ローソンIDに不正アクセス、215万件の個人情報が漏えい アプリ予約ではカード番号の一部も

[最終更新]

Googleで優先するソースとして追加するボタン

自分の会員情報を表示するための仕組みが不正アクセスを受け、215万件を超える個人情報が漏えいしました。ローソンが10月8日に公表したローソンIDの件は、件数の大きさ以上に、狙われた場所に目を向ける必要があります。毎日開くアプリの裏側で、何が守られていなければならなかったのでしょうか。


ローソンは2026年10月8日、アカウントサービス「ローソンID」と「ローソンアプリ予約」が第三者による不正アクセスを受け、個人情報が漏えいしたと発表した。10月7日の調査で、ローソンIDは9月12日から14日、ローソンアプリ予約は9月17日に不正アクセスを受けていたことが判明した。漏えいはローソンIDが215万5,345件で、メールアドレスと氏名のほか、入力されていた場合は性別、電話番号、住所などを含む。

ローソンアプリ予約は26件で、氏名、電話番号、クレジットカード番号の一部が対象となった。原因は、アプリ上で利用者本人に情報を表示するためのセキュリティ機構が不正アクセスを受けたことだとしている。同社は予約機能を停止し、個人情報保護委員会へ報告した。予約機能は10月中旬に再開する予定だ。

From: 文献リンク第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ

【編集部解説】

今回の発表でいちばん重い一文は、原因の説明にあります。ローソンは、本来は利用者本人に情報を表示するための仕組みが、第三者に不正アクセスされたと説明しています。

アプリで会員情報の画面を開くと、自分の名前や登録内容が表示されます。このときアプリの裏側では、サーバーから本人の情報を取り出す処理が動いています。今回、不正アクセスを受けたのは、その表示を担うセキュリティの仕組みでした。ただし、どのような操作で情報が取り出されたのかは公表されていません。

ここからは一般論です。個人情報を返すAPI(アプリとサーバーをつなぐ窓口)では、相手が誰かを確かめる「認証」に加えて、その相手が、要求した情報を閲覧する権限を持つかを確かめる「認可」が欠かせません。認可の確認が不十分だと、ログインしている利用者でも他人の情報を取得できてしまうことがあり、セキュリティの分野ではよく知られた弱点です。今回のローソンの件がこの型に当たるかは、発表からは判断できません。

ここで目を向けたいのは、狙われたのが本人の情報を表示するための仕組みだったことです。ローソンIDは、ローソンのアプリやWebサービスを使うためのアカウントサービスです。守るべき場所は、管理者だけが触るデータベースの奥だけではなく、利用者が毎日触れる機能の側にもある。今回の説明は、そのことを示しています。

215万5,345件という数字は、内訳の読み方に注意が要ります。漏えいの対象はメールアドレスと氏名で、性別、電話番号、住所、メルマガの取得情報は、ローソンIDを使ったプレゼントの応募などで入力されていた場合に対象となります。自分がどこまで入力したかを思い出すことが、受け止め方の出発点になります。

時系列を整理しておきます。9月12日から14日にローソンID、9月17日にローソンアプリ予約が不正アクセスを受けました。9月25日から27日には、メールサーバーが第三者に不正利用され、推計で約70万件の不審な英文メールが送られています。こちらは10月1日に公表済みです。そして10月7日の調査でIDと予約への不正アクセスが判明し、翌8日に公表されました。

公表されている2つの発表では、メールサーバーの不正利用と今回の漏えいの関係は明示されていません。10月1日の発表は、メールサーバーの不正利用による情報流出について、発表時点では確認されていないと説明したものです。同じ攻撃者による一連の事件と判断できる情報は、公表されていません。

利用者として気をつけたいのは、この時期に届くメールです。ローソンは対象者へ、ローソンIDメールのアドレスから順次個別に案内するとしています。同時に、登録先への不審なメール、SMS、電話に注意するよう呼びかけています。10月1日の件では、送信元の表示が偽装された例もあったと説明されていました。送信元の表示だけで本物かどうかを見分けるのは難しいものです。メール内のリンクを開くより、ローソン公式アプリのお知らせや公式サイトから自分で確かめるほうが確実です。氏名とメールアドレスがそろっていると、宛名入りのもっともらしい詐欺メールが作りやすくなるからです。

