この記事のポイント
- いつ:9月30日に不正アクセスを確認、10月1日に流出の可能性を発表(第2報)、同日に専用コールセンターを開設(第3報)
- 何が:Webサイト「お荷物問い合わせサービス」への第三者による不正アクセス。9月30日からさかのぼって約100日分の累計データが対象
- 誰に:会員制サービス「スマートクラブ」の登録者も対象だが、登録していなくても、荷物の送り主・届け先や運賃契約者(運賃契約を結ぶ法人・個人)として含まれうる。立場によって、漏れた可能性のある項目が異なる
- 未公表:対象件数・範囲、侵入経路・原因、停止サービスの再開時期(詳細は公表状況の節)
- 今できること:9サービスが停止中だが荷物の集荷・配達は通常どおり。佐川急便を装うメール・SMS・電話のURLは開かない、個人情報は入力しない
立場で変わる、漏れた可能性のある項目
佐川急便は10月1日の第2報で、顧客の個人情報が外部に流出した可能性があると発表しました(第2報)。流出が確定したのではなく、あくまで「可能性」の段階です。
対象には、会員制Webサービス「スマートクラブ」の登録者が含まれます。一方で、登録していなくても、荷物の送り主・届け先や、運賃契約者(佐川急便と運賃契約を結んでいる法人・個人)として含まれうると整理されています。立場ごとの項目は次のとおりです。
| 立場 | 漏れた可能性のある項目 |
|---|---|
| 荷物の送り主・届け先/運賃契約者 | 氏名(法人は法人名など)、住所、電話番号 |
| スマートクラブ登録者 | 上記に加え、メールアドレス、スマートクラブ会員ID |
クレジットカード情報とパスワードは含まれないと説明されています(ITmedia NEWS)。
メールアドレスと会員IDが挙がっているのは登録者の行だけです。送り主・届け先と運賃契約者にこの2項目が載っていないのは、公表された項目リストに挙がっていないという意味で、同社が「含まれない」と明言したものではありません。
当媒体では7月に、スマートクラブで他人の情報が表示される不具合を取り上げました(7月のスマートクラブに関する記事)。今回の不正アクセスとは別の事案です。
約100日分とは何を指すか
対象データは、9月30日からさかのぼって約100日間の累計データとされています。スマートクラブに登録していなくても、この期間に佐川急便で荷物を送った人や受け取った人は、送り主・届け先として含まれうる、ということです。
一般的な自己点検として、通販の注文履歴、発送通知メール、フリマアプリの発送記録などで、この期間の発送・受取に佐川急便が関わったかを見直せます。公式の案内ではなく、一般的な方法です。当てはまったとしても、実際に自分の情報が含まれていたかどうかは、この方法では分かりません。発送や受取に心当たりがあるなら、後述の不審な連絡への対処は自分ごととして読めます。
10月5日時点の公表状況——件数・範囲は調査中
対象となる件数と範囲は調査中で、判明次第お知らせするとされています。個人が自分の該当有無を確認する方法は、編集部が確認できた範囲では示されていません。
公表されていること- 不正アクセスの確認と、個人情報が流出した可能性
- 対象データの期間(約100日分)と、立場ごとの対象項目
- クレジットカード情報とパスワードは含まれないという説明
- 専用コールセンターの開設
- 対象件数と範囲
- 侵入経路と原因
- 停止中サービスの再開時期
- 専用コールセンターが個別の該当有無に答えるかどうか(編集部が確認できた範囲では確認できていません)
9月30日の第1報から10月1日の第2報・第3報まで
- 第1報(9月30日):不正アクセスの確認と一部サービスの利用制限。この時点では情報流出の有無に言及なし(INTERNET Watch 第1報)
- 第2報(10月1日):個人情報が流出した可能性を発表(INTERNET Watch 第2報)
- 第3報(10月1日):専用コールセンターを開設(第3報)
