3行でわかる「ココナラ情報漏洩」
- 対象は「ココナラスキルマーケット」に履歴書・職務経歴書を登録した会員の一部です(2026年10月11日時点)。
- 2,294は人数ではなく書類件数で、履歴書449件+職務経歴書関連書類1,845件の合計です。
- パスワードとカード情報は対象外。対象者には順次個別連絡があり、不審なメールのリンクは開かないでください。
ココナラを使ったことがある人なら、「自分の情報も漏れたの?」と心配になりますよね。
私も最初にニュースを見たとき、まず「履歴書って登録したことあったかな」とマイページの記憶をたどりました。
ただし、今回の対象はココナラ会員全員ではありません。
この記事は2026年10月11日時点で、株式会社ココナラが2026年10月9日に出した公式発表をもとに、誰が対象なのか、何が漏れて、何が対象外だったのかを整理します。
公式発表で確認できることと、一般的なセキュリティ対策は、本文でも分けて書いていきます。
30秒でわかる結論(2026年10月11日時点)
- 今回対象なのは「ココナラスキルマーケット」に履歴書・職務経歴書を登録した会員の一部です。
- 内訳は履歴書449件+職務経歴書関連書類1,845件の、計2,294件です。
- 2,294は人数ではなく書類件数です。
- パスワードとクレジットカード情報は、今回の不正アクセスの対象外と発表されています。
- 対象となる方には、ココナラから順次個別に連絡されます。
- 不審なメールやSMSのリンクは開かないでください。
今回の情報漏洩 30秒まとめ
| 項目 | 内容 |
|---|---|
| 対象サービス | ココナラスキルマーケット |
| 対象 | 履歴書・職務経歴書を登録した会員の一部 |
| 履歴書 | 449件 |
| 職務経歴書関連書類 | 1,845件 |
| 合計 | 2,294件(人数ではなく書類件数) |
| パスワード | 対象外 |
| クレジットカード | 対象外 |
| 対象者への対応 | 順次個別連絡 |
【結論】ココナラ情報漏洩で自分が対象か確認する方法

自分が対象かどうかは、ココナラからの個別連絡を確認するのが現時点で最も確実です。
公式発表では、情報を精査したうえで、対象となる方に順次個別に連絡するとされています。
ここでは「誰が対象か」「連絡をどう確認するか」「件数をどう読むか」の3つを先に整理します。
対象は履歴書・職務経歴書を登録した会員の一部
ココナラは、対象者を「ココナラスキルマーケットに履歴書・職務経歴書を登録された会員様の一部」と説明しています。
つまり、ココナラの会員なら誰でも対象、という話ではありません。
履歴書や職務経歴書を登録した覚えがなく、購入やメッセージのやりとりだけで使っていた人は、公式発表の対象の書き方には当てはまりません。
ただ、自分が何を登録したのか、記憶があいまいな人も多いと思います。
私も、プロフィールを整えたときに何を載せたのか、すぐには思い出せませんでした。
迷うときは、個別連絡を待つのと並行して、登録した覚えを一度振り返ってみてください。
なお、エージェント事業をはじめ、スキルマーケット以外のサービスへの影響はないと発表されています。
対象者にはココナラから順次個別連絡される
公式発表には「情報を精査の上、対象となる方には、順次個別にご連絡」とあります。
連絡の手段がメールなのか、サイト上のお知らせなのかは、発表ページには細かく書かれていません。
一般的には、登録しているメールアドレスの受信箱と、迷惑メールフォルダを確認する流れが考えられます。
注意したいのは、「順次」連絡という点です。
連絡がまだ届いていないからといって、対象外と決まったわけではありません。
逆に、届いた連絡が本物かどうかは、後ほど説明する方法で慎重に確かめてください。
2,294件は人数ではなく書類件数
今回の2,294件は人数ではなく、履歴書・職務経歴書関連の書類件数です。
内訳は、履歴書が449件、職務経歴書関連書類が1,845件。足すと2,294件になります。
同じ人が複数の書類を登録している可能性があるため、書類数と人数は必ずしも一致しません。
対象となった人数は、2026年10月11日時点で公式には発表されていません。
見出しだけを見て「2,294人が漏れた」と受け取ると、実態とずれてしまいます。
人数を勝手に増やしたり減らしたりせず、「現時点では分からない」が正確な理解です。
似た「自分は対象?」の確認の流れは、OZmallの不正アクセスの記事でも整理しています。
同じ型の出来事で、確認の手順を比べたい人は読んでみてね。
→ OZmall不正アクセスで44万人?自分が対象か確認する方法
ココナラで何が起きた?不正アクセスの概要
