ローソンは10月8日、アカウントサービス「ローソンID」と「ローソンアプリ予約」が第三者による不正アクセスを受け、ローソンIDで215万5,345件の個人情報が漏えいしたと発表しました。
「自分のローソンIDは対象?」「パスワードやポイントは大丈夫?」と気になる人向けに、公式発表をもとに漏れた情報・やること・注意したい詐欺の手口を整理し、自分が当てはまるかを確かめられるチェッカーを用意しました。
- ローソンIDは215万5,345件、メールアドレス・氏名・性別・電話番号・住所などが漏えい
- アプリ予約は26件で、氏名・電話番号・クレジットカード番号の一部が漏えい
- 対象者にはlawson_id@mailservice.lawson.jpから順次メール。発表時点で不正利用は確認されていない
ローソンの情報漏えい、何が起きた?
ローソンの発表によると、10月7日に実施した調査の中で、9月12日(土)〜14日(月)にローソンID、9月17日(木)にローソンアプリ予約が不正アクセスを受けていたことがわかりました。
原因は、ローソンアプリに関連するシステムが不正に利用されたことと考えられています。本来はアプリ上で利用者本人に情報を表示するためのセキュリティの仕組みが不正アクセスを受け、情報が外に漏れたと説明しています。ローソンは、この件以外の不正アクセスやマルウェア感染はないことを確認済みとしています。
漏えいした情報と件数
| サービス | 件数 | 漏えいした情報 |
|---|---|---|
| ローソンID | 215万5,345件 | メールアドレス、氏名、性別、電話番号、住所、メルマガ取得情報(※性別〜メルマガ情報は、ローソンIDを使ったプレゼント応募などで入力していた場合) |
| ローソンアプリ予約 | 26件 | 氏名、電話番号、クレジットカード番号の一部 |
発表にパスワードは含まれていません。ただし、メールアドレスと氏名・電話番号がセットで漏れているため、ローソンや関係する会社をかたる「なりすましメール」「SMS」「電話」に使われるおそれがあります。
住所や電話番号は全員分が漏れた?
性別・電話番号・住所・メルマガ取得情報は、ローソンIDでプレゼント応募などをした際に入力していた人が対象です。プレゼント応募などで入力したことがなければ、漏れたのはメールアドレスと氏名が中心と考えられます。正確には、ローソンからの個別メールで確認してください。
自分は対象? チェッカーで確認
アプリやWebでの使い方を選ぶと、発表内容に照らして当てはまる可能性と、いまやることを表示します。
対象だった場合にやること
| やること | 優先度 | ポイント |
|---|---|---|
| ローソンからのメールを確認 | 高 | 送信元は「ローソンIDメール」lawson_id@mailservice.lawson.jp。別のアドレスからの「お知らせ」は疑う |
| 不審なメール・SMS・電話を無視 | 高 | リンク先でカード番号やパスワードを入力しない。電話で個人情報を聞かれても答えない |
| カード明細の確認(アプリ予約利用者) | 高 | カード番号の一部が漏れた26件が対象。身に覚えのない請求はカード会社へ |
| パスワードの使い回しをやめる | 中 | 今回パスワードの漏えいは発表されていないが、同じパスワードを使い回している人は見直しのよい機会 |
ポイントやPontaは大丈夫?
ローソンの発表に、Pontaやdポイントの残高・カード番号が漏れたという記載はありません。発表時点で、この件が原因と考えられる不正利用や二次被害は確認されていないとしています。念のため、アプリでポイント残高や利用履歴に見覚えのない動きがないかを見ておくと安心です。
アプリ予約はいつ再開する?
ローソンは被害拡大を防ぐためアプリ予約の機能を止めており、10月中旬の再開を予定しています。再開したら公式サイトなどで知らせるとしています。
9月末の「不審メール送信」とは別の件?
ローソンは10月1日にも、自社のメールサーバーが不正に使われ、不審な英文メールが外部に送信されたと発表していました。今回の発表は、ローソンIDとアプリ予約への不正アクセスについてのもので、両者の関係は発表では説明されていません。いずれにしても、ローソン名義のメールが届いたときは、送信元アドレスとリンク先をよく確認することが大切です。
同じ10月8日には、カラオケ「ビッグエコー」などを運営する第一興商も、委託先のパソコンがマルウェアに感染し、顧客情報約872万件が漏えいしたおそれがあると発表しています。企業の不正アクセスの発表が続いているため、「公式窓口に自分から確認する」「メールのリンクから個人情報を入力しない」を習慣にしておきましょう。
なりすましメールの見分け方
情報漏えいのニュースが出たあとは、その会社の名前を使った詐欺メールが増えやすくなります。次のような特徴があれば、リンクを開かずに削除するか、公式サイトから自分で確認しましょう。
- 「お詫びとしてポイントを付与します」「補償の手続きが必要です」と、リンク先での入力を急がせる
- 送信元アドレスが lawson.co.jp や lawson.jp 以外、または見慣れない文字列が混じっている
- カード番号・有効期限・セキュリティコード・パスワードの入力を求める
- SMSで短縮URLだけが送られてくる
ローソンの発表でも、登録した連絡先への不審なメール・SMS・電話には十分注意するよう呼びかけています。家族がローソンアプリを使っている場合は、この点を共有しておくと安心です。
よくある質問
ローソンの情報漏えいは何件?
ローソンIDが215万5,345件、ローソンアプリ予約が26件です(ローソンの10月8日の発表)。
パスワードは漏れた?
発表された漏えい情報にパスワードは含まれていません。ただし、他のサービスと同じパスワードを使い回している場合は変更しておくと安心です。
クレジットカード番号は漏れた?
ローソンアプリ予約の26件で、クレジットカード番号の一部が漏えいしました。ローソンIDの215万件には、カード番号は含まれていません。
対象かどうかはどうやってわかる?
対象の人には、ローソンIDメール(lawson_id@mailservice.lawson.jp)から順次、個別に案内が届きます。
問い合わせ先は?
ローソン公式サイトの「ローソンカスタマーセンター 専用受付フォーム」から問い合わせできます。メールやSMSに書かれた連絡先ではなく、公式サイトから自分でたどって確認してください。

