【10/9】ドコモのダークウェブ流出説|dポイント1億1000万件をドコモが否定

NTTドコモは2026年10月9日、ポイントサービス「dポイントクラブ」の会員データがダークウェブで売られているというSNSの投稿について、「該当するような事実は確認されておりません」と公式Xで発表しました。X上では10月8日ごろから「1億1000万件が販売されている」という真偽不明の情報が広がっていました。

この記事では、報道と元の投稿の内容をもとに、何が主張され、ドコモが何を否定したのか、まだ分かっていないことは何か、dポイントの会員が今やっておくことを出典付きで整理します。10月4日の楽天の件や、10月に実際に公表された漏えいとの違いも並べます。

この記事でわかること

  • 流出は本当か:ドコモは10月9日、調査の結果「該当するような事実は確認されておりません」と発表しました。元の投稿も「未検証の主張」と書いています。
  • 何が主張されたか:dポイントの顧客記録1億1000万件です。クレジットカード番号は主張された項目に入っていません。
  • 今やること:ドコモやdポイントを名乗るメール・SMSのリンクを開かず、dアカウントのパスワードを使い回していないか確かめることです。
目次

ドコモのダークウェブ流出は本当なのか

ドコモは調査の結果、流出の事実は確認されていないと発表しており、流出が起きたと示す公式の情報は出ていません。

J-CASTニュースの10月9日の記事によると、ドコモの公式Xアカウントは9日、前日8日のSNS投稿に触れ、同社からダークウェブへの情報流出を示唆する内容について調べた結果、該当する事実は見つからなかったと報告しました。「引き続きドコモではセキュリティ強化に努めてまいります」とも書いています。

ケータイ Watchも10月9日、ドコモがdポイントクラブの会員データの流出を「確認されていない」と明確に否定したと伝えています。

ダークウェブとは何か

ダークウェブは、特別なソフトを使わないとつながらないネット上の空間で、流出した個人情報の売買に使われるとされています。

J-CASTニュースも記事の中で、匿名性が高く、流出した個人情報などの売買に使われているとされる場所だと説明しています。ふつうの検索サイトでは中身が見えないため、売り手の言い分が本当かどうかを外から確かめにくいのが特徴です(編集部分析)。

発端の投稿は何を主張したのか

英語で発信するXアカウントが10月8日、dポイントの顧客記録1億1000万件が地下フォーラムで売りに出ていると投稿しました。

mediadogsの10月8日の記事によると、投稿したのはダークウェブの情報を紹介する英語のアカウントで、「脅威アクター」を名乗る人物が地下フォーラムに広告を出したと紹介しました。投稿には画面の写真が1枚付いていましたが、顧客データのサンプルの行は消してあったとしています。

大事なのは、元の投稿そのものが、これは未検証の主張であり、ドコモやdポイントが侵害されたと確認したものではないと書いていた点です。一方、J-CASTニュースによると、SNS上では「1億1000万件が販売されている」という真偽不明の情報が広がっていました。

1億1000万件と主張されたデータの中身

主張された項目は会員情報・契約情報・ポイント情報の3つで、クレジットカード番号は入っていません。

mediadogsがまとめた、販売の広告に書かれていたとされる項目は次のとおりです。いずれも売り手の主張で、本物かどうかは確認されていません。

区分 主張された項目
会員・個人 会員ID、dポイントカード番号、氏名、メールアドレス、電話番号、住所、都道府県、郵便番号、生年月日、年齢
契約・決済 ドコモ回線と料金プラン、dカードの種類と年会費、d払いの利用状況、会員ランク、月間利用額
ポイント 獲得・利用ポイント、残高、有効期限、最終利用日
主張に無いもの クレジットカード番号、パスワード

表のとおり、仮に本物だったとしても、カード番号やパスワードが含まれるという主張はありません。ただし、氏名・住所・電話番号に会員ランクや利用額まで並ぶ形は、ドコモを名乗る詐欺の連絡を本物らしく見せる材料になり得ます(編集部分析)。

クレジットカード番号は含まれるのか

主張された項目に入っているのはdポイントカードの番号で、クレジットカードの番号は入っていません。

mediadogsは、項目の「カード番号」はdポイントカードの番号を指し、dカード(クレジットカード)については種類と年会費だけだと指摘しています。dカードの番号が売られているという主張は、10月9日時点の報道では確認できません。

