員ランク、2026年9月から10月の最終ログイン日時などが含まれ、パスワードやカード番号そのものは確認されていない。
楽天からの公式な大規模漏洩発表はなく、真正性は未確認だ。ドライブの1万5382件と、この1億件主張は件数も中身も違う。
利用者側の確認ポイント
確認できることは限られる。
個別通知が来た人は、対象期間に置いていたファイルの種類を思い出すところからになる。
通知がない人も、ログイン履歴と共有リンクの設定は見ておいた方がよい。
暗号化されていたとはいえ、313アカウントではパスワード関連の文字列が対象になった。
楽天以外で同じパスワードを使っているなら、変更の優先度は上がる。
公式は二次被害を現時点で確認していないとしている。
これは「起きない」ではない。
閲覧されたデータが、後から別の詐欺に使われる余地は残る。
楽天を装ったメールやSMSのリンクから入り直さないこと。
ポイント残高が正しく見えていても、それは安全の証拠にならない。
身に覚えのないログインや、心当たりのない接触があれば、開かずに窓口か警察へ相談する。