10月5日時点で、第4報は確認できていません。
停止中の9サービス
停止中のサービスは次の9つです(日本ネット経済新聞)。
| No. | 停止中のサービス |
|---|---|
| 1 | インターネット貨物のお荷物問い合わせ(Webでの荷物の問い合わせ) |
| 2 | お荷物問い合わせのAPI(システム連携用) |
| 3 | 飛脚宅配便受付 |
| 4 | 飛脚往復便受付 |
| 5 | 飛脚往復便(ゴルフ)受付 |
| 6 | 商品回収返金サービス |
| 7 | 受取先変更(配達予定段階の事前変更) |
| 8 | 受取先変更(不在発生後) |
| 9 | 回収くん |
サービス名から読み取れる範囲では、影響は次のとおりです。お荷物問い合わせとそのAPIが止まると、Webでの荷物の問い合わせができません。受取先変更の2つが止まると、配達前と不在後の受取先の変更ができません。
飛脚の各受付も止まっています。表の6番「商品回収返金サービス」と9番「回収くん」は、名称からは影響を判断できません。ここまでは名称からの整理で、公式の説明ではありません。
荷物の集荷・配達そのものは通常どおり行われています。再開時期は公表されていません。
ヤマト運輸の事案との使い分け——荷物を送り受け取った人か、代金後払いを使った人か
ヤマト運輸も10月2日までに、不正アクセスで個人情報が流出した可能性を発表しています(時事ドットコム)。2社は同時期の別々の事案で、対象サービスが異なります。自分がどちらのサービスに関わったかが、見分けの軸になります。
| 項目 | 佐川急便 | ヤマト運輸 |
|---|---|---|
| 対象サービス | お荷物問い合わせサービス(Webサイト) | クロネコ代金後払いサービス |
| 対象になりうる人 | 約100日分の期間に荷物を送った人・受け取った人、運賃契約者、スマートクラブ登録者 | クロネコ代金後払いサービスの利用者 |
| 流出の可能性がある項目 | 氏名・住所・電話番号。スマートクラブ登録者はメールアドレス・会員IDも | 氏名・住所・電話番号・メールアドレスに加え、請求金額・債権残高・商品明細 |
| カード情報・パスワード | 含まれないと説明 | 含まれないと説明 |
| 対象件数 | 調査中・未公表 | 調査中 |
公式が呼びかけるのはURLを開かないこと——コールセンターの回答範囲は確認できていない
佐川急便を装う連絡への対処
佐川急便は、同社を装った不審なメール・SMS・電話への注意を呼びかけています。記載されたURLにアクセスせず、個人情報も入力しないのが基本です。氏名・住所・電話番号が揃うと荷物の連絡を装った偽の通知が本物らしく見えやすい、というのは公式の説明ではなく、一般的な注意点です。
専用コールセンター
専用コールセンター(0120-28-3449、受付9:00〜17:00、土日・祝日を含む)が開設されています(LOGI-TODAY)。不安なときの連絡先になりますが、窓口が個別の該当有無に答えるかどうかは、編集部が確認できた範囲では確認できていません。
まとめ
佐川急便の不正アクセスでは、スマートクラブ登録者に加え、約100日分の荷物データに載る送り主・届け先や運賃契約者も、氏名・住所・電話番号が漏れた可能性があります。いずれも「可能性」の段階です。
自分が対象かどうかに関わるのは、対象件数と範囲の公表です。10月5日時点では調査中で、判明次第お知らせするとされています。侵入経路・原因と9サービスの再開時期も、同日時点で公表されていません。
公式が呼びかけているのは、佐川急便を装う連絡のURLにアクセスしないこと、個人情報を入力しないことです。
編集後記
スマートクラブに登録した覚えがなくても、約100日分の荷物データに送り主・届け先として含まれうる点が、私にはいちばん身近に感じられました。対象件数がまだ公表されていないので、自分が当てはまるかを確かめる方法も示されていないようで、少しもどかしい印象です。
— CODE. 編集部

