「子どもがスタディサプリを使っているけれど、大丈夫?」「パスワードを変更した方がいいの?」
そんな心配をしている保護者の方もいるのではないでしょうか。
2026年10月3日、リクルートはオンライン学習サービス「スタディサプリ」で不正アクセスが発生し、3,687件のメールアドレスについて、サービスへの登録有無を第三者に特定された可能性があると発表しました。
まず知っておきたいのは、今回の不正アクセスによって、子どもの名前やパスワードが流出したと確認されたわけではないことです。
一方で、スタディサプリを装った偽メールが届く可能性があるため、注意が必要です。
この記事では、公式発表をもとに、何が起きたのか、子どもが対象になっているかをどう確認するのか、保護者ができる対策を順番に整理します。
スタディサプリで何が起きた?3,687件の内容
2026年9月30日、スタディサプリのシステムの一部機能における仕様の不備を悪用した、第三者による不正アクセスが判明しました。
対象となったのは、次の講座の登録ユーザーです。
- 小学講座
- 中学講座
- 高校講座
- 大学受験講座
発表された内容を整理すると、次のとおりです。
| 確認項目 | 公式発表の内容 |
|---|---|
| 登録メールアドレス | 3,687件について登録有無を特定された可能性 |
| 氏名 | 外部への流出は確認されず |
| パスワード | 外部への流出は確認されず |
| 決済情報 | 外部への流出は確認されず |
| アカウントへの不正ログイン | 確認されず |
| 今回の事案による二次被害 | 確認されず |
※2026年10月3日の公式発表に基づきます。
ここで誤解したくないのが、「メールアドレスが3,687件流出した」という表現です。
今回確認されたのは、第三者が特定のメールアドレスについて、スタディサプリに登録されているかどうかを判別できた可能性があるというものです。
スタディサプリに保存されていたメールアドレスの一覧が、そのまま3,687件持ち出されたと発表されたわけではありません。
メールアドレスが登録されていると知られると、何が問題?
例えば、第三者があるメールアドレスを知っていて、それがスタディサプリにも登録されていると分かった場合を考えてみましょう。
そのアドレスに「スタディサプリのセキュリティ確認が必要です」といった偽メールを送れば、受信者が信用してしまうおそれがあります。
今回、特に気をつけたいのは、こうしたサービスを装ったフィッシング詐欺です。
ただし、これは考えられる悪用例であり、今回の事案によって実際にそのような偽メールが送られたと確認されたものではありません。
子どものアカウントは対象?確認方法
スタディサプリは、特定された可能性のあるメールアドレスの利用者に対し、個別に連絡したと発表しています。
ただし、公式発表には、メールアドレスを入力するだけで今回の対象者かどうかを確認できる一般公開の照会ページは案内されていません。
利用方法によって、確認先が異なります。
① 個人でスタディサプリを契約している場合
まずは、スタディサプリに登録しているメールアドレスの受信箱を確認しましょう。
保護者のメールアドレスで契約している場合は保護者の受信箱を、子ども自身のメールアドレスで登録している場合は、その受信箱を確認します。
確認したいのは次の点です。
- スタディサプリから今回の不正アクセスに関する個別案内が届いていないか
- 迷惑メールフォルダーなどに振り分けられていないか
- 登録しているメールアドレスを取り違えていないか
案内が見つからない場合も、それだけで対象外と断定しないようにしましょう。
気になる場合は、スタディサプリ公式のお問い合わせフォームから確認できます。
② 学校から配布されたアカウントを利用している場合
学校や自治体を通じてスタディサプリを利用している場合は、学校からの案内を確認しましょう。
リクルートは、対象者がいる学校・自治体に個別連絡を行っており、個別連絡のない学校・自治体は今回の対象に含まれていないと説明しています。
東京都千代田区では、児童・生徒8名のメールアドレスが対象になった可能性があると公表しました。
千代田区では、学校用のメールアドレスが該当する場合、アカウント変更を行う予定としています。
ただし、これは千代田区の対応であり、全国の学校で同じ手続きが必要という意味ではありません。
学校から案内があった場合は、その内容に従ってください。
保護者向けの問い合わせ先も用意されています。

