MirAI-POST
ビジネス

宅配大手3社に不正アクセス、個人情報大規模流出の深刻実態

日本郵便・ヤマト運輸・佐川急便の宅配大手3社が相次いで不正アクセス被害を受け、氏名・住所・電話番号など大規模な個人情報流出の可能性が発覚。物流インフラを狙ったサイバー攻撃が多発する中、企業のセキュリティ対策強化が緊急課題となっている。

宅配大手3社が同時多発的に被害、物流インフラが標的に

2026年9月下旬から10月初旬にかけて、日本を代表する宅配大手企業3社——日本郵便・ヤマト運輸・佐川急便——が相次いで外部からの不正アクセス被害を公表した。被害はいずれも顧客の個人情報流出の可能性を含み、荷主・受取人双方の氏名、住所、電話番号といった基本的な個人情報が危険にさらされた。日常生活に不可欠な物流インフラが組織的なサイバー攻撃の標的となったことで、社会全体に大きな衝撃が走っている。

かつてサイバー攻撃の主なターゲットは金融機関や医療機関とされてきたが、今やEC(電子商取引)の急拡大に伴い、物流・宅配業界が攻撃者にとって魅力的な「情報の宝庫」となっている。今回の被害は単なるシステムトラブルではなく、インフラ産業を狙った組織的攻撃の一環と見る専門家も多い。

各社の被害内容:何が、どれだけ漏洩したのか

ヤマト運輸:クロネコ代金後払いサービスへの不正アクセス

ヤマト運輸は2026年9月28日に、通販サイトで注文した商品の受け取り後に代金を支払う「クロネコ代金後払いサービス」で不正アクセスを確認した。一部の利用者の氏名や住所、電話番号、メールアドレス、購入商品の明細などが漏れた可能性があるという。クレジットカード情報やパスワードは含まれていないとしているが、漏洩件数や範囲の詳細は引き続き調査中だ。

佐川急便:お荷物問い合わせサービスへの不正アクセス

佐川急便は10月1日、「お荷物問い合わせサービス」への不正アクセスについて調査の結果、顧客の個人情報が外部に流出した可能性があると発表した。

流出の可能性がある情報は以下の3種類とされている:

  • 荷物の送り主・届け先の氏名(法人は法人名・担当者名)、住所、電話番号
  • 運賃契約を結ぶ法人・個人顧客の氏名、住所、電話番号
  • 会員制Webサービス「スマートクラブ」登録者の氏名、住所、電話番号、メールアドレス、会員ID

荷物の送り主と宛先の情報は、9月30日を起点に過去約100日間の累計データが対象だという。件数と範囲は現時点で調査中であり、クレジットカード情報とパスワードは含まれていないとしている。被害拡大防止のため、配送状況の確認や宛先の変更など一部のネットサービスを停止し、電話で受け付けている。集荷や配達は継続している。

日本郵便:郵便局アプリへの不正アクセス

2026年9月下旬、ヤマト運輸のクロネコ代金後払いサービス、佐川急便のお荷物問い合わせサービス、日本郵便の郵便局アプリが相次いで外部から不正アクセスを受けた。各社が公表した漏えいの可能性がある情報の項目は、氏名・住所・電話番号など。いずれも3社ともクレジットカード情報は対象外とされているが、被害件数の全容は依然として明らかになっていない。

ビジネス視点:企業・経営者にとっての意味

今回の一連の事件は、経営者層に対して重大なメッセージを発信している。物流インフラを支えるデジタルサービスは、高い社会的価値を持つ反面、攻撃者にとっての格好の標的でもあるという現実だ。

サービス停止による直接的な事業損失に加え、信頼失墜による中長期的なブランド毀損リスク、そして個人情報保護法に基づく報告義務・制裁リスクも企業が背負う重荷となる。特に不正アクセス事案では、業務委託先やグループ会社がサイバー攻撃を受けたことによる「二次被害」の公表例が全体の約30%(145件中43件)を占めており、サプライチェーン全体の脆弱性が被害拡大の一因となっている実態が浮き彫りになっている。

また、物流業界では今後もEC需要の増加に伴ってデジタルサービスの利用拡大が見込まれる。荷物追跡、後払い決済、集荷予約といったオンラインサービスが増えるほど、攻撃対象面(アタックサーフェス)も拡大する。企業はセキュリティ投資を「コスト」ではなく「経営インフラ」として位置づける転換が急務だ。

消費者・生活者視点:あなたの個人情報は今どこに

今回の被害で最も懸念されるのが、流出した個人情報を悪用した二次被害だ。氏名・住所・電話番号といった組み合わせ情報が犯罪者の手に渡れば、フィッシング詐欺やなりすまし、特殊詐欺の材料として転用される恐れがある。

特に注意が必要なのが偽SMS・偽メールによる詐欺だ。ヤマト運輸はSMSで不在連絡やお届け予定を送らないとしており、佐川急便も集配についてSMSで案内しないとしている。宅配業者をかたるSMSやメール内のリンクを安易にクリックしないことが、消費者が今すぐできる最も有効な自衛策だ。

消費者が取るべき主な対応策は以下の通りだ:

  1. 不審なSMS・メールのリンクを絶対にクリックしない(宅配会社がSMSで配達を案内することは基本的にない)
  2. 各社公式サイトやアプリから直接確認する(ブックマークや検索から正規サイトへアクセス)
  3. 各社が開設した専用問い合わせ窓口を活用する
  4. 不審な請求・連絡があれば速やかに消費者センターや警察に相談する

