楽天ドライブ1万5382アカウント、不正アクセスで「保存ファイル」まで取得・閲覧 プライベート写真も流出した可能性は?

楽天ドライブ1万5382アカウント、不正アクセスで「保存ファイル」まで取得・閲覧 プライベート写真も流出した可能性は?

何が起きた?

楽天ドライブは2026年10月6日、一部システムが第三者から不正アクセスを受け、利用者がクラウド上に保存していたデータが取得・閲覧されたことを発表した。

特に大きいのが、2026年1月29日から9月17日にかけて、1万5382アカウントについて「楽天ドライブ上に保存されたデータ」が対象になったことである。楽天は対象データについて「写真・文書等を含む」と説明している。

別の事象では、687アカウントのアカウント名や表示名など、313アカウントの暗号化されたパスワードなども対象となった。

今回の問題は、氏名やメールアドレスといった会員情報だけが漏れた事件ではない。利用者がクラウドに預けていたファイルそのものまで第三者からアクセスされた点にある。

簡単にいうと

楽天ドライブは、インターネット上に自分専用のデータ保管庫を持つようなサービスである。

そこには仕事の文書だけでなく、スマートフォンで撮影した写真や動画、家族の写真、個人的な書類など、利用者によってさまざまなデータを保存できる。

今回は、その「保管庫の中身」に第三者がアクセスしたことが確認された。

そのため、対象となった利用者がプライベートな写真などを保存していた場合、それらが第三者に閲覧されたり取得された可能性は否定できない。

ただし、楽天は「プライベート写真が実際に流出した」と発表しているわけではない。どの利用者のどのファイルが取得・閲覧されたのかは公表されておらず、ここは分けて考える必要がある。

プライベート写真まで見られた可能性は?

可能性はある。

楽天自身が今回の対象を「写真・文書等を含む保存データ」としているためである。

重要なのは、1万5382という数字がファイル数ではなく、対象となったアカウント数だという点である。

1つのアカウントに写真が数枚しか入っていなかった可能性もあれば、大量の写真や文書が保存されていた可能性もある。現時点では、実際に何ファイル、どの程度の容量のデータが取得・閲覧されたのかは明らかになっていない。

また楽天の発表は「取得・閲覧されたことを確認」としているが、すべての対象ファイルがコピーされたのか、一部が画面上などで閲覧されただけなのかについても詳細を公表していない。

したがって、「1万5382人分の全ファイルが流出した」と断定することはできない。一方で、「会員情報だけなので保存した写真は関係ない」と考えることもできない状況である。

暗号化されていたのになぜ見られた?

ここには大きな疑問が残る。

楽天ドライブは従来、アップロードされたファイルを暗号化して保存し、AES-256と呼ばれる方式を採用していると説明している。公式のセキュリティ説明では、サーバーがハッキングされた場合などでもファイルの中身を保護する仕組みとして紹介していた。

しかし今回、楽天は保存された写真や文書などについて「取得・閲覧された」と発表した。

これはAES-256そのものが破られたことを意味するわけではない。

クラウドサービスでは、正規の利用者が写真や文書を見るため、サービス側が保存データを復号して表示できる仕組みが必要になる。攻撃者が単に暗号化された保存領域を盗むのではなく、サービス内部の権限や正規の処理経路を悪用できれば、保存時の暗号化だけでは防げない場合がある。

今回、攻撃者は楽天ドライブの一部システムで使われていた「管理用アカウント」の認証情報を不正に取得して侵入したとされている。

ただし、この管理権限を使って具体的にどのように保存ファイルへアクセスしたのか、暗号化されたデータをどの段階で閲覧できたのかについて、楽天は詳しい仕組みを公表していない。

7月には「保存データへの不正アクセスは確認されていない」としていた

今回の発表でもう一つ注目されるのが、2026年7月に起きた別の問題との時系列である。

7月30日、楽天ドライブのアプリから「YOUR RAKUTEN DRIVE HACKED」などと表示される不審なプッシュ通知が送られる事象が発生した。

楽天はその後、この問題について「楽天ドライブに保存されたデータへの第三者による不正アクセスは現在確認されていない」と説明していた。

ところが今回判明した保存データへの不正アクセス期間は、1月29日から9月17日である。7月30日はこの期間内に含まれている。

ただし、7月の不審通知と今回の保存データへの不正アクセスが同じ攻撃者や同じ侵入経路によるものなのかは公表されていない。

当時の調査では保存データへのアクセスを確認できず、その後の調査によって新たに判明した可能性もある。現時点では両者を同一事件と断定することはできない。

何がまだ分かっていない?

今回の発表で最大の問題は、保存ファイルが対象になったことは分かったものの、その範囲がほとんど明らかになっていないことである。

楽天は、対象となった1万5382アカウントにはメールなどで個別に通知するとしている。一方で、どのファイルが対象になったのか、ファイルの総数や容量、全ファイルなのか一部なのか、実際に外部へコピーされたファイルがどの程度あるのかといった詳細は公表していない。

現時点では、この不正アクセスに起因する二次被害は確認されていないとしている。

しかし、二次被害が確認されていないことと、保存ファイルが取得されていないことは別の話である。楽天自身が、保存データについて「取得・閲覧されたことを確認」したと発表しているためである。

クラウドストレージでは、利用者によって保存している内容がまったく異なる。そのため今回の1万5382アカウントについては、単純な「個人情報○万件流出」という数字だけでは被害の重さを判断できない。

プライベートな写真や重要な文書を保存していた利用者にとっては、「自分のどのファイルが第三者に見られたのか」が最も知りたい情報である。今後、楽天がそこまで特定して利用者へ説明できるのかが大きな焦点となる。

情報源