佐川急便への不正アクセスによるサイバー攻撃、横須賀市・富士薬品などに波及 ふるさと納税や通販の情報漏洩の懸念

サイバー攻撃の事例

投稿日時: 更新日時:

佐川急便への不正アクセスによるサイバー攻撃、横須賀市・富士薬品などに波及 ふるさと納税や通販の情報漏洩の懸念

佐川急便の「お荷物問い合わせサービス」で2026年9月30日に確認された不正アクセスを巡り、配送を委託していた自治体や通販事業者などが、利用者の個人情報への影響について相次いで公表しています。

横須賀市は10月7日、ふるさと納税の返礼品配送に関連する寄附者の氏名、住所、電話番号が流出したおそれがあると発表しました。10月8日には富士薬品が「富士薬品公式通販」の購入者に影響する可能性を公表。オリエンタルバイオ、クリスタルジェミーなども配送先情報が対象に含まれる可能性について注意を呼びかけています。

いずれも佐川急便が9月30日に確認した同一の不正アクセス事案に関する発表です。ただし、各委託元の顧客情報が実際に流出したと確定したものではありません。また、通販事業者の自社サイトに侵入されたことを意味するものでもありません。

佐川急便の不正アクセスと波及状況のサマリー

  • 佐川急便は9月30日、「お荷物問い合わせサービス」への第三者による不正アクセスを確認しました。
  • 10月1日の続報で、送り主・届け先などの個人情報が外部に流出した可能性を公表しました。
  • 荷物の送り主・届け先について、9月30日から遡る約100日間の累計データが対象となる可能性があります。
  • 対象情報には、荷物の送り主・届け先の氏名、住所、電話番号に加え、運賃契約顧客や「スマートクラブ」登録者の一部情報も含まれます。
  • 横須賀市は10月7日、ふるさと納税返礼品の配送に関係する寄附者情報について漏えいのおそれを公表し、個人情報保護委員会へ報告しました。
  • 富士薬品は10月8日、配置薬契約者向け通販で直近約100日間に購入した顧客の情報が対象となる可能性を公表しました。
  • オリエンタルバイオやクリスタルジェミーも、佐川急便へ渡した配送先情報の影響を確認中です。
  • 別の事業者では、情報流出の確定ではなく、荷物の追跡や発送通知に関する機能停止・利用制限を案内しています。
  • 佐川急便はクレジットカード情報とパスワードを流出の可能性がある情報には含めていません。横須賀市は寄附者の銀行口座情報も対象外と説明しています。
  • 荷物の集荷・配達は通常どおり行われていますが、一部のWebサービス・APIが停止しています。

佐川急便の不正アクセスに関連して公表した企業・自治体一覧

2026年10月8日時点で、公式サイト上に関連する発表を確認できた主な組織を整理しました。表中の「漏えいのおそれ」は、当該企業・自治体の顧客情報について漏えいが確認されたという意味ではありません。「配送照会の影響」は追跡サービス等の停止に関する案内で、個人情報が漏えいしたとの発表と区別しています。

