対象:ローソンID(ローソンのアプリやWebサービスを使うためのアカウント)を持っている人、ローソンアプリ予約で催事商品を予約した人、そして会員向けのアプリやWebサービスを運営している人。本記事は株式会社ローソンの公式発表にもとづく解説で、攻撃の手順は扱いません。
続報待ち:この記事は公式発表に合わせて更新します
2026年10月10日時点まだ分かっていないこと
- 不正に利用された仕組みの詳しい内容
- 不正アクセスに気づいたきっかけ
- 個別の案内メールの送付状況
- ローソンアプリ予約の再開日
同社の発表には、調査結果の続報を出すという記載はありません。ローソンアプリ予約については10月中旬の再開を予定し、再開しだい同社のホームページなどで知らせるとしています。10月10日時点で、本件の続報は出ていません。
ローソンIDを持っている人が今日やること
ローソンを名乗るメールやSMSのリンクを開かない
漏えいしたのはメールアドレスと氏名で、電話番号や住所まで含まれる人もいます。同社は、ローソンIDに登録した宛先への不審なメール、SMS、電話に十分注意するよう呼びかけています。
ローソンを装う偽の連絡は、今回の件の前からありました。同社は2026年6月に、キャンペーンや無料券のプレゼントを装って情報を入力させる偽サイトへの注意を呼びかけています。「ポイントが失効する」「クーポンを受け取って」「当選した」といった連絡のリンクは開かず、IDやパスワード、カード情報を入力しないでください(見分け方は フィッシングとは)。
案内メールが届いても、確認は自分で開いた公式アプリで行う
同社は、対象の人に「ローソンIDメール」(lawson_id@mailservice.lawson.jp)から順次、個別に案内するとしています。ローソンアプリ上でもお知らせを出しています。
ただし、メールの送信元の表示は偽装できます。ローソン自身も、10月1日に公表した別の件(同社のメールサーバーが不正利用された件)の案内で、送信元の表示だけでは判別できない場合があると書いています。案内メールが本物らしく見えても、本文のリンクからではなく、ホーム画面の公式アプリやブックマークから確かめてください。
パスワードは「漏れた項目にない」と理解したうえで、入力する場所に気をつける
発表で漏えいした項目に、パスワードは含まれていません。同社もパスワードの変更は求めていません。
今回の件で起きやすいのは、漏れたメールアドレスに偽のログイン画面へ誘うメールが届き、そこで自分からパスワードを入力してしまうことです。ログインは公式アプリから行えば、この心配はほぼなくなります。ローソンIDと同じパスワードを他のサービスでも使っているなら、今回の件と関係なく別々にしておくと、どこかで漏れたときの被害が広がりません(パスワードマネージャー が現実的です)。
アプリ予約の26件の人は、カードの利用明細を確認する
ローソンアプリ予約で漏えいしたのは、氏名、電話番号、クレジットカード番号の一部です。同社は不正利用を確認していないとしています。番号の一部だけでは一般にネットの買い物はできませんが、念のため明細を確認し、知らない請求があればカード会社へ連絡してください。カード会社を名乗る電話で、カード番号の残りや暗証番号を聞かれても答えないでください。
不明な点は、公式発表に載っている窓口へ
同社の発表に載っている問い合わせ先は、ローソンカスタマーセンターの専用受付フォーム(lawson-faq.lawson.co.jp)です。電話番号は発表に載っていません。偽の連絡に情報を入力してしまった場合について、同社は6月の注意喚起で、最寄りの警察署か都道府県警察のサイバー犯罪相談窓口へ相談するよう案内しています。
何が起きたのか(ローソンの発表より)
以下は、ローソンの2026年10月8日の発表にもとづきます。
2026年9月12日〜14日
「ローソンID」が不正アクセスを受けていた(同社の調査による)。9月17日
「ローソンアプリ予約」が不正アクセスを受けていた(同社の調査による)。10月7日
同社が実施した調査で、上記の不正アクセスが判明。10月8日
漏えいについてお詫びとお知らせを公表。不審なアクセス元のブロック、アプリ予約の停止、アプリ上でのお知らせ、対象者への個別の案内、個人情報保護委員会などへの報告を行ったとしている。10月10日時点
続報は出ていない。アプリ予約は10月中旬の再開予定。
- ローソンID
- 215万5,345件。メールアドレス、氏名
- 入力していた人のみ
- 性別、電話番号、住所、メルマガ取得情報(ローソンIDを使ったプレゼントの応募などで入力していた場合)
- ローソンアプリ予約
- 26件。氏名、電話番号、クレジットカード番号の一部
- 発表に載っていない項目
- パスワード、カード番号の全体、有効期限、セキュリティコードは、漏えいした項目として記載されていない
- 原因として説明されたこと
- ローソンアプリに関連するシステムが不正に利用された。本来、アプリ上で利用者本人に情報を表示するための仕組みが第三者による不正アクセスを受けた
- 他への影響
- 本件以外の不正アクセスや、マルウェアの感染はないことを確認済み
- 再発防止策
