ローソンIDに不正アクセス、約215万件の個人情報が漏えい アプリの情報表示の仕組みが悪用か

ローソンは2026年10月8日、同社のアカウントサービス「ローソンID」と、公式アプリで催事商品を予約・決済できる「ローソンアプリ予約」が第三者による不正アクセスを受け、個人情報が漏えいしたと発表した。ローソンIDでは215万5345件分のメールアドレスや氏名などが、ローソンアプリ予約では26件分の氏名、電話番号、クレジットカード番号の一部が漏えいした。現時点で、本件に起因する不正利用や二次被害は確認されていないとしている。

10月7日の調査で9月中旬の不正アクセスが判明

同社の発表によると、2026年10月7日に実施した調査の中で、ローソンIDが9月12日から14日にかけて、ローソンアプリ予約が9月17日に、それぞれ不正アクセスを受けていたことが分かった。本件以外の不正アクセスやマルウェア感染は無いことを確認済みとしている。

原因について同社は、ローソンアプリに関連するシステムが不正に利用されたことで発生したと考えられると説明している。本来はアプリ上で利用者本人に情報を表示するためのセキュリティの仕組みが不正アクセスを受け、情報が漏えいしたという。

漏えいした情報

漏えいが確認された情報は次のとおり。

  • ローソンID(215万5345件):メールアドレス、氏名。プレゼント応募などで入力されていた場合は、性別、電話番号、住所、メールマガジンの受信設定の情報も含む
  • ローソンアプリ予約(26件):氏名、電話番号、クレジットカード番号の一部

同社は不審なアクセス元のブロックやローソンアプリ予約機能の停止などの対応を取り、対象者には個別にメールで案内を進めている。個人情報保護委員会にも報告済みで、ローソンアプリ予約は10月中旬の再開を予定している。再発防止策として、対象システムのセキュリティ対策や監視体制、インシデント対応体制を強化するとしている。

アプリの「裏側」の仕組みも攻撃の入り口になる

今回の事案では、侵入の発生から判明までに3週間余りがかかっている。原因として挙げられたのは、利用者本人に情報を表示するためのアプリ関連の仕組みであり、画面に見えている機能だけでなく、アプリとサーバーの間でデータをやり取りする仕組みも攻撃の対象になることを示している。

スマートフォンアプリは、多くの場合、裏側で「API」と呼ばれる窓口を通じてサーバーから情報を取得している。本人の情報だけを返すべき窓口で確認の仕組みに不備があったり、その仕組みを回避されたりすると、他人の情報を大量に引き出されるおそれがある。アプリを提供する企業にとっては、こうした窓口の認可の設計を点検すること、不自然に大量のデータが取得されていないかを監視することが欠かせない。

利用者側は、ローソンIDに登録したメールアドレスや電話番号あての不審なメール、SMS、電話に注意したい。漏えいした氏名やメールアドレスを使えば、本物らしく見えるフィッシングメールを作ることもできるため、メール内のリンクからログイン情報を入力しないよう心がけたい。

同じ手口に、自社は備えられていますか?

出典・参考リンク