2026年 日本のセキュリティインシデントまとめ - マイナビ・東海大からタイムズカー・焼肉きんぐまで

2026年 日本のセキュリティインシデントまとめ - マイナビ・東海大からタイムズカー・焼肉きんぐまで

作成日:
読了:約38分
更新日:
この記事を読む人におすすめPR / Amazonアソシエイト

当サイトは Amazon.co.jp を宣伝しリンクすることで紹介料を得る手段を提供する、Amazonアソシエイト・プログラムの参加者です。価格・在庫はリンク先の最新情報をご確認ください。

はじめに

2026年の日本は、サイバー攻撃と人的事故(特にSNS)が同時多発する一年になっています。年明けからランサムウェアと委託先・サプライチェーン経由の漏洩が続き、春以降は GitHub アカウント経由の不正アクセス、医療機関へのランサムウェア、新入社員によるSNS漏洩が加わりました。夏には政府の業務基盤(GSS)や小売の会員基盤が狙われ、9月中旬からはタイムズカー・焼肉きんぐなど1,000万件規模を含む漏洩公表が3週間途切れずに続きました。本記事では、2026年1月から10月上旬までに公表された主要インシデントを通年・種別横断で整理します(随時追記)。前年分は2025年版を参照してください。

NOTE

本記事は公表内容・報道に基づくまとめです。被害規模は「漏洩の可能性がある最大件数」を含み、確定値でない場合があります。各項目の出典で最新の発表をご確認ください。

全体像 - 主なインシデント一覧

時期インシデント種別被害規模(公表値)
10月大阪公立大学 システム障害ランサム(可能性が高い)13万人以上の可能性・サーバー500台停止
10月焼肉きんぐ 公式アプリ不正アクセス1,078万8,963件
10月大和証券(委託先サーバー)委託先攻撃約11万人分(約22万件)
10月GMOリサーチ&AI「infoQ」脆弱性悪用最大94万8,498件・ポイント不正交換
10月第一生命保険 人事システム不正アクセス従業員・退職者 約12万人
9月タイムズカー不正アクセス約660万件(免許証画像など約160万件)
9月Gyazo脆弱性悪用ユーザー情報約2,362万件
9月セイコーマートアプリ不正アクセス約57万アカウント
9月TOPPAN(損保ジャパン契約者)誤送付17万7,426名
9月デジタル庁 GSSVPN脆弱性約24.6万件(職員・事業者)
9月ムラウチドットコム(調査結果)脆弱性悪用771万6,811件
8月イエローハット 作業予約システム不正アクセス最大180万1,499人
8月REXT HDランサム店舗の臨時休業・決済制限
8月中部電力資格情報の不正利用約7.4万人分の連絡先
7月ニチレイサイバー攻撃物流業務が一時停止・従業員情報
6-7月アフラック生命保険 不正アクセス個人情報漏洩約440万人分(うち口座情報約22万人)
6-7月KDDI系 ISP向けメール不正アクセス認証情報漏洩アドレス1,223万件(うちパスワード762万件)
6月九州電力送配電 SSD紛失媒体紛失最大1,090万口
6月九州大学病院 ランサムウェア医療/ランサム患者43名分の可能性
6月佐嘉平川屋 EC Eスキミング決済改ざんカード5,783名・個人3万件
6月コマツ システム設定不備設定ミス約13.9万件が閲覧可能
5月九州大学病院など各社ランサム/不正アクセス各社別
4-5月マネーフォワード / CAMPFIREGitHub経由ソースコード・最大22.6万件
4-5月市立奈良病院医療/攻撃疑い診療業務に影響
4月YCC情報システム経由 山形市など委託先攻撃約51万件
4月西日本シティ銀行 BeReal ほかSNS人的事故顧客情報の写り込み
3月末axios npm 乗っ取りサプライチェーン(OSS)国内CI/CDに波及リスク
3月マツダ(タイ拠点)不正アクセス692件
2月東海大学(委託先)サプライチェーン/ランサム最大約19.3万件
2月マイナビクラウド不正アクセス約11.2万件
2月穴吹ハウジングサービスランサム(Qilin)確定207,773件
2月信和グループ会社サポート詐欺約2.5億円の損失
1月スマレジ(外部アプリ経由)設定不備約11万件

【9月中旬〜10月】漏洩公表が3週間途切れなかった

ITmedia エンタープライズの集計では、9月16日から10月5日までの約3週間に情報漏洩(そのおそれを含む)を公表した企業・組織は21に上り、各社の最大値を単純合計すると延べ約4,370万件になります(重複や性質の異なる件数を含む)(ITmedia エンタープライズ)。

