この記事の3行まとめ
- 2026年10月6日公表。管理用アカウントの不正取得で、15,382件のアカウントの保存データ(写真・文書など)が見られた
- 対象確認は個別の通知メールが基本。確認ページはなく、臨時窓口は0800-600-6600
- パスワード変更・使い回し見直し・二段階認証・フィッシング警戒を今日から
2026年10月6日、楽天ドライブで不正アクセスがあったと公表されたよね。ニュースを見た瞬間、私は「スマホの写真、あそこに入れっぱなしじゃなかったっけ?」と胸がざわっとしたんだ。しかも今回は、登録情報だけじゃなくて、保存していた写真や書類そのものが見られた可能性があるという話。ここがいつもの情報漏洩ニュースと違って、いちばん怖いところだと思う。
だからこの記事では、焦って動く前に「自分は対象なのか」「写真や書類はどこまで見られた可能性があるのか」「今日から何をすればいいのか」を順番に整理してみたよ。数字や日付は、2026年10月6日時点で公表されている情報にもとづいているよ。
楽天ドライブで何が起きた?公表内容をやさしく整理

原因は「管理用アカウント」の認証情報が盗まれたこと
まず押さえたいのは、原因がどこにあったか。公表によると、第三者が楽天ドライブの一部システムで使われていた「管理用アカウントの認証情報」を不正に取得して、内部に入り込んだとされているよ。つまり、私たち利用者のパスワードが一人ずつ破られたというより、サービスを運営する側の鍵が盗まれた形なんだよね。
この違いは大きいと思う。利用者側がどれだけ気をつけていても、運営側の管理用の鍵が盗まれると、広い範囲のデータに触れてしまう可能性があるから。ただし、攻撃者がどうやってその鍵を手に入れたのか(フィッシングなのか、ウイルスなのか、機器の弱点なのか)は、今のところ公表されていないよ。
不正アクセスは約8か月も続いていた
次に驚いたのが期間。保存データへのアクセスがあったとされるのは、2026年1月29日から9月17日まで。数えてみると232日、つまり約7.6か月も続いていたことになるよ。楽天側が侵入を決定的に認識して、通信の遮断などの対策をしたのは10月2日と報じられていて、公表はその4日後の10月6日。
公表の時点では、侵入経路は遮断済みで、監視体制も強化したと説明されているよ。さらに、被害が広がらないように、アプリの新規ダウンロードと新規アカウントの発行も一時的に制限されているんだって。「今まさに盗まれ続けている」状態ではないというのは、ひとつの安心材料かな。
7月の「ハッキングされた」通知とはどう関係する?
7月30日に、楽天ドライブのアプリから「YOUR RAKUTEN DRIVE HACKED」といった英語の不審なプッシュ通知が届いたのを覚えているかな。あのときは外部のプッシュ通知システムが狙われたと説明されていて、8月13日の時点では「保存データへの不正アクセスは確認されていない」とされていたんだ。
今回の公表と、一見するとズレているように見えるよね。でも私は、目立つ通知騒ぎをきっかけに調査が深く進んで、もっと前から静かに続いていた別の侵入が後から見つかった、という流れなんじゃないかなと受け取ったよ。同じ攻撃者かどうかは断定されていないけれど、一連の出来事として見ておくのがよさそうだと思う。
漏洩したのは3パターン|保存した写真は見られたの?