ココナラは、2026年10月8日に不正アクセスを検知し、遮断と脆弱性の再検査、セキュリティ強化措置を行ったと発表しています。
同じ日のうちに複数回の検知があったことも、公式発表に書かれています。
ここでは、発表されている時系列をそのまま表にして、そのあとに少し視点を足します。
10月8日の時系列
公式発表の「経緯」を、そのまま表にしました。
| 日付・時刻 | 出来事 |
|---|---|
| 10月8日 2:05 | 不正なアクセスを検知し、外部からのアクセスを遮断 |
| 10月8日 13時頃 | 不正アクセスを再度検知 |
| 10月8日 15時頃 | 個人情報が外部へ持ち出された形跡を確認 |
| 10月8日 15:44 | 外部からの不正アクセスを遮断 |
| 10月8日 21:27 | 対象システムの脆弱性の再検査・セキュリティ強化措置を実施 |
| 10月9日 | ココナラが公式発表 |
発表された時刻を計算してみた
表の時刻の間隔を、私が実際に計算してみました。評価はせず、数字だけ並べます。
- 最初の検知(2:05)から再検知(13時頃)まで:10時間55分
- 再検知(13時頃)から遮断(15:44)まで:2時間44分
- 持ち出しの形跡の確認(15時頃)から遮断(15:44)まで:44分
- 遮断(15:44)から強化措置の実施(21:27)まで:5時間43分
- 最初の検知(2:05)から強化措置の実施(21:27)まで:19時間22分
こうして並べると、検知から措置の実施までが同じ日のうちに進んだことが分かります。
ただし「13時頃」「15時頃」は発表の表記が「頃」なので、実際の分単位の間隔は多少前後する可能性があります。
攻撃方法そのものは未公表
気になるのは「どうやって侵入されたのか」ですよね。
この点について、公式発表は具体的な攻撃方法に触れていません。
2026年10月11日時点で、原因や手口は公表されていないため、この記事でも推測では書きません。
調査が進めば、再発防止策とあわせて説明される可能性があります。
その場合は、このページに追記します。
警察・関係省庁への報告も進行中
ココナラは、所轄警察署への通報と、個人情報保護委員会など関係省庁への報告を進めるとしています。
個人情報保護委員会の案内では、漏えいが起きたときはまず速やかに報告すること、不正な目的が疑われる場合は発覚日から60日以内に確報を出すことが示されています。
ココナラ側の報告の進み具合は、現時点で詳しく公表されていません。
何が漏れた?履歴書449件・職務経歴書関連1,845件

漏れたと発表されたのは、履歴書449件と職務経歴書関連書類1,845件の、合計2,294件です。
ここで大切なのは、これが「件数」であり、書類の中身の詳しい内訳は公表されていないという点です。
順番に整理していきますね。
| 書類の種類 | 件数 |
|---|---|
| 履歴書 | 449件 |
| 職務経歴書関連書類 | 1,845件 |
| 合計 | 2,294件 |
件数の内訳をどう読むか
履歴書は449件、職務経歴書関連書類は1,845件です。
「関連書類」という書き方なので、職務経歴書そのものだけでなく、それに関わる書類も含まれていると読めますが、具体的な中身の内訳は発表されていません。
この件数が示すのは、あくまで外部へ持ち出された形跡があった書類の数です。
書類件数から人数を考えてみた
「2,294件は、結局何人分なの?」と気になって、私も計算してみました。
先にお断りすると、実際の人数は公式に発表されていません。以下は、考え方の練習としての計算です。
まず、書類全体に占める割合です。
- 履歴書:449÷2,294=約19.6%
- 職務経歴書関連書類:1,845÷2,294=約80.4%
次に、「1人が何件登録していたか」で人数がどう変わるかです。
- 全員が1件ずつなら:書類数と人数が同じになる
- 1人が平均2件なら:2,294÷2=1,147人
- 1人が平均3件なら:2,294÷3=約765人
同じ2,294件でも、前提しだいで人数は大きく変わります。
だからこそ、人数を勝手に決めつけず、公式の続報を待つのが一番正確だと私は感じました。
履歴書に何が書かれていたかは個別には公表されていない
一般的な履歴書には、氏名、住所、電話番号、メールアドレス、生年月日、顔写真、学歴、職歴などを書くことがあります。
ただし、実際にどの情報が書かれていたかは、書類ごとに違います。
公式発表でも、個別の内訳は公表されていません。
そのため、「今回これらがすべて漏れた」とは言えません。
自分の場合は何を載せていたか、登録したときの記憶をたどることが、いちばん現実的な確認になります。
パスワードやクレジットカード情報は漏れていない?
