不正な退会処理のたった1件が、約57万アカウントという数字の入口でした。セイコーマートが公表した第一報で、この57万は、漏えいが確認された件数ではありません。何を数えた数字なのか、そして1件の退会処理から何が分かるのかを、公表資料で読み解きます。
株式会社セイコーマートは2026年9月29日、スマートフォンアプリ「セイコーマートアプリ」のサーバーを経由して会員情報を保有するサーバーに第三者が不正にアクセスし、会員情報が漏えいした可能性があると発表した。不正アクセスを受けた可能性のあるユーザーIDは約57万アカウントで、対象はセイコーマートクラブ会員である。閲覧された可能性があるのは、姓名、性別、生年月日、住所、電話番号、メールアドレス、クラブカードの入会年月日と退会年月日で、パスワード情報は漏えいしておらず、クレジットカード情報は保有していないという。9月24日の22時から23時の間にクラブカードの不正な退会処理が1アカウントで行われたことが分かり、これをきっかけに9月28日17時過ぎ、会員サーバーへ不正にアクセスされた可能性が判明した。同社は同日20時に該当サーバーへの接続を停止している。
9月29日時点で公表されているのは、この第一報です。原因と再発防止策は調査中で、同社は判明し次第ホームページで知らせるとしています。
発覚の入口や、第一報の件数の読み方は、innovaTopiaでも個別の記事として扱ってきました。あいの風とやま鉄道の座席管理システム、2りんかんの会員データ、デジタル庁GSSの件数を公表資料でつなぎ直しながら、セイコーマートの第一報を読み解きます。
9月24日から29日まで、時系列で見る
時系列は表のとおりです。2025年3月の行は、アプリの位置づけを確かめるための背景で、今回の経路との関係は公表されていません。
| 時期 | 出来事 | 出典 |
|---|---|---|
| 2025年3月17日 | セコマが、アプリにログイン機能(ID・パスワードによるマイページ登録)を追加し、Pecomaをアプリから新規入会できるようにしたと公表。会員登録者は約583万人、アプリのインストールユーザーは約104万人(2024年12月末時点) | セコマ |
| 9月24日(木) 22〜23時 |
クラブカードの不正な退会処理が1アカウントで行われた | セイコーマート |
| 9月28日(月) 17時過ぎ |
会員サーバーへ不正にアクセスされた可能性が判明 | セイコーマート |
| 9月28日(月) 20時 |
該当サーバーへの接続を停止。新規入会、会員情報変更、登録カード変更、退会、マイページへのログイン等を停止 | セイコーマート |
| 9月29日(火) | お詫びとお知らせを公表 | セイコーマート |
入口は、退会処理の1件でした
今回の第一報で、発覚の入口として書かれているのは、退会処理の1件です。9月24日(木)の22時から23時の間に、クラブカードの不正な退会処理が行われたアカウントが1件あり、これによって会員サーバーへ不正にアクセスされた可能性があることが、9月28日(月)17時過ぎに判明しました。同社は、他のアカウントでの不正な退会などは確認されていないとしています。
退会処理は、会員の手続きとして日常的に行われる操作のひとつです。公表資料によれば、不正な退会処理が行われた1アカウントを端緒に、不正アクセスの可能性が判明しました。どのように見つけたのかは、書かれていません。大きな数字の入口が、1件の不正な退会処理だったという点は、この事案を読むうえでいちばん手がかりになる部分です。
予約や会員といった利用者との窓口では、こうした業務上の異常が最初の合図になることがあります。あいの風とやま鉄道の座席管理システムの事案でも、最初に気づいたのは、複数の予約キャンセルと、正規の手順によらない予約を見つけた社員でした。
セイコーマートも、判明した同じ日のうちに、該当サーバーへの接続を止めています。17時過ぎの判明から20時の接続停止まで、3時間足らずです。この停止により、新規入会、会員情報の変更、登録カードの変更、退会、マイページへのログインなどが使えなくなっています。
退会処理から判明までは4日近くありますが、これは不正アクセスがいつ始まったかを示す数字ではありません。発表が書いているのは、退会処理が行われた時刻と、可能性が判明した時刻です。
57万という数字の読み方
第一報の57万は、不正アクセスを受けた可能性のあるユーザーID数として示されています。漏えいが確認された件数ではありません。お知らせの題名も「個人情報流出の可能性」で、本文も「漏えいした可能性がある」と書いています。
