本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

イエローハットの不正アクセス(最大約180万人):氏名・電話番号・メールが漏れた可能性と、会員がやること

イエローハットの「WEB作業予約システム」が攻撃を受け、最大1,801,499人分の氏名・電話番号・メールアドレス・会員番号が漏えいした可能性があります。公式発表をもとに、対象の情報と、予約・お詫びを装う連絡への対処を整理します。

公開日 2026-10-03 更新日 2026-10-03 最終確認 2026-10-03 12分で読める

対象:イエローハットのWebサイトで店舗の作業を予約したことがある人、2りんかんアプリを使っていた人、予約システムを運営している人。本記事は同社の公式発表にもとづく解説で、攻撃や詐欺の手順は扱いません。

会員が今日やること

1

自分が対象かを確かめる

対象は「イエローハットWEB作業予約システム」に情報が登録されていた人です。同社は、対象の人に電子メール、SMS、電話、書面のいずれかで個別に連絡するとしています。

同社によれば、グループ他社の店舗は別の管理システムを使っているため、他ブランドの店舗だけを利用している人には影響はありません。

2

予約・点検・お詫びの連絡は、そこから返事をしない

氏名・電話番号・メールアドレスがそろうと、あなたの名前を書いたSMSやメールを送ったり、電話をかけたりできます。「ご予約の確認」「点検のご案内」「お詫びと補償」などの連絡が来たら、本文のリンクや書かれた電話番号は使わないでください。

確かめるときは、自分で開いた公式サイトか、利用した店舗に問い合わせます。SMSで届く偽のリンクについては フィッシングとは を参照してください。

3

会員番号やカード番号を聞かれても答えない

会員番号も漏えいの対象です。連絡の中で会員番号が正しく書かれていても、本物の証拠にはなりません。

「本人確認のため」「返金のため」といった理由で、カード番号・暗証番号・ワンタイムパスワードを求められたら、その時点でやり取りをやめてください。

4

2りんかんアプリを使っていたなら、パスワードの使い回しを解消する

イエローハット本体の作業予約システムには、パスワードは保存されていなかったと同社は説明しています。一方、グループ会社の2りんかんイエローハットの事案(2026年4月)では、アプリのパスワードが漏えいしています。

2りんかんアプリと同じパスワードを他のサービスでも使っていたなら、そちらを変えてください。サービスごとに別のパスワードを管理するには パスワードマネージャー が現実的です。

5

分からないときは、公式サイトに載っている窓口に問い合わせる

同社は専用の問い合わせ窓口を設けています。番号は、届いた連絡に書かれたものではなく、同社の公式サイトのお知らせに載っている番号を使ってください(下の「何が起きたか」にも記載しています)。

すでにリンクを開いて情報を入力した、お金を払ったという場合は、カード会社・金融機関にすぐ連絡し、警察相談専用電話(#9110)や消費者ホットライン(188)にも相談できます。

何が起きたか(イエローハットの発表から)

株式会社イエローハットは2026年8月28日、公式サイトに「イエローハットにおける不正アクセスによる個人情報漏えいの可能性に関するお詫びとお知らせ」を掲載しました。以下はすべて同社の発表内容です。

  1. 2026年8月18日朝

    「イエローハットWEB作業予約システム」への不正なプログラムによる攻撃を検知。外部との接続を遮断し、システムを停止した。
  2. 調査の結果

    会員情報の一部が外部に漏えいした可能性を確認。セキュリティ対策を実施した。
  3. 8月28日

    公式サイトで公表。個人情報保護委員会に報告し、警察にも相談したとしている。
  4. 準備が整い次第

    対象の人に、電子メール・SMS・電話・書面のいずれかで個別に連絡するとしている。
1,801,499人
漏えいの可能性がある人数(最大)
4項目
氏名・電話番号・メールアドレス・会員番号
保持なし
カード情報・パスワード・車両情報(このシステムでは保持していない)
影響なし
グループ他社の店舗の利用者(同社の説明)
漏えいの可能性がある情報(同社の発表から)
システム
イエローハットWEB作業予約システム(店舗での作業をWebで予約する仕組み)
件数
最大1,801,499人
項目
氏名、電話番号、メールアドレス、会員番号
含まれないもの
クレジットカード情報、パスワード、車両情報(このシステムでは保持していない)
原因
不正なプログラムによる攻撃(経路や手口の詳細は未公表)
グループ他社
別の管理システムを使っているため、他ブランドの店舗の利用者に影響はないとしている
報告
個人情報保護委員会へ報告、警察に相談
問い合わせ
専用窓口 0120-405-092(10月12日までは毎日10時〜19時、10月13日以降は平日10時〜19時)

同じグループの2りんかんでも、2026年4月に別の漏えいがあった

バイク用品店「2りんかん」を運営するグループ会社の2りんかんイエローハットは、2026年4月23日に「2りんかんアプリ」の会員情報への不正アクセスを公表しました。6月19日の最終報によれば、漏えいしたのは3,179,454人分です。

項目は氏名、住所、電話番号、生年月日、性別、メールアドレス、会員番号、アプリのユーザーIDとパスワード、ポイント残高、車両情報で、クレジットカード情報は別のシステムで管理していたため対象外とされています。イエローハットの8月の発表は、この事案との関係には触れていません。両方の店を使っていた人は、両方の情報が出ている前提で備えてください。