事象①②③を一覧表で整理してみよう
公表では、被害が3つの「事象」に分けて説明されているよ。ごちゃごちゃしやすいので、表にまとめるね。
| 事象 | 時期 | 対象アカウント数 | 取得・閲覧された情報 |
|---|---|---|---|
| 事象① | 2026年8月27日 | 687件 | アカウント名・表示名・プロフィール画像のURL |
| 事象② | 2026年8月27日 | 313件 | 上記に加えて、暗号化されたパスワードと、その復元を難しくするための文字列 |
| 事象③ | 2026年1月29日〜9月17日 | 15,382件 | 楽天ドライブ上に保存されたデータ(写真・文書などを含む) |
ポイントは、パスワード関連の情報が含まれるのは事象②の313件だけということ。いちばん数が多い事象③は、パスワードではなく「保存していたデータそのもの」が対象になっているんだよね。
15,382件は「人数」じゃなくて「アカウント数」
公表の表現は「15,382人」ではなく「15,382件(アカウント)」だよ。楽天ドライブは、メールアドレス、楽天ID、Google、Appleなどいくつかの入り口でログインできるから、仕事用と私用で複数のアカウントを持っている人もいるはず。だから実際の人数は、これより少ない可能性があるよ。
とはいえ「約1万5千のアカウントの中身が見られた」という規模感は変わらないよね。数字が小さく見えても、自分が当事者だったら関係ないもの。まずは次の章の方法で、自分が対象かどうかを確かめるのが先だと思う。
保存した写真や書類は、どこまで見られた可能性がある?
ここが気になっている人がいちばん多いところだよね。公表では「写真・文書等を含む」と書かれているので、写真、動画、PDF、仕事の書類など、保存していたものはどれも対象になりうるよ。ただし、全部のファイルが丸ごと持ち出されたのか、一部のフォルダだけなのかという内訳は、今のところ公表されていないんだ。
だから私は「見られた前提で、中身ごとに備える」のがいちばん現実的だと思った。保存していたものごとに、考えられるリスクと先にやることを整理してみたよ。
| 保存していたもの | 考えられるリスク | 先にやること |
|---|---|---|
| 免許証・マイナンバーカード・パスポートの写真 | なりすましでの口座開設やカード申込み | 関係機関や専門家へ相談の準備 |
| 通帳・キャッシュカード・クレジットカードの写真 | 不正な送金や決済 | 金融機関に連絡して利用停止・再発行を相談 |
| 確定申告書・契約書・社内資料 | 取引先を装った詐欺や恐喝の材料 | 会社の担当部署へ報告 |
| 家族写真・子どもの写真・診断書 | プライバシーの侵害 | 公開されていないかの注意と、早めの相談 |
大事なのは、まだ「これが盗まれた」と確認されたわけではない点。不安をあおるつもりはなくて、あくまで備えの優先順位をつけるための表だよ。
削除したファイルや共有リンクは大丈夫だったの?
意外と見落としがちなのが、すでに消したはずのファイルと、人に送った共有リンクのこと。楽天ドライブでは、ファイルを削除してもすぐ完全に消えるわけではなくて、ゴミ箱に14日間(設定で最大30日間)残る仕組みなんだって。アクセスがあったとされる期間中にゴミ箱に入っていたものは、対象になりうるよ。
共有リンクも同じ。無料プランでは48時間、有料プランでは最長30日間の有効期限があるけれど、今回は運営側の鍵が使われたとされているので、リンクの期限や、相手に見せる範囲の設定とは関係なく、保存先のデータそのものに触れられた可能性があるよ。「期限切れだから安心」とは言い切れないのが、ちょっとやっかいなところだよね。
自分が対象か確認する方法|通知メールと電話窓口

いちばん確実なのは「個別の通知メール」を探すこと
楽天側は、事象①〜③の対象になったアカウントに、メールなどで個別に通知していると説明しているよ。だから確認の基本は、楽天ドライブに登録したメールアドレスの受信箱を見ること。迷惑メールフォルダも、必ずのぞいてね。楽天IDでログインしていた人は、そのIDに紐づくメールアドレスも見ておくといいよ。