タイムズカー 約660万件・免許証画像160万件(9月25日公表)

カーシェアリング「タイムズカー」を運営するタイムズモビリティは、9月25日9時7分に Web システムへの不正アクセスを検知し、翌26日朝までに経路を遮断しました。退会者・入会未完了者を含む約660万件のアカウント情報が取得され、うち約160万件では運転免許証画像などの本人確認書類の漏洩も確認されています。パスワードは復元できない形式で保管していたとされます(Impress Watch、ITmedia エンタープライズ)。

WARNING

免許証画像は氏名・住所・生年月日・顔写真がそろったなりすましの材料で、パスワードのように変更できません。報道では、流出直後に信用情報機関(CIC・JICC)への本人申告の届け出が集中したことも伝えられています。本人確認書類の画像を確認後も保持し続けるかは、事業者側で見直すべき論点です。

焼肉きんぐ 公式アプリ 1,078万件(10月5日公表)

物語コーポレーションは、10月2日に「焼肉きんぐ」公式アプリの会員管理システムへの不正アクセスを確認し、通信遮断と防御措置を実施しましたが、翌3日に会員情報の漏洩を確認しました。ユーザー登録数10,808,784件のうち10,788,963件の会員番号・氏名(アプリ登録名)・メールアドレス・電話番号が漏洩しています。ログインパスワード・生年月日・店舗利用履歴は対象外で、決済情報は同社で保持していません(物語コーポレーション 公式、日経新聞)。

大阪公立大学 ランサムウェアの可能性(10月5日発表)

10月2日未明に情報システムで障害が発生し、関連サーバー500台が停止しました。大学は5日、ランサムウェアによる攻撃を受けた可能性が高いと明らかにし、在学生や卒業生ら13万人以上の個人情報が流出した恐れがあるとしています。5日時点で復旧の見通しは立っておらず、休講や証明書発行の遅延など学生生活にも影響が出ています。附属病院の電子カルテには問題がなく、診療は継続しています(ITmedia NEWS(産経新聞))。

その他の主な公表(9月16日〜10月5日)

  • Helpfeel「Gyazo」(9月16日): 画像アップロードサーバーの脆弱性を悪用され、ユーザー情報約2,362万件と画像メタデータ約4億9,000万件が流出。9月27日にサービス再開
  • セイコーマートアプリ(9月29日): アプリのサーバー経由で会員情報サーバーに侵入され、約57万アカウントの姓名・住所・電話番号などが閲覧された可能性。不正な退会処理1件から発覚
  • 佐川急便「お荷物問い合わせサービス」(9月30日): 約100日分の荷物の送り主・届け先の氏名・住所・電話番号などが流出した可能性(件数・原因は調査中)
  • 第一生命保険(10月2日): 従業員向け人事システムへの不正アクセスで、従業員・退職者約12万人分が流出した可能性(顧客情報への不正アクセスは確認されず)
  • 日本経済新聞社(10月4日): 社員の Google Workspace アカウントが7月下旬以降に不正ログインを受け、1,646人分のメールアドレスや氏名が漏洩した疑い。Google からの通知で判明
  • GMOリサーチ&AI「infoQ」(10月5日): ソフトウェアの脆弱性を悪用され最大94万8,498件の会員情報が持ち出され、611件・286万9,500円分のポイントが不正に Amazon ギフトコードへ交換された(全額補填)
  • 大和証券(10月5日): 問い合わせ管理の委託先のサーバーが不正アクセスを受け、約11万人分・約22万件(氏名・メールアドレス・口座番号など)が漏洩した可能性。自社システムへの侵入は確認されず
  • 東京メトロ「メトポ」(約5.9万件)、大起水産アプリ(17万4,933人)、ニッポンレンタカーアプリ、集英社のブロガー管理システムなども同時期に公表(ITmedia エンタープライズ)

不正アクセスを伴わない事故もありました。TOPPANは9月29日、損保ジャパンの保険料控除証明書発行の運用業務で、担当者のドラッグ&ドロップの誤操作により契約者17万7,426名分(カナ氏名・証券番号など)を別の損害保険会社1社へ誤送付したと発表しました。送付先でデータは削除済みとされています(マイナビニュース、日経新聞)。ベネフィット・ワンのファイル出力の条件設定不備、チケプラのキャッシュ設定変更による他人の情報の表示も、同じ期間の公表です。