- 対象システムのセキュリティ対策の強化、監視体制の強化、インシデント対応体制の強化
分かっていること・分かっていないこと
2026年10月10日時点の状態です。続報が出たら、この表の状態欄を書き換えます。
| 項目 | 発表の内容 | 状態 |
|---|---|---|
| 不正アクセスの期間 | ローソンIDは9月12日〜14日、アプリ予約は9月17日 | 確定(同社の調査による) |
| ローソンIDの件数と項目 | 215万5,345件。メールアドレス、氏名(入力者は性別・電話番号・住所・メルマガ取得情報も) | 漏えいを確認 |
| アプリ予約の件数と項目 | 26件。氏名、電話番号、クレジットカード番号の一部 | 漏えいを確認 |
| パスワード | 漏えいした項目に記載なし。変更の呼びかけもなし | 記載なし |
| 原因 | アプリ関連システムの不正利用。本人に情報を表示する仕組みが不正アクセスを受けた | 説明あり(詳細は未公表) |
| どんな不備だったか・どう利用されたか | 発表では触れていない | 公表なし |
| 不正利用・二次被害 | 10月8日時点で確認されていない | 確認なし |
| 対象者への連絡 | ローソンIDメールから順次、個別に案内 | 実施中 |
| アプリ予約の再開 | 10月中旬の予定。再開しだいホームページなどで告知 | 予定 |
「確認されていない」は「これからも起きない」という意味ではない
同社の「不正利用や二次被害は確認されていない」は、10月8日時点の状態です。メールアドレスと氏名を使った偽の連絡は、漏えいからしばらくたってから届くこともあります。少なくとも数か月は、ローソンを名乗る連絡をリンクから開かない習慣を続けてください。
メールアドレス・氏名・電話番号で何が起きうるか
一般に、次の組み合わせがそろうと、次のような悪用が起きえます。今回それが起きたという意味ではありません。
- メールアドレス+氏名:宛名の正しい「ポイント失効」「当選」「お詫び」のメールが作れる。宛名が正しいと本物らしく見えやすい
- 電話番号+氏名:ローソンや配送業者を名乗るSMSや電話が作れる
- 住所+氏名:はがきや封書を使った偽の案内が作れる
- 氏名+電話番号+カード番号の一部:カード会社を名乗る電話で「下◯桁は〜ですね」と本人確認を装い、残りの番号や暗証番号を聞き出そうとする材料になる
同じ「会員アプリから氏名・メールアドレスなどが漏れた」型の事案に、2026年10月6日に公表された ミスターマックスのアプリ・オンラインストアの事案 があります。項目の組み合わせから読者がやることは共通しています。
会員アプリを運営している人へ:「本人の情報を表示する機能」の確かめ方
ローソンは、本来アプリ上で利用者本人に情報を表示するための仕組みが不正アクセスを受けたと説明しています。どのような不備があったのか、どう不正に利用されたのかは公表されていません。本節は同社の仕組みや対応を評価するものではなく、同じ種類の機能を持つ運営者が自分のサービスで確かめられることをまとめたものです。
マイページ、会員情報の表示、予約内容の確認のように「ログインした本人の情報を返す」機能は、多くのアプリにあります。この種類の機能では一般に、返す情報の持ち主が、いまログインしている本人と一致するかをサーバー側で毎回確かめる必要があります。リクエストに含まれる会員番号などをそのまま信じて情報を返すと、番号を変えるだけで他人の情報が返ってしまいます。この型の不備は IDOR と呼ばれ、ログインの確認(認証)と、見てよいかの確認(認可)を取り違えたときに起きます(認証と認可の違い)。今回の原因がこれだと公表されているわけではありません。
アプリ:「私の会員情報を表示して」
↓→
サーバー:ログイン中の会員はだれか
リクエストの会員番号ではなく、ログインの情報から決める
↓→
その会員の情報だけを返す
監視:1つのログイン・1つのアクセス元が表示させた「異なる会員の数」
本人の情報を表示する機能なら、普通は1人。2人以上なら通知する
「本人の情報を返す」機能を一覧にし、持ち主の照合をサーバー側で行っているか確かめる
マイページ、会員情報、予約・注文の確認、ポイント残高、クーポン一覧など、ログインした人の情報を返す機能を書き出します。アプリの裏で動くAPI(アプリがサーバーから情報を受け取る窓口)も含めます。
それぞれについて、返す情報の持ち主をログインの情報から決めているかを確かめます。アプリから送られてきた会員番号を使っている箇所があれば、ログイン中の会員と一致するかを毎回照合するよう直します。画面に表示しない項目までまとめて返していないかも、同時に見直します。
1つのログインが表示させた「異なる会員の数」を数え、2人以上なら通知する
本人の情報を表示する機能は、正しく使われる限り、1つのログインにつき対象は1人です。そこで、この機能のアクセス記録から、ログイン(またはアクセス元)ごとに1時間に何人分の異なる会員の情報を返したかを数えます。
通常の利用では1人なので、2人以上になったら担当者に通知します。件数の多さで見張る方法だと、少しずつ取得されると気づきにくいのに対し、この数え方は1件目の時点で異常が分かります。記録に「どの会員の情報を返したか」が残っていなければ、まずそれを残すところから始めます。
