ローソンIDに不正アクセス、215万5,345件の個人情報漏えい―アプリ予約26件ではカード番号の一部も流出

セキュリティニュース

投稿日時: 更新日時:

ローソンIDに不正アクセス、約215万5,000件の個人情報漏えい―ローソンが10月8日に公表

株式会社ローソンは2026年10月8日、同社が運営する「ローソンID」と「ローソンアプリ予約」に第三者による不正アクセスがあり、利用者の個人情報が漏えいしたと公表しました。ローソンIDでは215万5,345件、ローソンアプリ予約では26件が対象となっています。

ローソンIDで漏えいしたのはメールアドレスや氏名などで、登録内容によっては電話番号や住所も含まれます。一方、ローソンアプリ予約では、氏名、電話番号に加えてクレジットカード番号の一部が漏えいしたことを確認しています。

同社は、アプリに関連するシステムが不正に利用され、利用者本人へ情報を表示するためのセキュリティ機構が第三者から不正アクセスを受けたと説明しています。10月8日の発表時点で、本件に起因すると考えられる不正利用や二次被害は確認されていません。

ローソンID・ローソンアプリ予約の個人情報漏えいのサマリー

  • ローソンは2026年10月8日、2つのサービスに対する不正アクセスと個人情報漏えいを公表しました。
  • 「ローソンID」への不正アクセスは9月12日から14日にかけて発生しました。
  • 「ローソンアプリ予約」への不正アクセスは9月17日に発生しました。
  • 10月7日に実施した調査で、一連の不正アクセスが判明しました。
  • ローソンIDでは215万5,345件の情報が漏えいしました。
  • ローソンアプリ予約では26件の情報が漏えいし、クレジットカード番号の一部が含まれます。
  • ローソンは不審なアクセス元を遮断し、アプリ予約機能を停止しました。
  • 個人情報保護委員会への報告を済ませ、対象者にはメールで順次個別に案内しています。
  • ローソンアプリ予約は10月中旬の再開を予定しています。
項目 公式発表の内容
公表日 2026年10月8日
事業者 株式会社ローソン
対象サービス ローソンID、ローソンアプリ予約
ローソンIDへの不正アクセス 2026年9月12日~14日
アプリ予約への不正アクセス 2026年9月17日
調査での判明日 2026年10月7日
ローソンIDの対象 215万5,345件
ローソンアプリ予約の対象 26件
原因として説明された事象 アプリ関連システムの不正利用、本人向け情報表示のセキュリティ機構に対する不正アクセス
対応 不審アクセス元のブロック、アプリ予約停止、利用者通知、関係機関への報告
二次被害 10月8日時点で確認されず

ローソンIDから215万5,345件―メールアドレス・氏名、条件により住所や電話番号も

ローソンIDは、ローソンのアプリやWebサービスを利用するためのアカウントサービスです。9月12日から14日までに行われた不正アクセスにより、同サービスで管理されていた個人情報215万5,345件が漏えいしました。

公式発表が挙げた対象情報は、メールアドレスと氏名のほか、性別、電話番号、住所、メールマガジンの取得情報です。性別や連絡先などの追加情報については、ローソンIDを使ったプレゼント応募などで入力されていた場合に対象となります。

これらの情報が組み合わされると、本人の名前や連絡先を知った上で送られる不審メール、SMS、電話などに悪用されるおそれがあります。ただし、ローソンは本件に起因する不正利用や二次被害を確認していないとしています。

なお、ローソンIDについて公式発表で列挙された漏えい項目には、パスワードやクレジットカード番号は含まれていません。公表されていない情報まで漏えいしたと推測して記載することはできません。

ローソンアプリ予約では26件、クレジットカード番号の一部も漏えい

ローソンアプリ予約は、季節の催事商品をローソン公式アプリから事前予約・決済できるサービスです。こちらは9月17日に不正アクセスがあり、26件の個人情報が漏えいしました。

漏えいした項目は、氏名、電話番号、クレジットカード番号の一部です。ローソンの発表はあくまで「クレジットカード番号の一部」であり、番号全桁やセキュリティコードが流出したとは説明していません。

ローソンIDの215万5,345件とは対象サービスや情報項目が異なります。両サービスを利用する人の重複は示されていないため、単純に合計してユニークな被害人数とすることはできません。