クレジットカード情報と各種パスワードは、今回の不正アクセスの対象外だったと、ココナラが公式に発表しています。
発表では「クレジットカード情報、各種パスワードをはじめとする上記以外の情報については、今回の不正アクセスの対象とはなっていないことを確認」と書かれています。
ここは、いちばん心配になる部分なので、はっきり分けて書きますね。
クレジットカードをすぐ停止する必要は?
今回の漏洩だけを理由に、カードを一律で停止したり再発行したりする必要があるとは、公式には案内されていません。
ただし一般的な対策として、カード会社の利用明細は、ふだんからときどき確認しておくと安心です。
身に覚えのない利用があれば、すぐにカード会社へ連絡してください。
パスワードを今すぐ変更する必要は?
今回の不正アクセスで、パスワードは対象外と発表されています。
そのため、「今回の件で必ず変更してください」とは言えません。
ただ、一般的なセキュリティ対策として、次のような場合は見直してもよいと思います。
- 複数のサービスで同じパスワードを使い回している
- 長いあいだ変更していない
- 誕生日や名前など、推測されやすい
これは今回の件に限らない、ふだんの見直しの話です。
ココナラ以外のサービスは影響を受けた?
公式発表では、エージェント事業をはじめ、本件のサイト以外のサービスへの影響はないとされています。
2026年10月11日時点で、それ以上の被害範囲は公表されていません。
対象かもしれない人が今すぐすること

ここは実用の中心です。
対象かもしれない人が今すぐやることは、難しいことではありません。
公式連絡を確認し、不審な連絡に反応しないことが基本になります。
今すぐチェック5項目
- ココナラからの公式連絡が届いていないか確認する
- 過去に履歴書・職務経歴書を登録した覚えがあるか振り返る
- 不審なメールやSMSのリンクは押さない
- 身に覚えのない連絡やスカウトに注意する
- 今後のココナラ公式の追加発表を確認する
1つ目は、登録しているメールアドレスの受信箱と、迷惑メールフォルダの確認です。
ただし、メール内のリンクからではなく、ブックマークや検索から自分でココナラの公式サイトを開いて確認すると安全です。
今すぐすること/今すぐしなくてもよいこと
情報が多いと、全部やらなきゃと焦ってしまいますよね。
2026年10月11日時点の公式発表をもとに、整理しました。
| やること | 判断 |
|---|---|
| 公式通知を確認 | する |
| 不審なメールのURLを開く | しない |
| カードを一律に再発行 | 現時点で公式案内なし |
| パスワードを一律で緊急変更 | 今回の流出対象外 |
| 不審な利用・連絡を確認 | する |
困ったときの相談先
ココナラは、ユーザー向けの相談窓口を設置したと発表しています。
窓口の案内は、公式発表のページに載っています。不安な方は、まずそこから問い合わせてみてください。
また、不審な連絡や契約トラブルがあったときは、消費者ホットライン(188)や警察の相談窓口(#9110)などの公的な窓口も頼れます。
似た事案での「何をすればいい?」の整理は、タイムズカーの記事にもまとめています。
「情報漏洩のお知らせ」を装った偽メールに注意

ココナラ公式は、本件についてメール、SMS、電話で、パスワード、クレジットカード情報、その他の認証情報そのものをお尋ねすることはないと明記しています。
つまり、そうした情報の入力を求める連絡は、本件の公式連絡ではないと判断できます。
この点は、いちばん覚えておいてほしいところです。
こんなメールは要注意
今回の件で実際に偽メールが出回っている、と断定する情報はありません。
ただ、ニュースになった直後は、不安につけ込む便乗詐欺が現れる可能性があります。
たとえば、次のような文面には注意が必要です。
- 「流出対象かどうか確認してください」
- 「補償金を受け取れます」
- 「アカウント保護のためログインしてください」
- 「カードを再登録してください」
どれも、不安を使ってURLをクリックさせる、フィッシングで使われがちな型です。
ココナラから金銭の補償は、2026年10月11日時点で公式発表されていません。
本物かどうか迷ったときの確認手順
私なら、次の順番で確認します。
- メールやSMS内のリンクは押さない
- ブックマークや検索から、自分でココナラの公式サイトを開く
- 公式サイトのお知らせで、同じ内容の案内が出ているか確認する
- それでも不安なら、公式の相談窓口へ問い合わせる
警察庁も、メールやSMSに書かれたリンクは安易にクリックせず、公式サイトをブックマークしておくなどして正しいサイトに接続するよう案内しています。
騙されたかもしれないときは
もしリンクを開いてIDやパスワードを入力してしまったら、そのIDとパスワードを使っている全サービスで、早めにパスワードを変更してください。
警察庁の案内でも、同じ対応が示されています。
被害に遭ったかもしれないときは、最寄りの警察署やサイバー事案の窓口に相談してください。
フィッシングサイトを見つけたら、フィッシング対策協議会や警察庁の窓口への通報も有効です。
楽天のアカウント乗っ取りと詐欺の記事でも、偽メールの見分け方を詳しく書いています。
→ 【2026年最新】楽天で何が起きてる?アカウント乗っ取りと詐欺の全手口と今すぐできる防衛策
履歴書・職務経歴書が流出するとどんなリスクがある?
