最近,個人資料外洩的新聞是不是太多了呢。
打開手機,又看到某家大家都知道的公司名稱出現在新聞上。
我想應該也有不少工程師有這樣的感受。
最近特別有衝擊性的,就是 Times Car 的這起事件。
連駕照影像都外洩了,因此「會不會被人拿去盜開帳戶」這類不安也一再被報導。
本文將以截至 2026 年 10 月 6 日可確認的官方公告為主,整理以下幾點:
我會把事實和由此延伸的觀察分開來寫。
先看時間軸。
日期|公告內容
---|---
9 月 25 日|第 1 報。上午 9:07 偵測到未經授權的存取,並公告可能發生外洩
9 月 28 日|第 2 報。確認有第三方取得資訊。對象約 660 萬帳號
9 月 29 日|第 3 報。約 160 萬件身分確認文件外洩,包括駕照影像
第 3 報也明確列出了已確認外洩文件的種類。
要旨:外洩的身分確認文件約 160 萬件。對象包括駕照影像、現住址確認文件影像(如水電費帳單等)、學生證影像、家屬確認文件影像。
姓名、地址、出生日期、電話號碼等也在對象範圍內;由於公司未持有信用卡資訊,因此不包含信用卡資料。
密碼則是以「無法復原的形式」(雜湊化。不是直接還原原始字串,而是轉換成雜湊值後保存)保存。不過雜湊化並非萬能,是否有正確使用 salt(隨機值)等都很重要。
讓人在意的是「駕照影像能不能被拿去開戶」這點。
該公司的 FAQ 對此有提到回答。
要旨:金融機構等非臨櫃的身分確認,除了文件影像之外,還會搭配本人容貌影像比對、以及以本人名義帳戶進行確認等追加程序。不過,這不能完全否定遭到不法申請等情況的可能性。
也就是說,單靠影像不一定能立刻開戶。另一方面,公司也沒有完全否定不法申請等的可能性。
地址、出生日期、電話號碼都齊全,這些資料很容易被拿去當作詐騙電話或冒名使用的素材吧。
另一個不能忽略的是,退會後仍然保存資料這件事。
要旨:姓名、地址、出生日期依據稅法等規定保存 7 年。駕照資訊與影像則為了防止冒名與因應詢問而保存 7 年。
雖然保存有其理由,但結果上連退會者的資料也成了外洩對象。
另外,從目前可確認的公開資料中,並沒有提到入侵途徑。
不只是 Times Car。
以下列出 9 月公佈的主要事件,限於公開資料中可確認的範圍。
公告日|組織|影響規模|已公佈的原因等
---|---|---|---
9 月 10 日|Sakura Internet|最多 136 萬 563 帳號(可能被瀏覽/取得)|對銷售管理系統的未授權存取(自 2023 年 4 月至 2026 年 3 月間)
9 月 11 日|數位廳(GSS)|約 24.6 萬件|利用 VPN 設備漏洞入侵
9 月 28 日|Times Car|約 660 萬帳號|調查中
9 月 30 日|Benefit One|13,460 人|系統改修時的條件設定不當
此外,還有報導指出,Gyazo 的使用者相關資料約 2,362 萬件,以及 Murauchi.com 有 771 萬 6,811 件個資遭攜出。
不過 Gyazo 的件數也包含未註冊電子郵件的匿名使用者。
單純把件數加總沒有意義,所以把數字當作規模感的參考比較合理。
參考:彙整各公司公開資料
※我寫完這篇之後又看新聞,甚至還看到「駭客宣稱販售樂天會員 1 億 100 萬筆個資」這樣的消息。
讓我在意的是,明明知道卻沒有修正,或者是長期都沒有發現的案例。
Benefit One 的公告中有這樣的描述。
要旨:2025 年 6 月的改修造成程式條件設定不備。雖然在 2025 年 10 月的內部調查中已掌握,但改善作業並未適當執行。直到 2026 年 7 月 30 日才因使用企業的聯絡而發現。
參考:Benefit One「通知與致歉」(PDF) / ITmedia NEWS
從內部調查發現問題到因使用企業聯絡才確認本案,約隔了 9 個月。
據說實際使用下載功能的只有 1 家公司 1 名員工,且未確認有二次受害(外洩後發生的詐騙或濫用)。
Sakura Internet 公布,對銷售管理系統的未授權存取發生於 2023 年 4 月到 2026 年 3 月之間。
也揭露了一部分初始密碼未經雜湊化、而是直接以原值保存,以及日誌管理體制不足等問題。
參考:@IT「Sakura Internet,持續 3 年的未授權存取」 / ASCII.jp
我認為很難把「真正的原因」只歸結成一個。
