日本郵政株式会社と日本郵便株式会社は2026年9月29日、「郵便局アプリ」が外部から不正アクセスを受け、会員IDサービス「ゆうID」と郵便局アプリに関連する顧客情報69件(19人分)が不正に取得されたと発表した。取得された情報には、ゆうIDの会員情報のほか、住所録に登録されていた第三者の連絡先や、アプリで作成した送り状の追跡番号・品名・配達予定などが含まれる。両社によると、取得された情報が不正に利用された形跡は確認されていない。
金曜夜に緊急メンテナンス、翌日にサービス再開
発表によると、両社は2026年9月25日(金)22時30分ごろ、郵便局アプリへの外部からの不正アクセスを受けて、ゆうIDと郵便局アプリの緊急メンテナンスを実施した。不正アクセスに関する必要な調査と対策を行ったうえで、翌26日(土)にサービスを再開している。
攻撃者の手口や侵入経路といった原因は、現時点の発表では明らかにされていない。該当する顧客には、準備が整い次第、書面などで個別に連絡するとしている。
取得された情報は3種類、住所録に登録された第三者の情報も
取得された情報は該当者によって異なり、発表では次の3種類が挙げられている(一部の項目は登録している場合のみ)。
- ゆうIDの会員情報:氏名、住所、生年月日、性別、電話番号、メールアドレス、勤務先情報、家族状況、住所録登録情報
- ゆうIDが提供する住所録に登録されていた情報:氏名、住所、企業名、電話番号、メールアドレス
- 郵便局アプリで作成した送り状の情報:差出人と受取人の氏名・住所・企業名・電話番号・メールアドレス、追跡番号、品名、発送・配達予定情報
会員本人の情報だけでなく、会員が住所録に登録していた相手や、荷物の受取人といった、ゆうIDを使っていない人の情報も対象に含まれている点が特徴である。
同じ日の午後には別のサービスでも不正アクセスの可能性
日本郵便は同じ9月25日の15時ごろにも、国際郵便の「調査請求Web受付」サービスを支えるサーバーが、外部から不正アクセスを受けた可能性があることを確認したと発表している。同サービスは一時停止され、影響の範囲は調査中としている。郵便局アプリの件との関連は公表されていない。
件数よりも「情報の組み合わせ」に目を向けたい
69件・19人分という件数は、近年の大規模な漏えい事案と比べれば小さい。ただし、今回取得された情報は組み合わせたときの価値が高い。送り状の情報には、誰が誰に何を送り、いつ届く予定かという具体的な事実が、追跡番号とともに含まれている。宅配便の不在通知や配達確認を装った偽のSMS(ショートメッセージ)やメールは以前から多く出回っており、こうした実在の取引の情報が使われれば、受け取った側が本物と見分けるのは難しくなる。生年月日や勤務先、家族状況といった情報も、なりすましの電話やメールに悪用されるおそれがある。
企業にとっても示唆は小さくない。会員向けの住所録や送り状のように、サービスの利便性のために預かっている「会員以外の人の情報」は、漏えいしたときに本人への通知や説明が難しい。自社のサービスや業務システムに、顧客が登録した第三者の連絡先がどれだけ蓄積されているか、それがどのアカウントから、どの範囲まで参照できるのかを、あらためて棚卸ししておきたい。
また今回は、金曜の夜に緊急メンテナンスでサービスを止め、調査と対策を行ったうえで翌日に再開している。業務時間外に異常を見つけたとき、誰がサービスの停止を判断し、どこまでの調査を終えてから再開するのか。その手順を事前に決めておくことが、被害の拡大を抑える前提になる。
同じ手口に、自社は備えられていますか?