被害拡大防止のためアプリ予約機能は停止されており、同社は10月中旬の再開を予定しています。再開時にはローソン公式サイトなどで告知するとしています。

本人向け情報表示のセキュリティ機構が不正アクセスを受けたと説明

ローソンは、不正アクセスが発生した原因について「ローソンアプリに関連するシステムが不正に利用されたことにより発生したものと考えられる」と説明しました。

その上で、アプリ上で本来は利用者本人に対して情報を表示するためのセキュリティ機構が第三者による不正アクセスを受け、情報が漏えいしたことを確認したとしています。

現時点の説明だけでは、脆弱性の種類、認証情報の悪用の有無、個々のリクエストの内容など、具体的な攻撃手順は特定できません。一方、今回の説明は、利用者に表示する情報を管理する仕組みが不正に利用されたことを示しています。

ローソンは調査結果として、本件以外の不正アクセスやマルウェア感染はなかったことも確認済みと説明しています。

不審アクセスをブロックし、対象者に個別メールを順次送信

ローソンは事案判明後、不審なアクセス元をブロックし、ローソンアプリ予約機能を停止しました。ローソンアプリ上で利用者へ案内するとともに、対象者にはメールで個別通知を順次送信しています。

公式に案内しているメールの送信元は、次のアドレスです。

ローソンIDメール <[email protected]>

ただし、メール画面に表示される差出人名やアドレスだけでは、受信したメールが正規のものか判断できません。不審なメッセージを受け取った際は、メール内のリンクではなく、普段利用しているローソン公式アプリや公式サイトから案内を確認してください。

ローソンは関係機関へ連絡・報告しており、個人情報保護委員会への報告も完了しています。再発防止策として、対象システムのセキュリティ対策と監視体制、インシデント対応体制を強化するとしています。

利用者に求められる対応―不審なメール・SMS・電話に注意

今回、ローソンが利用者に注意を呼びかけているのは、漏えい対象のローソンIDに登録した宛先へ届く不審なメール、SMS、電話です。

個別通知を受けた利用者は、案内に記載された対象情報を確認してください。氏名とメールアドレスだけでなく、電話番号や住所などを登録している場合は、それらを使った本人宛ての連絡にも注意が必要です。

ローソンアプリ予約の対象者については、クレジットカード番号の一部が漏えいしたことが公表されています。カード利用明細を確認し、不審な取引があればカード発行会社へ相談してください。今回の発表だけで全カードの停止や再発行が必要と断定することはできません。

問い合わせ先は「ローソンカスタマーセンター」の専用受付フォームです。メールに記載されたリンクをたどらず、ローソンの公式サイトから窓口へアクセスする方法もあります。

漏えいした情報の種類ごとに異なる対処については、セキュリティ対策Labの個人情報が漏えいした場合のリスクと対策でも整理しています。

10月1日公表のメールサーバー不正利用とは分けて確認

ローソンは10月1日、メールサーバーが第三者に不正利用され、9月25日から27日にかけて約70万件の不審な英文メールが外部へ送信された事案も公表しています。

こちらは外部への不審メール送信を伴う事案であり、今回のローソンID・アプリ予約からの個人情報漏えいとは、公表された被害の内容が異なります。両事案の関連性を示す説明は今回提示された公式発表にはありません。

10月1日の経緯は、セキュリティ対策Labのローソンのメールサーバーが不正利用され約70万件の不審メールが送信された事案で扱っています。

情報システム部門が確認したい点―利用者ごとの情報表示と認可制御

今回の公表で特徴的なのは、アプリから利用者本人へ情報を表示するセキュリティ機構が不正アクセスを受けた点です。一般に、この種の機能では「ログインできているか」という認証の確認だけでなく、「その利用者に当該情報を表示してよいか」という認可制御が必要です。

企業の開発・運用担当者は、ユーザー識別子などを指定して個人データを取得する処理について、サーバー側で都度権限を確認しているか、異常な連続参照を検知できるか、想定外の情報参照をログから追跡できるかを点検できます。これらは一般的な確認項目であり、ローソンが具体的にどの部分で制御不備を生じさせたかを断定するものではありません。

企業が取り組む情報漏えい対策の全体像については、情報漏えい対策と発生時の対応で解説しています。

出典