KDDI 761万人分のパスワード漏洩を確認|対象6社と今すぐの対策

(2026年7月6日 公開)

KDDIは2026年7月6日、ISP(インターネットサービスプロバイダー)事業者向けに提供するメールシステムへの不正アクセスについて、約761万人分のパスワードと約1,223万人分のメールアドレスが漏洩した事実を確認したと発表しました。6月23日時点では「最大1,422万件が漏洩した可能性」とされていましたが、今回その一部について漏洩が確定したかたちです。この記事では、確認された漏洩内容と対象サービス、そして利用者が今やっておくべきことを、公式発表にもとづいて落ち着いて整理します。

この記事のポイント

  • 漏洩が確認されたのはメールアドレス約1,223万人分・パスワード約761万人分(KDDI公式・7/6発表)
  • 対象はISP事業者向けメールシステム。au/UQ mobile/au one netのメールは影響なし
  • ISP各社がパスワードの強制変更を進行中。あわせて同じパスワードの使い回しに注意




目次




何が起きたのか

KDDIが2026年6月23日に公表していたISP事業者向けメールシステムへの不正アクセスについて、調査の結果、実際に外部へ漏洩したメールアドレスとパスワードの件数が確定しました。KDDIの発表によると、この不正アクセスは同社がシステムの一部に導入していた第三者製ソフトウェアの脆弱性を悪用されたもので、一部のISP事業者では2026年5月16日から発生していました。

KDDIが不正アクセスを確認したのは2026年6月17日で、同日中に被害拡大を防ぐためシステムを改修し、脆弱性への対処を実施したとしています。なおこの脆弱性は、確認された6月17日時点ではソフトウェアの開発元(ベンダー)も把握していない、いわゆる未知の脆弱性だったと説明されています。

漏洩した情報の範囲と対象サービス

KDDIの7月6日の発表で、漏洩の事実が確認された情報と人数は次のとおりです。

メールアドレスの漏洩
12,233,087名(約1,223万人)
パスワードの漏洩
7,616,173名(約761万人)
※パスワード漏洩の人数は、上記メールアドレス漏洩人数の内数です。

漏洩したのは、対象メールサービスで作成されたメールアドレスとパスワードです。6月23日の公表時点でKDDIは、パスワードにはハッシュ化または暗号化されたデータも含まれると説明しています(暗号化方式の詳細は公表されていません)。また対象には、解約済みのユーザーや、一定期間利用のない休眠状態のアカウントも含まれるとされています。

重要な前提として、KDDI自身のメールサービス(au メール、UQ mobile メール、au one net メール)は別の設備で構築されており、今回の不正アクセスによる影響・情報漏洩はありません。対象となったのは、KDDIがISP事業者向けに提供していたメール基盤です。具体的には次の6社のサービスが対象です。

対象となった6社のメールサービス

ニフティ株式会社
@niftyメール
ビッグローブ株式会社
BIGLOBEメール
JCOM株式会社
J:COM NET およびケーブルテレビ事業者向けメールサービス
中部テレコミュニケーション株式会社(ctc)
コミュファ光・ビジネスコミュファのメールサービス
株式会社STNet
ピカラ光サービス・ピカラモバイルサービス・お仕事ピカラサービスに係るメールサービス
株式会社KDDIウェブコミュニケーションズ
レンタルサーバー「CPI」のメールサービス




影響を受ける人と確認方法

影響を受ける可能性があるのは、上記6社が提供するメールサービス(@niftyメール、BIGLOBEメール、J:COM NET、コミュファ光、ピカラ、CPIなど)のメールアカウントを持っている人です。逆に、au・UQ mobile・au one netのメールしか使っていない場合は、今回の件の対象ではありません。

自分が対象か確認するには

  • 利用中のISP各社(ニフティ/ビッグローブ/JCOM/ctc/STNet/KDDIウェブコミュニケーションズ)の公式サイト・お知らせを確認する
  • 各社から届く案内メール・SMSの内容を確認する(案内を装った偽メールに注意し、リンクを直接踏まず公式サイトから確認する)
  • 最新の対象範囲・件数は、各ISPおよびKDDIの公式発表で確認する

今すぐやるべき対策

過度に慌てる必要はありませんが、パスワードが漏洩したことが確認されている以上、次の対策を淡々と進めておくのが安全です。

1. 対象メールのパスワードを変更する

対象サービスのメールアカウントを使っている場合は、パスワードを新しいものに変更しておきましょう。ISP各社が強制的な変更を進めていますが、自分でも早めに変更しておくと安心です。

2. 同じパスワードを使い回している他サービスも変更する

今回もっとも注意したいのがこの点です。漏洩したメールのパスワードを、ネット通販・SNS・ネットバンキングなど他のサービスでも同じものを使い回している場合、そちらも変更してください。攻撃者が漏洩したメールアドレスとパスワードの組み合わせを他サービスで試す「リスト型攻撃」への備えになります。

3. パスワードは長く・使い回さない

新しいパスワードは、他サービスと共通にせず、サービスごとに異なる十分な長さのものにしましょう。数が多くて覚えきれない場合は、パスワード管理アプリの利用も選択肢になります。

