盗んだデータなどが売買されるサイバー犯罪フォーラムに、楽天の会員情報とするデータ約1億100万件を販売すると主張する投稿が現れた。これを報じた一部メディアの記事がSNS上で拡散している。楽天グループは取材に対し、「情報漏えいが発生したという事実は確認されておりません」と回答し、漏えいを否定している。
事案の詳細
投稿は2026年10月4日に確認されたと報じられている。販売者は「楽天のデータベース」と説明し、約1億100万件のデータを700ドルで販売すると記載していたという。
投稿にはサンプルとして、氏名、住所、電話番号、生年月日、会員ランク、ポイント残高など、楽天の会員情報を思わせる項目が掲載されていたとされる。ただし、これらのデータが楽天から流出したものか、実在する会員情報かどうかは確認されていない。
楽天グループは、情報漏えいが発生した事実を確認していないと説明した。また、投稿に掲載されたサンプルデータについても、「該当するアカウント等は確認されておりません」と回答し、実在する会員情報との一致を否定している。
生成AIで作られた偽データか?
この点について、ITジャーナリストの山口健太氏は、公開されたサンプルデータの構造に不自然な点があると指摘している。本来は姓と名を分けて管理するはずの氏名が1つのフィールドに結合されている点、固定電話と携帯電話を区別せず電話番号が単一の列になっている点、会員ステータスを示すフラグが実際のサービスの複雑さに比べて単純すぎる点などを挙げ、「生成AIなどを用いることで大量の個人情報を捏造することの技術的なハードルは下がっており、真偽の判定は難しそうだ」と述べている。
したがって、サイバー犯罪フォーラム上で販売を主張する投稿が存在することと、楽天グループから会員情報が漏えいしたことは別の問題である。投稿されたデータの入手経路、真正性、最新性、重複の有無などの詳細は現時点で不明だ。
影響と背景
会員情報を大量に販売するとする投稿は、利用者の不安を招きやすい。特に、氏名や住所、電話番号などの個人情報を含むと主張しているため、投稿を悪用したフィッシングメールや電話、偽の本人確認依頼などに注意が必要になる。
一方、今回の投稿については、楽天グループが情報漏えいの発生を確認しておらず、サンプルデータと実在する会員情報との一致も確認されていない。販売者の主張だけでデータの真正性や楽天からの流出を裏付けることはできない。
楽天グループは、顧客の個人情報を法令および同社の個人情報保護方針に基づき管理していると説明している。今後、新たな事実や公式発表が示されない限り、漏えいの有無やデータの出所について断定はできない。
対策・今後の展望
現時点で楽天グループから情報漏えいの確認は発表されていないが、利用者は公式の案内を確認し、外部投稿だけを根拠に行動しないことが重要だ。楽天を名乗るメールやSMS、電話でパスワードや認証コード、カード情報などを求められても、記載されたリンクや連絡先をそのまま使わず、公式サイトや正規窓口から確認したい。
- 公式情報の確認:楽天グループが発表する案内や注意喚起を確認し、根拠の不明な情報に基づく行動を避ける。
- 不審な連絡への警戒:会員情報の販売投稿に便乗したフィッシングメール、SMS、電話などに注意し、パスワードや認証コードなどを安易に伝えない。
- 問い合わせ窓口の活用:不安がある場合は、楽天の正規窓口から確認し、外部投稿や第三者の記事だけで漏えいを断定しない。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIが支援する中小企業のMDR運用では、「闇で名簿が売られている」といった話題の直後に、従業員宛ての不審メール対応が追いつかず混乱する例が目立つ。診断の現場でも、連絡先リストや顧客台帳の取り扱いルールが曖昧なままの組織が少なくない。
【観点②:平易な解説】例えるなら「落とし物が出回っている」という噂が立ち、持ち主が「手元からはなくなっていない」と言っている状態だ。つまり、流通の主張があっても、会社からの流出が確認されたとは限らない。それでも噂に便乗しただましの連絡が増えやすい点が危険だ。
【観点③:今週中にできること】まず総務や情報担当は、社内に届く「確認のお願い」「再設定の案内」などの連絡を正規窓口で照合する手順を周知してほしい。次に、従業員へ「外部投稿を根拠に追加情報を入力しない」ことを一斉連絡で徹底する。最後に、問い合わせが来た際の回答テンプレートを用意し、拡散を抑える。
参照: 1億件超えの「楽天会員」情報が闇フォーラムで販売? 楽天「漏えいは確認されていない」 / 楽天の会員情報が漏洩している? 広報は「確認されていない」と回答(山口健太)