佐川急便は2026年9月30日、同社Webサイトで提供している「お荷物問い合わせサービス」に第三者による不正アクセスが発生したと公表しました。
同社は不正アクセス確認後、対策の一環として同サービスへのアクセスを一部制限しています。この影響で、荷物の輸送状況を確認する「お荷物問い合わせサービス」にアクセスしづらい場合があるとしています。
発表は「第1報」として公表されており、今後追加情報が案内される可能性があります。
佐川急便への不正アクセスのサマリー
- 佐川急便は2026年9月30日、「お荷物問い合わせサービス」への第三者による不正アクセスを公表しました。
- 不正アクセスを確認したのも9月30日です。
- 同社は対策の一環として、同サービスへのアクセスを一部制限しています。
- アクセス制限の影響で、荷物の輸送状況を確認しづらい場合があります。
- 対象は佐川急便Webサイトの「お荷物問い合わせサービス」です。
- 今回の発表は「第1報」として公表されています。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年9月30日 |
| 不正アクセス確認日 | 2026年9月30日 |
| 対象 | 佐川急便「お荷物問い合わせサービス」 |
| 事象 | 第三者による不正アクセス |
| 初動対応 | サービスへのアクセスを一部制限 |
| 利用者への影響 | サービスにアクセスしづらい場合がある |
| 発表 | 第1報 |
荷物の輸送状況を確認するサービスで不正アクセス
「お荷物問い合わせサービス」は、佐川急便のWebサイト上で「お問い合せ送り状No.」を入力し、荷物の輸送状況を確認するためのサービスです。
通販商品の配送状況や、荷物が現在どの営業所・配送段階にあるかを確認する際に利用されています。
今回の不正アクセスを受け、佐川急便はサービスへのアクセスを一部制限しました。
そのため利用者側では、配送自体が停止したのではなく、Web上から荷物の状況を確認する機能を利用しづらくなる場合があります。
佐川急便は公式発表で、利用者や関係者に謝罪しています。
9月30日に不正アクセス確認、その日のうちに第1報
佐川急便が第三者による不正アクセスを確認したのは2026年9月30日です。
同社は同日中に「第1報」として事案を公表し、被害拡大を防ぐ対策としてサービスへのアクセスを一部制限しました。
Webサービスへの不正アクセスでは、調査中に攻撃者からの追加アクセスを防ぐため、
- 外部からの接続制限
- 特定機能の停止
- 一時的なサービス停止
- アクセス元の制限
などを行うことがあります。
今回、佐川急便が公表している対応は「アクセスの一部制限」です。
サービス全体を停止したとはしておらず、アクセスできる場合でも利用しづらい状態になる可能性があります。
7月の「スマートクラブ」約7万人影響事案とは別
佐川急便では2026年7月にも、会員制Webサービス「スマートクラブ」で約7万人の個人情報に影響する可能性があるシステム不具合を公表していました。
7月の事案では、配達予定通知メールの一部に、本来とは異なる顧客の氏名、メールアドレス、「お問い合せ送り状No.」が表示される可能性がありました。
一方、佐川急便は調査の結果、7月の事案については第三者による不正アクセスやサイバー攻撃ではなく、システム不具合からの復旧作業時に生じた設定誤りが原因だったと説明しています。
この事案は佐川急便「スマートクラブ」、システム不具合で約7万人の個人情報漏洩のおそれで整理しています。
今回9月30日に公表された事案は、「お荷物問い合わせサービス」に対する第三者からの不正アクセスとして発表された別のインシデントです。
前日にはヤマト運輸も「クロネコ代金後払いサービス」への不正アクセスを公表
宅配業界では直前の9月29日、ヤマト運輸も「クロネコ代金後払いサービス」への第三者による不正アクセスを公表しています。
ヤマト運輸は9月28日に不正アクセスを確認し、外部からのアクセスを制限するなどの対策を行ったうえで、同日22時28分にクロネコ代金後払いサービスを停止しました。
宅急便を含む他のサービスは通常どおり利用可能としています。
ヤマト運輸の事案については、クロネコ代金後払いサービスへの不正アクセスで整理しています。
佐川急便とヤマト運輸では対象となったサービスの性質が異なります。佐川急便は荷物追跡サービス、ヤマト運輸は後払い決済サービスへの不正アクセスです。
両社はいずれも短期間に顧客向けWebサービスへの不正アクセスを公表しており、外部公開サービスの監視と異常アクセス検知が改めて課題となります。
公開Webサービスでは「認証なしで使える機能」も監視対象
荷物追跡のようなWebサービスは、多数の一般利用者がインターネットからアクセスします。
企業の情報システム部門では、ログインが必要な会員サイトだけでなく、
- 荷物・注文状況の照会
- 問い合わせフォーム
- 店舗・営業所検索
- 在庫確認
- 資料検索
- API
- ファイルアップロード
- 各種申請・受付ページ
など、外部へ公開しているすべての機能を攻撃対象として管理する必要があります。
認証を必要としない画面でも、その裏側で顧客データベースや業務システムと接続している場合があります。
そのため、
- 異常なリクエスト数
- 通常とは異なるURIへのアクセス
- エラー率の急増
- 大量の連続照会
- 特定IPからの高頻度アクセス
- WAFで検知された攻撃パターン
などを継続的に監視し、必要に応じてアクセス制限へ切り替えられる運用が必要です。
情報システム部門が確認したいポイント
顧客向けWebサービスを運用する企業では、今回の事案を踏まえ次を確認できます。
- インターネットへ公開しているWebサービスを一覧化しているか
- ログイン不要の照会機能も資産管理対象に含めているか
- Webサーバー、API、バックエンドDBの構成を把握しているか
- WAFやレート制限を設定しているか
- 大量アクセスや異常な照会を検知できるか
- Webアクセスログを十分な期間保存しているか
- ログをWebサーバーとは別環境へ転送しているか
- 不正アクセス確認時に機能単位でアクセスを制限できるか
- 顧客向けサービスを停止した場合の代替確認手段を用意しているか
- 第1報から続報までの対外公表手順を決めているか
公開Webサービスは、企業ネットワークの外側から常時利用できるため、攻撃者からも継続的にアクセス可能です。
Webサイト本体だけでなく、「問い合わせ」「検索」「照会」など個別機能ごとにアクセス経路と接続先を把握しておくことが、異常発生時の影響範囲特定につながります。








