社会ニュース|情報漏えい
ヤマト運輸の不正アクセスで何が漏れた?佐川急便との違いと対策
ヤマト運輸は2026年10月2日、通販の後払い決済「クロネコ代金後払いサービス」への不正アクセスで、利用者の氏名・住所・電話番号・請求金額などが漏えいした可能性があると発表しました。2日前の9月30日には佐川急便でも「お荷物問い合わせサービス」への不正アクセスが見つかっています。何が漏れた可能性があるのか、自分が対象かどうか、これから届きそうな偽メール・偽SMSへの備えを、両社の公式発表から整理します。
この記事の結論
- ヤマト運輸で漏えいの可能性があるのは、「クロネコ代金後払いサービス」を使った一部の利用者の氏名・住所・電話番号・メールアドレスに加え、請求金額・債権残高・商品明細です。宅急便を送った・受け取っただけの人は、今回の発表の対象に入っていません。
- 佐川急便は、9月30日からさかのぼって約100日分の荷物の送り主・届け先の氏名・住所・電話番号などが対象です。ここ3か月ほどの間に佐川急便で荷物を送った・受け取った人は、対象になっている可能性があります。
- 両社ともクレジットカード情報とパスワードは含まれていないとしています。件数と範囲はどちらもまだ調査中で、ヤマトは漏えいが確認された人に個別に連絡するとしています。
- いちばん気をつけたいのは、漏れた可能性のある情報を使った本物そっくりの偽メール・偽SMSです。とくにヤマトの件は「いつ・いくらの何を買ったか」まで含むため、未払いを装う請求が来ても、メッセージ内のURLからは支払わず、注文した通販サイトの注文履歴で確かめてください。
ヤマト運輸の不正アクセスで何が漏れた?第2報の中身
ヤマト運輸は9月28日に不正アクセスを確認し、同日22時28分に「クロネコ代金後払いサービス」を止めました。9月29日の初報に続き、10月2日の第2報で「情報の一部が漏えいした可能性がある」と発表しています。
- 利用者(一部):氏名、住所、電話番号、メールアドレス、与信番号、請求金額、債権残高、商品明細
- 加盟店(一部):加盟店名、加盟店コード
- ヤマト運輸の社員:このサービスを担当する社員の氏名
- 含まれていないもの:クレジットカード情報、パスワードなど
「クロネコ代金後払いサービス」は、通販サイトで注文した商品を先に受け取り、あとから払込票やスマートフォンに届く通知を使ってコンビニなどで代金を払う仕組みです。ヤマトの宅急便を使ったかどうかではなく、通販の支払い方法でこの後払いを選んだかどうかが分かれ目になります。
自分が後払いを使ったか確かめるには
通販サイトの注文履歴で、支払い方法が「後払い(コンビニ・郵便局・銀行)」などになっている注文を探します。払込票に「クロネコ代金後払い」と書かれていたものも該当します。迷ったら、注文したお店に支払い方法を問い合わせるのが確実です。
サービスは10月2日時点で止まったままで、復旧時期は「確認が取れ次第」案内するとしています。この後払いを導入している通販サイトでは、その間、後払いを選べなくなっています。宅急便など他のサービスは通常どおりです。
佐川急便の不正アクセスで何が漏れた?約100日分の送り主・届け先
佐川急便は9月30日、Webサイトの「お荷物問い合わせサービス」に第三者による不正アクセスがあったと発表しました(第1報)。10月1日の第2報で個人情報が外部に流出した可能性があると公表し、第3報で専用コールセンターを開設しています。
- 荷物の送り主・届け先:氏名(法人は法人名・担当者名)、住所、電話番号。9月30日からさかのぼって約100日間の累計データ
- 佐川急便と運賃契約を結んでいる法人・個人:氏名、住所、電話番号
- Webサービス「スマートクラブ」の登録者:氏名、住所、電話番号、メールアドレス、スマートクラブの会員ID
- 含まれていないもの:クレジットカード情報、パスワード
9月30日から約100日さかのぼると、6月下旬になります。この間に佐川急便で荷物を送った人・受け取った人は、通販で買った商品が佐川急便で届いた場合も含めて、対象になっている可能性があります。件数と範囲は調査中です。
