セキュリティ対策
ヤマト運輸・佐川急便の不正アクセス(件数調査中):住所や購入内容が漏れた可能性と、荷物を受け取った人がやること
2026年9月末、佐川急便の「お荷物問い合わせサービス」とヤマト運輸の「クロネコ代金後払いサービス」に不正アクセスがあり、氏名・住所・電話番号や後払いの請求金額などが漏えいした可能性があると両社が公表しました。2つは別々の事案です。両社の公式発表をもとに、自分が対象か、偽の不在通知や督促にどう備えるかを整理します。
対象:この夏以降に佐川急便で荷物を送った・受け取った人、佐川急便スマートクラブの会員、通販で「クロネコ代金後払い」を使ったことがある人、このサービスを導入しているショップ。本記事は両社の公式発表にもとづく解説で、攻撃手順は扱いません。
自分が対象かの早見表
| 佐川急便 | ヤマト運輸 | |
|---|---|---|
| 対象のサービス | 「お荷物問い合わせサービス」(Webの荷物追跡) | 「クロネコ代金後払いサービス」(通販の後払い決済) |
| 確認された日 | 2026年9月30日 | 2026年9月28日(同日22時28分にサービス停止) |
| 対象になり得る人 | 約100日間の荷物の送り主と届け先、運賃契約の顧客、スマートクラブ会員 | このサービスを使った一部の人、一部の加盟店、担当社員 |
| 漏れた可能性がある情報 | 氏名・住所・電話番号(スマートクラブ会員はメールアドレス・会員IDも) | 氏名・住所・電話番号・メールアドレス・与信番号・請求金額・債権残高(未払いの残高)・商品明細 |
| 含まれない情報 | クレジットカード情報、パスワード | クレジットカード情報、パスワードなど |
| 件数 | 調査中 | 調査中 |
| 止まっているもの | Web受付など9つのサービス(集荷・配達は通常どおり) | クロネコ代金後払いサービス(宅急便などは通常どおり) |
佐川急便の「約100日間」は9月30日から遡った期間で、おおむね6月下旬以降です。自分で佐川急便を使っていなくても、通販の商品が佐川急便で届いたなら、届け先として含まれている可能性があります。
ヤマト運輸のほうは、通販の支払い方法で「クロネコ代金後払い」を選んだ人が対象です。覚えていない場合は、過去の注文確認メールや払込票で支払い方法を確かめてください。
今日やること
宅配業者を名乗るSMS・メールのリンクを開かない
ヤマト運輸は、SMSによる不在連絡やお届け予定のお知らせは送らず、住所確認や再配達の料金を求める連絡もメール・SMSでは送らないと案内しています。佐川急便も、荷物の集配についてSMSで案内はしていないとしています。
つまり「不在のため持ち帰りました」「住所不明で配達できません」というSMSは、両社の名前でも偽物と考えて構いません。リンクは開かずに削除します(手口の見分け方は フィッシングとは)。
荷物の状況は、自分で開いた公式アプリ・公式サイトで確かめる
本当に荷物が届く予定かを知りたいときは、届いた連絡からではなく、インストール済みの公式アプリか、ブックマークや検索から自分で開いた公式サイトを使います。
伝票番号(お問い合わせ番号)は、購入したショップの発送メールや注文履歴に書かれています。それを自分で入力して確かめれば、偽サイトに入る心配はありません。なお佐川急便は、Webの荷物問い合わせの一部を停止または制限しています。つながらないときは、最寄りの営業所に問い合わせます。
後払いの請求や督促は、買ったショップの注文履歴と照らし合わせる
ヤマト運輸の対象には、請求金額・債権残高(まだ払っていない金額)・商品明細が含まれます。何をいくらで買い、いくら未払いかを知っている相手なら、「お支払いが確認できません」という督促をかなり正確に作れます。
督促や「未払い」の連絡が来たら、そこに書かれた番号やリンクは使わず、商品を買ったショップの注文履歴で、支払い方法・金額・注文日を確かめてください。身に覚えがない、または合わない請求は、そのショップに直接問い合わせます。
「自分の名前と住所が正しいから本物」と思わない
今回の情報がそろうと、偽の連絡に本名・正しい住所・実際に荷物を受け取った時期や買った商品名まで書き込めます。
連絡に書かれた個人情報が正しいことは、送り主が本物だという証拠にはなりません。宿泊予約の情報が使われた Booking.comの事案 でも、同じ思い込みが狙われました。
もしリンクを開いて入力してしまったら
カード番号を入力したなら、すぐにカード会社に連絡して利用を止めます。パスワードを入力したなら、そのサービスと、同じパスワードを使っている他のサービスで変更します(使い回しをやめるには パスワードマネージャー が現実的です)。