【7〜9月】政府基盤・物流・小売の会員基盤が狙われた夏

デジタル庁 GSS 約24.6万件(9月11日公表)

政府職員の共通業務基盤であるガバメントソリューションサービス(GSS)に第三者がVPN機器の脆弱性を利用して侵入していたことが判明しました。6月25日に保守運用担当者のアカウントによる大量のファイルアクセスを検知し、7月9日に侵入を特定。GSS利用機関の職員・公務員ら約18.9万件と、業務に携わった事業者・個人の約5.7万件(重複含む)が漏洩した可能性があります。一般市民の個人情報は含まれないとされています(INTERNET Watch)。

ムラウチドットコム 771万件(9月に調査結果)

7月15日未明の社内システム障害の復旧中に不正アクセスの痕跡を確認。Web システムの脆弱性を悪用されて複数のシステムが侵害され、調査の結果、顧客情報771万6,811件(氏名・住所・電話番号・生年月日・性別・メールアドレス)の流出が判明しました。9月14日に個人情報保護委員会へ確報を提出しています(Security NEXT)。

イエローハット 最大180万人(8月公表)

カーメンテナンスの「ウェブ作業予約システム」が8月18日に侵害を受け、会員サーバーに保管された最大180万1,499人の氏名・電話番号・メールアドレス・会員番号などが流出した可能性があります(Security NEXT)。

ランサムウェアと業務停止(ニチレイ / REXT / ハンズHD)

  • ニチレイ: 7月13日に不正アクセスによるシステム障害を発表し、15日にサイバー攻撃と公表。冷蔵倉庫の入出庫や冷凍食品の出荷に影響が出て、24日に全拠点で通常稼働へ移行しました。8月14日には従業員情報の漏洩の可能性を発表しています(INTERNET Watch)
  • REXT Holdings: 8月9日に子会社のネットワークがランサムウェア被害を受け、書籍・ゲーム専門店の一部で臨時休業、キャッシュレス決済の制限、ポイントサービスの休止が発生しました(Security NEXT)
  • ハンズホールディングス: 6月に判明した社内システムのマルウェア感染がランサムウェア被害だったと8月に公表。退職者を含む従業員・扶養者のマイナンバーなどが流出した可能性があります(Security NEXT)

中部電力 資格情報の不正利用(8月4日公表)

7月29日に第三者機関からの情報提供を受けて調査したところ、一部システムの資格情報が不正に利用され、役職員のメールの一部とグループの連絡先情報が不正閲覧された可能性が判明しました。対象は取引先など約2,400人と、グループ役職員・委託先社員など約7万1,700人。電力供給への影響や電気・ガスの顧客情報の漏洩は確認されていません(INTERNET Watch)。

【大規模・インフラ系】

アフラック生命保険 不正アクセス(6月30日公表・7月に続報)

契約者向けサイト「アフラック よりそうネット」などのシステムへの第三者による不正アクセスで、契約者約438万人分の個人情報が漏洩した可能性が公表されました。このうち約23万人分は保険料振替口座情報(金融機関名・支店名・預金種類・口座番号・口座名義など)も対象です。漏洩項目は氏名・生年月日・性別・住所・電話番号・証券番号・保障内容などで、代理店約4万店の情報も含まれます。マイナンバー・クレジットカード情報は含まれていません。6月25日に判明し、同日に関連システムを停止しました(ITmedia、Impress Watch、日経新聞)。

7月13日の第二報で件数は約440万人(うち口座情報約22万人)に訂正され、7月31日には調査結果と再発防止策を金融庁へ報告しました。侵害されたのは「オンライン相談」と「アフラック よりそうネット」のシステムで、最初の漏洩は当初の6月15日ではなく6月10日だったと確認されています。それ以外のシステムでは同種の漏洩はなかったとしています(アフラック 調査結果(日経リリース))。

WARNING

約440万人分という当年最大級の個人情報漏洩で、口座情報まで含む点が深刻です。アフラックは2023年1月にも委託先経由でチューリッヒと並ぶ漏洩を公表しており、生命保険という機微情報を扱う事業者での再発は、契約者サイト・基幹システムの多層防御と早期検知の重要性を改めて示しています。

KDDI系 ISP向けメールシステム 不正アクセス(6月23日公表・7月6日続報)

KDDIが提供する ISP 向けメールシステムへの不正アクセスで、最大約1,422万件のメールアドレス・パスワードが漏洩した可能性が公表されました。@nifty・BIGLOBE・J:COM など6社に波及。原因は第三者製ソフトウェアの脆弱性とされています(6月17日検知・同日対処)(ITmedia、Impress Watch)。