公表元・サービス 公表日 公表された影響・対応 状況の区分
横須賀市(ふるさと納税) 10月7日 返礼品の配送に伴い佐川急便が取り扱った寄附者の氏名・住所・電話番号。範囲・件数を調査中 漏えいのおそれ/実際の漏えい未確認
富士薬品(富士薬品公式通販) 10月8日 配置薬契約者向け通販で過去約100日間に購入した顧客(定期購入を含む)の配送情報が対象となる可能性 漏えいのおそれ/調査中
オリエンタルバイオ 10月7日 佐川急便に委託した商品の配送先情報が対象となる可能性。実際の流出有無は特定できず 漏えい有無未確認/配送照会にも影響
クリスタルジェミー 10月2日 顧客の氏名・住所・電話番号を佐川急便へ提供しており、対象となる可能性を公表 漏えいのおそれ/調査中
ファイブ(FIB) 10月上旬の告知 荷物の集配委託先で発生した事案を告知。該当顧客が判明すれば個別に連絡 影響範囲を確認中
BS朝日ショップ 10月2日 配送委託先の不正アクセスと個人情報流出の可能性を告知 注意喚起
カミオジャパンショップ 10月2日 配送委託先の不正アクセスを告知。商品の配送に影響なしと説明 注意喚起
シンリョウネットショップ 10月1日 配送委託先の不正アクセスを告知。商品のお届けには影響なしと説明 注意喚起
アースケア 10月2日 配送に使用する佐川急便の不正アクセスを告知 注意喚起
アインズ&トルペ公式オンラインストア 10月2日 出荷完了メールの配送伝票番号からWebで配送状況を確認できない場合がある 配送照会への影響
ライフスタイルウォーター 10月5日 荷物の配送状況を確認できない状態。自社顧客の流出事実は確認されていない 配送照会への影響
C smart公式オンラインストア 10月5日 発送完了メールの追跡番号からWebで配送状況を確認できない 配送照会への影響
@cosme SHOPPING 10月5日 佐川急便で発送した荷物の配送状況をWeb上で確認できない 配送照会への影響
富士吉田市のANAふるさと納税掲載ページ 掲載を確認 返礼品の荷物追跡が利用できず、発送・配送に関する連絡ができない場合があると案内 配送関連の連絡への影響

※掲載先の数を漏えい被害企業数として扱うことはできません。告知のみの事業者や、配送照会に影響があった事業者を含んでいます。掲載日が明記されていない告知は、公表日を断定していません。また、富士吉田市に関する記載は「ANAのふるさと納税」の掲載ページで確認した配送案内であり、同市が寄附者情報の流出を公表したことを示しません。

横須賀市―ふるさと納税寄附者の氏名・住所・電話番号が対象となるおそれ

横須賀市は10月7日、佐川急便への不正アクセスに伴い、同市のふるさと納税寄附者の個人情報が漏えいしたおそれがあると公表しました。

同市はふるさと納税業務を外部事業者へ委託し、委託先を通じて佐川急便へ返礼品の配送関連業務を再委託しています。佐川急便が公表した不正アクセスの対象期間と取り扱い情報に照らし、2026年6月下旬以降に返礼品を配送した際の寄附者の氏名、住所、電話番号が対象になる可能性があります。

寄附額や返礼品の品目、寄附に関する税務情報まで流出したという発表ではありません。市はクレジットカード情報、銀行口座情報、パスワードを対象外と説明しています。

10月7日時点で実際の漏えいは確認されておらず、対象件数と範囲も確定していません。市は個人情報保護委員会へ報告したほか、委託事業者等と調査を進めています。

この事例の特徴は、自治体から見て「自治体→ふるさと納税の委託事業者→配送再委託先」という委託関係を介して、寄附者情報に影響が及ぶ可能性がある点です。

富士薬品―配置薬契約者向け通販の購入者情報を確認中

富士薬品は10月8日、「富士薬品公式通販」の配送を委託している佐川急便の不正アクセスについて公表しました。

対象になり得るのは、9月30日から遡って約100日間に、配置薬契約者向けの「富士薬品公式通販」で商品を購入した顧客で、定期購入も含みます。想定される項目は荷物の送り主・届け先の氏名、住所、電話番号です。

同社は、実際に顧客情報が対象に含まれるかを確認中と説明しています。配送追跡やWeb再配達受付など一部サービスが停止したことも案内し、新たな事実が分かれば公式サイトで公表する方針です。

オリエンタルバイオ・クリスタルジェミーでも配送先情報への影響を調査

オリエンタルバイオは10月7日、一部商品の配送を委託する佐川急便で発生した不正アクセスについて、顧客情報が実際に流出したかどうかは佐川急便から開示されておらず、特定できていないと説明しました。配送は通常どおり続いている一方、Web追跡が停止しているため、同社の窓口で配送状況を案内しています。

クリスタルジェミーも10月2日、商品配送のために佐川急便へ顧客の氏名、住所、電話番号などを渡していることから、配送した顧客の情報が対象になる可能性を公表しました。実際に含まれているかや件数は調査中としています。