私も、普段使っていないほうのメールアドレスまで開いて探してみようと思ったよ。ちなみに、東京メトロの件でも同じように「自分は対象?」の確認方法をまとめたことがあるから、通知メールの探し方で迷ったら参考にしてみてね。
「ここに入力すれば分かる」確認ページは今のところない
気をつけたいのが、メールアドレスを入れると対象かどうか分かる専用ページや、アプリを開くと対象者だけに出る警告は、今のところ案内されていないこと。ということは、そういう画面を名乗るページやメッセージは、偽物の可能性が高いよ。
実際、今回の件に便乗して「あなたも対象です、こちらで確認を」というフィッシングが出てくることは十分に考えられるよね。確認の入り口は、メールのリンクではなく、公式サイトのお知らせや、自分で開いた公式アプリに絞ろう。
気になるときは公式の窓口に問い合わせる
通知が見つからなくても不安が消えないときは、公式の窓口がいくつかあるよ。ひとつは楽天ドライブのサポートサイトにある問い合わせフォーム。もうひとつは、7月の不審通知のときから設けられている臨時サポート窓口で、電話番号は0800-600-6600(年中無休の9時〜17時、日本語のみ)と案内されているよ。
注意したいのは、電話番号の見間違いと、かかってきた電話をそのまま信じること。電話をするときは、自分から公式サイトに載っている番号にかけるようにしてね。ログイン履歴を見る機能はあるけれど、今回は運営側の鍵が使われたので、自分の履歴に痕跡が残らない可能性が高いよ。履歴がきれいだからセーフ、とは言い切れないんだ。
通知メールが届いたとき・届かないときの動き方
通知メールが届いた人は、本文の案内に沿って、まず自分のパスワードまわりを見直そう。メールの中のリンクを押す前に、差出人やURLが本物かを必ず確かめてね。迷ったら、メールのリンクではなく公式サイトのお知らせから入るのが安全だよ。
届いていない人も、まだ安心しきるのは早いかもしれない。通知は順次送られていると説明されているし、メールアドレスを変えていたり、迷惑メールに振り分けられていたりすることもあるからね。数日おきに受信箱と公式のお知らせをのぞいて、それでも心配なときは窓口に聞いてみよう。「対象外だと思うけれど念のため」という問い合わせも、全然おかしくないよ。
今すぐやること7つ|優先順位つきで整理

まずは3つ:パスワード変更・使い回しの見直し・楽天IDの確認
優先度が高い順に見ていくね。①楽天ドライブを自分のメールアドレスとパスワードで使っているなら、すぐにパスワードを変更する。②同じパスワードを使い回している他のサービス(SNS、メール、他社クラウド、通販など)も、全部変える。③楽天IDでログインしている人は、念のため楽天IDのパスワードも変えて、ログイン履歴に身に覚えのないものがないか見る。
事象②の313件では、暗号化されたパスワードと、それを守るための文字列が一緒に見られているよ。暗号化されていても、時間をかければ元の文字列を割り出される可能性はゼロじゃないんだって。単純な短いパスワードほど危ないから、長めのパスフレーズにするのがおすすめだよ。
次の2つ:二段階認証とフィッシングへの警戒
④Googleアカウント、Apple ID、楽天IDなど、連携している入り口には、二段階認証やパスキーを設定しておく。パスワードが漏れても、ログインの最後の壁が残るからね。⑤楽天をかたるメールやSMSのリンクは押さない。「情報漏洩の対象です、確認してください」「パスワードを再設定してください」という文面は、こういう時期の定番の手口だから。
メールアドレスや表示名が見られている人は、狙い撃ちのメールが届きやすくなるかもしれない。私は、手続きが必要なときは、ブックマークした公式サイトか公式アプリから入るというルールにすることにしたよ。同じような「何をすればいい?」の整理は、タイムズカーの件でもまとめているから、手順の考え方として読んでみてね。
最後の2つ:保存データの棚卸しと利用明細の確認
⑥楽天ドライブに何を保存していたかを、いったん思い出して一覧にしてみる。身分証や通帳、カードの写真があったなら、前の章の表にそって金融機関などへの相談を考えよう。⑦クレジットカードや銀行の利用明細を、しばらくは細かく見る。決済情報そのものが漏れたとは確認されていないけれど、写真から情報を読み取られる可能性があるからね。
