佐川急便の「お荷物問い合わせサービス」に不正アクセス、アクセスを一部制限 ヤマト運輸に続き宅配大手で公表相次ぐ

佐川急便株式会社は2026年9月30日、同社Webサイトの「お荷物問い合わせサービス」で、同日に第三者による不正アクセスを確認したと発表した。対策の一環として同サービスへのアクセスを一部制限しており、利用者が荷物の状況を確認しにくくなる場合があるとしている。発表は「第1報」と位置付けられており、不正アクセスの手口や、情報流出の有無などは現時点で明らかにされていない。前日の9月29日にはヤマト運輸も不正アクセスによる後払いサービスの停止を発表しており、宅配大手で公表が相次いでいる。

荷物追跡の窓口で不正アクセスを確認、当日中に公表

「お荷物問い合わせサービス」は、同社Webサイト上で荷物の輸送状況を確認できるサービスである。荷物の受け取りを待つ利用者にとって、最も身近な窓口の一つといえる。

佐川急便の発表によると、不正アクセスを確認したのは9月30日(水)で、同社は確認後の対策としてサービスへのアクセスを一部制限した。あわせて、顧客と関係者に向けて謝罪している。

不正アクセスを確認したその日のうちに第1報を出した形だが、現時点の発表では、どのような不正アクセスだったのか、どの範囲のデータに影響が及んだのか、個人情報の漏えいがあったのかといった点には触れていない。報道でも、詳細や情報流出の有無は明らかにされていないと伝えられている。続報が出るまでは、被害の内容を推測で判断しないことが重要である。

前日にはヤマト運輸の後払いサービスも停止

宅配大手では、直前にも同様の公表があった。ヤマトホールディングスは2026年9月29日、ヤマト運輸の「クロネコ代金後払いサービス」が9月28日(月)に第三者による不正アクセスを受けたことを確認したと発表している。ヤマト運輸は外部からのアクセス制限などの対策を講じたうえで、同日22時28分に同サービスを停止した。宅急便を含む他のサービスは通常どおり利用できるとしており、セキュリティ専門機関の協力を得て原因と影響範囲を調べている。

佐川急便とヤマト運輸の2件について、両社は相互の関連には言及しておらず、同じ攻撃者や同じ手口によるものかどうかは分かっていない。ただ、宅配大手2社が相次いで、顧客が直接使うWebサービスへの不正アクセスを公表したことになる。

「誰でも使える窓口」をどう守り、どう知らせるか

一般に、荷物の追跡サービスは送り状の番号を入力するだけで使える、ログイン不要の仕組みであることが多い。誰でも照会できるため、外部から大量の問い合わせを自動で送り付けたり、入力欄の処理の不備を突いたりする攻撃の入り口になりやすい。会員サイトのようにIDとパスワードで守る構造ではないぶん、Webアプリケーションの作り込みと、通常とは異なるアクセスを早く見つける監視の両方が問われる。

自社で公開しているWebサービスについても、同じ観点で点検しておきたい。問い合わせフォームや検索・照会画面のように、認証なしで使える機能はどこにあるのか。それらの裏側でどのデータベースやサーバーにつながっているのか。異常なアクセスを検知したとき、誰がどの判断でサービスを制限・停止するのか。こうした点を事前に決めておけば、不正アクセスを確認した当日のうちにアクセスを絞り込むといった初動がとりやすくなる。

利用者や取引先の立場でも注意が要る。宅配業者を装った偽のSMS(ショートメッセージ)やメールは以前から多く、こうした報道が出た直後は、報道に便乗して荷物の確認や不正アクセスへの対応をかたる偽の連絡が出回る可能性がある。荷物の状況は、届いたメッセージのリンクからではなく、公式サイトやアプリを自分で開いて確認するのが基本である。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク