日本郵政・日本郵便「郵便局アプリ・ゆうID」の情報漏えい
「郵便局アプリ」への外部からの不正アクセスにより、ゆうID会員情報や住所録、アプリで作成した送り状情報など19名分(69件)の個人情報が不正に取得された。
APIの確実な認可チェックと、不審なリクエストを即座に遮断するレート制限が不可欠になる。
公表された内容
- 規模
- 19名分(69件)
- 情報
- ゆうID会員情報(氏名、住所、生年月日、性別、電話番号、メールアドレス、登録していれば勤め先・家族状況・住所録)、住所録に登録した相手の氏名・住所など、アプリで作った送り状の差出人・受取人の氏名・住所など、追跡番号、品名、発送・配達予定
- 原因
- 郵便局アプリへの外部からの不正アクセス。9月25日22時30分ごろにゆうIDと郵便局アプリの緊急メンテナンスを行い、調査と対策のうえ26日にサービスを再開。手口は公表されていない。
経緯
- 2026.09.25 22:30頃不正アクセスを受け、ゆうIDおよび郵便局アプリの緊急メンテナンスを実施
- 2026.09.26調査および対策を実施のうえ、サービスを再開
- 2026.09.29郵便局アプリへの不正アクセスと19名分(69件)のお客さま情報の不正取得を公表
何が起きたのか
郵便局アプリに外部からの不正アクセスが発生した。
9月25日22時30分ごろにゆうIDおよび郵便局アプリの緊急メンテナンスを実施し、調査と対策のうえ翌26日にサービスを再開した。
侵入の手法や手口は公表されていない。
調査の結果、ゆうIDおよび郵便局アプリに関連する情報69件(19名分)が不正に取得されたことが判明した。不正に利用された形跡は確認されていない。
不正取得された情報には、ゆうID会員情報(氏名、住所、生年月日、性別、電話番号、メールアドレス、登録があれば勤務先や家族状況など)に加え、住所録に登録されていた情報(氏名、住所等)、アプリで作成した送り状情報(差出人・受取人の氏名・住所・電話番号、追跡番号、品名、発送・配達予定等)が含まれる。
一般に、特定少数のアカウント情報が不正取得される事案では、認証情報のリスト型攻撃(クレデンシャルスタッフィング)や、アプリのAPIパラメータ改変(IDOR: オブジェクト参照の認可不備)による他者データの閲覧などが疑われることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
APIの認可制御を厳格化し他者データの参照を防ぐ
アプリのAPIエンドポイントでユーザーIDや送り状IDなどのパラメータを操作されても、本人のデータ以外は絶対に参照できないよう、サーバー側で厳格な認可チェックを行う。
不正ログイン・総当たり攻撃の防御体制を強化する
連続するログイン失敗や同一IPからの大量アクセスを検知して遮断するレート制限や、多要素認証(MFA)を導入する。
早く気づく
不審なアクセスパターンをリアルタイムで検知・遮断する
普段と異なる端末や地域からのアクセス、短時間の異常なリクエストを監視し、不審な振る舞いを検知した際にセッションを遮断する仕組みを整える。
利用者として、渡す情報を減らす
荷物の発送や受け取り、郵便の転送などを行うサービスでは、配送や本人確認のために本名・正確な住所・電話番号を登録せざるを得ない。
一方で、ゆうIDの登録項目にある「お勤め先情報」や「家族状況」など、配送に直接関係のない任意項目は、不要であれば登録しない選択ができる。
また、アプリ内の住所録機能に登録した知人や取引先の情報も漏えい対象になりうるため、頻繁に使わない宛先をクラウドの住所録に預けっぱなしにしないことも自衛につながる。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。