偽サイトの案内でアプリを入れてしまった場合は、スマホの設定からそのアプリを削除し、身に覚えのないSMSの送信やキャリア決済がないか確認してください(スマホのセキュリティ基本)。
問い合わせは両社の公式窓口へ
佐川急便は個人情報流出の可能性について専用コールセンター(0120-28-3449、午前9時〜午後5時、土日・祝日を含む)を開設しました。荷物そのものの問い合わせは最寄りの営業所が窓口です。
ヤマト運輸の発表に記載された問い合わせ先はメール(scmail2@kuronekoyamato.co.jp)です。漏えいが確認された人には、同社から個別に連絡するとしています。
何が起きたか(両社の発表から)
以下は両社の公式発表に書かれた内容です。両社の発表は自社のサービスについてのもので、互いの事案との関連には触れていません。
2026年9月28日(月)
ヤマト運輸が、「クロネコ代金後払いサービス」への第三者による不正アクセスを確認。外部からのアクセス制限などの対策をとり、同日22時28分にサービスを停止。9月29日
ヤマト運輸が初報を公表。宅急便を含む他のサービスは通常どおりとした。9月30日(水)
佐川急便が、Webサイトの「お荷物問い合わせサービス」への第三者による不正アクセスを確認し、アクセスを一部制限(第1報)。10月1日
佐川急便が第2報で、個人情報が外部に流出した可能性と、Webサービス9つの停止を公表。続く第3報で専用コールセンターを開設。10月2日
ヤマト運輸が第2報で、利用者・加盟店・担当社員の情報の一部が漏えいした可能性を公表。
- 対象のサービス
- 当社Webサイトの「お荷物問い合わせサービス」
- 荷物の送り主・届け先
- 氏名(法人は法人名・担当者名)、住所、電話番号。9月30日から遡り約100日間の累計データ
- 運賃契約の顧客
- 運賃契約を結ぶ法人・個人の氏名(法人は法人名・担当者名)、住所、電話番号
- スマートクラブ登録者
- 氏名(法人は法人名・担当者名)、住所、電話番号、メールアドレス、会員ID
- 含まれない情報
- クレジットカード情報、パスワード
- 停止したサービス
- インターネット貨物お荷物問い合わせ、同API(ショップなどが自社システムから追跡情報を取得するための接続口)、飛脚宅配便受付、飛脚往復便受付、飛脚往復便(ゴルフ)受付、商品回収返金サービス、受取先変更(配達予定から・不在発生後の2種類)、回収くん
- 件数・原因
- 件数と範囲、原因は調査中
- 問い合わせ
- 専用コールセンター 0120-28-3449(午前9時〜午後5時、土日・祝日を含む)
- 運営
- サービスを運営し、発表したのはヤマト運輸株式会社(発表はヤマトホールディングスのWebサイトに掲載)
- サービスの内容
- 通販サイトで注文した商品を先に受け取り、払込票やスマートフォンに届く通知から、後日コンビニなどで代金を払う仕組み
- 一部の利用者
- 氏名、住所、電話番号、メールアドレス、与信番号(後払いの利用審査にかかわる番号)、請求金額、債権残高、商品明細
- 一部の加盟店
- 加盟店名、加盟店コード
- 社員
- このサービスを担当する社員の氏名
- 含まれない情報
- クレジットカード情報、パスワード情報など
- 今後
- 漏えいが確認された人に個別に連絡。サービスの復旧時期は未定。範囲と原因は調査中
- 問い合わせ
- メール scmail2@kuronekoyamato.co.jp
読み方:「可能性」でも、届く連絡への備えは今から
両社とも「漏えいした可能性」という表現で、件数も確定していません。ただ、偽の連絡が届くかどうかは、確定を待ってくれません。
宅配業者を装うSMSは、事件の前から日常的に届いています。今回の事案と関係なく、リンクを開かずに公式アプリで確かめる習慣は、そのまま役に立ちます。
今回の情報で、偽の連絡はどう変わるか
これまでの偽の不在通知は、宛名のない一斉送信がほとんどでした。今回の情報が使われると、次のような連絡が作れるようになります。
漏えいした情報で作れる連絡
- 本名と正しい住所入りの「住所確認のお願い」
- 実際に荷物を受け取った時期に合わせた不在通知
- 買った商品名と金額入りの「お支払いが確認できません」
- 電話番号を使った、宅配業者や後払いの窓口を名乗る電話
それでも確かめられること
- 両社ともSMSで不在連絡は送らないと案内している
- 伝票番号は、購入したショップの発送メールや注文履歴にある
