# ローソン215万件漏えい確認と損保ジャパン約6万件の漏えい可能性 委託先経由の連鎖と同時期の公表整理
2026年10月7日から8日にかけて、コンビニの会員基盤と保険の問い合わせ基盤で情報漏えいの公表が相次いだ。ローソンはアカウントサービスで215万5345件と26件の漏えいを確認したと発表した。損害保険ジャパンは委託先のシステム経由で問い合わせ延べ約6万件の漏えい可能性を発表した。両者は侵入先も件数の数え方も異なる。委託先のスカラコミュニケーションズが最大713126件(延べ)の漏えい可能性を公表した経緯と、同時期の他社公表、政府の対応を整理する。
ローソンが漏えいを確認した2サービス
株式会社ローソンは2026年10月8日、アカウントサービス「ローソンID」と「ローソンアプリ予約」への不正アクセスで利用者の個人情報が漏えいしたと公表した。10月7日の調査で判明し、9月12日から14日にローソンID、9月17日にローソンアプリ予約が不正アクセスを受けていた。ローソンは本件以外の不正アクセスやマルウェア感染はないと確認した。
ローソンIDの対象は215万5345件で、メールアドレスと氏名が対象になる。性別、電話番号、住所、メールマガジン取得情報は、ローソンIDを使ったプレゼント応募などで入力している場合に対象になる。パスワードやクレジットカード番号は対象項目に挙げられていない。
ローソンアプリ予約の対象は26件で、氏名、電話番号、クレジットカード番号の一部が漏えいした。番号の全桁やセキュリティコードが流出したとは公表されていない。ローソンIDとアプリ予約の重複関係は公表されていないため、合計を被害人数として扱わない。
原因についてローソンは、ローソンアプリに関連するシステムが不正に利用され、アプリ上で利用者本人に情報を表示する仕組みが第三者の不正アクセスを受けたと説明した。脆弱性の種類など具体的な攻撃手順は公表されていない。
対応としてローソンは不審なアクセス元を遮断し、ローソンアプリ予約機能を停止した。ローソンアプリ上で案内し、対象者には個別メールを順次送る。個人情報保護委員会への報告を済ませた。ローソンアプリ予約は10月中旬の再開を予定し、再開は公式サイトなどで知らせる。現時点で本件が原因の不正利用や二次被害は確認されていない。
利用者はローソンIDに登録した宛先へ届く不審なメールやSMS、電話に注意が必要になる。通知メールは差出人名やアドレスだけでは真偽を判断できないため、メール内のリンクではなく普段使う公式アプリや公式サイトから案内を確認する。カード番号の一部が対象の26件の利用者は利用明細を確認し、不審な取引があればカード発行会社に相談する。
なおローソンは10月1日にメールサーバーの不正利用も公表した。9月25日から27日に約70万件の不審な英文メール送信に使われた事案で、今回の漏えいとは被害内容が異なる。両者の関連性は10月8日公表に記載されていないため分けて扱う。
損保ジャパンとスカラコミュニケーションズの委託関係
損害保険ジャパンは2026年10月7日、事業者向け通信機能付きドライブレコーダー「SMILING ROAD」の問い合わせ対応で使う外部委託先システムが不正アクセスを受け、顧客情報が漏えいした可能性があると発表した。対象は問い合わせ単位で延べ約6万件で、同じ顧客の複数回問い合わせを重複して数えている。約6万人への漏えいを意味しない。
対象になる可能性がある情報は氏名、電話番号、住所、メールアドレス、法人名や部門名などの勤務先情報、ドライバーを識別するID、運転アラートの種別と発生日時、ドライブレコーダーのシリアル番号、申込番号、問い合わせの件名と本文になる。金融機関の口座、クレジットカード、マイナンバーカードの情報は含まれない。損保ジャパン自身のシステムへの不正アクセスは確認されていない。
不正アクセスを受けたのはスカラコミュニケーションズが提供するFAQシステム「i-ask」のサーバーになる。スカラコミュニケーションズは2026年10月6日、10月2日夜から10月3日朝にi-askの管理サイトへ第三者が不正ログインし、不正なプログラムを設置したと公表した。同一サーバー上の利用企業システムのデータベースから問い合わせ情報を取得された可能性がある。10月3日朝にデータベース監視のアラートをきっかけに調査を始め、同日8時頃に遮断し、利用企業へ同日中に報告した。
スカラコミュニケーションズが示した対象は最大5社、最大713126件になる。問い合わせ単位の延べ件数で、実際の対象人数は名寄せ作業中になる。大和証券の約22万件、シチズン時計の約10万人分、損保ジャパンの延べ約6万件はこの枠内の内訳として各社が公表した。713126件を被害人数として扱わない。
スカラコミュニケーションズは不正ログインに使われたアカウントのパスワード変更、攻撃元IPからの遮断、不正プログラムの隔離、全環境の管理者パスワード変更、アップロードされたファイルをプログラムとして実行できない設定変更を実施した。外部専門機関とフォレンジック調査を進め、管理者認証の強化や多要素認証の導入、環境間の分離、監視強化、第三者による定期的な脆弱性診断に取り組む。個人情報保護委員会へ報告し、警察に相談して捜査に協力する。現時点で顧客情報の不正利用など二次被害は確認されていない。
損保ジャパンはスカラコミュニケーションズと連携して原因を調べ、再発防止策の徹底を求める。自社の委託先管理の在り方も検証し、管理強化策と実施時期を決める。公表時点で情報の不正利用やインターネット上への公開・拡散は確認されていない。氏名や問い合わせ内容を使った関係者のなりすましに注意が必要で、不審な連絡のリンクや添付ファイルを開かず、公式サイトの正規窓口で確認する。
同時期の公表と政府の対応
9月末から10月8日にかけて、消費者向けサービスでも大規模な公表が続いた。焼肉きんぐを運営する物語コーポレーションは10月5日に公式アプリの会員管理システムへの不正アクセスで10788963件の会員情報漏えいを公表した。決済情報は保有していない。タイムズカーは最大約660万件のアカウント情報漏えいを公表し、そのうち運転免許証など本人確認書類の漏えいが確認されたアカウントは約160万件になる。HISのタイ子会社では最大627人分のパスポート情報漏えいの可能性が公表され、一部は画像も対象になる。ソフトバンク子会社のIDCフロンティアはランサムウェア攻撃で495の企業・自治体がサービスを利用できない状態になり、復旧見通しは立っていない。
件数の単位は会員情報、アカウント数、人数、延べ件数と異なるため合算して被害者総数としない。それぞれ侵入先も対象も別になる。
政府は10月8日に関係省庁会議を開き、情報を国家サイバー統括室に集約し、企業への注意喚起や不要な情報の削除を求める方針を確認した。古川デジタル相はパスワードの使い回し停止、多要素認証の利用、不審なメールやSNSへの注意を呼びかけた。木原官房長官は官民連携の対策強化が急務と説明し、攻撃の背景や関連性は明らかではないとして実態把握を進めるとした。
利用者側の基本動作は共通する。身に覚えのない連絡のリンクを開かず、公式アプリや公式サイトから案内を確認する。パスワードを使い回さず、多要素認証を使い、カード明細や口座の動きを確認する。漏えい対象の通知を受けたら対象情報を確認し、問い合わせは公式サイトの窓口を使う。
一次資料一覧
- ローソン:第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ(2026年10月8日公表)
