PCデポの「@ozzio.jp」メール送信環境が不正利用 [email protected]から約1,800通のフィッシングメール

セキュリティニュース

投稿日時: 更新日時:

PCデポの「@ozzio.jp」メール送信環境が不正利用 support@ozzio.jpから約1,800通のフィッシングメール

株式会社ピーシーデポコーポレーション(PCデポ)は2026年9月11日、会員向けに提供しているメールドメイン「@ozzio.jp」の認証情報が第三者に不正利用され、同社の正規メール送信環境から約1,800通のフィッシングメールが送信されたと公表しました。

確認された送信期間は9月4日9時から9月8日21時までです。送信元には[email protected]が使われ、件名の例として「【重要】お客様の個人情報流出に関する緊急のお知らせとお詫び」が挙げられています。

PCデポは、不正利用された認証情報についてメール送信に特化したもので、会員情報を閲覧する権限はないと説明しています。9月11日時点で、会員データベースなどへの不正アクセスや個人情報漏えいは確認されていません。

同社は不正利用されたアクセスキーを無効化し、不正送信経路を遮断しました。認証情報が不正利用されるに至った経路と詳細な影響範囲については調査を継続しています。

PCデポ「@ozzio.jp」フィッシングメールのサマリー

確認できている内容:

  • PCデポは2026年9月11日、メールドメインの認証情報が第三者に不正利用されたと公表しました。
  • 不正利用されたのは、会員向けに提供する「@ozzio.jp」に関係するメール送信用の認証情報です。
  • PCデポの正規メール送信環境からフィッシングメールが送信されました。
  • 確認された送信期間は9月4日9時~9月8日21時です。
  • 送信元アドレスは[email protected]です。
  • 不審メールは概算で約1,800通です。
  • 件名例は「【重要】お客様の個人情報流出に関する緊急のお知らせとお詫び」です。
  • 不正利用された認証情報はメール送信に特化しており、会員情報を閲覧する権限はありません。
  • 会員データベースなどへの不正アクセスは現時点で確認されていません。
  • 本件に伴う個人情報漏えいも現時点で確認されていません。
  • PCデポは不正利用されたアクセスキーを無効化しました。
  • 不正送信経路も遮断し、不正送信は停止しています。

現時点で公表されていない内容:

  • 認証情報が第三者に取得された具体的な経路
  • 不正利用されたアクセスキーの種類や仕組み
  • 攻撃者・攻撃グループ
  • フィッシングメールの送信先を攻撃者がどのように入手したか
  • フィッシングメール内の具体的なURL・誘導先
  • IDやパスワードを入力した受信者の有無
  • 実際の二次被害件数
  • SPF、DKIM、DMARCの各認証結果
項目 内容
公表日 2026年9月11日
対象組織 株式会社ピーシーデポコーポレーション
対象ドメイン ozzio.jp
事象 メール送信用認証情報の不正利用
送信期間 9月4日9時~9月8日21時
送信元 [email protected]
不審メール 約1,800通
件名例 【重要】お客様の個人情報流出に関する緊急のお知らせとお詫び
会員DBへの不正アクセス 現時点で確認されず
個人情報漏えい 現時点で確認されず
初動対応 アクセスキー無効化、不正送信経路遮断
原因 認証情報が不正利用された経路を調査中

9月4日から8日に約1,800通、[email protected]から送信

PCデポが確認した不審メールの送信期間は、2026年9月4日9時から9月8日21時までです。

送信元には[email protected]が使用されていました。

不審メールは概算で約1,800通です。

PCデポが例として示した件名は「【重要】お客様の個人情報流出に関する緊急のお知らせとお詫び」です。

個人情報漏えいを知らせる緊急通知を装い、受信者にリンクを開かせる内容だったとみられます。

ただし、公式発表ではメール本文、誘導先のURL、偽サイトが模倣していたサービスなどの詳細は公開されていません。

単純な送信元偽装ではなく「正規メール送信環境」が悪用された

今回の事案で確認しておきたいのは、不審メールが単にozzio.jpを偽装して表示していたのではない点です。

PCデポは「当社の正規メール送信環境からフィッシングメールが不正に送信されました」と説明しています。

第三者が、メール送信に利用される認証情報を不正利用していました。

そのため受信者側では、送信元がozzio.jpであることや、表示上のアドレスが[email protected]であることだけでは、今回の期間中に届いたメールが安全だったとは判断できません。

SPF、DKIM、DMARCの具体的な判定結果はPCデポから公表されていないため、「メール認証を通過していた」とまでは確認できません。

一方、正規の送信基盤や正規アカウントの認証情報が悪用されるケースでは、送信ドメインだけに依存した判定には限界があります。

不正利用された認証情報は会員情報を閲覧できない

PCデポは、今回不正利用された認証情報について「メール送信に特化したもの」と説明しています。

会員情報を閲覧する権限は持っていません。

9月11日時点の調査では、会員データベースなどへの不正アクセスと、会員の個人情報漏えいはいずれも確認されていません。

そのため、今回の事象を「PCデポの会員データベースが侵害された」「会員情報が流出し、その情報を使ってメールが送られた」とする一次情報はありません。

また、不審メールの送信先メールアドレスを攻撃者がどのように入手したかも公表されていません。

アクセスキーを無効化、不正送信経路を遮断

PCデポは事象を検知後、

  • 不正利用されたアクセスキーの無効化
  • 不正送信経路の遮断

を直ちに実施しました。

現在、不正送信は停止しています。

一方、認証情報が第三者に不正利用されるに至った経路は調査中です。

公式発表では、フィッシングで認証情報を盗まれた、システムの脆弱性を悪用された、ソースコードや設定ファイルからアクセスキーが漏えいした、委託先や外部サービスから流出した、といった具体的な原因は示されていません。