佐川急便は、Web受付サービスの一部(9種類)を止めています。集荷と配達は通常どおりです。
- インターネット貨物お荷物問い合わせ
- インターネット貨物のお荷物問い合わせAPI
- 飛脚宅配便受付
- 飛脚往復便受付
- 飛脚往復便(ゴルフ)受付
- 商品回収返金サービス
- 受取先変更(配達予定からの事前受取先変更)
- 受取先変更(不在発生後の受取先変更)
- 回収くん
佐川急便の専用コールセンター
電話:0120-28-3449(午前9時〜午後5時、土日・祝日も受付)。荷物の集荷・配達状況の問い合わせは、最寄りの営業所へ。
ヤマトと佐川の不正アクセスを比べると
両社の発表を同じ項目で並べました。ヤマト運輸と佐川急便は、2つの不正アクセスの関連について公表していません。
| 項目 | ヤマト運輸 | 佐川急便 |
|---|---|---|
| 不正アクセスを受けたサービス | 「クロネコ代金後払いサービス」(通販の後払い決済) | 「お荷物問い合わせサービス」(Webの荷物追跡) |
| 確認した日 | 2026年9月28日(同日22時28分にサービス停止) | 2026年9月30日 |
| 対象になりうる人 | 後払いサービスを使った一部の利用者、一部の加盟店 | 約100日分の送り主・届け先、運賃契約の顧客、スマートクラブ登録者 |
| 漏えいの可能性がある情報 | 氏名・住所・電話番号・メールアドレス・与信番号・請求金額・債権残高・商品明細 | 氏名・住所・電話番号(スマートクラブはメールアドレス・会員IDも) |
| 含まれていない情報 | クレジットカード情報、パスワードなど | クレジットカード情報、パスワード |
| 止まっているサービス | クロネコ代金後払いサービス(復旧時期は未定) | Web受付など9種類 |
| 荷物の集荷・配達 | 宅急便を含め通常どおり | 通常どおり |
| 本人への連絡 | 漏えいが確認された人に個別に連絡 | 件数・範囲を調査中 |
| 問い合わせ先 | scmail2@kuronekoyamato.co.jp(メール) | 0120-28-3449(9〜17時、土日祝も) |
漏れた情報ごとに、悪用されたら何が起きる?
漏えいの可能性がある情報の種類で、気をつけたい偽連絡の形が変わります。○は対象、△は一部の人だけ、—は対象外です。右の列は筆者の整理です。
| 情報 | ヤマト | 佐川 | 悪用されたら起こりうること |
|---|---|---|---|
| 氏名・住所・電話番号 | ○ | ○ | 名前入りの偽SMS・偽電話、郵便を使った詐欺に使われやすい |
| メールアドレス | ○ | △ | 偽メールの宛先になる(佐川はスマートクラブ登録者のみ) |
| 請求金額・債権残高 | ○ | — | 「未払い代金があります」と金額を正確に書いた督促詐欺の材料になる |
| 商品明細 | ○ | — | 買った物の名前を書いた「返品・返金のご案内」などの偽連絡に使われうる |
| 会員ID | — | △ | ID入りの偽ログイン画面に誘導される(佐川はスマートクラブ登録者のみ) |
| カード情報・パスワード | — | — | 両社とも含まれていないと説明 |
ヤマトの件で特徴的なのは、請求金額・債権残高・商品明細まで含まれていることです。「〇月〇日にご注文の〇〇、代金〇〇円が未払いです」と、実際の買い物と一致する偽の督促が届けば、本物と見分けるのはかなり難しくなります。しかも本物の後払いも、スマートフォンへの通知で支払いを案内する仕組みです。メッセージの中のリンクやコードからは払わない、という一点を守るのが確実です。
今すぐやること|偽メール・偽SMSへの備え
- メッセージ内のURLを開かない:ヤマト・佐川・通販サイトを名乗る連絡でも、リンクは押さずに、公式アプリやブックマークから自分でアクセスして確かめます。両社とも、不審なメールやSMSのURLを開いたり、個人情報を入力したりしないよう呼びかけています。
- 未払い・返金の連絡は、注文した通販サイトで確認:後払いの請求に心当たりがあっても、支払い前に通販サイトの注文履歴やマイページで、注文日・金額・支払い状況を照らし合わせます。