7月6日の続報で、漏洩はメールアドレス1,223万3,087件、うち761万6,173件はパスワードも漏洩したと確定しました。被害は5月16日から発生しており、悪用された脆弱性は6月17日時点でソフトウェアベンダーも公表していない未知の脆弱性でした。BIGLOBE(アドレス約502万件)、@nifty(約225万件)、J:COM、ctc、STNet、KDDIウェブコミュニケーションズの各社がパスワードの強制変更などを進めています(INTERNET Watch)。

九州電力送配電 SSD紛失(6月8日公表)

バックアップ用の外部SSDがサーバー室から所在不明になり、最大約1,090万口分の顧客情報(需要者名・住所・使用電力量等)が紛失。SSDは暗号化・パスワード未設定で、窃盗の可能性もあるとして福岡県警に被害届を提出しました(銀行口座・クレカ情報は非含)(九州電力送配電 公式、日経新聞)。

WARNING

インフラ事業者でも「持ち出せる媒体の暗号化」という基本が抜けると大規模漏洩に直結します。委託先57名が出入りするサーバー室の媒体管理・入退室管理の重要性を示す事案です。

【GitHub・サプライチェーン系】

CAMPFIRE / マネーフォワード GitHub不正アクセス(4-5月)

クラウドファンディングの CAMPFIRE は、システム管理用 GitHub アカウントへの不正アクセスで最大22.6万件(口座情報8.2万件含む)が漏洩した可能性を公表(ITmedia)。マネーフォワードも GitHub 認証情報の漏えいでリポジトリがコピーされ、ビジネスカード370件の一部情報が流出(公式)。「GitHubアカウントが裏口になる」パターンが続発しました。

NTTPC WebARENA 不正アクセス(4-5月発生・6月24日公表)

ファイル転送機能への不正アクセスで、メールアドレス7,446件・アップロードファイル4,463件に漏洩の恐れ。システム全体を再構築するためサービスを停止しています(ITmedia)。

NOTE

自動化されたサプライチェーン攻撃も激化しており、報道では「6時間で5,561の GitHub リポジトリを侵害」した自動攻撃も伝えられています。リポジトリの secret scanning、SSO+MFA、.env 履歴の除去は必須です。Webhook やトークンの守り方はWebhook 受信のベストプラクティス・JWTも参照。

【委託先・医療機関系】

YCC情報システム経由 山形市など51万件(4月)

山形県のSI企業 YCC情報システム への攻撃で、委託元の山形市を含む複数自治体・民間の約51万件が漏洩した可能性。健康情報・マイナンバー・児童相談情報まで及び、「地方SIベンダー1社が落ちると地域全体が落ちる」構造を露呈しました(山形市 公式)。

市立奈良病院 / 九州大学病院(医療機関)

市立奈良病院は4月、外部からの異常通信を検知し電子カルテを一時切り離し(毎日新聞)。九州大学病院は5月25日、研究室の孤立端末がランサムウェア感染し、患者43名分の情報流出の可能性(診療システムへの影響なし)(九州大学病院 公式、Internet Watch)。攻撃グループ名は報道では「LockBit系」とされますが、病院公式の言及は確認できていません(報道ベース)。

【決済・Eスキミング】

佐嘉平川屋 オンラインショップ(6月公表)

ECサイトの決済ページが改ざんされ(Eスキミング)、カード情報5,783名・個人情報30,170名が漏洩の可能性。個人情報の対象期間は約5年間に及びました(佐嘉平川屋 公式)。自社EC運営者は決済ページの改ざん検知を仕組みで持つべき、という教訓です。

【人的・SNS系】 - 新入社員のSNS漏洩が多発

2026年4月、入社直後の新入社員によるSNS漏洩が各業界で連鎖的に発生しました。

  • 西日本シティ銀行: 行員が「BeReal」で支店内を撮影投稿し、顧客7名の氏名や業績数値が写り込み炎上(ITmedia)
  • 日テレ「ZIP!」: 制作会社の新人が番組内部資料・入館証を Instagram ストーリーに投稿
  • 三菱電機住環境システムズ: 機密保持誓約書を「こんなん書かされたw」と投稿し360万ビュー炎上
  • NTT東日本・川崎市役所ほか: シフト表・研修資料の投稿が続発
  • 大阪国税局: 「刑事」を名乗る詐欺師にだまされた職員が納税者資料を撮影しLINE送信(個人179・法人80件)。ソーシャルエンジニアリングの例(日経新聞)

