KDDIは2026年6月23日、インターネット接続事業者(ISP)向けに提供しているメールシステムが不正アクセスを受け、最大1422万件のメールアドレスとパスワードが漏えいした可能性があると発表しました。対象には@niftyメール・BIGLOBEメールなど6つのメールサービスが含まれます。この記事では「自分は対象なのか」「今すぐ何をすべきか」を、公式発表にもとづいてわかりやすく整理します。パスワードの使い回しやフィッシングメールといった二次被害への備えも解説するので、対象サービスを使っている方は落ち着いて対応を進めてください。

目次
何が起きた?KDDIのメールシステムに不正アクセス
KDDIの公式報道発表によると、同社がISP事業者向けに提供しているメールシステムが不正アクセスを受けていたことを2026年6月17日に確認しました。KDDIは同日のうちに被害拡大を防止するためシステムを改修し、不正アクセスの被疑箇所を特定したうえで技術的な防御措置を実施したとしています。
漏えいした可能性があるのは、本メールサービスで作成されたメールボックスに紐づくメールアドレスとパスワード、最大1422万件です。この件数について公式は「調査を継続中のため最大値で記している」としており、現時点では確定値ではなくあくまで上限の可能性とみられます。
ポイント(公式発表より)
- 漏えいの可能性がある件数は最大1422万件(メールアドレス・パスワード)。
- 解約済みのアカウントや、一定期間利用のない休眠アカウントも含まれる。
- パスワードにはハッシュ化・暗号化されたものも含まれる。
- 不正アクセスの確認は2026年6月17日、発表は6月23日。
「ハッシュ化・暗号化されたものも含む」という表現から、すべてのパスワードが平文(そのまま読める状態)で流出したわけではないとみられます。ただしどの範囲が平文かは公表されていないため、対象サービスの利用者は安全側に立って早めにパスワードを変更しておくのが安心です。

対象のメールサービス6つ(自分が対象か確認)
KDDIが公表した対象のISP事業者は、以下の6社(五十音順)です。自分が使っているメールアドレスがこの中のサービスに該当するか、まず確認してください。
| 運営会社 | 対象のメールサービス |
|---|---|
| 株式会社STNet | ピカラ光サービス・ピカラモバイルサービス・お仕事ピカラサービスに係るメールサービス |
| 株式会社KDDIウェブコミュニケーションズ | レンタルサーバー「CPI」のメールサービス |
| JCOM株式会社 | J:COM NET、およびケーブルテレビ事業者向けメールサービス |
| 中部テレコミュニケーション株式会社 | コミュファ光・ビジネスコミュファのメールサービス |
| ニフティ株式会社 | @niftyメール |
| ビッグローブ株式会社 | BIGLOBEメール |
上記サービスのメールアドレス(例: 末尾が @nifty.com や @biglobe.ne.jp など)を使っている場合は、対象に含まれる可能性があります。解約済み・休眠状態のアカウントも対象に含まれると公式が明記しているため、「昔使っていたが今は放置している」アドレスがある人も注意が必要です。
各社からは順次、利用者への案内が出されています。たとえばニフティは@niftyメールについて、メールアドレスとメールパスワードが第三者に漏えいした可能性があるとしてパスワード変更を呼びかけています。最終的な対象範囲や対応方法は、必ず自分が契約しているサービスの公式案内で確認してください。

今すぐやるべきこと(パスワード変更の手順)
対象サービスを使っている場合、KDDIおよび各社は早急なメールパスワードの変更を呼びかけています。具体的な手順はサービスごとに異なりますが、基本的な流れと注意点は共通しています。
1. 対象サービスの公式サイトからパスワードを変更する
まずは契約しているサービス(@nifty、BIGLOBEなど)の公式マイページ/会員ページにログインし、メールパスワードを変更します。各社が出している正規の案内ページから手続きするのが安全です。なお、サービスによっては変更の期限が案内されている場合があるため、案内文をよく確認してください。
2. 新しいパスワードは「強く・使い回さない」
新しいパスワードを設定するときのコツは次のとおりです。
- 英大文字・小文字・数字・記号を混ぜ、できれば12文字以上にする。
- 名前・誕生日・電話番号など、推測されやすい文字列は避ける。
- 他のサービスと同じパスワードを使い回さない(最重要)。
- 管理が大変なら、パスワード管理アプリ(パスワードマネージャー)の利用も検討する。
3. 同じパスワードを使っている他サービスも変更する
もし今回のメールパスワードと同じものを、他のサービスでも使い回していた場合は、それらのサービスのパスワードもあわせて変更してください。攻撃者が流出した「メールアドレス+パスワード」の組み合わせを使い、他サイトへのログインを試みるパスワードリスト攻撃(クレデンシャルスタッフィング)のリスクがあるためです。
4. メールソフトの設定も更新する
OutlookやスマホのメールアプリなどでISPメールを送受信している場合、パスワードを変更したあとはメールソフト側に登録しているパスワードも新しいものに更新しないと、メールの送受信ができなくなることがあります。あわせて設定し直しましょう。