履歴書や職務経歴書は、パスワードやカード番号とは性質が違う情報です。
ここも煽らず、「こういう可能性がある」という一般論として整理します。
そして、今回の情報が実際に犯罪へ使われた事実は、2026年10月11日時点では確認されていないと、ココナラが発表しています。
経歴を知ったうえで接触される可能性
書類に、勤務先、職種、経験、資格などが書かれていた場合、それを知ったうえで連絡してくる人がいるかもしれません。
たとえば、本当に自分の経歴を見て声をかけてきたように見える、自然なスカウトです。
これは、書類にどんな情報が書かれていたかによって、リスクの大きさが変わります。
一般的な話であり、今回の書類で実際にそうなると言っているわけではありません。
「あなたの経歴を見て連絡しました」に注意
次のような連絡は、ふだん以上に慎重に確認してください。
- 求人や転職のスカウト
- 副業や高収入をうたう案件
- 投資の話
- 業務委託の依頼
私の感覚では、「経歴をよく知っているから信頼できる」とは限らない点には、注意が必要です。
詳しいことを知っている相手ほど、冷静に一歩引いて確認するのが大切だと思います。
現時点で不正利用は確認されていない
繰り返しになりますが、ココナラは「不特定多数に公開された事実や不正に利用された事実は確認されていない」と発表しています。
被害を過小に見る必要はありませんが、必要以上に恐れる必要もありません。
落ち着いて、公式情報と自分の登録状況を確認していきましょう。
退会済み・昔利用していた人はどうする?
退会済みの人が対象かどうかは、公式発表からは分かりません。
削除済みの書類が対象になっているかどうかも、公表されていません。
そのため、この記事では「退会しているから関係ない」とも「退会していても対象」とも言いません。
公式発表だけでは分からないこと
公式発表を読んでも、次の点は分かりません。
- 退会済みの会員が対象かどうか
- 削除済みのファイルが対象かどうか
- 何年前に登録した書類まで対象なのか
分からないことを推測で埋めると、かえって不安が増してしまいます。
分からないものは「公式には明らかになっていません」と受け止めておきましょう。
不安なときの確認方法
過去に履歴書や職務経歴書を登録した記憶があり、心配な場合は、ココナラの公式の問い合わせ窓口で確認するのが確実です。
窓口の案内は、公式発表のページにあります。
問い合わせるときは、次の情報を手元に用意しておくとスムーズです。
- 登録していたメールアドレス
- 登録した時期の目安
- 退会しているかどうか
自分でできる思い出しチェック
私なら、メールの受信箱で「ココナラ」と検索して、過去のやりとりを振り返ります。
そこから、いつ頃どんな目的で使っていたかを思い出せることがあります。
パスワードなどを入力する必要はないので、気軽に確認できる方法です。
ココナラのサービスは現在使える?