WARNING

営業秘密を漏えいさせると不正競争防止法違反で、個人は10年以下の懲役または2,000万円以下の罰金、法人は5億円以下の罰金の可能性。「Storyだから消える」「悪気がなかった」は通用しません。

【1〜3月】年明けから続いたランサム・委託先・クラウド被害

春の大型案件の前に、2026年は年明けからランサムウェアと委託先経由の漏洩が続いていました。

委託先・サプライチェーン経由

  • 東海大学(2月18日公表): 業務委託先が構内限定のデータを社内に持ち帰り、その委託先サーバーがランサムウェア被害。学生・教職員・保護者など最大約19.3万人分の可能性(ITmedia)。「委託先のルール違反」が起点という典型例
  • スマレジ(最終報3月9日): 連携する外部アプリ(coastline)の設定不備で、POS利用8社の顧客氏名11万件・電話番号10万件が漏洩可能性(スマレジ 公式)
  • マツダ(3月19日公表): タイ拠点の調達管理システムの脆弱性を突かれ、従業員・取引先692件(顧客情報への影響なし)(マツダ 公式PDF)

ランサムウェア

  • 穴吹ハウジングサービス: Qilin グループの攻撃で、当初約49.6万人分の可能性として公表され、最終的に207,773件の漏洩を確認(ダークウェブ掲載確認)(公式)
  • トンボ飲料(1月)・新光商事 米国法人(1月公表)でもランサム被害。製造・流通も継続的に標的に

クラウドへの不正アクセス・内部不正・詐欺

  • マイナビ(2月12日公表、検知は2025年12月): 利用クラウドサービスへの不正アクセスで約11.2万件(一般・法人担当・従業員)(マイナビ 公式)
  • JOGMEC(2月17日公表): 退職した元職員による内部不正での情報持ち出し
  • 信和グループ会社(2月): サポート詐欺で約2.5億円の金銭被害。サポート詐欺・BEC による億円単位の損失が複数発生

サプライチェーン(OSS): axios npm 乗っ取り

3月31日、世界的に使われる npm パッケージ axios のメンテナーアカウントが侵害され、悪意ある依存(plain-crypto-js)経由で RAT を配布するサプライチェーン攻撃が発生。発生が日本企業の始業・CI/CDのピーク時間帯と重なり、国内の自動更新による取り込みリスクが指摘されました(具体的な被害企業は未公表)。詳細はaxios乗っ取り事件の全容と対策を参照。

NOTE

1〜3月は委託先・グループ会社・外部アプリ・OSSといった「自社の外」を起点とする被害が目立ちました。被害規模は調査の進展で変わるため(穴吹: 49.6万→20.7万、マイナビ: 検知2025年12月→公表2月 など)、「発生」「検知」「公表」の時点を分けて読むのが大切です。

2026年のトレンド

  • ランサムウェア被害が半期で過去最多(警察庁): 警察庁が9月10日に公表した2026年上半期の情勢では、国内のランサムウェア被害報告が123件で、2020年下半期の統計開始以降、半期として最多。中小企業が79件、業種別では製造業が37件で最多でした。復旧に1,000万円以上かかった組織が全体の6割を占めています(@IT)
  • 9月中旬からの公表ラッシュ: 3週間で21組織・延べ約4,370万件。侵入経路は Web システムの脆弱性、委託先、クラウドアカウント、設定ミスとばらばらで、「一つの手口が流行した」というより会員基盤を持つ事業者が広く狙われている状況です
  • IPA「情報セキュリティ10大脅威2026」(1月29日公表): ランサムウェアが6年連続1位、サプライチェーン攻撃が2位、「AIの利用をめぐるサイバーリスク」が3位に初登場。個人向けではネットバンキング不正利用が4年ぶりに再ランクイン(IPA 公式)
  • 相談の急増(IPA Q1): 1〜3月の相談で「ウイルス検出の偽警告」が前四半期比+46%、企業向けでは「社長等をかたる詐欺メール」が多数。なお2/1〜3/18はサイバーセキュリティ月間(IPA Q1)
  • メール基盤への連続攻撃: IIJ -> TOKAIコミュニケーションズ -> WebARENA -> KDDI と、日本のメール基盤が連鎖的に攻撃を受けています(多くがサードパーティ製ソフト由来)
  • AI悪用の警告: ファイブ・アイズが「フロンティアAIが攻撃能力を変える、タイムラインは数年でなく数か月」と共同警告(2026年6月)