二次被害への備え(フィッシング・なりすまし注意)
メールアドレスが漏えいした可能性があるということは、今後そのアドレス宛に不審なメールが届きやすくなるおそれがあります。とくに今回のようなニュースに便乗したフィッシング詐欺に注意が必要です。
「パスワード変更のお願い」「アカウントが不正利用されました」といった件名で、偽のパスワード変更ページに誘導しようとするメールが出回る可能性があります。次のポイントを意識して、本物と偽物を見分けてください。
- メール内のリンクをすぐにクリックしない。パスワード変更は、メールのリンクではなく自分でブックマークした公式サイトや公式アプリからアクセスして行う。
- 送信元アドレスやリンク先URLのドメインが正規のものかを確認する(似せた偽ドメインに注意)。
- ID・パスワードやクレジットカード番号をメールで聞いてくる案内は疑う。
- 日本語が不自然、過度に不安を煽る、極端に短い期限を切る、といったメールは警戒する。
できればやっておきたい追加対策
- 対応している他サービスでは二段階認証(2FA)を有効にしておく。
- 身に覚えのないログイン通知が来ていないか確認する。
- 不安な場合は、契約サービスの公式サポート窓口に相談する。

原因と今後(第三者製ソフトの脆弱性・KDDIの対応)
KDDIの調査によると、今回の不正アクセスはメールシステムで利用していた第三者製ソフトウェアの脆弱性を悪用されたことによるものと判明しています。KDDIは引き続き影響範囲の特定などに向けて調査を継続しているとしています。
KDDIは6月17日以降、対象のISP事業者へ順次連絡を行い、対策に関する協議や導入を進めていると説明しています。また同社は、関係法令などにもとづき個人情報保護委員会や総務省への報告・相談を含む必要な対応を進めているとしています。
システム面の防御措置は実施済みとされていますが、今回の不正アクセスによってメールアドレスとパスワードが第三者に不正取得されている可能性は残ります。そのためKDDIは、利用者のデータを確実に保護し将来的・潜在的なリスクを排除するために、メールパスワードの変更が必要だと呼びかけています。被害の実数や具体的な悪用の有無など、未確定の部分については今後の続報を待つ必要があります。

よくある質問(FAQ)
今回のKDDI不正アクセスで、何が漏えいした可能性がありますか?
本メールサービスで作成されたメールボックスに紐づくメールアドレスとパスワードが、最大1422万件漏えいした可能性があると公式が発表しています。件数は調査継続中の最大値で、パスワードにはハッシュ化・暗号化されたものも含まれます。
自分が対象かどうかは、どこで確認できますか?
対象は@niftyメール、BIGLOBEメール、ピカラ、CPI、J:COM NET、コミュファ光の6サービスです。これらのメールアドレスを使っている場合は対象の可能性があり、最終的な対象範囲は契約しているサービスの公式案内で確認できます。
解約済みのアカウントも対象になりますか?
公式発表では、解約したお客さまや、一定期間利用のない休眠状態のお客さまも含まれるとされています。過去に使っていたアドレスがある場合も注意が必要です。
今すぐ何をすればよいですか?
対象サービスを使っている場合は、公式サイトから早急にメールパスワードを変更してください。同じパスワードを他サービスで使い回している場合は、それらも変更すると安全です。
不審なメールが届いたらどうすればよいですか?
メール内のリンクからではなく、自分でブックマークした公式サイトや公式アプリからアクセスして対応してください。今回のニュースに便乗したフィッシング詐欺のおそれがあるため、ID・パスワードの入力を促すメールには十分注意しましょう。
まとめ
- KDDIのISP向けメールシステムが不正アクセスを受け、最大1422万件のメールアドレス・パスワード漏えいの可能性。
- 対象は@nifty・BIGLOBE・ピカラ・CPI・J:COM NET・コミュファ光の6サービス(解約済み・休眠も含む)。
- 原因は第三者製ソフトウェアの脆弱性。6/17に確認・改修済み、6/23に公表。
- 対象者は早急にメールパスワードを変更し、使い回しをやめる。
- フィッシングメールに注意し、リンクではなく公式サイトから対応する。
不確かな情報に惑わされず、まずは落ち着いて契約サービスの公式案内を確認しましょう。
参考・出典
- KDDI公式 報道発表資料「ISP事業者向けメールシステムに対する不正アクセスの発生について」(2026年6月23日)
- INTERNET Watch「KDDIのISP向けメールシステムに不正アクセス、最大1422万件の情報漏えいの可能性」
- ケータイ Watch「KDDI基盤に不正アクセス、最大1422万件のメール・パスワード漏洩の可能性」
- ITmedia NEWS「KDDI、メアドなど最大1422万件漏えいか」
- ニフティ お知らせ「当社メールサービスへの不正アクセスの発生について」
2026年6月23日 公開
コメントを残す