4. 二段階認証を設定する

対応しているサービスでは、パスワードに加えて二段階認証(多要素認証)を有効にしておくと、万一パスワードが知られても不正ログインを防ぎやすくなります。

5. 不審なメール・SMSに注意する

漏洩したメールアドレス宛に、今回の件やパスワード変更を口実にしたフィッシングメールが届く可能性があります。メール内のリンクからログイン情報を入力するのは避け、必ず公式アプリや公式サイトのブックマークからアクセスしてください。

あわせて読みたい

KDDIの対応と今後

KDDIは不正アクセスの確認後、ISP事業者と連携して対象アカウントのパスワード変更対応を進めています。すでに日常的にメールを利用しているユーザーを中心に多数のパスワード変更が行われており、あまり利用していないユーザーも含めた安全確保のため、ISP事業者によるパスワードの強制変更を一両日中の完了を目途に進めているとしています。

再発防止の取り組みとして、KDDIは次の対応を実施・予定しているとしています。

  • 2026年6月17日にシステムを改修し、被害拡大を防止
  • 2026年6月21日に、不正アクセス検知を強化するEDRを外部通信を制御する全サーバーへ導入完了
  • 2026年6月23日に第三者機関によるフォレンジック調査を行い、当該脆弱性以外の不審な痕跡がないことを確認
  • 対象ソフトウェアの設計書・プログラムをAIも活用して分析し、潜在的な問題を点検
  • よりセキュリティ強度の高い通信規格への移行を早期に推進

また、総務省から電気通信事業法第166条第1項に基づく報告を求められ、7月6日に報告書を提出したとしています。現時点でKDDIから、この漏洩を原因とする具体的な二次被害についての公表はありません。

よくある質問(FAQ)

Q. 何件の情報が漏洩したのですか?

KDDIの2026年7月6日発表によると、メールアドレスが12,233,087名分(約1,223万人)、パスワードが7,616,173名分(約761万人)の漏洩が確認されました。パスワードの人数はメールアドレスの人数の内数です。

Q. au メールやUQ mobileメールは影響を受けますか?

影響を受けません。au メール、UQ mobile メール、au one net メールは別の設備で構築されており、今回の不正アクセスによる影響や情報漏洩はないとKDDIは説明しています。今回の対象はISP事業者向けメールシステムです。

Q. パスワードを変更する必要はありますか?

対象サービスのメールを利用している場合は変更をおすすめします。ISP各社が強制変更を進めていますが、特に同じパスワードを他のサービスで使い回している場合は、そちらも早めに変更してください。

Q. 原因は何ですか?

KDDIがシステムの一部に導入していた第三者製ソフトウェアの脆弱性を悪用されたことが原因とされています。この脆弱性は、確認時点ではソフトウェア開発元も把握していない未知のものだったと説明されています。




【2026-07-09更新】ISP各社の対応進捗

KDDIおよびISP各社の続報として、7月8日を目安に安全確保のための対応が進められています。

パスワード強制変更の完了目標
KDDIは7月8日をめどに、ISP事業者を通じた対象アカウントのパスワード強制変更を完了する方針。日常的にメールサービスを使っていないユーザーも含めて安全確保を優先しています。
今後の再発防止策
KDDIは今回の不正アクセスを受け、ソフトウェアの設計書・プログラムの精査を進めるとともに、ISPと共同でセキュリティ強度が一段と高い通信規格への移行を計画。技術的防御措置(6月17日以降実施)に続く二段構えの対策となります。

ログイン試行の異常検知やパスワードの使い回し是正など、利用者側の基本対策も引き続き有効です。詳細はISP各社の案内およびKDDI公式ニュースルームをご確認ください。

続報

KDDI情報漏洩で総務省が行政指導|対象者と今すぐやるべき対策(続報)

まとめ

  • KDDIは7/6、ISP事業者向けメールシステムへの不正アクセスで、メールアドレス約1,223万人分・パスワード約761万人分の漏洩を確認
  • 対象は@niftyメール/BIGLOBEメール/J:COM NET/コミュファ光/ピカラ/CPIの6サービス。au・UQ mobile・au one netのメールは影響なし
  • やるべきは「対象メールのパスワード変更」と「同じパスワードの使い回しの見直し」。二段階認証とフィッシング警戒も有効
  • ISP各社が強制変更を進行中。二次被害の公表は現時点でなし

※本記事は2026年7月6日時点のKDDIおよび各社の公式発表・大手報道にもとづいてまとめています。対象範囲・件数・対応状況は今後更新される場合があります。最新かつ正確な情報は、KDDIおよび利用中のISP事業者の公式発表で必ずご確認ください。





コメント

“KDDI 761万人分のパスワード漏洩を確認|対象6社と今すぐの対策” への2件のフィードバック

  1. […] KDDI 761万人分のパスワード漏洩を確認|対象6社と今すぐの対策 […]

  2. […] KDDI 761万人分のパスワード漏洩を確認|対象6社と今すぐの対策(初報) […]

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です