数え方が「可能性のある範囲」であることは、これまで読んできた事案と同じです。デジタル庁GSSの24.6万件は、確定した流出件数ではなく、漏えいを否定できないものまで含めて、保護を優先して数えた数でした。2りんかんでは、第二報の「最大3,455,754名様分」が、第三者の調査会社による調査を経て、最終報で3,179,454名分に特定され、約27万6,000人分の下方修正になっています。
セイコーマートの57万も、調査が進めば、数字の示し方や範囲が変わる可能性があります。
この57万を、公表されているほかの数字と並べたくなるところですが、注意が要ります。セコマグループの株式会社セコマは2025年3月のリリースで、クラブ会員登録者を約583万人、アプリのインストールユーザーを約104万人と公表しました。いずれも2024年12月末時点の数字です。57万はユーザーID数、583万人は会員登録者数で、両者の対応関係も、数えた時点もそろっていないため、57万を583万人で割って被害割合として示すことはできません。また、お知らせが対象としているのはセイコーマートクラブ会員で、アプリの利用者に限るとは書かれていません。
閲覧された可能性のある情報と、そうでない情報
閲覧された可能性のある情報は、姓名、性別、生年月日、住所、電話番号、メールアドレス、クラブカードの入会年月日と退会年月日です。
一方で、お知らせは2か所で、パスワード情報は漏えいしていないと明記しています。クレジットカード情報は、そもそも保有していないと書いています。ペコママネーについても、現在のところ不正な利用は確認されていないとしています。
保有していない情報は、この事案の対象になりようがありません。イエローハットの事案でも、クレジットカード情報などを当該システムで保持していないという説明が、公表文のなかで実際に働いていました。
そのうえで、姓名、生年月日、住所、電話番号、メールアドレスが1人分そろう組み合わせは、名前を呼んで実在の企業を装う連絡の材料として使いやすい情報です。
いま確かめておきたいこと
セイコーマートは、メールでパスワード、ペコマカードのPIN、クレジットカード情報、預金情報などを聞き取ることは絶対にないとしています。セイコーマートを名乗るメールで、これらを尋ねられたら、その連絡は同社からのものではありません。
手口はメールに限りません。SMSや電話でも、セイコーマートを名乗れば、それらしく聞こえてしまいます。身に覚えのない連絡のリンクや添付ファイルは開かず、公式サイトや相談窓口で確かめるのが安全です。
お知らせは、パスワードの変更を呼びかけていません。不審なログインに心当たりがある場合や、ほかのサービスと同じパスワードを使い回している場合は、本件とは別に見直しておくと安心です。
接続停止で止まっているのは、新規入会、会員情報や登録カードの変更、退会、マイページへのログインなどです。店頭での利用への影響はお知らせに書かれていないため、利用の前に公式サイトの最新のお知らせを見ておくと確実です。自分が対象かどうかも、お知らせからは判断できません。窓口はセイコーマートお客様相談室で、電話は0120-89-8551、受付は毎週月曜から土曜の9時から17時です。
続報で開くもの
セコマは、北海道内で179市町村のうち174市町村にセイコーマートが出店していると、2025年3月のリリースで説明しています。店舗網の数字は当時のものです。会員証としてのアプリは、買い物のときに提示して使われています。新規入会や会員情報の変更、マイページへのログインなどは、判明から3時間足らずで止められました。
続報でまず見たいのは、57万という数字が「可能性」から何へ移っていくかです。同社は原因と再発防止策を調査中で、判明し次第ホームページで知らせるとしています。数え方が定まり、経路が示されたとき、今回の入口が何だったのかも、はじめて読み解けるようになります。
【参考記事】
デジタル庁に不正アクセス、個人情報24.6万件漏えいか 各府省庁の職員情報など|ITmedia NEWS(外部)
デジタル庁のGSSで約24.6万件の漏えいの可能性。内訳と6月25日の検知、7月9日にVPN脆弱性の悪用が判明した経緯を伝える。
イエローハットに不正アクセス、最大180万人の個人情報漏えいの可能性 氏名や電話番号など|JAPANSecuritySummit Update(外部)
最大180万人の会員情報が漏えいした可能性。対象の4項目と、カード情報などを保持していない点、8月18日の検知を伝える。
イエローハット系「2りんかん」に不正アクセス 個人情報345万人分流出か|週刊アスキー(外部)
5月1日の第2報で、最大345万5754人分の個人情報が流出した可能性を公表した件を、2りんかんのリリースとともに伝える。
乗客1409人の情報漏えいか あいの風とやま鉄道 不正アクセス受け(北國新聞社)|Yahoo!ニュース(外部)
観光列車の座席管理システムで乗客1409人の情報漏えいのおそれ。8日朝に社員が予約の異常を見つけ、受付を止めた経緯を伝える。