不過從目前已公開的範圍看來,可以看出一些相似的趨勢。
數位廳的公告就是很清楚的例子。
要旨:6 月 25 日偵測到以維運人員帳號進行大量檔案存取。7 月 9 日確認是利用 VPN(透過網際網路等,從公司外部安全連線到內部網路的機制)的漏洞(程式或設定上的弱點)入侵。再發防止措施包含檢討漏洞管理方法等。
警察廳的統計也顯示,在入侵途徑已確認的勒索軟體受害回覆中,約有 5 成是 VPN 設備。
要旨:2026 年上半年勒索軟體受害通報為 123 件,為上半年歷來最多。入侵途徑已確認的回覆中,約有 5 成是 VPN 設備。
參考:警察廳「關於令和 8 年上半年網路空間威脅情勢等」(PDF)
整理起來看,特別顯眼的是:可從外部接觸的設備弱點、明明知道卻沒有修正的問題、初始密碼與日誌管理、不再需要的資料仍被保留。
這些與其說是最新攻擊手法,不如說更像是運作與管理體制上的問題。
「掌握有哪些東西在運作、設定期限修正、把不需要的東西刪掉」這個循環,可能沒有確實跑起來。
當然,這只是從公開資料推測出的觀察。
像 Times Car 這種原因仍未明朗的事件也存在。
接下來談 AI。
警察廳的報告指出,用來探測漏洞的可疑存取正在增加,如下所示。
要旨:警察廳感測器偵測到的漏洞探索等可疑存取,在 2026 年上半年達到每 1 天、每 1 個 IP 位址 13,687 件。較去年同期增加 50.7%。
參考:JAPAN Security Summit Update
同一份報告也把 AI 的濫用列為主要威脅之一。
除了有人因結合生成式 AI 寫出的程式來製作勒索軟體而遭逮捕之外,也指出若高性能 AI 被濫用,網路攻擊可能會變得更快速、規模更大。
朝日新聞採訪中,專家也指出「不能排除攻擊者讓 AI 不停運作,尋找脆弱網站的可能性」之類的看法。
這仍只是可能性,並非已確認的事實。
如果 AI 轉而成為找出弱點的一方,會有什麼變化?
Anthropic 公布的 Project Glasswing 中提到,尚未公開的模型 Claude Mythos Preview,在主要作業系統與瀏覽器中找出了超過 1 萬個 high/critical severity 的漏洞。
據報導,該模型不打算對外公開。
參考:Anthropic「Project Glasswing」 / VentureBeat
這裡能讀出的重點是,從發現弱點到被濫用之間的時間窗口可能會變短。
AI 讓漏洞發現加速後,發現後的驗證、修補與部署時間就變得更重要。把修補程式(用來修正弱點的更新)拖上好幾週不處理的作法,未來風險可能會更高。
2026 年 10 月 6 日,據報導,數位大臣古川俊治在記者會上表示:
要旨:網路攻擊不只是企業或組織的問題。每個國民各自的對策都能有助於防止受害。希望大家抱持「自己的資訊自己守護」的意識,協助防止受害的措施。
參考:ITmedia NEWS「因接連未授權存取,數位大臣古川發表評論,呼籲國民採取 3 項資安對策」
據說古川也指出,外洩資訊不只是姓名、地址、電話號碼、電子郵件地址,還可能包含 ID、密碼、信用卡資訊、駕照等。
為了防止不當使用,提出了以下 3 項對策:
參考:ITmedia NEWS「因接連未授權存取,數位大臣古川發表評論,呼籲國民採取 3 項資安對策」
對這段發言,SNS 上也可看到一些反應,例如「明明是企業管理的資訊外洩,個人要怎麼保護?」之類的聲音。
此外,數位廳本身也在 2026 年 7 月發生約 24.6 萬件個資外洩,這點也成了討論焦點。
不過,若理解大臣發言的本意,應該是「光靠企業端的對策無法完全防止,所以使用者端也應該盡可能做得到的事,以防止帳號被接管與二次受害」。
不要重複使用密碼、使用多因素驗證、不要開啟可疑郵件中的連結,這些基本對策其實都被認為是有效的。
講到這裡,會讓人覺得「日本人的個資是不是已經全都外洩過了」。
雖然不能斷言,但我在 SNS 上確實看過很多這樣的留言。
帳號數量不等於人數,同一個人也可能在多個服務中重複出現。
而且也包含處於「有可能」階段的數字。
所以比較正確的說法是,既不能說「完全沒有」,也不能說「全部都是」。
不過,直覺上會覺得自己從來沒被列入過的人,大概少之又少。
既然如此,與其假設「不會外洩」,不如把重點放在:即使外洩,也不容易擴大成更大損害的狀態。
那麼,直接讓 AI 幫忙檢查整個系統不就好了嗎?