物流業界を狙うサイバー攻撃の広がり:専門家の見解

今回の3社同時被害は孤立した事件ではなく、物流業界全体を巻き込む深刻なトレンドの一部だ。近鉄エクスプレスがランサムウェア攻撃と不正アクセスにより基幹システムを停止させ、全国規模の貨物輸送がストップした事例は特に深刻だった。

さらに過去の事例を振り返ると、名古屋港では物流が約3日停止したランサムウェア被害(2023年)が発生し、物流代行の関通ではランサムウェア「Akira」により基幹システムが停止し、事業停止が約50日・被害額は約17億円規模に上った(2024年)。アスクルでは物流システムの停止と約74万件の個人情報流出(2025年)という甚大な被害が記録されている。

アスクルは2025年10月のランサムウェア攻撃により全物流センターが停止し、約74万件の個人情報が流出。2025年11月度の売上高は前年同月比で約95.1%減少するなど、事業への打撃は甚大なものとなった。

セキュリティの専門家からは、物流業界が攻撃者に狙われる理由として以下が指摘されている:

  • 膨大な個人情報の集積:氏名・住所・電話番号を大量保有
  • 24時間365日稼働の要件:システム停止が即座に社会的影響をもたらす
  • レガシーシステムの混在:長年稼働する旧来システムが脆弱性を内包しやすい
  • サプライチェーンの複雑さ:委託先・協力会社を含む広大なネットワークが弱点になりやすい

国際比較:世界でも物流インフラへのサイバー攻撃が多発

物流・輸送インフラへのサイバー攻撃は日本に限った問題ではなく、世界的に深刻化している。英国では大手小売チェーンのマークス&スペンサー(M&S)が2025年にランサムウェア攻撃を受け、配送システムに深刻なダメージを受けた。欧米では国際的なハッカー集団が港湾・物流ハブを標的とした攻撃を繰り返しており、供給網全体への打撃が経済安全保障上の懸念事項となっている。

米国ではサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が物流・輸送分野を重要インフラとして指定し、官民連携でのセキュリティ強化を推進。EUでもNIS2指令(改定版ネットワーク・情報システムセキュリティ指令)により、輸送・物流事業者に対するセキュリティ義務が強化されている。日本のインフラ企業も、こうした国際的な規制動向と対策水準を参照すべき状況にある。

今後の展望:物流セキュリティの緊急課題

今回の事件を受け、物流業界全体でセキュリティ体制の見直しが加速する見通しだ。注目すべきポイントは以下の通りだ:

  • 個人情報保護委員会による調査・指導の強化:今後、3社への正式な行政調査が行われる可能性がある。情報漏えい発生時の報告・本人への通知が努力義務から義務に変更されたことを踏まえ、迅速かつ透明な情報開示が企業に求められる。
  • 業界横断的なセキュリティ基準策定の動き:国土交通省や経済産業省主導で、物流事業者向けのサイバーセキュリティガイドラインが強化・整備される可能性がある。
  • 多要素認証・ゼロトラストアーキテクチャの普及加速:今回の不正アクセス被害は、従来型の境界防御モデルの限界を露呈しており、ゼロトラストへの移行がより一層求められる。
  • サプライチェーン全体のセキュリティ評価:委託先や協力会社を含めたサプライチェーン全体のリスク管理体制の構築が急務となる。

物流業界では2025年から2026年にかけて、関通のランサムウェア被害、NRS株式会社のサーバー不正アクセス、近鉄エクスプレスのシステム停止など、大規模なサイバーインシデントが連続して発生している。この傾向が続く限り、物流各社が取り組むセキュリティ投資の優先度はかつてないほど高まっている。

まとめ:この問題の3つの核心

  • 物流大手3社同時被害の異常事態:日本郵便・ヤマト運輸・佐川急便という宅配業界のトップ企業が短期間に相次いで不正アクセス被害を受け、氏名・住所・電話番号など大量の個人情報流出の可能性が生じた。これは偶発的な事故ではなく、物流インフラを標的とした組織的攻撃の可能性が高い。
  • 二次被害リスクへの即時対応が必要:流出した個人情報はフィッシング詐欺・なりすましなどに悪用される恐れがある。消費者は宅配業者を装ったSMS・メールのリンクを絶対にクリックしないなど、自衛意識を今すぐ高める必要がある。
  • 物流インフラのセキュリティは「社会インフラの安全保障」問題:個別企業の問題にとどまらず、日本の物流を支える社会インフラ全体の信頼性に関わる問題として、官民が一体となったセキュリティ体制の抜本的強化が急務だ。

参考情報


著者プロフィール

伊東雄歩(いとうゆうほ) / ゆぽゆぽ

株式会社ウォーカー代表取締役 / MENSA会員 / NLPマスタープラクティショナー

IQ130超のADHD経営者。「社会不適合」ゆえに会社員を2年で挫折し、フリーランスを経由せずいきなり起業。訴訟4回、2000万円の損失、役員の裏切り、オフショア開発の地獄を乗り越え10年生き残る。心理学・教育学に1000万円投資し、独自の「成長力学」を確立。現在は生成AI教育に注力し、「3年を2日に変える」AIプログラミング2Daysキャンプを全国展開中。AIフレンズコミュニティを運営。

夢は「世界征服」——世界の常識を変え、新しい価値観を提示すること。

この記事をシェア

XでシェアFacebook