楽天ドライブの不正アクセス|保存データの被害と7月からの公表経緯

インシデント事例

会社の写真や文書を預けているサービスで、不正アクセスが起きたら何を確認すればよいでしょうか。

楽天モバイルが提供する楽天ドライブは、2026年10月6日、不正アクセスによる保存データの取得・閲覧を公表しました。

不正アクセスとは:使う権限のない第三者が、システムに入り込むことです。

この記事は、中小企業の経営者やIT専門の担当者がいない会社の方に向けて書いています。

読み終わる頃には、公表の経緯、分かっている入口、今確認したいことが分かります。

楽天ドライブの公表資料などをもとに整理します。

楽天ドライブを利用している方へ(2026年10月9日時点の公表内容)

  • 対象者にはメールなどで個別に通知するとしています。届いた案内を確認してください。
  • 問い合わせは 楽天ドライブ「お問い合わせフォーム」 へ。臨時サポート窓口の電話番号は 公式のお知らせ で確かめてください。
  • 身に覚えのないログインや請求、脅迫的な連絡、なりすましと思われる接触に気づいた場合は、開封・対応せず、窓口または警察に相談するよう案内しています。

ここから先は、自社の備えを確かめたい会社の方に向けた解説です。

楽天ドライブで起きたことを、数字で見るとこうなります。

楽天ドライブの不正アクセス被害を数字で見る

  • 入口は、運営側の 管理用アカウント1つの認証情報の不正取得。どう取得されたかは公表されていません。
  • 保存データの取得・閲覧が確認された対象は、15,382アカウント(約1万5千アカウント)です。
  • 保存データが取得・閲覧された期間は、2026年1月29日〜9月17日。不正アクセスの検知日は未公表です。

人数やファイル数ではなく、対象となったアカウントの数が公表されています。

楽天ドライブの不正アクセスで何が起きたのか

楽天ドライブが使う一部システムに、第三者が入り込みました。

当事者の説明では、管理用アカウントの認証情報が不正に取得されています。

認証情報とは:システムが、使う権限のある相手かを確かめるための情報です。

そのアカウントを使ったアクセスにより、利用者が保存した写真・文書などが取得・閲覧されました。

利用者のアカウント名なども対象になっています。

利用者が預けたファイル本体に被害が及んだことが、この事案の中心です。

保管庫にたとえると、利用者ごとの鍵とは別に、運営側が持つ管理用の鍵を使われたような構図です。

ただし、その鍵でどこまで操作できたかなど、管理用アカウントの詳しい権限は公表されていません。

10月6日のお知らせでは、アプリのダウンロードと新規アカウント発行を制限していると説明しています。

制限の解除時期は公表されていません。

時系列で見る

7月にも楽天ドライブで不正アクセスの事案がありました。

ただし、7月の通知配信システムの事案と、10月公表の保存データの事案は別の事案として公表されています。 8月の時点で保存データの被害を把握していたかどうかは、公表されていません。

日付・期間(2026年) 公表されている出来事
1月29日〜9月17日 10月6日の発表で、保存データが取得・閲覧された期間として公表
7月30日 別事案として、不審な通知を確認。社外事業者の通知配信システムへの不正アクセスについて案内
8月13日 7月の事案のお知らせを更新。保存データへの不正アクセスは「現在確認されておりません」と説明
8月27日 10月公表の事案で、アカウント名や暗号化されたパスワードなどが取得・閲覧された日
10月6日 保存データなどの取得・閲覧、対象アカウント数、対応を公表

7月の事案では、アプリから届いたように見える不審な通知が表示されました。

通知配信システムとは、スマホにお知らせを届けるための仕組みです。

この別事案への対応として、Webサイトは7月31日に一時停止され、8月4日に再開しました。

8月13日の更新では、次のように説明しています。

楽天ドライブに保存されたデータへの第三者による不正アクセスは現在確認されておりません

一方、10月6日に公表された保存データの取得・閲覧期間は、1月29日〜9月17日でした。

8月13日の説明時点も、その期間に含まれます。

ただし、不正アクセスをいつ検知したかは未公表です。

両事案が同じ攻撃者や原因によるものかも、公表されていません。

10月の発表は、7月の事案の件数を増やした続報ではなく、別事案の第1報です。

ほかの事案の経過は、サイバー攻撃の事例一覧 でも確認できます。

楽天ドライブに犯人はどうやって入り込んだのか(公表されている範囲)