まだ分かっていないこと

攻撃の経路、実際に外部へ持ち出された件数、漏えいした情報が悪用されたかどうかは、10月3日時点で公表されていません。続報が出たら、この記事を更新します。

なぜ、名前や会員番号が合っている連絡でも本物とは限らないのか

「自分の名前と会員番号を知っているのだから、イエローハットからの連絡だろう」と考えがちです。今回はその前提が成り立ちません。氏名・電話番号・メールアドレス・会員番号の4つがそろって漏えいした可能性があるからです。

本物の証拠にならないもの

  • 自分の氏名と会員番号が書いてある
  • 自分の電話番号やメールアドレスに直接届いた
  • 店の名前やロゴが入っている、車種が書いてある

自分で確かめられること

  • 自分で開いた公式サイトに同じ案内があるか
  • 利用した店舗に、公式サイトの番号で電話して同じ話を聞けるか
  • カード番号・暗証番号・送金を求めていないか

同社自身も個別の連絡をメール・SMS・電話・書面で送るとしているため、「お詫び」の連絡そのものは本物の場合があります。本物の連絡でも、こちらからカード番号やパスワードを伝える必要はないと考えておけば、偽物との区別に迷いません。

予約システムを運営する人へ

同社が公表した原因は「不正プログラムによる攻撃」で、詳細は出ていません。ここでは、同じように顧客の連絡先を持つ予約システムが確認しておきたい点に絞ります。

1

予約が終わった人の連絡先を、いつまで持つか決める

予約システムは、作業が終わったあとも氏名と連絡先を持ち続けがちです。予約の確認や当日の連絡に必要な期間が過ぎたら、連絡先を消すか会員データ側へ寄せるルールを決め、自動で処理します。予約システムに残る件数が減れば、漏えいしたときの人数も減ります。

2

予約サーバーから外へ出る通信を、必要な宛先だけに絞る

同社は検知後に外部との接続を遮断しています。最初から外向きの通信を決まった宛先(決済・メール送信など)だけに許可しておけば、不正なプログラムが置かれても、データを外へ送り出しにくくなります。クラウドならセキュリティグループやファイアウォールの送信ルールで設定できます。

3

サーバー上のプログラムが増えたり変わったりしたら気づけるようにする

Webサーバーのプログラムが置かれる場所で、ファイルの追加や変更を記録して通知する仕組み(ファイル改ざん検知)を入れます。最初の1つは、公開中のディレクトリで、デプロイ以外のタイミングで変わったファイルを毎日通知する設定です。

4

お詫びの連絡の送り方を、先に公式サイトで示す

漏えいのあとは、お詫びを装った偽の連絡が出やすくなります。個別連絡を送る前に、送信元のアドレスやSMSの送信者名、電話をかける番号を公式サイトで公表しておくと、受け取った人が自分で確かめられます。自社ドメインを名乗る偽メールを減らす設定は なりすましメールとSPF・DKIM・DMARC を参照してください。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の詳細は推測していません。

  • 株式会社イエローハット「イエローハットにおける不正アクセスによる個人情報漏えいの可能性に関するお詫びとお知らせ」(2026年8月28日) — yellowhat.jp
  • 2りんかんイエローハット「2りんかんアプリ」への不正アクセスに関するお知らせ(2026年4月23日、5月1日第2報、6月19日最終報) — 2rinkan.jp
  • ITmedia NEWS(2026年8月28日) — itmedia.co.jp

更新履歴

2026-10-03:初版。イエローハットの8月28日の発表と、2りんかんイエローハットの6月19日の最終報にもとづく。続報が出たら更新します。

次に読む

よくある質問

Qイエローハットの不正アクセスで何が漏れたのですか?
A

株式会社イエローハットの2026年8月28日の発表によれば、漏えいの可能性があるのは「イエローハットWEB作業予約システム」に登録された氏名、電話番号、メールアドレス、会員番号で、最大1,801,499人分です。クレジットカード情報、パスワード、車両情報は、このシステムでは保持していないため漏えいはないとしています。

Q自分は対象ですか?
A

対象は、イエローハットのWEB作業予約システムに情報が登録されていた人です。同社は、対象の人に準備が整い次第、電子メール、SMS、電話、書面のいずれかで個別に連絡するとしています。グループ他社の店舗は別の管理システムを使っているため、他ブランドの店舗の利用者には影響はないとしています。

Qパスワードは変えたほうがいいですか?
A

同社は、パスワードはこのシステムで保持していないため漏えいはないとしています。ただし、グループ会社の2りんかんイエローハットの事案(2026年4月)では「2りんかんアプリ」のパスワードが漏えいしています。2りんかんアプリと同じパスワードを他のサービスでも使っていたなら、そちらは変えてください。

Q車の情報は漏れていませんか?
A

同社の発表では、車両情報はこのシステムでは保持していないため漏えいはないとされています。ただ、車種などが書かれた連絡が来ても、それだけで本物と判断しないでください。

Q2りんかんの事案とは関係がありますか?
A

別の事案です。2りんかんイエローハットは2026年4月23日に「2りんかんアプリ」の会員情報への不正アクセスを公表し、6月19日の最終報で3,179,454人分の情報が漏えいしたとしました。イエローハットの8月28日の発表は、グループ他社とは独立した管理システムを使っているとしており、2つの事案の関係には触れていません。

Q原因は何ですか?
A

同社の発表では「不正プログラムによる攻撃」とされています。侵入の経路や手口の詳細は公表されていません。同社は外部との接続を遮断してシステムを停止し、セキュリティ対策を実施したうえで、個人情報保護委員会へ報告し、警察にも相談したとしています。