- 電話・郵便にも注意:住所と電話番号が対象のため、メールやSMS以外の連絡にも気をつけます。ヤマトは「不審な電話や郵便物」にも慎重な対応を、と呼びかけています。
- スマートクラブ登録者はパスワードを見直す:佐川急便はパスワードは含まれていないとしていますが、会員IDとメールアドレスは対象です。同じパスワードをほかのサービスで使っているなら、この機会に変えておくと安心です。
- 個別の連絡を待つ:ヤマトは漏えいが確認された人に個別に連絡するとしています。ただし「個別連絡」を装う偽メールも考えられるため、連絡が来たら公式サイトの発表と照らし合わせてください。
本物の連絡でも「URLから払わない」
本物の後払いの通知と、偽の督促は、見た目では区別がつかないことがあります。「支払いは通販サイトのマイページか、手元の払込票で」と決めておけば、どちらが届いても被害は防げます。
宅配業者を名乗るフィッシングはどれくらい?
フィッシング対策協議会の月次報告から、2026年の報告件数と、そのうち「配送系」(宅配業者などを名乗るもの)の割合を並べました。配送系の割合が公表されている月は、件数に掛け合わせて推計しています。
| 月 | フィッシング報告件数 | 配送系の割合 | 配送系の件数(推計) |
|---|---|---|---|
| 2026年1月 | 202,350件 | 4.8% | 約9,713件 |
| 2026年2月 | 57,096件 | 4.0% | 約2,284件 |
| 2026年3月 | 122,381件 | 2.8% | 約3,427件 |
| 2026年4月 | 151,112件 | (上位に入らず) | — |
| 2026年5月 | 126,061件 | 3.1% | 約3,908件 |
| 2026年6月 | 72,370件 | (上位に入らず) | — |
| 2026年7月 | 66,119件 | (上位に入らず) | — |
| 2026年8月 | 82,338件 | (上位に入らず) | — |
フィッシング対策協議会「フィッシング報告状況」(2026年1〜8月)の公表値。配送系の件数は「報告件数×割合」で筆者が推計したもので、割合は四捨五入された値のため概数です。「上位に入らず」は分野別の割合に配送系が挙げられていない月。
配送系は、1月に全体の4.8%(約9,713件)を占め、5月まで毎月2.8〜4.8%で推移していました。6月以降は分野別の上位から外れていますが、協議会は7月の報告でも、宅配便の不在通知をよそおうSMSの文面を受け取っていると書いています。
宅配業者をかたる偽SMSでよく知られているのは、名前も荷物も特定しない「不在のため持ち帰りました」型です。今回のように本物の氏名・住所や購入内容と組み合わせられると、偽物を見破る手がかりが減ります。数字が落ち着いていたからといって安心せず、しばらくは宅配・通販を名乗る連絡を疑ってかかるのが安全です。
【追記・2026年10月3日】カーシェアのタイムズカーでも、運転免許証画像など本人確認書類が約160万件漏えいしたと発表されました。免許証画像が漏れた場合は、なりすましの借り入れを防ぐ信用情報機関への「本人申告」が選択肢になります。手順と費用はタイムズカー免許証流出で何をすべき?JICC本人申告のやり方で比較しています。
今後の焦点
- 対象の件数と範囲:ヤマト・佐川とも「調査中」としています。件数が判明すれば、両社が公式サイトで公表する見通しです。
- 原因:どのような手口で入られたのか、両社の不正アクセスに関係があるのかは、10月2日時点で明らかになっていません。
- サービスの再開:ヤマトの後払いと、佐川のWeb受付の再開時期。とくに後払いを使えない間、通販サイト側の支払い方法にも影響が続きます。
- 佐川急便は2025年にも:佐川急便は2025年10月にも、Webサービスへの不正アクセスを検知して顧客アカウントへの侵入の可能性を公表し、その後、2段階認証を必須にしています(LNEWS、2025年10月)。
