KDDIのISP向けメールシステムで1223万件のアドレスが漏洩、ゼロデイ悪用で762万件のパスワードも流出

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「KDDIのメール漏洩ってどれくらい深刻?自分のパスワードも流出しているの?」
「ゼロデイ脆弱性が悪用されたって、どうやって防げばよかったの?」

チップス

ボス!KDDIのメールが1200万人以上漏れたってニュースが出てましたでしゅ!日本でも最大級の漏洩じゃないでしゅか!

ボス

ああ、1223万件のメールアドレスと762万件のパスワードが流出した。しかもゼロデイ、つまりベンダー自身も把握していなかった未知の脆弱性が使われた。5月から6月にかけて約1か月間、不正アクセスが続いていたことも判明している。

日本の大手通信会社のインフラが、誰も知らなかった脆弱性を突かれて長期侵害を受けた。
規模・手口ともに2026年の国内最大級のインシデントのひとつです。
この記事では、KDDIメール漏洩事件の全容から、ゼロデイ脆弱性への備えまで解説します。

  • メールアドレス1223万件とパスワード762万件が流出。ゼロデイ脆弱性が2026年5月から約1か月間悪用された
  • ソフトウェアベンダーも把握していなかった未知の脆弱性。通常のパッチ管理では防御できない攻撃
  • 流出したメールアドレス・パスワードを使ったフィッシングや不正ログインへの二次被害が強く懸念される

この記事を読めば、なぜゼロデイが怖いのか、漏洩後に取るべき対応行動が明確になります。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

1223万件の漏洩事件の全容

KDDIは2026年7月6日、ISP(インターネットサービスプロバイダー)向けに提供するメールシステムへの不正アクセスを総務省に報告しました。
7月21日の最終集計で、漏洩したメールアドレスは1223万3087件、うち762万件にはパスワードも含まれることが判明しました。
電気通信事業法第166条に基づく重大事故として行政への届け出が行われています。

発覚まで1か月続いた侵害の時系列

今回の事件では、侵害の開始から発覚まで長期間が経過したことが被害を拡大させました。

日付出来事
2026年5月16日一部のISP事業者への不正アクセスが開始
2026年6月17日KDDIが侵害を確認。当日中にシステムを修正
2026年7月6日総務省へ報告。漏洩件数を1223万件超と発表
2026年7月21日パスワード漏洩762万件を含む最終被害規模を確定
チップス

5月から6月まで1か月も気づかれなかったんでしゅか!その間ずっとデータが盗まれていたんでしゅね……

ボス

そうだ。ゼロデイは既知の脆弱性と違い、シグネチャベースの検知が効かない。異常なアクセスパターンを行動ベースで検知できる仕組みがなければ、発見が遅れる。

ゼロデイ悪用という教訓と今後の備え

今回の攻撃に使われたゼロデイ脆弱性は、KDDIのメールシステムに組み込まれたサードパーティ製ソフトウェアのものでした。
侵害が発覚した2026年6月17日時点でも、そのソフトウェアベンダー自身が脆弱性の存在を把握していませんでした。
通常の「パッチが出たら当てる」という管理手法では、根本的に防御できないタイプの攻撃です。

ゼロデイ環境下での現実的な対策

ゼロデイを完全に防ぐことは難しいですが、被害を最小化する備えは取れます。

  • 異常な通信量・ログインパターンを検知できる行動ベースの監視(UEBA・SIEM)を導入する
  • サードパーティ製ソフトウェアのセキュリティ評価(SBOMや定期的な脆弱性スキャン)を実施する
  • 認証情報を窃取されても不正ログインを防ぐMFA(多要素認証)を全サービスに適用する
  • ゼロトラストアーキテクチャの考え方で、侵害前提の設計(最小権限・セグメント分割)を実装する

KDDIは再発防止策として「AIを用いて対象ソフトウェアの設計書とプログラムを分析し、潜在的な問題を特定する」取り組みを発表しています。
サードパーティソフトウェアにおけるゼロデイ対策として、AIによるプログラム解析という新しいアプローチが注目されます。

チップス

パスワードが762万件も漏れてるんでしゅよね。KDDIのメールを使ってる人はどうすればいいんでしゅか?

ボス

まず対象のメールアドレスに使っていたパスワードを変更すること。同じパスワードを他のサービスでも使っていたなら、そちらも全部変えろ。フィッシングメールも増えるから、不審な連絡には絶対に応じるな。

まとめ:ゼロデイは防ぐより「検知と封じ込め」に備える

KDDIのメール漏洩事件は、日本最大規模の個人情報漏洩事件のひとつです。
1223万件のメールアドレス、762万件のパスワード、そして約1か月間続いた侵害という規模の大きさは、ゼロデイ脆弱性を持つサードパーティソフトウェアのリスクがいかに深刻かを示しています。

対象サービスの利用者はパスワードを即時変更し、パスワードの使いまわしを解消してください。
組織として取り組むべきは、ゼロデイを完全に防ぐことよりも、侵害された場合に「早く検知して早く封じ込める」体制の整備です。
KDDIが1か月気づけなかった事実は、監視体制のあり方を見直す契機になります。

チップス

1223万人分……セキュリティ、ほんとうに他人事じゃないでしゅね……

ボス

そうだ。自社のサービスにサードパーティ製ソフトを使っているなら、今すぐそのセキュリティ評価を見直せ。ゼロデイは「来るかもしれない」ではなく「来ると前提に」対策を立てる時代だ。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次