結論から言うと、運営側の管理用アカウントのログイン情報を盗まれ、それを使ってシステムに入られました。 そのログイン情報がどう盗まれたかは、公表されていません。

当事者の言葉では、「管理用アカウントの認証情報を不正に取得し、システムにアクセスした」と説明しています。

当事者が示しているのは、楽天ドライブが使う「一部システム」の「管理用アカウント」という説明までです。

そのシステムが具体的に何を指すかも、明らかになっていません。

現時点で分からない点は、次のとおりです。

  • 認証情報を不正に取得した方法
  • 不正アクセスを検知した日
  • 「一部システム」の具体的な内容
  • 管理用アカウントを守る仕組みの詳細

入口として使われたアカウントと、その情報を奪った方法は、分けて考える必要があります。

また、9月17日は保存データの取得・閲覧期間の終わりとして示された日です。

検知日や、不正アクセス経路を遮断した日とは説明されていません。

公表されていない部分を、特定の手口や対策の不足で埋めることはできません。

どれくらいの被害が出たのか

当事者は、情報が「取得・閲覧されたことを確認」と説明しています。

保存データについては、漏えいのおそれだけを発表したものではありません。

対象は、公表資料で次のように分けられています。

  • 687アカウント:8月27日に、アカウント名、共有相手に表示されるニックネーム、プロフィール画像のURL。
  • 313アカウント:同日に、アカウント名、ニックネーム、暗号化されたパスワードと暗号化に際して加えた文字列、プロフィール画像のURL。
  • 15,382アカウント(約1万5千アカウント):1月29日〜9月17日に、楽天ドライブ上の保存データ。写真・文書などを含みます。

パスワードについては、当事者は特殊な文字列に変換し、復元を困難にしたものと説明しています。

さらに、復元を困難にするための文字列も加えていたとしています。

具体的な方式名は未公表です。

これらの区分が、どの程度重なっているかは分かりません。

そのため、件数を足して被害の合計を出したり、313アカウントを687アカウントの一部と断定したりすることはできません。

保存データのファイル数や容量、詳しい中身も未公表です。

氏名・住所・決済情報などが対象だったかについても、お知らせには記載がありません。

10月6日のお知らせでは、本件による二次被害は、その時点で確認されていないとしています。

参考:業績への影響や、補償方針は公表されていません。

楽天ドライブの対応から学べること

楽天ドライブは、検知後に調査を始め、不正アクセス経路の遮断と監視体制の強化を行ったと説明しています。

関係当局への報告も公表しています。

対象者には、メールなどで個別に通知するとしています。

ただし、通知を始めた日は公表されていません。

再発防止についての具体策は、2026年10月9日の取材時点で未公表です。

名前を明示した専門機関や行政による対応の評価は、取材時点では確認されていません。

ここでは、対応の良し悪しを断定せず、公表内容から確認できる点を整理します。

  • 管理用アカウントから保存データに被害が及んだこと。預け先の管理者がデータに触れる仕組みも、安全を考えるうえで重要です。
  • 「確認されていない」という説明には、確認した時点があること。その後の公表も合わせて読む必要があります。
  • 件数だけでなく、何が取得・閲覧されたかを見ること。アカウント名と、保存したファイル本体では、確認すべき内容が変わります。

8月の説明は、点検時に「異常は見つからなかった」と伝えるようなものです。

その時点の確認結果と、その後の調査で分かったことは、同じ意味ではありません。

今回も、8月の認識と10月の公表の間を説明する材料は、まだ限られています。

自分の会社を守るために、今できること

今回の事案では、運営側の管理用のログイン情報1つで、利用者のファイルまで見られました。

同じことは、自社のサーバーやクラウドサービスの「管理者アカウント」でも起こり得ます。

ここからは一般的な備えです。

楽天ドライブの対策状況とは関係なく、自社に当てはめて確認してください。

今日の3問

保守会社やIT担当者に、次の3点を聞いてください。

  • 自社のサーバーやクラウドサービスの管理者アカウントは、誰が何個持っているか
  • 管理者アカウントに、多要素認証(パスワードに加えスマホの確認コードなどを求める仕組み)は必ず付いているか
  • 管理者アカウントでいつ誰がログインしたかの記録を、定期的に見ているか

後で確認する項目は、次の5つです。

  1. 退職者や取引の終わった業者の管理者アカウントが残っていないか確かめる。
  2. 管理者のパスワードを、ほかのサービスと使い回していないか確かめる。
  3. 写真や書類を預けているクラウドサービスを洗い出し、何を預けているかを把握する。
  4. 預け先のサービスから重要なお知らせが届いたとき、誰が読んで判断するかを決めておく。
  5. 楽天ドライブを使っている場合は、個別の通知が届いていないかを確認する。

最後の項目は、楽天ドライブが対象者にメールなどで個別に通知するとしているためです。

自社の確認事項を整理する際は、セキュリティチェック も参考にしてください。

外部への点検依頼を検討する場合は、脆弱性診断の費用について も確認できます。

答えられない項目が1つでもあれば、今週中に保守会社へ点検を依頼してください。

参考にすべき一次情報・公的資料

まず読むならこの1本:

さらに詳しく:

この記事は、2026年10月9日の取材データに基づいています。

10月6日のお知らせは10月8日に更新されていますが、変更内容は取材データでは特定されていません。

最新の案内は、当事者のお知らせで確認してください。