ヤマト運輸・佐川急便の不正アクセスについてよくある質問
Q. ヤマト運輸の不正アクセスでは何が漏れたのですか?
A. 「クロネコ代金後払いサービス」を使った一部の利用者の氏名・住所・電話番号・メールアドレス・与信番号・請求金額・債権残高・商品明細が漏えいした可能性があります。一部の加盟店の名前とコード、担当社員の氏名も含まれます。クレジットカード情報とパスワードは含まれていません。
Q. 宅急便を使っただけでも対象になりますか?
A. ヤマト運輸の発表で対象とされているのは「クロネコ代金後払いサービス」の利用者と加盟店です。宅急便を送った・受け取っただけの人は、10月2日時点の発表の対象には入っていません。一方、佐川急便の件は約100日分の荷物の送り主・届け先が対象です。
Q. 自分が対象かどうかはどうすればわかりますか?
A. ヤマト運輸は、漏えいが確認された人に個別に連絡するとしています。後払いを使ったかどうかは、通販サイトの注文履歴で支払い方法を確認するとわかります。佐川急便は件数と範囲を調査中で、専用コールセンター(0120-28-3449)を開設しています。
Q. クレジットカードは止めたほうがいいですか?
A. 両社とも、クレジットカード情報とパスワードは漏えいの可能性がある情報に含まれていないと説明しています。ただし、偽メールなどからカード番号を入力させる手口が考えられるため、メッセージ内のURLからカード情報を入力しないようにしてください。
Q. 未払い代金の請求メールが来たらどうすればいいですか?
A. メッセージ内のリンクやコードからは支払わず、注文した通販サイトの注文履歴やマイページで、注文日・金額・支払い状況を確かめてください。本物の後払いの請求でも、通販サイトや手元の払込票で確認してから支払えば安全です。
Q. 宅急便や佐川急便の配達は止まっていますか?
A. 止まっていません。ヤマト運輸は宅急便を含む他のサービスは通常どおり、佐川急便も集荷・配達は通常どおりとしています。止まっているのは、ヤマトの「クロネコ代金後払いサービス」と、佐川急便のWeb受付など一部のサービスです。
あわせて読みたい
出典・参考資料
- ヤマトホールディングス:【第2報】「クロネコ代金後払いサービス」への不正アクセスの発生について(2026年10月2日)/初報(2026年9月29日、PDF)
- 佐川急便:「お荷物問い合わせサービス」への不正アクセスの発生について(第1報)(2026年9月30日)/個人情報流出の可能性について(第2報)/同(第3報・専用コールセンター開設)(いずれも2026年10月1日)
- フィッシング対策協議会:月次報告書「フィッシング報告状況」(2026年1〜8月)
- マイナビニュース TECH+:ヤマト運輸と佐川急便で相次ぎ不正アクセス、佐川は約100日分の個人情報流出の可能性(2026年10月2日)/LNEWS:佐川急便/WEBサービスで不正アクセス検知・2段階認証が必須化(2025年10月)
内容は2026年10月2日時点の両社の発表にもとづきます。件数・範囲は調査中で、今後の発表で変わる可能性があります。「悪用されたら起こりうること」の整理と、配送系フィッシングの件数は筆者によるものです。アイキャッチ背景:Syced「EV and non-EV Kuroneko Yamato trucks.jpg」(Wikimedia Commons、CC0)をトリミング・明るさ調整・文字入れ。


コメント