老實說,我覺得「部分可以,但整體很難」。
在找出程式碼中的潛在漏洞、指出已知漏洞與缺失等用途上,AI 的確越來越常被運用。
但從這次的案例來看,問題不只在那裡。
如果要在公司導入 AI 診斷工具,最讓人在意的是「要讓它存取到什麼範圍」。
為了診斷而賦予過大的權限,本身也可能成為新的風險。
接下來整理一些身為工程師可以思考的事。
這裡先當作一般性的整理。
首先是弄清楚「自己到底擁有什麼」。
如果在這些都不清楚的情況下就要做對策,很容易會留下漏洞。
對發現的漏洞,決定「要在什麼時候前修好」的運作方式。
警察廳的統計顯示,在入侵途徑已確認的勒索軟體受害回覆中,約有 5 成是 VPN 設備。
若有已知漏洞未修補的設備對外公開,就更可能成為入侵入口。
參考:警察廳「關於令和 8 年上半年網路空間威脅情勢等」(PDF)
例如可設定「重大漏洞在發現後 72 小時內修補」、「其他漏洞 2 週內修補」等期限。
曾有初始密碼未經雜湊化就被保存的案例。
參考:@IT
這些都是基本對策,但現在仍有沒做到的案例。
「沒有持有,就不會外洩」是這樣的想法。
以 Times Car 為例,退會者的駕照影像保留了 7 年。
雖然這是基於法規與防範不正使用的保存,但結果也成為外洩對象。
在設計階段就決定「不要持有什麼」,也是一種做法。
以 Benefit One 的案例來看,從發現不具合到外部曝光約隔了 9 個月。
需要的是能減少「明知道有問題卻沒修」的機制。
不要只靠單一措施保護。
在 AI 更容易找出弱點的時代,「無法百分之百阻止入侵」的前提下,如何把損害降到最低就變得更重要。
工程師直接能做的事,也包含對使用者進行宣導。
古川數位大臣提出的 3 項對策,實際上也被認為有效。
參考:ITmedia NEWS「因接連未授權存取,數位大臣古川發表評論,呼籲國民採取 3 項資安對策」
服務端也可以考慮預設啟用多因素驗證,或是鼓勵使用密碼管理工具。
資安威脅每天都在變化。
警察廳會每半年公布一次威脅情勢。
定期確認這類資訊,並反映到自家對策上,也很重要。
參考:警察廳「關於令和 8 年上半年網路空間威脅情勢等」(PDF)
另外,也可以參考自己所屬產業團體提供的資安指南,以及 IPA(情報處理推進機構)的資料。
不只要看自己寫的程式,也要確認正在使用的函式庫與框架是否有漏洞。
即使只是「拿來用」的程式碼,只要有漏洞,也可能成為攻擊入口。
警察廳的統計顯示,勒索軟體的入侵途徑約有 5 成是 VPN 設備。
VPN 是「從外面進到裡面」的入口,因此一旦被突破,整個內部網路都會暴露在風險之中。
讀到這裡,有些人可能會想:「那實際上如果上司或客戶問『個資外洩的對策做得如何?』,我該怎麼回答?」
面對這種問題,直接回答「我們有 WAF」「我們有做弱點掃描」其實不太妥當。
因為個資外洩對策不是單靠一個產品或機制就能說明的。
這種時候,最好按下面的順序整理:
例如可以整理成這樣:
「關於個資,我們已整理持有的資料與保存位置,並限制存取權限。針對外部入侵也有做漏洞管理與存取控制,並記錄存取日誌。若發生問題,也已整理好應變流程。另外,不再需要的資料也有設定保存期間。」
如果能整理到這種程度,就會比單純說「我們有做資安對策」具體得多。
更重要的是,不只要說「做了什麼」,還要能說明「誰、何時、如何確認」。
例如不只是:
「我們有做漏洞掃描」
而是能進一步說:
「如果掃描發現問題,會依重要性設定修補期限,並管理處理狀況」
這樣才能說明你的對策不是一次性的,而是持續運作的機制。
