ローソンのメールサーバーが不正利用、約70万件の不審メール送信に悪用

CSIRT向けセキュリティ情報

投稿日時: 更新日時:

ローソンのメールサーバーが不正利用、約70万件の不審メール送信に悪用

株式会社ローソンは2026年10月1日、同社のメールサーバーが第三者に不正利用され、約70万件の不審な英文メールが外部へ送信されていたと公表しました。

不正なメール送信が確認されたのは、9月25日15時頃から9月27日17時15分頃までです。送信先の大半は海外のメールアドレスでしたが、一部は国内にも送信されていました。

ローソンが確認した不審メールの件名は「Mutual Benefit」または「RE」で、英文で金銭の取得を示唆し、メールでの連絡や個人情報の提供などを求める内容でした。

同社は9月27日にメールサーバーの設定変更や通信制限を実施しています。2026年10月1日時点で、本件による個人情報等の情報流出、ローソンのデータセンター内への侵入、データ改ざん、マルウェア感染は確認されていません。

ローソンのメールサーバー不正利用のサマリー

  • ローソンは2026年10月1日、メールサーバーが第三者に不正利用されたと公表しました。
  • 不審メールの送信期間は9月25日15時頃から9月27日17時15分頃までです。
  • 送信件数は約70万件と推計されています。
  • 大半は海外のメールアドレス宛てで、一部は国内にも送信されました。
  • 確認された件名は「Mutual Benefit」または「RE」です。
  • 本文は英文で、金銭の取得を示唆し、連絡や個人情報の提供を求める内容でした。
  • 送信元アドレスの表示が第三者に見えるよう偽装されているケースも確認されています。
  • ローソンは9月27日、メールサーバーの設定変更や通信制限を実施しました。
  • 現時点で個人情報等の流出、データセンターへの侵入、データ改ざん、マルウェア感染は確認されていません。
  • ローソンは原因調査と恒久対策を進めるとしています。
項目 内容
公表日 2026年10月1日
対象組織 株式会社ローソン
対象システム ローソンのメールサーバー
不正利用期間 2026年9月25日15時頃~9月27日17時15分頃
不審メール送信件数 約70万件(推計)
主な送信先 大半が海外、一部国内
確認された件名 「Mutual Benefit」「RE」
内容 英文で金銭取得を示唆、連絡や個人情報提供を要求
対応 メールサーバーの設定変更、通信制限
情報流出 現時点で確認されず
データセンターへの侵入 現時点で確認されず
データ改ざん 現時点で確認されず
マルウェア感染 現時点で確認されず

約50時間で70万件の不審メールを送信

ローソンによると、不審メールが送信されていたのは9月25日15時頃から9月27日17時15分頃までです。

この約50時間の間に送信されたメールは約70万件と推計されています。

大半は海外のメールアドレス宛てでしたが、一部は国内にも送信されていました。

今回の公表で確認されているのは、ローソンのメールサーバーが第三者のメール送信に不正利用されたという事実です。

第三者がどのような方法でメールサーバーを利用可能な状態にしたのか、認証情報の窃取、設定不備、脆弱性悪用など具体的な原因は公表されていません。

件名は「Mutual Benefit」「RE」、金銭や個人情報を要求

ローソンが確認した不審メールの件名は、

  • Mutual Benefit
  • RE

の2種類です。

メールは英文で、金銭の取得を示唆し、メールによる連絡や個人情報の提供を求める内容でした。

ローソンは、これ以外の件名・内容で送信されている可能性もあるとしており、件名だけで対象メールを判別しないよう注意を呼びかけています。

受信者に金銭、個人情報、リンクへのアクセスなどを求めるメールは、フィッシングメールや詐欺メールとして利用される典型的な要素を含みます。

今回のメールがすべて同一目的で送信されたかは公表されていませんが、ローソンは受信者に対し、

  • メールへ返信しない
  • 本文中のURLへアクセスしない
  • 添付ファイルを開かない
  • 金銭を支払わない
  • 個人情報を入力・提供しない

よう求めています。

送信元アドレスも偽装、表示だけでは判別できない

ローソンは、確認された一部の不審メールについて、送信元アドレスの表示が第三者に見えるよう偽装されているケースがあると説明しています。

このため、メールソフトに表示される「From」のアドレスだけを見ても、本件で送信されたメールかどうかを判別できない場合があります。

IPA(情報処理推進機構)も、電子メールでは見かけ上の送信元表示名やメールアドレスを任意に設定できる場合があり、表示された送信元情報だけでメールの真偽を判断することは困難だと注意喚起しています。