「アクセスキー」という表現から特定のクラウドサービスやメールAPIを推測することもできません。

2021~2025年のOZZIOフィッシングとは異なる手口

PCデポは過去にも、OZZIOメールを装ったフィッシングについて複数回注意喚起しています。

2021年3月には、OZZIOメール管理者を装い、サービスのアップグレードを名目に偽サイトへ誘導し、IDとパスワードを入力させるメールを確認しました。

2021年12月や2023年5月にも、「ozzio.jpメール」「ozzio.jpカスタマーサポート」を装う偽メール・詐欺メールについて注意喚起しています。

2025年11月の注意喚起では、不審メールの判定材料として、pcdepot.co.jpまたはozzio.jp以外のドメインから案内されていないかを確認する方法も紹介していました。

今回の事案は構造が異なります。

比較 過去の注意喚起 2026年9月
主な手口 OZZIOやPCデポを装う偽メール 正規メール送信環境の認証情報を不正利用
送信元 偽装・別ドメインを含む [email protected]
正規送信環境 利用されたとは公表されていない PCデポが利用を確認
判別 ドメイン確認も判断材料 ドメインだけでは不十分
会員DB侵害 別事象 現時点で確認されず

過去に有効だった「送信元ドメインを確認する」という対策だけでは、今回のメールを完全には判別できません。

「個人情報流出のお知らせ」を装うことで緊急性を演出

今回確認された件名例では、「個人情報流出」と「緊急」という表現が使用されています。

セキュリティ事故の通知は、利用者が早く内容を確認しようとしやすい題材です。

実際に企業から情報漏えい通知を受け取る機会が増える中、「情報漏えいの対象者です」「パスワード変更が必要です」「被害確認のためログインしてください」といった誘導は、フィッシングでも利用できます。

今回、PCデポの会員データベースから個人情報が漏えいした事実は確認されていないため、不審メールの件名自体が受信者を誘導する材料になっていました。

企業のインシデント通知を受け取った場合も、メール内リンクをそのまま利用せず、企業の公式サイトや既知のアプリから公表内容を確認する方法があります。

正規サービス・正規基盤の悪用では送信元だけで判定しない

2026年には、正規のメールアカウントやメール基盤をフィッシング配信に悪用する事例が複数確認されています。

例えば株式会社スペースの事案では、従業員のメールアカウントがフィッシングで侵害され、その正規アカウントから2,329件のフィッシングメールが送信されました。

詳細は株式会社スペース、社員メールアカウントが不正アクセスでフィッシングメールを送信されるで整理しています。

また、国内ISPの認証情報が乗っ取られ、正規メールアカウントからフィッシングメールが送信された事例も確認されています。

国内 ISP の認証情報を悪用したフィッシングメールが多発-KDDI のメールシステム 不正アクセスとの関連は不明では、送信元アカウントが正規である場合の判別上の問題を整理しています。

今回のPCデポ事案では会員の個別メールアカウントが乗っ取られたとは説明されておらず、「メールドメインの認証情報」「正規メール送信環境」の不正利用です。

事案ごとの侵害対象は分けて見る必要があります。

PCデポはリンクを開かず削除するよう案内

PCデポは不審メールを受信した利用者に対し、操作状況に応じた対応を案内しています。

リンクを開いていない場合は、メールを速やかに削除します。

リンクを開いたものの情報を入力していない場合は、情報を入力せずブラウザを閉じます。

ID、パスワード、個人情報を入力した場合は、速やかにパスワードを変更するよう求めています。

企業アカウントの認証情報を入力した場合は、パスワード変更に加え、既存認証セッションの失効、不審なログイン履歴、MFA設定の変更、メール転送ルール、OAuthアプリや外部アプリの追加なども確認できます。

情報システム部門への示唆

今回の事案では、会員データベースそのものではなく、メールを送信するための認証情報が攻撃者に悪用されました。

企業がメール配信サービス、CRM、SaaS、問い合わせシステムなどからメールを送信している場合、送信用のAPIキーやアクセスキーも認証情報として管理対象に含めます。

確認したい項目は次のとおりです。

  • メール送信用APIキーやアクセスキーを一覧管理しているか
  • キーをソースコード、設定ファイル、CI/CDログなどへ平文で残していないか
  • Secrets Managerなど専用の秘密情報管理基盤を利用しているか
  • メール送信専用の権限に限定しているか
  • 不要になったキーを失効しているか
  • 認証情報を定期的にローテーションできるか
  • 短時間の大量送信や通常と異なる宛先への送信を検知できるか
  • 送信数の上限やレート制限を設定できるか
  • 認証情報が侵害された際、即時にキーを無効化できるか
  • 正規ドメインからのメールを無条件に許可する設定になっていないか
  • URL、添付ファイル、送信パターンなどを組み合わせて受信メールを評価しているか
  • インシデント時に、どの認証情報からどのメールが送信されたか追跡できるログを保持しているか

今回、不正利用されたアクセスキーの具体的な保管方法や侵害経路は公表されていません。

そのため、特定の管理不備が原因だったと結論付けるのではなく、メール送信用の機械認証情報が漏えいした場合にどこまで悪用できるかを確認する材料として扱う必要があります。

出典