【編集部後記】
最初に異常が見つかったのは、不正に退会処理をされた、1つのアカウントでした。57万という大きな数字の入口には、名前も顔も分からない、1人の会員がいます。
退会は、会員が自分の意思で関係を終える手続きです。それが不正に行われたとき、そのアカウントの持ち主の手元には、いま何が残っているのでしょうか。ポイントや電子マネーの残高、会員としての履歴は、元に戻るのでしょうか。
【用語解説】
不正アクセス
権限のない第三者が、システムに侵入したり、与えられた権限を超えて操作したりする行為。セイコーマートは、アプリのサーバーを経由して会員情報を保有するサーバーへ、不正アクセスがあった可能性を公表している。
第一報
事故や障害が起きたあと、最初に出される公表。調査の途中で出るため、続報で内容が更新・追加されることを前提としている。セイコーマートは原因と再発防止策を調査中としている。
ユーザーID
サービスの利用者を識別するための文字列。セイコーマートは、不正アクセスを受けた可能性のあるユーザーIDを約57万アカウントとしている。
会員サーバー
会員の登録情報を保管している機器。お知らせでは、アプリのサーバーを経由して、会員情報を保有するサーバーへアクセスされた可能性があるとされている。
PIN
個人識別番号(Personal Identification Number)の略で、本人確認に使う暗証番号。セイコーマートは、ペコマカードのPINをメールで聞き取ることはないとしている。
ペコママネー
セイコーマートの電子マネー。この機能が付いた会員カードが「ペコマカード」で、クラブ会員証を兼ねる。公式ページは参考リンクにある。
GSS(ガバメントソリューションサービス)
デジタル庁が各府省庁向けに運用する、政府共通の業務基盤。2026年9月11日、不正アクセスにより約24.6万件の個人情報が漏えいした可能性が公表された。
【参考リンク】
セイコーマートからのお知らせ(外部)
2026年9月29日に掲載された公式のお知らせ。不正アクセスに関するお詫びとお知らせのPDFが添付されており、本件の一次情報にあたる。
「セイコーマートアプリ」への不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ(外部)
約57万アカウント、対象項目、9月24日からの経緯、接続停止の時刻、問い合わせ窓口までを2ページにまとめた公表文。第一報にあたる。
セイコーマートの電子マネー機能付き会員証「Pecoma」がカード発行なしでアプリから新規入会できるようになりました!(セコマ)(外部)
2025年3月17日のリリース。アプリのログイン機能の追加と、会員登録者数、インストールユーザー数(2024年12月末)を示している。
PECOMA|セイコーマート(外部)
セイコーマートのペコマカードとペコママネーの公式説明ページ。会員カードとしての機能と、アプリへの登録方法を案内している。
ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について|デジタル庁(外部)
2026年9月11日の公表。約24.6万件の内訳と、6月25日の検知から7月9日の侵入判明までの経緯、属性別の件数を示している。
「ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について」に関するQ&A|デジタル庁(外部)
GSSの件に関する一問一答。「24万件が漏えいしたのですか」への回答で、「可能性」という表現で数えた範囲を説明している。
弊社観光列車の座席管理システムに対する不正アクセスによりお客様の個人情報が漏えいしたおそれがある事象について|あいの風とやま鉄道(外部)
9月8日朝に社員が予約の異常に気づいて新規予約を止めた経緯と、クレジットカード情報を保持しない理由を示した、あいの風とやま鉄道の公表文。
イエローハットにおける不正アクセスによる個人情報漏えいの可能性に関するお詫びとお知らせ|イエローハット(外部)
2026年8月28日の公表。対象データ数と対象項目、クレジットカード情報などを当該システムで保持していない旨を示している。
当社連結子会社(株式会社2りんかんイエローハット)における個人情報漏えいの可能性に関するご報告(第二報)|イエローハット(外部)
2026年5月1日の第二報。対象データ数を最大3,455,754名様分とし、対象会員の種別と対象項目、カード情報の扱いを示している。
【重要】「2りんかんアプリ」をご利用のお客様へ:個人情報漏えいの可能性に関するお詫びとご報告|2りんかん(外部)
最終報を含む公表ページ。件数が3,179,454名様分に特定され、第二報から下方修正された経緯と、API悪用を示している。


