今回の事案では、

  1. ローソンのメールサーバー自体が第三者に不正利用された
  2. そのメールの一部では、画面に表示される送信元アドレスも別の第三者に見えるよう偽装されていた

という2つの要素を分けて見る必要があります。

単純な「ローソンを装った偽メール」だけではなく、正規企業のメールインフラが大量送信のために不正利用された事案です。

個人情報流出やデータセンターへの侵入は確認されず

約70万件という送信数から大規模な侵害を連想する可能性がありますが、ローソンは影響範囲について明確に区別しています。

10月1日時点で確認されていないのは次の事象です。

  • 個人情報等の情報流出
  • ローソンのデータセンター内への侵入
  • データの改ざん
  • マルウェア等への感染

そのため、今回の事案を「ローソンから顧客情報70万件が流出した」と表現することはできません。

約70万件という数字は、外部へ送信された不審メールの推計件数です。

また、メールサーバーの不正利用が、ローソンの基幹システムや店舗システムまで侵害されたことを示す情報も現時点では公表されていません。

危険性は受信者への詐欺だけではない

今回のように企業のメールサーバーが第三者に不正利用される事案では、受信者が詐欺被害を受けるだけでなく、送信元企業側にも別の影響が生じる可能性があります。

受信者が金銭や個人情報を詐取される

今回確認されたメールは、金銭の取得を示唆し、連絡や個人情報提供を求めていました。

返信した相手に対して追加の情報を要求したり、外部サイトへのアクセスを促したりする手口へ発展する可能性があります。

IPAは、メールを悪用した攻撃について、攻撃者が人の心理や既存の信頼関係を利用してリンクへのアクセスや情報入力を誘導すると説明しています。

添付ファイルやURLからマルウェア感染につながる可能性

ローソンは、今回の不審メールについて添付ファイルを開かず、本文中のURLへアクセスしないよう呼びかけています。

不審メールでは、添付ファイルやリンク先を使って認証情報を窃取したり、端末へ不正なプログラムを実行させたりする場合があります。

ローソンは今回のメールの具体的な添付ファイルやURLの内容を公表していないため、すべてのメールにマルウェアが含まれていたと判断することはできません。

正規メールの到達性へ影響する可能性

メールサーバーから大量の不審メールが送信されると、その送信元IPアドレスやドメインが迷惑メール判定の対象になる場合があります。

その結果、インシデント収束後にも正規の業務メールが受信側で迷惑メールへ分類されたり、配送を拒否されたりする可能性があります。

大量送信が発生した組織では、不正送信を止めるだけでなく、送信ログ、メール認証設定、外部ブラックリストへの登録状況なども確認対象になります。

ローソンは9月27日に設定変更と通信制限

ローソンは不正メール送信の判明後、9月27日にメールサーバーの設定変更と通信制限を実施しました。

同社は今後、原因を確認したうえで、メールサーバーの不正利用を防止する恒久対策を実施するとしています。

現時点では、恒久対策の具体的内容や不正利用の原因は公表されていません。

情報システム部門が確認したいポイント

今回の原因は公表されていないため、特定の設定や製品が原因だったと推測することはできません。

一方、メールサーバーやクラウドメールを運用する企業では、類似する大量送信を早期に検知するために次の項目を確認できます。

送信件数の急増を監視する

通常時のメール送信量を基準に、

  • 1時間あたりの送信件数
  • 1アカウントあたりの送信件数
  • 海外ドメインへの大量送信
  • 通常利用しない送信元IP
  • 深夜・休日の大量送信

などにしきい値を設定し、異常時に通知できる状態にします。

今回のローソン事案では約70万件が推計されています。通常の送信量との差分を早期に検知できれば、不正利用の継続時間を短縮できる可能性があります。

メールアカウントと管理画面の認証を確認する

IPAはビジネスメール詐欺対策として、メールアカウントに複雑なパスワードを設定し、パスワードの使い回しを避け、多要素認証やアクセス制限を検討するよう案内しています。

メールサーバーの管理者アカウント、SMTP認証、APIキー、メール配信サービスの管理画面などについて、

  • 多要素認証
  • 接続元IP制限
  • 不要アカウントの無効化
  • 認証情報の定期ローテーション
  • 管理者操作ログ

を確認します。

SPF・DKIM・DMARCだけで完結しない

IPAは、なりすましメール対策としてSPF、DKIM、DMARCなどの送信ドメイン認証を挙げています。

これらは自社ドメインを装ったメールを検証するために有効ですが、今回のように正規のメールサーバー自体が不正利用された場合、送信ドメイン認証だけでは不正送信そのものを防げない場合があります。

そのため、

  • 認証
  • 送信量監視
  • アクセス制御
  • ログ監視
  • メール認証
  • インシデント時の送信停止手順

を組み合わせて運用します。

不審メール報告の窓口を用意する

攻撃メールはシステム側ですべて遮断できるとは限りません。

IPAは、普段と異なるメールを受信した場合に社内で相談・報告し、情報共有することを対策として挙げています。

企業内では、従業員が不審メールを受信した際に、

  • セキュリティ部門へ報告
  • 添付ファイルやURLを開かず転送・保存
  • 同一メールが他の社員にも届いていないか確認
  • 必要に応じて送信元やドメインを遮断

できる手順を決めておきます。

出典