同じような事案は続いています。9月29日にはセイコーマートが、アプリのサーバーを経由して会員情報を保有するサーバーに第三者が不正にアクセスし、会員情報が漏えいした可能性があると公表しました。同じ日には日本郵政・日本郵便も、郵便局アプリへの不正アクセスを発表しています。手口がそれぞれ同じかはわかりませんが、私たちが日常的に開くアプリの裏側が、狙われる場所になっていることは確かです。

ローソンは、判明した翌日に件数と項目を具体的に示して公表し、個人情報保護委員会への報告も済ませています。再発防止策には、対象システムのセキュリティ対策と監視体制の強化、インシデント対応体制の強化を挙げました。公表された不正アクセスの日付から判明日までは、ローソンIDで23〜25日、ローソンアプリ予約で20日ありました。同社が自ら掲げた監視体制の強化が、今後どう形になるかが注目されます。

ひとつのアカウントで多くのサービスを使える仕組みでは、ひとつの機能の問題がほかの情報や機能に広がらないよう、認証と認可、そしてサービス間の境界を設計することが、アプリの信頼を支えます。10月中旬に予定されるアプリ予約の再開時に、再発防止策がどう説明されるかにも注目したいところです。

【関連記事】

【解説】セイコーマートアプリに不正アクセス、約57万アカウントの会員情報に漏えいの可能性
セイコーマートアプリへの不正アクセスで、約57万アカウントの会員情報に漏えいの可能性が生じた件。数字の読み方を中心に解説した記事。

郵便局アプリに不正アクセス|日本郵政・日本郵便が19名分69件の取得を発表
郵便局アプリへの不正アクセスで、19名分69件の情報が取得された件。送り状や住所録など、アプリを使わない人の情報も含まれていた。

【編集部後記】

ローソンアプリ予約は、季節の催事商品を事前に予約・決済できるサービスです。漏えいは26件でしたが、ローソンはこの機能をいったん止め、10月中旬の再開を予定しています。

年末の催事を控えたこの時期に、売り場につながる機能を止めて点検する判断をしたことになります。再開の知らせが届いたとき、何を強化したのかが一言でも添えられていれば、利用者は安心して予約ボタンを押せるのではないでしょうか。


【用語解説】

API
アプリケーション・プログラミング・インターフェースの略。アプリとサーバーなど、異なるソフトウェア同士が情報をやり取りするための窓口である。スマートフォンのアプリは、画面に出す情報の多くをAPIを通じてサーバーから受け取っている。

認証
アクセスしてきた相手が誰かを確かめる仕組みである。IDとパスワードによるログインや、SMSで届く確認コードなどがこれにあたる。

認可
認証で確かめた相手に、求められた情報や操作を許す権限があるかを判断する仕組みである。ログインできていても、他人の情報を見る権限まで持つとは限らない。そのため、要求のたびにサーバー側で確かめる必要がある。

送信元の偽装
メールの送信者として表示される名前やアドレスを、実際とは異なるものに見せかける手口である。表示だけでは本物の送信者かどうかを見分けられない場合がある。

【参考リンク】

ローソン公式サイト(外部)
ローソンの公式サイト。10月8日公表の不正アクセスに関するお詫びとお知らせは、トップページの「お知らせ」欄から確認できる。

ローソンIDとは|ローソン公式サイト(外部)
ローソンIDの公式案内ページ。ローソンIDで利用できるサービスや特徴、ローソンIDに関する問い合わせ先がまとめられている。

個人情報保護委員会(外部)
個人情報保護法を所管する国の機関。事業者は個人データの漏えいなどが発生した場合、この委員会に報告する義務を負う場合がある。

OWASP API Security Top 10(API1:2023)(外部)
OWASPがまとめたAPIの脆弱性の分類。オブジェクト単位の認可の不備を2023年版の1位に挙げ、要求ごとの権限確認を求めている。

【参考記事】

当社メールサーバーの不正利用による不審メール送信について(外部)
ローソンのメールサーバーが第三者に不正利用され、9月25日から27日にかけて推計約70万件の英文の不審メールが送信されたとする発表。

「セイコーマートアプリ」への不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ(第二報)(外部)
セイコーマートアプリのサーバーを経由した会員情報サーバーへの不正アクセスと、会員情報が漏えいした可能性を伝える9月29日の第二報。

郵便局アプリへの不正アクセスについて(外部)
日本郵政と日本郵便が9月29日に、郵便局アプリへの不正アクセスを公表したプレスリリース。詳しい内容は添付のPDFに記載されている。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事