クラウドストレージサービス「楽天ドライブ」は2026年10月6日、同サービスが使用する一部システムに第三者による不正アクセスがあったと発表した。第三者がシステムの管理用アカウントの認証情報を不正に取得し、システムにアクセスしたという。利用者が保存していた写真や文書などのデータについて、15,382アカウント分が取得・閲覧されたことを確認している。
公表された被害は3つの事象に分かれる。保存データの取得・閲覧は2026年1月29日から9月17日まで続いていた。同サービスは不正アクセス経路の遮断や監視体制の強化を実施し、アプリのダウンロードと新規アカウント発行を制限している。
公表された3つの事象と対象情報
1つ目と2つ目の事象は、いずれも2026年8月27日に発生した。1つ目では687アカウント分のアカウント名、ディスプレイネーム、プロフィール用画像URLが取得・閲覧された。ディスプレイネームは、ファイル共有時に相手に表示されるニックネームを指す。
2つ目の事象は313アカウントが対象である。アカウント名などに加えて、暗号化されたパスワードと、暗号化の際に復元を困難にするために加えた文字列も含まれる。
3つ目の事象が最も規模が大きく、楽天ドライブ上に保存されたデータそのものが対象になった。写真や文書などを含む15,382アカウント分のデータが、8か月近くにわたって取得・閲覧されていた。3つの事象の内訳は次のとおりである。
事象 | 時期 | 対象アカウント数 | 主な対象情報 |
|---|---|---|---|
事象① | 2026年8月27日 | 687件 | アカウント名、ディスプレイネーム、プロフィール用画像URL |
事象② | 2026年8月27日 | 313件 | 事象①の情報に加え、暗号化されたパスワードと復元を困難にするための文字列 |
事象③ | 2026年1月29日〜9月17日 | 15,382件 | 楽天ドライブ上に保存されたデータ(写真・文書等を含む) |
原因は管理用アカウントの認証情報の不正取得
発表によると、第三者は楽天ドライブが使用する一部システムの管理用アカウントについて、認証情報を不正に取得していた。そのうえでシステムにアクセスし、上記の情報を取得・閲覧したとしている。認証情報がどのような経路で取得されたかは、発表では示されていない。
利用者のパスワードが直接狙われたのではなく、運営側の管理用アカウントが入口になった点が今回の特徴である。管理権限を持つアカウントが悪用されると、個々の利用者がパスワードを強固にしていても、保存データまで閲覧される可能性がある。
また、どの組織・個人のデータが含まれていたか、法人での利用がどの程度あったかも示されていない。保存データの取得・閲覧が9月17日まで続いていた一方、不正アクセスを検知した時期についても記載はない。
楽天ドライブの対応と利用者への呼び掛け
楽天ドライブは不正アクセスの検知後に調査を始め、不正アクセス経路の遮断と監視体制の強化を実施した。アプリのダウンロードと新規アカウント発行を制限し、関係当局にも報告している。対象となる利用者には、メールなどで個別に通知するという。
発表時点では、本件に起因する二次被害は確認されていない。そのうえで同サービスは、身に覚えのないログインやアカウントの異常に注意するよう呼び掛けている。心当たりのない請求や脅迫的な連絡、なりすましと思われる接触があった場合も、開封・対応せずに窓口か警察へ相談するよう求めている。
問い合わせ窓口として、お問い合わせフォームと臨時サポート窓口を設けた。臨時サポート窓口の電話番号は0800-600-6600で、年中無休で9時から17時まで受け付ける。対応は日本語のみである。
企業への示唆
まず確認したいのは、社内で楽天ドライブが使われていないかである。会社として契約していなくても、従業員が個人アカウントで業務ファイルを共有している可能性がある。シャドーITの棚卸しとあわせて、取引先とのファイル受け渡しに使われていないかも確かめておきたい。
利用が確認できた場合は、対象通知の有無を確認し、保存していたファイルの中身を洗い出す必要がある。個人情報や取引先の機密情報が含まれていれば、社内の報告手順や取引先への連絡が必要になる。暗号化パスワードが対象となった313件については、同じパスワードを他サービスで使い回していないかも点検したい。
自社でクラウドストレージを選定・運用する立場からは、サービス事業者側の管理用アカウントの保護体制も評価項目に加えたい。今回は運営側の管理用アカウントが起点となり、8か月近くにわたって保存データが閲覧されていた。管理者アクセスの監視や監査ログの提供、暗号鍵を利用企業が管理できるかといった点は、導入前に確認しておく価値がある。
ITトレンドでオンラインストレージについてチェック![スマホアプリ対応オンラインストレージ12選!ビジネス・個人の選び方を解説]
不正アクセスの事例はこちらもチェック![デジタル庁の「GSS」に不正アクセス、府省庁職員など約24.6万件の個人情報が漏えいした可能性——VPNの脆弱性を悪用]
まとめ
楽天ドライブは2026年10月6日、管理用アカウントの認証情報を悪用した不正アクセスを公表した。15,382アカウント分の保存データが2026年1月29日から9月17日まで取得・閲覧され、313件の暗号化パスワードなども対象となった。
発表時点で二次被害は確認されていないが、認証情報の取得経路や検知の時期は示されていない。企業は従業員による利用の有無と保存データの内容を確認し、クラウドストレージ選定時の評価項目も見直しておきたい。

