ヤマト運輸「クロネコ代金後払いサービス」の情報漏えい
ヤマト運輸の「クロネコ代金後払いサービス」が不正アクセスを受け、一部の顧客および加盟店の氏名、住所、与信番号などが漏えいした可能性がある。
決済APIのアクセス認可を徹底し、異常時に即座に遮断できる運用を整える。
公表された内容
- 規模
- 一部のお客さま・一部の加盟店の情報(件数は第2報時点で非公表)
- 情報
- 氏名、住所、電話番号、メールアドレス、与信番号など
- 含まれない
- クレジットカード情報、パスワード
- 原因
- 第三者による不正アクセス。9月28日に確認し、同日中にサービスを停止。原因の詳細は第2報時点で調査中。
経緯
- 2026.09.28不正アクセスを確認し、同日中にサービスを停止
- 2026.10.02第2報。原因の詳細は調査中と公表
何が起きたのか
第三者による不正アクセスが9月28日に確認され、同日中にサービスが停止された。一部の顧客および加盟店の氏名、住所、電話番号、メールアドレス、与信番号などが漏えいした可能性がある。クレジットカード情報やパスワードは含まれていないとされている。
原因の詳細は第2報の時点で公表されていない。
一般に、代金後払いや決済サービスへの不正アクセスでは、外部連携APIの認可の不備を突いて他人のデータを照会される手口や、サーバーの脆弱性悪用、管理用認証情報の不正利用などが狙われることが多い。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
決済・与信照会APIの認可をリクエストごとに検証する
外部からのリクエストに対し、正当な権限を持つユーザーや加盟店からのアクセスであるかを毎回検証し、他人の情報が参照できないようにする。
早く気づく
異常検知と迅速なサービス停止の手順を整える
通常と異なるパターンや頻度での与信照会を検知する仕組みを置き、不正アクセス発覚時に速やかにサービスを切り離せる手順を整えておく。
入られても被害を小さくする
与信番号などの重要データへのアクセスを絞る
与信番号などの重要な識別情報は暗号化して保存し、業務上直接照会できるサーバーや権限を最小限に絞る。
利用者ができること
後払いサービスの利用者を装った身に覚えのない請求メールやSMS、不審な督促に注意する。心当たりのない連絡のリンクは開かず、公式サイトから確認する。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。