震度5
KDDI株式会社
メールアドレス1,223万人
漏えいのおそれパスワード不正アクセス · 調査中
監視モニターでこの事案を見る ▶- 公表
- 2026/06/25
- 検知
- 2026/06/17
- 検知から公表まで
- 8日
- 確度
- 漏えいのおそれ
- 種別
- 不正アクセス
- 状況
- 調査中
- 対策投資
- 未調査
- 補償
- 発表なし・未定
漏えいした情報
連絡先メールアドレス
認証情報パスワード
規模
- メールアドレス 1,223万人
- うちパスワードを含む 762万人
- 初報時点の最大件数(メールアドレス・パスワード) 最大1,422万件
対象者
- ISP事業者のメールサービス利用者
- システムを利用するISP事業者
原因
サードパーティ製ソフトウェアの脆弱性(ゼロデイ)が悪用された
時系列
- 攻撃は5月16日以降(Security NEXT)
- 脆弱性を把握(Security NEXT)
- サイバーセキュリティ.comの初報記事日付
- ゼロデイ脆弱性の悪用などを公表
- 個人情報保護委員会がKDDI及びISP事業者に行政上の対応
対応
- フォレンジック調査
KDDIが影響範囲と期間を調査
あなたがすべきこと
- このサービスと、同じパスワードを使っている全サービスを今すぐ変更。可能ならパスキーに切り替える
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- BI・CMSなどの社内ツールも外部公開資産として棚卸しする。「社内用だから安全」は通用しない
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- Security NEXT 報道 · 2026/07/06
- サイバーセキュリティ.com 報道 · 2026/06/25
- 個人情報保護委員会 当局発表 · 2026/08/19
- piyolog 研究者・ブログ · 2026/07/07