保護者が今すぐ確認したい3つのこと
今回の発表を受けて、保護者ができることを3つに整理します。
1.登録メールアドレスと公式の連絡を確認する
個人契約では登録メール、学校利用では学校・自治体からの連絡を確認します。
「対象者なので今すぐ手続きしてください」というメールを受け取っても、その本文にあるリンクをすぐ開くのではなく、公式サイトやアプリから情報を確認することが大切です。
公式発表はこちらです。
2.スタディサプリを装ったメールに注意する
今後、次のような内容のメールが届いた場合は注意しましょう。
- 「アカウントの安全確認が必要です」
- 「パスワードを再設定してください」
- 「本人確認のため認証コードを入力してください」
- 「利用停止を防ぐため、至急確認してください」
※これらは注意が必要なメールの想定例であり、今回実際に確認された文面ではありません。
特に、急いで操作するよう求めるメールや、ログイン情報の入力を促すリンクには注意が必要です。
メールの差出人名が「スタディサプリ」になっていても、それだけで本物とは判断できません。
3.子どもにも「メールのリンクからログインしない」と伝える
小学生や中学生の場合、メールの内容が本物かどうかを判断するのは簡単ではありません。
そこで、家庭内では次のように約束しておくと安心です。
「スタディサプリから何かメールが届いても、リンクを押す前に保護者に見せよう」
普段から使っている公式アプリや、あらかじめ確認しておいた公式サイトからログインする習慣をつけましょう。
パスワードは変更した方がいい?
今回の不正アクセスでは、スタディサプリのパスワードが外部へ流出したことは確認されていません。
公式発表でも、今回の事案を理由とする全利用者への一律のパスワード変更は求められていません。
そのため、今回のニュースだけを理由に、全員が急いでパスワードを変更しなければならないわけではありません。
ただし、次のような場合は変更を検討してください。
- スタディサプリと他のサービスで同じパスワードを使っている
- 簡単に推測できるパスワードを設定している
- 不審なサイトでログイン情報を入力してしまった
特に偽サイトにパスワードを入力した場合は、公式サイトから速やかに変更し、使い回している他のサービスのパスワードも変更してください。
これは情報処理推進機構(IPA)も推奨している対策です。
よくある質問
Q.スタディサプリは今も利用できる?
今回の公式発表では、原因となった機能は9月30日時点で修正済みとされています。
今回の件によるサービス全体の利用停止は案内されていません。
実際の利用状況や最新の障害情報は、公式サイトで確認してください。
Q.子どもの成績や学習履歴も流出した?
リクルートは、氏名・パスワード・決済情報など、メールアドレス以外の個人情報の外部流出は確認されていないと説明しています。
今回の発表から、成績や学習履歴が流出したと判断することはできません。
Q.対象者への連絡が届かなければ安心?
個人利用者については、個別連絡が届いていないことだけを理由に対象外と断定するのは避けましょう。
登録メールアドレスや迷惑メールフォルダーを確認し、不明な点は公式窓口へ問い合わせてください。
学校・自治体については、対象者がいる団体に個別連絡したとリクルートが説明しています。
Q.不審なメールのリンクを押してしまったら?
リンクを押しただけなのか、パスワードなどを入力したのかで対応が変わります。
IPAによれば、偽サイトを開いても情報入力やアプリのインストールなどをしていなければ、基本的に被害は発生しません。
パスワードや認証コードを入力してしまった場合は、速やかに公式サイトから対処し、必要に応じてサービス提供元に相談してください。
まとめ|まずは公式の連絡と子どものメールを確認
今回のスタディサプリの不正アクセスでは、3,687件のメールアドレスについて、登録されていることを第三者に特定された可能性があります。
氏名・パスワード・決済情報の流出や不正ログインは、10月3日時点で確認されていません。
保護者としては、まず登録メールアドレスへの個別連絡を確認し、学校経由の利用なら学校からの案内も確認しましょう。
そして何より、子どもが不審なメールから偽のログインページに誘導されないようにすることが重要です。
オンライン学習はこれからも日常的に利用するサービスです。今回をきっかけに、親子でメールやアカウントの安全な使い方を確認しておくとよいでしょう。
参考情報
記事の確認日:2026年10月8日

