この記事の3行まとめ
- ローソンIDの約215万件の名前やメールアドレスが盗まれた。
- アプリで本人に情報を見せる仕組みに、外から不正に入られた。
- 登録したメールや電話に届く怪しい連絡に気をつけよう。
ローソンが運営する「ローソンID」が2026年9月12日〜14日に、「ローソンアプリ予約」が9月17日に第三者の不正アクセスを受けた。10月7日の調査で判明した。アプリ上で利用者本人に情報を表示するためのセキュリティ機構が不正アクセスを受け、ローソンIDでは215万5,345件のメールアドレスや氏名など、アプリ予約では26件の氏名・電話番号・クレジットカード番号の一部が漏えいした。公表時点で不正利用や二次被害は確認されていない。
確認された経路・公表元の推定
- 2026年9月12日〜14日、第三者がローソンIDに不正アクセスした
- 2026年9月17日、第三者がローソンアプリ予約に不正アクセスした
- アプリ上で本人に情報を表示するためのセキュリティ機構が不正アクセスを受けた
- ローソンIDで215万5,345件、アプリ予約で26件の個人情報が漏えいした
- 2026年10月7日の調査で判明し、不審なアクセス元のブロックとアプリ予約機能の停止を行った
根拠の要点
公表元は、本件がローソンアプリに関連するシステムが不正に利用されたことで発生したと考えられるとし、本人に情報を表示するセキュリティ機構が不正アクセスを受けて情報が漏えいしたことを確認したと説明している。ただし、機構がどのように突破されたかという侵入の手法や、原因となった弱点は示されていない。本件以外の不正アクセスやマルウェア感染はないことを確認済みとしている。
資料の基準時点:2026年10月8日の公表時点(取得日2026-10-09)
当時、対策できたのか
判定保留
資料は、アプリ関連システムが不正に利用され、本人向け情報表示のセキュリティ機構が不正アクセスを受けたと説明するにとどまる。どのような手法で機構が突破されたのか、既知の弱点への未対応や設定の不備があったのかは書かれていないため、対策が欠けていたかを判断できない。
公表された対策
- 不審なアクセス元をブロックした
- ローソンアプリ予約機能を停止した(10月中旬の再開予定)
- ローソンアプリ上で利用者へ本件を通知した
- 対象の利用者へ専用の送信元アドレスから個別にメールで案内した
- 個人情報保護委員会など関係機関へ連絡・報告した
- 対象システムのセキュリティ対策を強化する
- 対象システムの監視体制を強化する
- インシデント対応体制を強化する
まだ分からないこと
- セキュリティ機構がどのような手法で突破されたか
- 原因となった弱点が自社実装・設定・製品のいずれにあったか
- 不正アクセスから判明まで約3週間かかった経緯や検知のきっかけ
- 漏えいしたクレジットカード番号の範囲(どの部分か)
- 攻撃者や不審なアクセス元の詳細