ヤマト運輸のクロネコ代金後払いサービスに不正アクセス-9月28日22時28分から停止、ヤマト運輸が正式発表

セキュリティニュース

投稿日時: 更新日時:

クロネコ代金後払いサービスに不正アクセス-9月28日22時28分から停止、ヤマト運輸が正式発表

ヤマト運輸は2026年9月29日、「クロネコ代金後払いサービス」が第三者による不正アクセスを受けたことを確認したと発表しました。

同社は不正アクセス確認後、外部からのアクセスを制限するなどの対策を実施し、9月28日22時28分に同サービスを停止しました。セキュリティ専門機関の協力を得て原因と影響範囲を調査しており、復旧時期は未定です。

今回の公式発表に先立ち、9月29日朝からクロネコ代金後払いサービスを利用する複数の通販事業者・団体が相次いでサービス停止を案内していました。「おおいた国東つうはん」は「外部からの不正アクセス等の可能性を含む重大なシステム障害」と説明し、9月28日22時28分から緊急停止したと公表。最上稲荷山妙教寺や重久本舗でも同サービスに関する停止案内が公開されていました。

当初は利用事業者側の告知が先行し、不正アクセスは「可能性」の段階でしたが、9月29日のヤマト運輸発表で第三者による不正アクセスが正式に確認されました。

9月29日時点で、個人情報や購入情報の漏えい有無、不正アクセスの具体的な手法、影響を受けた件数は公表されていません。宅急便を含むヤマト運輸の他サービスは通常どおり利用できます。

クロネコ代金後払いサービスへの不正アクセスのサマリー

確認できている内容:

  • ヤマト運輸は2026年9月29日、クロネコ代金後払いサービスへの第三者による不正アクセスを正式に公表しました。
  • 不正アクセスは9月28日に確認されています。
  • ヤマト運輸は外部からのアクセスを制限するなどの対策を実施しました。
  • クロネコ代金後払いサービスは9月28日22時28分に停止しました。
  • セキュリティ専門機関の協力を得て原因と影響範囲を調査しています。
  • 復旧時期は未定です。
  • 宅急便を含む他のヤマト運輸サービスは通常どおり利用できます。
  • 公式発表前には、複数の利用事業者が「不正アクセス等の可能性を含む重大なシステム障害」として停止を案内していました。
  • おおいた国東つうはんの停止時刻も9月28日22時28分で、ヤマト運輸の公式発表と一致しています。

現時点で公表されていない内容:

  • 個人情報の漏えい有無
  • 購入情報の漏えい有無
  • 第三者がデータへアクセス・取得したか
  • 不正アクセスの侵入経路
  • 使用された脆弱性や認証情報
  • 攻撃を受けた具体的なシステム
  • 影響を受けた加盟店数
  • 影響を受けた購入者数・取引件数
  • 不正アクセスの開始日時
  • 復旧予定日時
項目 内容
公式公表日 2026年9月29日
対象サービス クロネコ代金後払いサービス
サービス提供者 ヤマト運輸株式会社
インシデント 第三者による不正アクセス
不正アクセス確認日 2026年9月28日
サービス停止 2026年9月28日22時28分
初動対応 外部からのアクセス制限など
調査 セキュリティ専門機関と原因・影響範囲を調査中
情報漏えい 9月29日時点で公表なし
影響件数 公表されていない
復旧時期 未定
他サービス 宅急便を含め通常どおり利用可能

9月29日、ヤマト運輸が「第三者による不正アクセス」を正式確認

ヤマト運輸は9月29日、ヤマトホールディングスの「重要なお知らせ」で「クロネコ代金後払いサービス」への不正アクセスを公表しました。

発表によると、9月28日に第三者による不正アクセスを確認し、その後速やかに外部からのアクセス制限など必要な対策を実施しました。

サービスは同日22時28分に停止しています。

ヤマト運輸は現在、セキュリティ専門機関の協力を得て原因と影響範囲を調査するとともに、復旧に向けた対応を進めています。

復旧時期は、確認でき次第案内するとしています。

公式発表前に複数の利用事業者が停止を告知

今回の事案では、ヤマト運輸の一般向け公式発表より先に、クロネコ代金後払いサービスを導入している事業者側の告知が広がりました。

9月29日、「おおいた国東つうはん」は同サービスについて「外部からの不正アクセス等の可能性を含む重大なシステム障害」が発生したとの連絡を受けたとして、9月28日22時28分からサービスを緊急停止していると案内しました。

二次被害防止と情報保護を理由に停止しており、インターネット注文ではクロネコ代金後払いを選択できないため、クレジットカード決済や銀行振込などの利用を案内しています。

同日には、最上稲荷山妙教寺や鹿児島県の重久本舗でもクロネコ代金後払いサービスに関する停止案内が公開されました。

さらに南部美人も9月29日、サービス提供会社から停止の連絡を受けたとして、クロネコ代金後払いを利用できない状態であること、復旧時期が未定であることを公表しています。