共通する教訓

  • MFA未設定はもはや過失。SaaS / VPN / GitHub は確実に狙われる
  • 委託先・サードパーティが最大の弱点(YCC・大和証券の委託先・TOPPANの誤送付・GSSの保守運用アカウント)
  • VPN機器・外部公開システムの脆弱性管理(GSS・KDDI・Gyazo・ムラウチ)。パッチ適用と侵入前提の監視を両輪で
  • 本人確認書類の画像は「持たない」設計を検討(タイムズカー)。確認後に保持し続けるほど漏洩時の被害が重くなる
  • GitHubは「準・本番システム」。secret scanning・SSO+MFA・履歴除去を
  • 持ち出せる媒体は暗号化(九電SSD)。EC は決済ページ改ざん検知を
  • SNS研修は「やるだけ」では効かない。撮影禁止・端末預けなど仕組みで止める

まとめ

  • 2026年は年明けからマイナビ・東海大・穴吹ハウジングなどの委託先・クラウド被害に始まり、春以降は アフラック生命 約440万人・KDDI 1,223万件・九電 1,090万口などの大規模漏洩と GitHub経由・医療機関への攻撃が続いた
  • 夏はデジタル庁GSS・ムラウチドットコム・イエローハット、9月中旬からはタイムズカー 660万件・焼肉きんぐ 1,078万件・Gyazo・大和証券・大阪公立大学と、会員基盤や大学への被害公表が集中した
  • ランサムウェア被害は2026年上半期に123件で半期最多(警察庁)
  • 人的事故では新入社員のSNS漏洩とソーシャルエンジニアリングが目立つ
  • AIを悪用した攻撃が脅威ランキング入りし、メール基盤が連続標的に
  • 対策は「技術統制・組織設計・教育」の3点セット。前年からの流れは2025年版も参照

サイバー攻撃と人的事故はどちらか一方だけでは防げません。自社のチェック項目を本記事の事例に照らして再点検しておくことを強くお勧めします。

関連記事

参考リンク

2025年 日本のセキュリティインシデントまとめ - アサヒ・アスクルのランサムから証券口座乗っ取りまで

2025年 日本のセキュリティインシデントまとめ - アサヒ・アスクルのランサムから証券口座乗っ取りまで

約14分

2025年に日本国内で発生・公表された主要なセキュリティインシデントを整理します。快活CLUB729万件や損保ジャパン最大1,748万件、PR TIMESの不正アクセス、アサヒグループ・アスクル・ハウステンボスを襲ったランサムウェア、審調社やローレルバンクマシン経由のサプライチェーン波及、約7,400億円規模に達した証券口座乗っ取り、そして警察庁が公表した2025年の統計(ランサム226件・フィッシング245万件・不正送金約104億円)まで、一次ソース付きで横断解説します。

leak-museum を公開 - git でシークレットを漏らす26の悪例を「博物館」にした教材リポジトリ

leak-museum を公開 - git でシークレットを漏らす26の悪例を「博物館」にした教材リポジトリ

約11分

git でシークレット(秘密情報)を漏洩させる代表的なアンチパターンを26個「展示」した自作OSS「leak-museum」を公開しました。committed .env、クラウドキー、SSH/TLS秘密鍵、Kubernetes Secret(base64は暗号化ではない)、消したつもりでも履歴に残るケース、フロントエンドのバンドル+ソースマップ、弱いJWT署名鍵まで、なぜ壊滅的かと正しい対処をセットで解説。全て偽の資格情報で、gitleaks / trufflehog などシークレットスキャナーのテスト用コーパスとしても使えます。設計意図(スキャナーの盲点を突く展示、push protection 対策の意図的な破損)と、正しい手本 good-example・チェックリストまで紹介します。

【続報】TeamPCP が GitHub 内部リポジトリ3,800件を流出 - 汚染 VS Code 拡張と npm staged publishing

【続報】TeamPCP が GitHub 内部リポジトリ3,800件を流出 - 汚染 VS Code 拡張と npm staged publishing

約13分

2026年5月、TanStack 事件を起こした TeamPCP が汚染 VS Code 拡張「Nx Console」を経由して GitHub 従業員端末を侵害し、内部リポジトリ約3,800件を流出させた事件を整理します。攻撃チェーン、ペイロード、そして npm が投入した staged publishing(2FA承認ゲート)まで。