- 請求の正しい金額と支払い方法は、ショップの注文履歴にある
- 公式アプリや自分で開いた公式サイトなら、偽サイトに入らない
当サイトの見方:後払いの請求は「届き方」だけでは見分けにくい
ヤマト運輸が「SMSで送らない」としているのは、不在連絡やお届け予定のお知らせです。一方、クロネコ代金後払いは、同社の説明でも払込票やスマートフォンに届く通知で支払う仕組みです。
そのため「スマホに届いた請求だから偽物」とは言い切れません。見るべきなのは届き方ではなく中身で、ショップの注文履歴と金額・注文日・支払い方法が一致するかです。電子マネーのカード番号を伝えるよう求めたり、個人名義の口座への振り込みを求めたりする請求は、後払いの支払い方法として不自然なので応じないでください。
このサービスを導入しているショップへ
ヤマト運輸の発表では、一部の加盟店の加盟店名と加盟店コードも対象です。また佐川急便は、ショップが追跡情報を自動で取得するためのAPIを止めています。
お客さま向けに「当店からの連絡の形」を案内する
購入者は、ショップ名入りの偽の督促や発送通知を受け取る可能性があります。サイトのお知らせや注文確認メールで、当店から支払いを求める連絡の形(誰から、どの手段で、何を求めるか)と、問い合わせ先を案内しておくと、購入者が見分けやすくなります。
加盟店コードを使った「手続き変更」の依頼は、別の手段で確かめる
加盟店名と加盟店コードがそろうと、サービス側の担当者を装って「精算口座の変更」「再登録」を求める連絡が作りやすくなります。こうした依頼は、契約書類などに記載された既知の窓口へ電話して確かめてください(自社ドメインの守り方は なりすましメールとSPF・DKIM・DMARC)。
追跡情報の表示が止まっていることを購入者に伝える
佐川急便のAPIが止まっている間、ショップのマイページなどで配送状況が更新されない場合があります。その旨と、発送メールに記載した伝票番号で確認できることを案内すると、「配送状況の確認はこちら」という偽の連絡に頼る人を減らせます。
同じ年に公表された国内の大型事案との比較は 2026年の大型情報漏えいの比較、本人確認書類の画像まで漏れた例は タイムズカーの不正アクセス にまとめています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の手口や原因は推測していません。
- 佐川急便株式会社「『お荷物問い合わせサービス』への不正アクセスの発生について(第1報)」(2026年9月30日) — sagawa-exp.co.jp
- 佐川急便株式会社「『お荷物問い合わせサービス』への不正アクセスによる個人情報流出の可能性について(第2報)」(2026年10月1日) — sagawa-exp.co.jp
- 佐川急便株式会社 同(第3報:専用コールセンターの開設)(2026年10月1日) — sagawa-exp.co.jp
- 佐川急便株式会社「佐川急便を装った迷惑メールにご注意ください」(SMSによる集配の案内は行っていない旨) — sagawa-exp.co.jp
- ヤマト運輸株式会社「『クロネコ代金後払いサービス』への不正アクセスの発生について」(初報、2026年9月29日) — yamato-hd.co.jp(PDF)
- ヤマト運輸株式会社「【第2報】『クロネコ代金後払いサービス』への不正アクセスの発生について」(2026年10月2日) — yamato-hd.co.jp
- ヤマト運輸「ヤマト運輸の名前を装った『迷惑メール』が多発しています」(2025年8月26日更新、SMSで送らない連絡の一覧) — yamato-hd.co.jp
更新履歴
2026-10-03:初版。佐川急便の9月30日(第1報)・10月1日(第2報・第3報)、ヤマト運輸の9月29日(初報)・10月2日(第2報)の公表内容にもとづく。両社とも件数・範囲・原因を調査中としているため、続報が出たら更新します。
次に読む
- 偽の連絡への備え:フィッシングとは / スマホのセキュリティ基本 / Booking.comの予約情報への不正アクセス
- パスワード:パスワードマネージャーの選び方
- 同じ年の大型事案:2026年の大型情報漏えいに共通する教訓 / タイムズカーの不正アクセス
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
- ショップ運営側:なりすましメールとSPF・DKIM・DMARC / 組織のセキュリティ対策、最低限はどこか
よくある質問
Q佐川急便の不正アクセスで何が漏れた可能性がありますか?