複数の無関係な加盟店が同時に同じ決済サービスを停止したことで、加盟店個別の障害ではなく、共通して利用するサービス側で事象が発生していることが先に表面化しました。

クロネコ代金後払いは氏名・住所・電話番号・メールアドレス・購入情報を扱う

クロネコ代金後払いサービスは、EC・通販サイトで購入した商品を先に受け取り、後から払込票やスマートフォンを使って代金を支払う決済サービスです。

ヤマト運輸が加盟店へ商品代金を立替払いし、購入者へ代金を請求します。

現在のクロネコ代金後払いサービス規約では、サービス提供、与信審査、債権管理などのため、加盟店からヤマト運輸へ、氏名、住所、電話番号、メールアドレス、商品名、商品代金などの情報が提供されます。

これらはクロネコ代金後払いサービスが通常業務で取り扱う情報です。

9月29日時点でヤマト運輸は、今回の不正アクセスによってこれらの情報が第三者に取得・漏えいしたとは公表していません。

影響範囲の調査結果で、攻撃者がアクセスしたシステムやデータが明らかになるかが次の確認点です。





スマホ後払いではSMS・メールも利用

クロネコ代金後払いには、紙の払込票だけでなく「スマホ後払い」もあります。

スマホ後払いでは、商品の到着後、購入者へSMSとメールで支払い手続きの案内を送信し、コンビニ、銀行振込、au PAY、クレジットカードなどから支払い方法を選択できます。

スマホタイプでは購入時にSMS認証も行われます。

今回の不正アクセスが、紙の払込票を使う取引、スマホ後払い、加盟店管理画面などのどの範囲に影響したかは公表されていません。

宅急便など他サービスへの影響はなし

ヤマト運輸は、宅急便を含む他のサービスについては通常どおり利用できると明記しています。

今回停止しているのは「クロネコ代金後払いサービス」です。

「クロネコwebコレクト」など他の決済サービスへの影響についても、9月29日の公式発表では停止対象として挙げられていません。

通販事業者がクロネコ代金後払いだけを支払い方法から外し、クレジットカードなど別の決済手段で注文を受け付けているのも、この状況を反映した対応です。

復旧時期は未定、既存注文の扱いも続報待ち

ヤマト運輸は復旧に向けて対応中ですが、9月29日時点で復旧時期を示していません。

加盟店側では、新規注文でクロネコ代金後払いを選択できない状態が続いています。

後払い決済では、注文受付、与信、出荷情報登録、商品配達、請求書発行、入金確認と複数の処理があります。停止前後の取引がどの段階まで完了しているかによって、加盟店と購入者への影響が異なります。

ヤマト運輸の公式発表では、既存注文や発行済み払込票、支払い済み取引への影響については説明されていません。

加盟店が確認したいポイント

クロネコ代金後払いを導入するEC・通販事業者では、サービス再開を待つだけでなく、停止前後の注文状況を整理しておく必要があります。

  • 新規注文でクロネコ代金後払いを選択できないようになっているか
  • 9月28日22時28分以前に受け付けた注文の与信状況を確認できるか
  • 出荷済み、請求書発行済み、入金済みの注文を区別できるか
  • 復旧まで利用する代替決済方法を購入者へ案内しているか
  • ヤマト運輸から加盟店向けに届いた通知や管理画面のお知らせを保存しているか
  • 影響範囲が公表された際に、対象となる注文や顧客を抽出できるか
  • 自社サイト上の障害案内と復旧案内を更新できる担当者を決めているか
  • 問い合わせ窓口で「後払いサービスの復旧」を装った不審な連絡を識別できるようにしているか

今回のように決済事業者側のサービスが停止した場合、ECサイト自体が稼働していても、一部顧客は購入を完了できなくなります。決済手段を複数用意し、特定サービスの障害時に切り替えられる状態にしておくことも事業継続上の確認事項になります。

購入者はヤマト運輸を装うフィッシングにも注意

現時点で個人情報の漏えいは公表されていませんが、不正アクセスの公表に便乗したフィッシングには注意が必要です。

「後払いサービスの安全確認」「支払い方法の再登録」「未払い料金の確認」「不正アクセスを受けたため本人確認が必要」「サービス復旧のため認証情報を再入力」などを理由に、メールやSMSから偽サイトへ誘導する手口が想定されます。

クロネコ代金後払いのスマホタイプは通常時からSMSやメールを利用するため、正規の支払い案内と偽メッセージを見分けにくい場合があります。

不審な連絡を受けた場合は、メッセージ内のURLから操作せず、ヤマト運輸や購入した通販サイトの公式ページから状況を確認する方法が安全です。





続報で確認したいのは漏えい有無と影響件数

9月29日の公式発表で、不正アクセスの発生は確定しました。

次に確認したいのは、調査によって明らかになる被害範囲です。

  • 第三者がどのシステムへ侵入したのか
  • 侵入経路は何だったのか
  • 不正アクセスはいつ始まったのか
  • 購入者情報を閲覧・取得した形跡があるか
  • 対象となる加盟店・購入者・取引件数
  • 氏名、住所、電話番号、メールアドレス、購入情報への影響
  • 加盟店アカウントや認証情報への影響
  • 個人情報保護委員会などへの報告状況
  • 復旧時期と再発防止策

今回の事案は、加盟店側の停止告知が先行し、その後サービス提供者が不正アクセスを正式確認する流れとなりました。9月29日時点では「不正アクセス確認」までが公表された段階で、情報漏えいの有無や影響件数は調査結果を待つ状況です。

出典