ココナラは、攻撃経路を遮断し、セキュリティ強化措置を行ったうえで、サービスの提供を継続していると発表しています。
ただし、これは安全を保証するものではありません。
使い続けるかどうかは、公式情報を見ながら、自分で判断していく形になります。
公式が説明している対策
発表されている対策は、次のとおりです。
- 2026年10月8日15時44分に攻撃経路を遮断
- 同日21時27分までに脆弱性の再検査とセキュリティ強化措置を実施
- 引き続き監視を行う
- 調査結果を踏まえた再発防止策を講じる
具体的な再発防止策の中身は、2026年10月11日時点では公表されていません。
使い続けるか迷ったときの考え方
迷ったときは、一般的な対策として、次のことを心がけてみてください。
- 履歴書・職務経歴書に、必要以上の個人情報を載せない
- 古い書類で不要なものは、見直しておく
- 公式の追加発表をときどき確認する
何を載せるかは、サービスを使う側が選べる部分です。
これは今回の件に限らず、どのサービスにも言える考え方だと思います。
まとめ|まずは自分が対象か公式連絡を確認しよう
最後に、大事なポイントを5つにまとめます。
- 対象は「ココナラスキルマーケット」に履歴書・職務経歴書を登録した会員の一部です。
- 2,294は人数ではなく書類件数で、対象人数は現時点で公式には発表されていません。
- クレジットカード情報とパスワードは、今回の対象外と発表されています。
- 対象者には、ココナラから順次個別に連絡されます。
- 便乗した偽メールや、不審なスカウトには注意しましょう。
不安になる気持ちは自然ですが、必要以上に慌てなくて大丈夫です。
まず公式情報を確認し、不審な連絡に反応しないことが大切です。
私も、続報が出たらこのページを更新していきます。
よくある質問

Q. ココナラで何が漏洩した?
「ココナラスキルマーケット」に登録された履歴書449件と、職務経歴書関連書類1,845件の、合計2,294件です。
個々の書類の詳しい中身は、公式には公表されていません。
Q. 自分が対象か確認する方法は?
ココナラからの個別連絡を確認するのが、現時点で最も確実です。
公式発表では、情報を精査したうえで、対象となる方に順次個別に連絡するとされています。
Q. 2,294人の個人情報が漏れたの?
いいえ。2,294は人数ではなく書類件数です。
同じ人が複数の書類を登録している可能性があるため、書類数と人数は必ずしも一致しません。対象人数は公式には発表されていません。
Q. パスワードは漏れていない?
各種パスワードなどの認証情報は、今回の不正アクセスの対象外とココナラが発表しています。
Q. クレジットカード情報は漏れていない?
クレジットカード情報も、今回の対象外と発表されています。
カードの一律の停止や再発行は、公式には案内されていません。
Q. 購入だけに利用していた人も対象?
公式発表の対象は、履歴書・職務経歴書を登録した会員の一部です。
登録した覚えがない場合は、発表の書き方には当てはまりません。判断に迷うときは、公式の相談窓口に確認してください。
Q. 退会済みでも対象になる?
公式発表では、退会済みの会員が対象かどうかは明らかになっていません。
過去に書類を登録した記憶があり不安な場合は、ココナラの公式窓口で確認してください。
Q. 不審なメールが届いたらどうする?
リンクは開かず、個人情報も入力しないでください。
ブックマークや検索から自分で公式サイトを開き、同じ案内が出ているか確認しましょう。ココナラは、パスワードやカード情報そのものをメール、SMS、電話で尋ねることはないと発表しています。
Q. 今後追加発表はどこで確認できる?
ココナラ公式サイトのニュースページで確認できます。
正確な対象人数や再発防止策などが発表されたら、このページにも追記します。
Q. ココナラのサービスは現在利用できる?
ココナラは、対策を講じたうえでサービスの提供を継続していると発表しています。
ただし、安全を保証する意味ではないため、公式情報を確認しながら判断してください。
おすすめアイテム
ビサイユのトートバッグ
こういうニュースが続くと、身の回りの持ち物の安全も気になってくるよね。ビサイユのトートバッグはスキミング防止ポケット付きで、超軽量・撥水加工。通勤にも週末の外出にも合わせやすいよ。
軽量ショルダーBCS-140
スマホも財布も入れて、身軽に出かけたい日のお供に。撥水加工の軽量ナイロンで多収納だから、小物が迷子になりにくいのがうれしいショルダーだよ。
参考・出典
- 株式会社ココナラ「「ココナラスキルマーケット」への不正アクセスによる個人情報漏洩に関するお詫びとお知らせ(2026年10月9日)」
https://www.coconala.co.jp/news-20261009/ - 個人情報保護委員会「漏えい等の対応とお役立ち資料」
https://www.ppc.go.jp/personalinfo/legal/leakAction/ - IPA(情報処理推進機構)「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」
https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html - 警察庁「フィッシング対策」
https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html - 国民生活センター「国民生活センター」
https://www.kokusen.go.jp/ - フィッシング対策協議会「消費者の皆様へ」
https://www.antiphishing.jp/
※本記事の情報は2026年10月11日時点のものです。内容は予告なく変更されることがあります。個別の状況については、ココナラ公式の相談窓口や、消費生活センター・警察などの専門窓口にご相談ください。
