リークウォッチ
漏えいの可能性2026.10.01 第2報

佐川急便「お荷物問い合わせサービス」の情報漏えい

佐川急便の「お荷物問い合わせサービス」が不正アクセスを受け、過去約100日間分の荷物の送り主や届け先の氏名、住所、電話番号などが漏えいした可能性がある。

公開照会口は機械的な総当たりを防ぎ、画面に返す情報は最小限に絞る。

公表された内容

規模
件数は公表されていない(9月30日からさかのぼって約100日間分の荷物が対象)
情報
荷物の送り主・届け先の氏名(または法人名・担当者名)、住所、電話番号。運賃契約者の法人名または氏名、住所、電話番号。スマートクラブ登録者のメールアドレス、会員ID
含まれない
クレジットカード情報、パスワード
原因
Webサイトの「お荷物問い合わせサービス」への不正アクセス。9月30日に確認し、一部のアクセスを制限。

経緯

  1. 2026.09.30「お荷物問い合わせサービス」への不正アクセスを確認し、一部のアクセスを制限
  2. 2026.10.01第2報。9月30日からさかのぼって約100日間分の荷物情報が対象と公表

何が起きたのか

Webサイト上の「お荷物問い合わせサービス」への不正アクセスが9月30日に確認され、一部のアクセスが制限された。9月30日からさかのぼって約100日間分の荷物の送り主・届け先の氏名、住所、電話番号、運賃契約者情報、スマートクラブ登録者のメールアドレスや会員IDが漏えいした可能性がある。クレジットカード情報やパスワードは含まれていない。

不正アクセスが具体的にどのように行われたかの手口は公表されていない。

一般に、荷物の追跡照会システムが狙われる事案では、送り状番号の体系を推測して自動プログラム(bot)等で機械的に大量照会する総当たり攻撃や、照会結果に過剰な個人情報が含まれている仕様が悪用されることが多い。

この手口はどう防ぐか

公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。

入らせない

機械的な大量照会やbotアクセスを制限する

同一接続元からの連続リクエストに対するレート制限やbot対策を導入し、機械的な送り状番号の総当たりを防ぐ。

早く気づく

送り状番号の総当たりや分散アクセスを監視する

存在しない問い合わせ番号への連続アクセスや、多数の接続元から分散して行われる不審な照会パターンを検知する。

入られても被害を小さくする

問い合わせ結果の個人情報をマスキングする

荷物の追跡画面で返却する氏名や住所を伏字にし、配送状況の確認に不要な個人情報をそのまま表示しない。

利用者ができること

不在通知や荷物の配送確認を装ったSMSやメールに警戒する。不審なURLを開いたり、認証情報や個人情報を入力したりしない。

出典

内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。