佐川急便によれば、2026年9月30日、同社サイトの「お荷物問い合わせサービス」に対する第三者からの不正アクセスを確認した。調査の結果、顧客の個人情報が外部へ流出した可能性があることが判明した。
※本件の第一報(サービス停止の経緯や、ヤマト運輸「クロネコ代金後払いサービス」の不正アクセスとの関連)は、佐川急便の「お荷物問い合わせサービス」に不正アクセス、ヤマト運輸の後払いサービスも停止で解説している。本稿では、その後判明した情報流出の範囲と、考えられる攻撃経路を中心に取り上げる。
その後の調査を受け、同社は2026年10月1日に第二報を公表し、顧客の個人情報が外部へ流出した可能性があることを明らかにした。
流出した可能性がある情報には、同社が預かった荷物の送り主や届け先の氏名または会社名、担当者名、住所、電話番号などが含まれる。対象となる荷物情報は、9月30日から遡って約100日間の累計データだという。
また、同社と運賃契約を結んでいる顧客の氏名または会社名、担当者名、住所、電話番号に加え、同社のWebサービス「スマートクラブ」に登録している顧客の氏名または会社名、担当者名、住所、電話番号、メールアドレス、スマートクラブの会員IDも対象に含まれる。
一方、クレジットカード情報やパスワードは今回の対象には含まれていないという。対象となる件数については、現在も調査が進められている。
同社は被害の拡大を防ぐため、「インターネット貨物お荷物問い合わせ」や「飛脚宅配便受付」など、9つのWebサービスを停止している。一方、荷物の集荷・配達については、通常どおり継続している。
現時点では、今回の不正アクセスに利用された具体的な脆弱性や攻撃手法について、詳細は明らかにされていない。そこで、現在公表されている情報から、どのような攻撃経路が考えられるのかを整理してみたい。
最も与えられる攻撃経路
現時点で公表されている情報だけでは断定できないが、技術的には、次のような経路が考えられる。
外部の攻撃者が「お荷物問い合わせサービス」や関連APIへアクセスし、Webアプリケーションの脆弱性や認可設定の不備を悪用する。その後、Webサービスに付与された権限を利用して、配送情報や契約顧客情報、スマートクラブのプロフィール情報などを保持するデータ層へアクセスした、という流れだ。
ここで重要なのは、単純に「送り状番号を総当たりする」という攻撃だけでは、今回公表された被害範囲を説明することが難しい点だ。
例えば、送り状番号などの識別子を変更することで、他人の配送情報を取得できるIDORや、現在のAPIセキュリティでいうBOLAが存在していた場合、第三者が本来アクセスできない配送情報を取得できる可能性がある。
しかし、それだけでは、運賃契約を結んでいる顧客やスマートクラブ会員の情報まで対象となった理由を説明するには不十分だ。
そのため、配送情報だけでなく複数の顧客情報を扱う共通データベースや顧客情報連携基盤、あるいは広い権限を持つアプリケーション用アカウントなど、より上位のデータ基盤までアクセスされていた可能性も考える必要がある。
もちろん、これは現時点で公表されている情報から考えられる可能性の一つであり、実際の攻撃経路を示すものではない。
今後の続報で何が明らかになるのか
今回の事案では、現時点で具体的な侵入経路や悪用された脆弱性は明らかになっていない。
そのため、今後の続報では、「どのサービスから侵入されたのか」「どのような脆弱性や認証情報が悪用されたのか」「どのデータベースやシステムにアクセスされたのか」「実際に情報が外部へ持ち出されたのか」といった点が重要になる。
特に、配送情報だけでなく運賃契約顧客やスマートクラブ会員の情報まで流出した可能性が示されていることから、単一の検索機能だけではなく、複数のシステムやデータをつなぐ基盤がどのように利用されていたのかにも注目したい。
現時点では攻撃手法を断定できないからこそ、今後公表される調査結果によって、実際にどのような経路で侵入が行われ、どこにセキュリティ上の問題があったのかを確認していく必要がある。