株式会社ファイブは佐川急便への集配委託を踏まえ、該当する顧客が判明した場合には個別に連絡すると案内しています。

各社の発表はいずれも、配送事業者へ渡した情報に影響する可能性に関するものです。委託元のECサイト自体が不正アクセスを受けた事実を示してはいません。

BS朝日ショップなども注意喚起、配送追跡の停止は通販サイトへ影響

BS朝日ショップ、カミオジャパンショップ、シンリョウネットショップ、アースケアなども、佐川急便の不正アクセスと個人情報流出の可能性を利用者向けに案内しています。これらの発表のみで、各社の顧客情報が流出したと判断することはできません。

また、アインズ&トルペ公式オンラインストアは10月2日、出荷完了メールに記載された配送伝票番号から追跡できない場合があると案内しました。ライフスタイルウォーターは10月5日、顧客が配送状況を確認できない状態になっていると説明しました。C smart公式オンラインストアでは発送完了メールに記載された追跡番号で配送状況を確認できず、@cosme SHOPPINGも佐川急便の配送状況をWeb上で確認できないと案内しています。

ふるさと納税の配送業務でも影響があり、ANAのふるさと納税に掲載された富士吉田市の返礼品案内は、商品自体は通常どおり発送する一方、配送追跡が利用できず、出荷時の連絡などができない場合があるとしています。これは個人情報漏えいの公表ではなく、配送業務の周辺システムへの影響です。

佐川急便の第2報―約100日分の荷物情報と複数Webサービスが対象

今回の波及は、佐川急便が10月1日に公表した「お荷物問い合わせサービス」への不正アクセスと同じ事案です。セキュリティ対策Labでは、攻撃確認から第2報までの経緯を「佐川急便『お荷物問い合わせサービス』に不正アクセス、個人情報流出の可能性」で取り上げています。

佐川急便が対象になる可能性を示した情報は、主に次の3区分です。

データ区分 流出した可能性がある項目
荷物の送り主・届け先(9月30日から遡る約100日間) 氏名、法人名・担当者名、住所、電話番号
運賃契約を締結している法人・個人顧客 氏名、法人名・担当者名、住所、電話番号
スマートクラブ登録者 氏名、法人名・担当者名、住所、電話番号、メールアドレス、会員ID

不正アクセスへの対応として、荷物問い合わせWeb画面や問い合わせAPIのほか、飛脚宅配便・往復便の受付、商品回収返金サービス、受取先変更など一部Webサービスが停止されました。荷物の集荷・配達は通常どおり継続しているため、荷物の輸送そのものと、配送情報の照会・受付機能とを分けて理解する必要があります。

なお、佐川急便の2026年7月のスマートクラブでの誤表示事案は、システム復旧時の設定誤りに起因すると同社が説明した別事案です。今回の9月30日確認の不正アクセスと同一の攻撃ではありません。

企業・自治体が確認したい委託先データの範囲

配送先情報は、荷主側の通販・寄附管理システムから配送会社へ渡されるため、委託元のシステムが攻撃を受けなくても、委託先に保存された情報が調査対象になることがあります。

今回の公表を踏まえ、情報システム部門、EC担当、自治体の個人情報保護担当者は、次の事項を委託先と照合できます。

  1. 2026年6月下旬以降に佐川急便が扱った配送情報の対象期間、件数、情報項目を確認する。
  2. 注文者・寄附者と実際のお届け先が異なる荷物について、どちらの情報が配送会社へ渡ったかを確認する。
  3. 「直接契約の配送会社」だけでなく、ふるさと納税事業者などから再委託される配送会社まで情報の流れを確認する。
  4. 配送状況の照会APIや追跡リンクが停止した場合の顧客案内手順、代替問い合わせ先を整える。
  5. 委託先から確定した範囲・対象件数の連絡を受けた場合、本人通知、個人情報保護委員会への報告、二次被害への注意喚起の要否を検討する。

佐川急便や通販会社、自治体を名乗る不審なメール・SMS・電話では、配送確認や再配達、寄附手続きを口実に個人情報を入力させる誘導に注意が必要です。連絡先やURLはメッセージ中の記載をそのまま利用せず、各社・自治体が公開する公式窓口で確認してください。

出典