佐川急便の2026年10月1日の発表(第2報)によれば、対象は3種類です。①同社が預かった荷物の送り主・届け先の氏名(法人は法人名・担当者名)、住所、電話番号(9月30日から遡って約100日間の累計データ)、②同社と運賃契約を結ぶ法人・個人の氏名、住所、電話番号、③Webサービス「スマートクラブ」登録者の氏名、住所、電話番号、メールアドレス、会員ID。クレジットカード情報とパスワードは含まれていません。件数と範囲は調査中です。
Qヤマト運輸の不正アクセスで何が漏れた可能性がありますか?
ヤマト運輸の2026年10月2日の発表(第2報)によれば、「クロネコ代金後払いサービス」を利用した一部の人の氏名、住所、電話番号、メールアドレス、与信番号、請求金額、債権残高、商品明細です。ほかに一部の加盟店(このサービスを導入しているショップ)の加盟店名と加盟店コード、担当社員の氏名も含まれます。クレジットカード情報やパスワードは含まれていません。範囲は調査中で、漏えいが確認された人には個別に連絡するとしています。
Q佐川急便を使ったことがなくても対象になりますか?
なり得ます。佐川急便の発表では、対象は同社が預かった荷物の『送り主』と『お届け先』です。通販で買った商品が佐川急便で届いた場合、自分で同社のサービスに登録していなくても、届け先として氏名・住所・電話番号が含まれている可能性があります。期間は9月30日から遡って約100日間(おおむね6月下旬以降)です。
Qヤマト運輸と佐川急便の事案は関係がありますか?
両社の発表は、それぞれ自社のサービスについてのもので、互いの事案との関連には触れていません。確認された日(ヤマト運輸は9月28日、佐川急便は9月30日)も、対象のサービスも異なります。本記事では別々の事案として扱っています。
Q宅配業者はSMSで不在通知を送ってきますか?
ヤマト運輸は、SMSによる不在連絡やお届け予定のお知らせは送らない、住所確認や再配達の料金を求める連絡もメール・SMSでは送らないと公式に案内しています。佐川急便も、荷物の集配についてSMSで案内はしていないとしています。両社の名前で不在や住所不明を知らせるSMSが届いたら、リンクは開かずに削除してください。
Qクロネコ代金後払いの請求が本物か、どう確かめればいいですか?
届いた連絡のリンクや電話番号は使わず、商品を買ったショップの注文履歴で、支払い方法・金額・注文日が一致するかを確かめてください。ヤマト運輸はこのサービスを、注文した商品を受け取った後に払込票やスマートフォンに届く通知からコンビニなどで支払うものと説明しています。身に覚えのない請求や、金額・支払い方法が違う請求は、購入したショップに直接問い合わせます。
Qパスワードは変えたほうがいいですか?
両社とも、漏えいした可能性のある情報にパスワードは含まれていないとしています。ただ、スマートクラブ会員はメールアドレスと会員IDが対象です。同じパスワードを他のサービスでも使っているなら、この機会に使い回しをやめておくと安心です。
Q原因は何ですか?
2026年10月3日時点で、両社とも不正アクセスの手口や原因を公表していません。佐川急便は影響範囲と原因の調査を続けているとし、ヤマト運輸はセキュリティ専門機関の協力を得て調査を進めているとしています。