佐川急便の「お荷物問い合わせサービス」に不正アクセス、ヤマト運輸の後払いサービスも停止

佐川急便は2026年9月30日、Webサイトの「お荷物問い合わせサービス」に第三者による不正アクセスを確認したと発表し、同サービスへのアクセスを一部制限している。ヤマト運輸でも2026年9月29日、「クロネコ代金後払いサービス」への不正アクセスが確認され、サービスを停止している。

事案の詳細

佐川急便によると、2026年9月30日に同社Webサイトの「お荷物問い合わせサービス」への第三者による不正アクセスを確認した。確認後、対策の一環として同サービスへのアクセスを一部制限しており、利用者がアクセスしづらい状態となる場合がある。原因、影響範囲、制限の解除時期などの詳細は現時点で明らかにされていない。

その後、佐川急便は個人情報が外部に流出した可能性があると公表した。対象となる可能性がある情報には、荷物の送り主および届け先の氏名、住所、電話番号などが含まれる。一方、クレジットカード情報やパスワードは流出情報に含まれていないとしている。流出した件数や範囲は調査中であり、荷物の集荷・配達は通常どおり行われている。

また、ヤマト運輸は2026年9月29日、「クロネコ代金後払いサービス」への不正アクセスを公表し、サービスを停止している。決済関連サービスであることから、同社は被害拡大防止のため稼働を止める対応を取っている。現時点で、両社の不正アクセスについて具体的な手口や侵入経路、全体の影響範囲、攻撃者などの詳細は明らかになっていない。

影響と背景

佐川急便では、荷物の問い合わせサービスへの不正アクセスを受け、荷物の問い合わせに加えて、Web上の集荷受付など複数のサービスを停止または制限している。報道によると、対象には「インターネット貨物お荷物問い合わせ」とそのAPI、「飛脚宅配便受付」「飛脚往復便受付」「商品回収返金サービス」など計9サービスが含まれる。

宅配事業者のオンラインサービスは、荷物の追跡、集荷受付、決済など日常的に利用される窓口である。機能制限や停止は利用者や荷主の業務に直接影響するほか、送り主・届け先の氏名、住所、電話番号などが流出した可能性がある場合には、企業を装ったメール、SMS、電話などによるフィッシングや詐欺への発展にも注意が必要となる。

対策・今後の展望

  • 利用者側の当面の対応として、各社が案内する利用制限・停止や復旧状況を確認する。佐川急便を装った不審なメール、SMS、電話を受けた場合は、記載されたURLへのアクセスや個人情報の入力・提供を行わない。
  • 企業・団体側は、自社が提供・利用する問い合わせフォーム、API、集荷受付、決済関連サービスの運用状況を点検し、停止や制限が発生した際の代替手順(社内連絡、顧客案内、業務継続)を整理しておく。
  • 今後は、両社から不正アクセスの原因、攻撃手法、影響範囲、個人情報の流出件数、サービス再開時期、再発防止策などの追加公表が行われるかが焦点となる。現時点で確認できない詳細は不明である。

CSRIからの現場アドバイス

【現場で何が起きているか】CSRIが支援する中小企業のMDR運用では、外部公開されたWeb画面や管理画面への不審なアクセスが繰り返されるアラートが頻出する。診断でも「古い管理画面の残置」「不要な公開」が未対策のまま残っている例が多い。

【平易な解説】例えるなら、店の裏口が開いたままになっていて、誰かが勝手に入ってきたようなものだ。ただし、今回の佐川急便およびヤマト運輸の事案については、具体的な侵入経路や攻撃手法は現時点で公表されていない。不正アクセスの確認後、サービスの制限や停止によって被害拡大を防ぐ対応が取られている。

【今週中にできること】まず自社サイトや外部サービスの「問い合わせ」「API」「集荷受付」「決済」機能がどこにあるか棚卸しし、停止時の連絡文面と代替手順を用意する。次に管理画面やAPIの不要な公開がないかを担当者と確認し、使っていない入口は閉じる。あわせて、外部サービスで個人情報を扱う範囲、アクセス権限、ログの保存状況、異常検知時の連絡体制を確認する。

参照: 佐川急便「お荷物問い合わせサービス」に不正アクセス、一部利用を制限中 ヤマト運輸でも「クロネコ代金後払いサービス」に不正アクセスで停止中

佐川急便の「お荷物問い合わせサービス」に不正アクセス、ヤマト運輸の後払いサービスも停止
最新情報をチェックしよう!