島根県安来市のフリーランスエンジニア_プログラマー画像1

KDDIで最大1,422万件のメール情報漏洩か|@nifty・BIGLOBEなど6社が対象、今すぐやるべきパスワード対策

「自分のメールアドレスとパスワードが、外に漏れているかもしれない」——そんな事態が、また大規模に起きました。KDDIは2026年6月23日、ISP事業者向けに提供しているメールシステムが不正アクセスを受け、メールアドレスとパスワードが最大1,422万件漏洩した可能性があると発表しました。@niftyメールやBIGLOBEメールなど、長く使われてきた老舗のメールサービスが対象です。日本の世帯数で割ると、ざっと約4世帯に1件にあたる規模。「自分には関係ない」と思っていても、昔作ったメールアドレスがこの中に含まれているかもしれません。今すぐ確認と対処をおすすめします。

何が起きたのか

不正アクセスを受けたのは、KDDIがISP(インターネット接続事業者)向けに”裏側で”提供しているメールシステムです。このシステムを6つのISPが採用していたため、被害が一気に広がりました。漏れた可能性があるのは、各メールサービスで作られたメールボックスに紐づくメールアドレスとパスワード。解約済みのアカウントや、長く使っていない休眠アカウントも含まれます。メール本文が流出した恐れもあるとされています。

KDDIが不正アクセスを確認したのは6月17日。同日中にシステムを改修し、問題箇所を特定して技術的な防御措置を実施したとしています。原因は、メールシステムで使っていた第三者製(サードパーティ)ソフトウェアの脆弱性を悪用されたこと。現在、個人情報保護委員会や総務省への報告を進めている段階です。なお、KDDI本体のau・UQ mobileのメールは別の基盤で動いており、今回の影響は受けていません。

📅 発表:2026年6月23日(不正アクセス確認は6月17日)
📊 規模:メールアドレス・パスワード 最大1,422万件(約4世帯に1件相当)
🔑 内容:解約済み・休眠アカウントも含む。パスワードはハッシュ化・暗号化されたものも含む
🛠️ 原因:第三者製ソフトウェアの脆弱性。au・UQ mobileのメールは影響なし

まず確認——対象の6サービス

自分が使っているメールアドレスが、次の6社のサービスに当てはまるかをまず確認してください。

・ニフティ:@niftyメール
・ビッグローブ:BIGLOBEメール
・JCOM:J:COM NET・ケーブルテレビ事業者向けメール
・中部テレコミュニケーション:コミュファ光・ビジネスコミュファのメール
・STNet:ピカラ光・ピカラモバイル・お仕事ピカラのメール
・KDDIウェブコミュニケーションズ:レンタルサーバー「CPI」のメール

すでにビッグローブは「至急パスワードを変更してほしい」と呼びかけており、ニフティは6月25日23時59分を期限にパスワード変更を求め、期限後は順次パスワードを無効化するとしています。対象サービスを使っている方は、各社の公式案内を確認して、早めに動いてください。

今すぐやるべきこと

1
対象サービスのパスワードを今すぐ変更します
該当する方は、まず対象メールサービスのパスワードを変更してください。新しいパスワードは、英数字・記号を混ぜた12文字以上の複雑なものに。公式サイトの案内に沿って、落ち着いて進めましょう。
2
同じパスワードを使い回している他サービスも変更します
今回いちばん怖いのが「使い回し」です。漏れたパスワードと同じものを、ネット銀行・通販・SNSなどで使っていると、そこも一緒に突破される恐れがあります(パスワードリスト攻撃)。同じパスワードを使っている全サービスを変更してください。
3
2要素認証(2段階認証)を設定します
パスワードが漏れても、スマホでの追加認証があれば不正ログインを防げます。重要なサービス(メール・ネット銀行・主要なアカウント)から優先的に、2要素認証をオンにしておきましょう。漏洩時代の最も効く備えです。
4
便乗フィッシングに注意します
こうした事件の後は、「パスワードを変更してください」と装った偽メールが必ず増えます。メール内のリンクは踏まず、必ず公式サイトをブックマークや検索から自分で開いて手続きしてください。リンクを押させるのが詐欺の常套手段です。

大手でも1,422万件漏れる時代に

本質
「どこかは必ず漏れる」前提で守りを組む

KDDIほどの大手でも、採用していた外部ソフトの脆弱性ひとつで1,422万件が漏れ得ます。つまり、利用者側が「絶対に漏らさない」ことは不可能で、現実的な守りは「どこかで漏れても被害を最小化する」設計です。具体的には、パスワードを使い回さない・サービスごとに変える・2要素認証をかける。この3つが、漏洩前提時代の生活防衛になります。今回を機に、自分のパスワード管理を一度棚卸ししておくと安心です。

パスワードをサービスごとに変えるのは大変——という方は、パスワードマネージャー(1Password、Bitwardenなど)を使うと、複雑なパスワードを覚えずに管理できます。今回のような事件のたびに慌てなくて済むよう、仕組みで守るのがおすすめです。

無料セキュリティ診断
サイトを運営しているなら
「自分が漏らす側」になる前に点検を

今回のように、漏洩は「外部ソフトの脆弱性」から起きます。Webサイトやレンタルサーバーでメール・問い合わせフォームを運用しているなら、自分のサイトが漏洩元になっていないか確認しておくことが大切です。URLを入力するだけで、SSL・メール認証(SPF/DMARC)・REST APIからの情報露出など17項目を無料でスコア診断できます。インストール不要・数十秒で完了します。

URL入力だけ 17項目スコア診断 SPF/DMARCもチェック 完全無料
無料で診断する → WordPressサイトのセキュリティを数十秒でチェック

まとめ・チェックリスト

🔴 KDDIのISP向けメールシステムが不正アクセス、最大1,422万件のメアド・パスワード漏洩の疑い(6/23発表)
🔴 対象は@nifty・BIGLOBE・J:COM NET・コミュファ光・ピカラ・CPIの6サービス(解約済み・休眠も含む)
✅ 該当者は今すぐパスワード変更。ニフティは6/25 23:59が変更期限
使い回しを全てやめる・2要素認証をかけるのが最重要
便乗フィッシングに注意。リンクでなく公式サイトから手続きする

自社サイト・サーバーのセキュリティ点検や、安全な運用のご相談はお気軽にどうぞ。まずは上の無料診断で状態を確認してみてください。

まずは無料でサイトのセキュリティをチェック

無料でWordPressを診断する →

※本記事は2026年6月23日時点の公式発表・報道をもとにしています。漏洩件数は最大値(可能性)で、被害の実数や個別の悪用状況は調査中です。対象範囲・対応方法・期限などの最新情報は、必ず各サービスの公式サイトでご確認ください。

スポンサードリンク

Gravity SMTPプラグインの脆弱性が悪用中・メールAPIキーが漏洩|10万サイトが対象、今すぐやるべき対策【CVE-2026-4020】

スマートグラスAI学習支援「StudyGlass」|視界にヒントが浮かぶ個別学習システム