1億1000万件は会員の人数なのか

1億1000万件は売り手が言う「記録の件数」で、実際の人数を示すものかどうかは分かっていません。

ドコモは2026年8月25日の発表資料で、dポイントクラブの会員基盤を「1億超」と書いています。主張された1億1000万件は、この会員の規模に近い数字です。記録が会員1人に1行なら全会員分をうたっていることになり、重複や古い記録が混ざっていれば人数はもっと少なくなります。どちらなのかは、データが本物かどうかと同じく確かめられていません(編集部分析)。

10月8日の投稿から9日の否定までの流れ

投稿から約1日でドコモが否定を出し、その日の午後に複数の媒体が報じました。

報道で日時が分かる出来事を順に並べます。

10月8日(木)夕方 英語のXアカウントが「dポイントの顧客記録1億1000万件が売りに出ている」と投稿。未検証の主張と明記
10月8日(木)ごろ〜 SNS上で「1億1000万件が販売」という真偽不明の情報が拡散(J-CAST)。8日21時ごろの時点でドコモの報道発表一覧に関連の発表は無し(mediadogs)
10月9日(金) ドコモが公式Xで「該当するような事実は確認されておりません」と発表
10月9日(金)午後 ケータイ Watch、J-CASTニュースなどがドコモの否定を報道

否定は公式Xへの投稿の形で出され、報道発表のページとしての公表は10月9日夕方の時点で報道からは確認できていません。続報がページの形で出るかどうかも見ておく点です。

まだ分かっていないこと

データが本物か、ドコモ以外の場所から出たものか、の2つは誰も確かめていません。

mediadogsは、データが本物かどうか、ドコモやその関係先から出たものかどうか、流出したのならいつどの経路か、が分かっていないと整理しています。元の投稿も、列の名前はポイントサービスのデータとして筋が通る一方、見出しと数行のサンプルはいくらでも作れると書き、一部のデータや過去のデータを使い回している可能性に触れています。

  • 販売されているとされるデータが本物かどうか
  • 本物だとして、ドコモから出たのか、別のサービスや過去の流出データを寄せ集めたものか
  • 第三者のセキュリティ会社などが中身を検証したかどうか

「確認されず」は「流出なし」と同じなのか

「確認されず」はドコモが調べた範囲で事実が見つからなかったという意味で、外部の検証とは別のものです。

ドコモの発表は社内の調査の結果で、第三者が検証した結果は10月9日時点で出ていません。一方で、売り手の主張を裏付ける証拠も出ていません。今の段階で言えるのは「流出したという証拠は無く、ドコモも否定している」までで、「流出した」とも「絶対に安全」とも言い切れない、ということです(編集部分析)。

楽天の1億100万件の主張と似ている点

10月4日にも楽天会員1億100万件の販売を主張する投稿があり、楽天が漏えいを認める公式発表はその時点で出ていませんでした。

セキュリティ対策Labの記事(10月6日)によると、10月4日、サイバー犯罪のフォーラムで「rakuten.co.jp database」とうたうデータが101M(1億100万件)、700ドルで売りに出されました。同記事は、10月4日15時の時点で楽天グループから「1億100万件の会員情報が漏洩した」とする公式発表は確認されていないとしています。2つの件を並べると次のとおりです。

項目 楽天(10月4日) ドコモ(10月8日)
主張された件数 1億100万件 1億1000万件
主な項目 氏名、住所、会員ランク、ポイント残高など 氏名、住所、会員ランク、ポイント残高、契約情報など
売られた場所 サイバー犯罪のフォーラム 地下フォーラム(とされる)
会社の答え 漏えいを認める公式発表は無し(10月4日時点) 公式Xで「該当するような事実は確認されていない」

表のとおり、件数の大きさと項目の並びがよく似ており、どちらも会社が流出を認めていない点も共通しています。楽天の件でも、データが楽天のシステムから直接盗まれた証拠は示されておらず、別の経路や加工されたデータの可能性が残るとされています。

大手ポイントの会員規模に近い数字をうたう売り方

2件とも、売り手は大手ポイントサービスの会員規模に近い「1億件」級の数字を掲げています。

知名度の高いサービスの名前と、会員全員分に見える大きな数字を組み合わせると、買い手の目を引き、SNSでも話題になりやすくなります。1週間に同じ形の主張が2件続いたことは、元の投稿が指摘する作り話や使い回しの可能性を考える材料の1つです。ただし、似ているからといってドコモの件が作り話だと決まるわけではありません(編集部分析)。