停止できる単位で機能を分けておく
ローソンは、本件の判明後にアプリ予約の機能を停止しました。会員向けサービスでは、問題のある機能だけを止め、他の機能を動かし続けられるように、機能ごとに止められる切り替えを用意しておくと、判明から停止までの時間を短くできます。
当サイトの視点:「本人の情報しか返さないはず」の機能ほど、数え方が簡単
件数で見張る方法は、正常な量との区別がつきにくいのが難点です。本人の情報を表示する機能は「1つのログインにつき1人」という正常な形がはっきりしているので、異なる会員の数を数えるだけで異常が分かります。ローソンIDの件では、不正アクセスの期間(9月12日〜14日)から判明(10月7日)まで約3週間ありました。運営者が自分で先に気づく仕組みとして、費用をかけずに始められます。
出典(公開記録)
本記事の事実関係は以下の公開情報にもとづきます。公表されていない不正アクセスの手口は推測していません。
- 株式会社ローソン「第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ」(2026年10月8日) — lawson.co.jp
- 株式会社ローソン「当社メールサーバーの不正利用による不審メール送信について」(2026年10月1日。本件とは別の発表) — lawson.co.jp
- 株式会社ローソン「【重要】ローソンを騙った不審なメールや架空WEBサイトにご注意ください」(2026年6月5日) — lawson.co.jp
更新履歴
2026-10-10:初版。ローソンの10月8日の発表にもとづく(10月10日に続報がないことを確認)。アプリ予約の再開や調査の続報が公表され次第更新します。
次に読む
- 同じ型の事案:ミスターマックスのアプリ・オンラインストアの個人情報流出
- 運営側の対策:IDORとは / 認証と認可の違い
- 偽の連絡とパスワード:フィッシングとは / パスワード漏えいの確認方法
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QローソンIDで何が漏れたのですか?
ローソンの2026年10月8日の発表によれば、ローソンIDで漏えいを確認したのは215万5,345件で、項目はメールアドレスと氏名です。プレゼントの応募などで入力していた人は、性別、電話番号、住所、メルマガ取得情報も含まれます。ローソンアプリ予約では26件で、氏名、電話番号、クレジットカード番号の一部が漏えいしました。発表の項目にパスワードは含まれていません。
Q自分は対象ですか?
同社は、対象の人に「ローソンIDメール」(lawson_id@mailservice.lawson.jp)から順次、個別にメールで案内するとしています。ただし、メールの送信元の表示は偽装できるため、届いたメールのリンクからではなく、自分で開いた公式アプリや公式サイトで確認してください。分からない点は、同社のカスタマーセンターの専用受付フォーム(lawson-faq.lawson.co.jp)で問い合わせられます。
Qパスワードは変えたほうがいいですか?
発表で漏えいした項目にパスワードは含まれておらず、同社はパスワードの変更を求めていません。今回の件で気をつけたいのは、漏れたメールアドレスに偽のログイン画面へ誘うメールが届き、そこでパスワードを入力してしまうことです。ログインは自分で開いた公式アプリから行ってください。なお、ローソンIDと同じパスワードを他のサービスでも使っているなら、今回の件と関係なく、別々のパスワードにしておくと安全です。
Q原因は何ですか?
同社は、ローソンアプリに関連するシステムが不正に利用されたことで発生したと考えられるとし、本来アプリ上で利用者本人に情報を表示するための仕組みが第三者による不正アクセスを受けたと説明しています。どのような不備があったのか、どのように不正に利用されたのかは公表されていません。同社は、本件以外の不正アクセスやマルウェアの感染はないことを確認したとしています。
Qローソンやポイント・クーポンを名乗る連絡が来たらどうすればいいですか?
同社は、ローソンIDに登録した宛先への不審なメール、SMS、電話に十分注意するよう呼びかけています。「ポイントが失効します」「クーポンを受け取って」「当選しました」といった連絡でも、リンクを開かず、IDやパスワード、カード情報を入力しないでください。確認は自分で開いた公式アプリで行います。入力してしまった場合は、同社は警察のサイバー犯罪相談窓口への相談を案内しています。
Qアプリ予約でカード番号の一部が漏れた26件の人は、カードを止めるべきですか?
漏えいしたのはカード番号の一部で、同社は不正利用を確認していないとしています。番号の一部だけでは一般にネットの買い物はできませんが、念のため利用明細を確認し、知らない請求があればカード会社に連絡してください。氏名・電話番号とカード番号の一部がそろうと、カード会社を装う電話などで本物らしく見せる材料になるため、電話でカード情報や暗証番号を聞かれても答えないでください。