ここで気をつけたいのは、いま保存データを削除しても、すでに持ち出された分は取り消せないこと。削除はこれからの被害を減らすための整理として考えよう。なお、削除したファイルはゴミ箱に14日間(設定で最大30日間)残るので、期間中のデータも対象になりうるよ。
公表された数字を計算してみた
公表の数字を、私なりに計算してみたよ。事象①の687件と事象②の313件を足すと、合計で1,000件。そのうちパスワード関連の情報が見られた事象②は313件なので、1,000件のうち約31.3%にあたるよ。単純に足した上限は、1,000件+事象③の15,382件で16,382件。ただし、事象①②と③が重なるアカウントがあるかどうかは公表されていないので、これはあくまで「最大でもこのくらい」の目安だよ。
期間も計算してみると、アクセスがあったとされる1月29日から9月17日までは232日。15,382件を232日で割ると、1日あたり約66件のペースで保存データが見られていた計算になるよ(実際の日ごとの件数は分からないので、あくまで平均のイメージ)。さらに、7月30日の不審通知から公表の10月6日までは68日、アクセス終了の9月17日から遮断の10月2日までは15日。こうして数字にすると、「見つかるまでにこんなに時間がかかる」ことが実感できて、日ごろからパスワードを分けておく大切さを再確認したよ。
楽天カード・銀行・法人利用への影響と、これから注意すること

楽天カードや楽天銀行の情報は大丈夫?
気になるのは、「楽天ドライブが漏れたなら、楽天カードや楽天銀行も危ない?」というところだよね。公表されている範囲では、クレジットカード番号などの決済情報が楽天ドライブのシステムから漏れた事実は確認されていないよ。クラウドストレージと、カードや銀行のシステムは、別の仕組みとして動いているとされているからね。
だから「楽天ドライブが漏れた=楽天グループ全部が漏れた」と考えるのは行き過ぎだと思う。ただし、さっき書いたとおり、カードの写真を保存していた人や、パスワードを使い回していた人は、間接的なリスクがあるよ。楽天まわりのアカウントを守る考え方は、別の記事でも詳しくまとめているので、あわせてどうぞ。
→ 楽天で何が起きてる?アカウント乗っ取りと詐欺の全手口と今すぐできる防衛策
仕事で使っていた人は「個人データ」の扱いに注意
楽天ドライブには法人向けのプランもあるよ。もし仕事で、お客様の名簿や取引先の情報、従業員の書類などを保存していたなら、個人情報保護法にもとづく対応が必要になる可能性があるんだ。不正アクセスが原因の漏えいは、件数にかかわらず報告の対象になりうるとされているよ。
具体的には、個人情報保護委員会への速報と確報、そして本人への通知などが求められるケースがあるとされているよ。ただし、判断は個別の状況で変わるので、自己判断で動かないでね。まず社内の情報システムの担当者や管理責任者に報告して、取引先との秘密保持契約がある場合は、その内容も確認するのがいいと思う。迷ったら、弁護士など専門家に相談してね。
まだ分かっていないことと、この先のチェックポイント
最後に、いまの時点で公表されていないことも整理しておくね。攻撃者が管理用の鍵をどうやって入手したのか。事象③で、どのファイルがどこまで見られたのか。侵害されたのは日本側の環境なのか、運営元の韓国法人側の環境なのか。そして、盗まれたデータが売買や公開などで出回っていないか。
これらは今後の追加発表を待つしかないよね。私は、楽天ドライブの公式のお知らせを、しばらく定期的に見ることにしたよ。大きなクラウドサービスでも、今回のようなことは起こりうると分かったからこそ、本当に見られたくないデータは預けない、預けるなら分けて管理する、という「自分の習慣」を整えるのがいちばん確実な守り方なんじゃないかな。なお、情報の取り扱いに迷う場合は、専門家にご相談ください。
よくある質問

Q. 楽天ドライブの情報漏洩で、自分が対象かどうか確認できますか?
対象かどうかをその場で判定できる専用ページは、今のところありません。楽天側から、対象アカウントの登録メールアドレス宛に個別の通知が送られているので、迷惑メールフォルダも含めて確認してね。不安なときは、臨時サポート窓口(0800-600-6600)や問い合わせフォームに連絡できるよ。
