ローソンのメールサーバーが第三者に不正利用、不審な英文メール約70万件を送信 「踏み台」にされる企業側のリスク

株式会社ローソンは2026年10月1日、同社のメールサーバーが第三者に不正利用され、9月25日から27日にかけて外部へ不審な英文メールが約70万件(推計)送信されていたと発表した。送信先の大半は海外のメールアドレスだが、国内への配信も一部確認されている。現時点で個人情報などの流出やデータセンター内への侵入、悪意のあるソフトウェア(マルウェア)への感染は確認されていないとしており、原因については確認を進めている段階である。

約2日間にわたり、ローソンのサーバーから不審メールが送られた

ローソンの発表によると、不審メールが送信されていた期間は、2026年9月25日(金)15時頃から9月27日(日)17時15分頃までの約2日間である。対象は同社のメールサーバーで、送信件数は推計で約70万件にのぼる。

同社は判明後の9月27日、不正なメール送信を止めるため、メールサーバーの設定変更や通信制限などの対策を講じた。今後は原因の確認を進めるとともに、メールサーバーの不正利用を防ぐ恒久的な対策を実施するとしている。

不正利用がどのような手口で行われたのか、たとえばアカウントの認証情報が使われたのか、サーバーの設定が悪用されたのかといった点は、現時点では公表されていない。

件名は「Mutual Benefit」「RE」 送信元の表示は偽装されている場合も

現時点で確認されている不審メールは、件名が「Mutual Benefit」または「RE」で、英文で金銭の取得をほのめかし、メールでの連絡や個人情報の提供を求める内容だという。ただし、ローソンはこれ以外の内容で送信されている可能性もあるとしている。

注意が必要なのは、確認された不審メールの中に、送信元アドレスの表示が第三者のものに見えるよう偽装されたケースがある点だ。このため同社は、送信元アドレスの表示だけでは本件に関するメールかどうかを判別できない場合もあると説明している。

ローソンは、該当期間に心当たりのない英文メールを受け取った場合、返信や本文中のURLへのアクセス、添付ファイルの開封、金銭の支払いや個人情報の入力をせず、メールを削除するよう呼びかけている。

情報流出や侵入は現時点で確認されていない

同社は、本件による個人情報などの情報流出、データセンター内への侵入、データの改ざん、マルウェアなどへの感染はいずれも現時点で確認されていないとしている。今回の事案は、現時点で顧客情報の流出といった被害は確認されておらず、企業の正規のメール基盤が迷惑メールやスパムの発信源として使われた、いわゆる「踏み台」型の被害として公表されている。

自社が「加害者側」に見えてしまう踏み台被害への備え

メールサーバーの不正利用は、情報漏えいに比べて軽く見られがちだ。しかし、正規の企業ドメインやサーバーから大量の不審メールが送られると、受信者からは「その企業が詐欺メールを送ってきた」ように見えてしまう。被害者であるはずの企業が、取引先や消費者の目には加害者側に映りかねない点に、この種の被害の厄介さがある。

一般に、スパムの送信元となったサーバーは、受信側のメール事業者から迷惑メール送信元として扱われ、通常の業務メールまで届きにくくなるおそれもある。発覚までの時間が長いほど送信件数は増え、影響も広がりやすい。

企業として確認しておきたいのは、次のような点である。

  • メールサーバーやメール送信サービスのアカウントに、推測されにくいパスワードと多要素認証(パスワードに加えて別の手段で本人確認する仕組み)を設定しているか
  • 外部への送信件数や送信先の急増など、普段と異なる送信の動きを検知して通知できる仕組みがあるか
  • 使っていない送信用アカウントや、外部から不要に中継できてしまう設定が残っていないか
  • 自社を装うメールが出回ったときに、顧客や取引先へ速やかに注意を呼びかける手順を決めているか

今回のローソンの事案は、原因がまだ公表されていない。ただ、メール基盤は多くの企業で長年使い続けられ、設定やアカウントの棚卸しが後回しになりやすい領域でもある。自社のメールサーバーが「知らないうちに誰かに使われていないか」という視点で、送信状況の監視と設定を見直すきっかけにしたい。

同じ手口に、自社は備えられていますか?

出典・参考リンク