10月に相次いだ実際の漏えいとの違い

10月に公表されたブックオフなどの件は会社が漏えいを認めたもので、会社が否定しているドコモの件とは性質が違います。

当サイトが10月に取り上げた件を並べると、焼肉きんぐ公式アプリの1078万8963件、スカイチケットの1464万件、ブックオフの最大約643万件は、いずれも会社自身が漏えいや漏えいの可能性を公表しています。共同通信は10月9日、企業への不正アクセスで個人情報の漏えいが連日起きていると伝え、政府も企業や自治体のトップに対策の強化を求めました。

こうした流れの中で「次はドコモか」と受け止められ、真偽不明の投稿が広がりやすくなっていたとみられます(編集部分析)。それぞれの件は「ブックオフ情報漏えい643万件|対象の確認と会員が今やること」「スカイチケット情報流出1464万件|3つの不正アクセスと会員が今やること」「焼肉きんぐ情報流出1078万件|漏れた項目と会員が今やること」で詳しく整理しています。

dポイント会員が今やること

ドコモを名乗る連絡のリンクを開かないことと、パスワードの使い回しを見直すことの2つで足ります。

ドコモは利用者に何かを求める案内を出していません。ここに並べるのは、流出の真偽にかかわらず、話題に便乗した詐欺に備えるための一般的な手順です(編集部分析)。

1 「dポイントが失効」「流出の補償」などをうたうメール・SMSのリンクを開かない
2 dアカウントと同じパスワードをほかのサイトで使っていれば、どちらかを別のものに変える
3 My docomoやdポイントのアプリを自分で開き、身に覚えのないポイント利用や契約の変更が無いかを見る
4 おかしな点があれば、届いた連絡ではなくドコモの公式サイトに載っている窓口へ自分から問い合わせる

どれも数分でできることで、今回の件に限らず、10月に続いた漏えいの便乗詐欺にも同じように効きます(編集部分析)。

ドコモを名乗る詐欺の連絡はどう見分けるか

リンクを押させて暗証番号やパスワードを入れさせる連絡は、まず詐欺を疑うのが安全です。

話題になった流出をきっかけに、「あなたの情報が流出しました」「確認はこちら」と不安をあおる連絡が増えることがあります。届いたメールやSMSのリンクからログインせず、ブックマークや公式アプリから自分で開く習慣にしておけば、偽のページに入力してしまう危険を減らせます(編集部分析)。

同じ日に話題のドコモ値上げとは別の話

ドコモの12月1日からの料金改定は9月25日に発表された別の話で、今回の流出説とは関係ありません。

ケータイ Watchの9月25日の記事によると、ドコモは新規受付を終えた旧料金プランを中心に、12月1日から月額料金を改定します。値上げ幅は「eximo」「5Gギガホ プレミア」「ギガホ」などが550円、「5Gギガライト」「カケホーダイプラン」などが330円、「ahamo」が165円です。理由として、物価や人件費の上昇などを挙げています。

編集部が10月9日夕方にGoogleニュースで「ドコモ」を確認した範囲では、流出説の記事と値上げの解説記事が同じ日に並んでいました。料金が気になる人は、My docomoで自分の契約プラン名を確かめておくと、値上げの対象かどうかがすぐ分かります(編集部分析)。

ドコモのダークウェブ流出説のよくある質問

dカードを止めるべきか、ドコモから連絡は来るか、続報はどこで出るかを、10月9日時点の情報の範囲で答えます。

Q. dカードを止めたほうがいいですか?

A. 今回主張された項目にクレジットカード番号は入っておらず、ドコモも流出を否定しているため、それだけを理由に止める必要は低いと考えられます。身に覚えのない利用を見つけたときは、カード会社にすぐ連絡してください(編集部分析)。

Q. ドコモから個別に連絡は来ますか?

A. ドコモは流出を確認していないため、10月9日時点で会員への個別連絡の案内は出していません。「流出の補償」「本人確認のお願い」などをうたってリンクを押させる連絡が来たら、ドコモからの案内ではない可能性を先に疑ってください(編集部分析)。

Q. 続報はどこで確かめればいいですか?

A. 今回の否定はドコモの公式Xアカウントで出されました。新しい事実が分かれば、公式Xやドコモの公式サイトのお知らせで出されるとみられるため、SNSの転載ではなく公式の発信を確かめてください。

状況が変われば、この記事の内容も確かめ直してください。

参考情報

この記事で確認した報道と公式資料は次のとおりです。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次