Q. 保存していた写真は流出しましたか?
事象③の対象になった15,382件のアカウントでは、保存していた写真や文書などが取得・閲覧されたと公表されています。どのファイルがどこまで見られたかの内訳は、まだ公表されていません。通知が届いた人は、見られた前提で、保存していた内容に合わせて備えるのが安心だよ。
Q. パスワードは漏れましたか?
暗号化されたパスワードと、その復元を難しくするための文字列が見られたのは、事象②の313件です。暗号化されていても、解読される可能性はゼロではないので、対象かどうかにかかわらず、パスワードの変更をおすすめします。
Q. 楽天市場や楽天カードのパスワード(楽天ID)も変えたほうがいいですか?
楽天ドライブと楽天IDで同じパスワードを使っていた場合は、すぐに変えてね。別々にしていた人も、この機会に新しく変えて、二段階認証やパスキーを設定しておくと安心だよ。
Q. 楽天カードや楽天銀行の情報は大丈夫ですか?
公表されている範囲では、楽天ドライブのシステムからカード番号などの決済情報が漏れた事実は確認されていません。ただ、カードや通帳の写真を保存していた場合は、画像として見られた可能性があるので、利用明細の確認と金融機関への相談を考えてね。
Q. 楽天ドライブのアプリは削除したほうがいいですか?
今回はアプリの感染ではなく、サーバー側の不正アクセスなので、アプリを消してもサーバー上のデータは消えません。まずパスワードの変更や、保存データの整理を優先して、そのうえで使い続けるかどうかを決めるのがいいと思うよ。
Q. 楽天ドライブは今も使って大丈夫ですか?
侵入経路は遮断され、監視体制も強化されたと説明されています。ただ、クラウドサービスに「絶対の安全」はないので、身分証のコピーなど、見られたら困るデータは預けない運用をおすすめします。
Q. 今から保存ファイルを削除すれば安全ですか?
すでに1月〜9月のあいだに見られたデータは、今消しても取り消せません。ただし、将来の別のトラブルに備えて、不要なデータを整理することには意味があります。削除したファイルは、ゴミ箱に14日間(最大30日間)残る点にも注意してね。
Q. 7月の「ハッキングされた」通知と今回の件は同じ事件ですか?
7月の通知は外部のプッシュ通知システムが狙われたと説明されていました。今回の管理用アカウントの件は、その後の調査で新たに分かったものです。同じ攻撃者かは断定されていませんが、一連の出来事として注意しておくといいよ。
Q. 「15,382件」は何人ですか?
公表は「15,382件(アカウント)」で、人数ではありません。複数のアカウントを持つ人もいるので、実際の人数はこれより少ない可能性があります。
おすすめアイテム
ビサイユのトートバッグ
大事なカード類をクラウドの写真に頼らず、手元でしっかり守る選び方もあるよね。ビサイユのトートバッグはスキミング防止ポケット付きで、超軽量・撥水。毎日の持ち物をすっきり整えたい人にちょうどいいよ。
軽量ショルダーBCS-140
身分証やカードを持ち歩く日は、さっと取り出せる斜めがけが頼りになるんだ。軽量ショルダーBCS-140は撥水とスキミング防止に対応していて、通勤や街歩きの小さな安心になるよ。
参考・出典
- 楽天ドライブ サポートサイト「【重要】「楽天ドライブ」における不正アクセスの発生について」
https://support.rakuten-drive.com/hc/ja - 楽天ドライブ サポートサイト「お問い合わせフォーム」
https://support.rakuten-drive.com/hc/ja/requests/new - 個人情報保護委員会「個人データの漏えい等 報告について」
https://www.ppc.go.jp/personalinfo/legal/leakAction/ - 楽天グループ「情報セキュリティ」
https://corp.rakuten.co.jp/security/
※本記事の情報は2026年10月6日時点の公表内容にもとづきます。内容は予告なく変更されることがあります。個別の対応や法的判断が必要な場合は、専門家にご相談ください。