相反地,像下面這些說法就最好避免:
「因為有 WAF 所以沒問題」
「因為有裝防毒軟體」
「因為是雲端所以安全」
不要只拿某一個產品或服務當作唯一根據。
個資外洩對策考慮的不只是「不被入侵」,而是包含「掌握自己持有什麼資訊」、「限制存取」、「偵測異常」、「避免擴大損害」、「不要持有不必要資訊」等整體設計。
而且,如果真的有不確定的地方,硬說「沒問題」反而更危險。
比較好的做法是說「目前正在確認」「這部分我會再跟相關部門確認」,先帶回去確認實際設定與運作狀況。
當被問到個資外洩對策時,最可怕的,也許不是不知道,而是明明沒確認卻說自己有做。
看到這裡,也許有人會想:「對策懂了,但如果真的外洩了怎麼辦?」
那我們來做個不太舒服的想像。
明天早上,電話響了。
「從昨天開始,出現了很多我沒有印象的存取……」
你一看 log,發現有不熟悉的存取紀錄。
再繼續查,似乎有個處理個資的系統曾被存取過的痕跡。
這時候,工程師最不該做的,就是慌張地想一個人把所有事情解決掉。
「先把伺服器關掉吧」
「把 log 刪掉,順便把設定改一改」
「在查出原因前先不要講」
這些行為反而可能讓狀況更糟。
首先該做的是,一邊掌握發生了什麼,一邊通知正確的人。
實際遇到時,也許會因為壓力大到無法正常判斷。
光是想像就很有壓力的情況下,不要一個人決定,務必做好回報與聯繫。
依照公司既有的事件應變流程,聯絡負責人、資安人員,必要時也要與法務、公關等單位協調。
同時,在不要輕易刪除 log 等證據的前提下,確認哪些系統受到了影響。
而且,一開始也不一定能直接斷定「外洩了 ○○ 件」。
實際上可能會先經歷這些階段:
「確認到有未授權存取的可能性」
「目前正在調查影響範圍」
「目前已確認的事實只有到這裡」
這裡最重要的是,不要把還不知道的事情說得像已經知道一樣。
一旦發生事故,常會被問:「所以到底漏了什麼?」
但不一定從一開始就全部知道。
反而是:
「目前還不知道。不過,已確認到這些」
如此精準地說明,會比之後一直更改說法安全得多。
當然,實際應對時還是必須依照公司事件應變流程、法令與合約等規範來處理。
工程師也不是所有事情都能自己判斷。
所以比起事故發生後才想「要聯絡誰來著?」,平時就先確認聯絡窗口與應對流程,這件事非常重要。
而且,大概最可怕的,不只是「發生外洩」這件事本身。
是在知道外洩之後,卻沒有人知道該做什麼。
我們在做系統時,想到的是「正常運作」。
但真正重要的,也許是連「不正常運作時要怎麼辦」都先想好。
當個資外洩的新聞一直出現時,很容易只剩下「又來了」的感覺。
在反覆比對官方公告的過程中,我個人特別印象深刻的有兩點。
第一,是保存 7 年這個判斷。
雖然因法規與防範不法使用而保存的理由看起來合理,但只要資料被保留著,就也會成為外洩對象。
「沒有持有就不會外洩」這個想法,能不能在設計階段就納入考量,讓人深思。
第二,是原因不一定是戲劇化的攻擊。
像是已知卻未修正的不具合、長時間未察覺的入侵這類,更像是日常運作延伸出來的問題。
這不只是某一家公司的問題,而是任何參與開發與維運的人都可能面對的事吧。
在 AI 更容易找出弱點的時代,修補的一方也許同樣需要跟上速度。
工具雖然改變了,但掌握自己持有什麼、把問題修掉、刪除不必要資料的流程,我想應該不會改變。
無論作為個人還是工程師,看到個資外洩的新聞都會直覺地感到「可怕」。
但我也希望不要只停留在「可怕」而已,而是把這些新聞當作契機,更深入思考自己目前參與的系統資安。