コンビニ大手のローソンは2026年10月8日、アカウントサービス「ローソンID」などが第三者による不正アクセスを受け、215万件を超える個人情報が漏えいしたと発表しました。
漏えいが確認されたのは、ローソンIDの215万5,345件と、ローソンアプリ予約の26件です。メールアドレスや氏名、電話番号などに加え、26件にはクレジットカード番号の一部も含まれています。
普段からローソンアプリやPontaポイントなどを利用している人にとっては、自分の情報も対象なのか、クレジットカードを不正利用される危険はないのかが気になるところです。
ただし、今回の情報漏えいはローソンの利用者全員が対象になったわけではなく、クレジットカード情報も215万件すべてから流出したわけではありません。また、10月8日時点で不正利用や二次被害は確認されていません。
この記事では、不正アクセスが起きた経緯、漏えいした情報、対象者の確認方法、アプリへの影響、ローソンの対応と利用者が注意すべき点を整理します。
ローソンIDの情報漏えいと対象者・アプリへの影響
今回の不正アクセスは、ローソンの公式アプリやWebサービスで使用する「ローソンID」と、季節の商品を事前予約できる「ローソンアプリ予約」で発生しました。
2026年10月8日の公式発表で確認できた主な情報は以下の通りです。
- 発表日:2026年10月8日
- 不正アクセス:ローソンIDは9月12日~14日、アプリ予約は9月17日
- 発覚日:10月7日の調査で判明
- ローソンIDの対象:215万5,345件
- ローソンアプリ予約の対象:26件
- 漏えいした情報:氏名、メールアドレス、電話番号、住所など
- クレジットカード:アプリ予約の26件で番号の一部が漏えい
- 不正利用・二次被害:現時点では確認されていない
- 利用者への連絡:対象者にメールで順次個別案内
- サービスへの影響:ローソンアプリ予約機能を停止。10月中旬の再開を予定
今回特に注意したいのは、215万5,345件と26件で、漏えいした情報の内容が異なることです。
対象者への案内は順次進められており、公式サイトにも問い合わせ窓口が設けられています。
ローソンで個人情報が漏えいしたのはいつ?発覚までの経緯
ローソンが不正アクセスを受けたのは、情報漏えいを発表した10月8日ではありません。
公式発表によると、不正アクセスは9月中旬に発生しており、10月7日に行った調査の中で判明しました。
これまでの経緯は以下の通りです。
- 9月12日~14日:ローソンIDに対する不正アクセスが発生
- 9月17日:ローソンアプリ予約に対する不正アクセスが発生
- 10月7日:調査によって不正アクセスと個人情報漏えいが判明
- 10月8日:ローソンが漏えいした情報や対象人数、対応状況を公式発表
不正アクセスから発覚までには約3~4週間の期間がありました。
10月8日のTBSの報道では、当時のセキュリティシステムによる監視では不正アクセスを検知できていなかったことも伝えられています。
なお、ローソンは今回判明した事案以外の不正アクセスや、マルウェアへの感染はないことを確認したと説明しています。
ただし、攻撃者がどのような方法でシステムにアクセスしたのか、具体的な侵入手順までは明らかにされていません。
215万件超の情報漏えいは誰が対象?ローソンIDとは?
今回の情報漏えいで最も対象件数が多いのは「ローソンID」です。
ローソンIDとは、ローソンの公式アプリやWebサービスで使うアカウントで、キャンペーンへの応募、クーポンの利用、ポイントカードとの連携などに使用されています。
公式発表では、ローソンIDの215万5,345件について個人情報の漏えいを確認したとしています。
ただし、ローソンIDの登録者全員が対象になったわけではありません。また、ローソンの店舗で買い物をしただけの人が、今回の情報漏えいの対象になるという意味でもありません。
ローソンIDは、Pontaカードやdポイントカードと連携して使用することもできます。そのため、ポイントカードを利用している人の中には、ローソンIDを登録している人もいます。
一方で、Pontaカードやdポイントカードを持っているだけで、自動的に今回の情報漏えいの対象になるわけではありません。
また、ローソンチケットやHMV&BOOKS onlineなどで使用される「ローソンWEB会員」は、ローソンIDとは異なるアカウントサービスです。
今回の発表はローソンIDなどを対象としたもので、ローソンWEB会員全体の個人情報が流出したという発表ではありません。
なお、過去にローソンIDを退会した人が対象に含まれるのかなど、個別の条件については今回の発表だけでは確認できません。
ローソンは情報漏えいの対象者にメールで順次連絡するとしているため、まずは登録しているメールアドレスへの案内を確認する必要があります。
漏えいした情報は何?氏名・住所・電話番号も対象
ローソンIDから漏えいした個人情報は、氏名やメールアドレスなどです。
さらに、過去にローソンIDを使用してプレゼントキャンペーンなどへ応募した人については、追加で入力した情報も対象になっています。
ローソンが公表した情報を整理すると、次のようになります。
| 対象サービス | 漏えいした情報 |
|---|---|
| ローソンID 215万5,345件 | メールアドレス、氏名。入力状況により性別、電話番号、住所、メルマガ取得情報 |
| ローソンアプリ予約 26件 | 氏名、電話番号、クレジットカード番号の一部 |
ローソンIDでは、メールアドレスと氏名に加え、プレゼント応募などで入力された性別、電話番号、住所、メルマガ取得情報も漏えい対象になっています。
ただし、すべての対象者について、住所や電話番号まで漏えいしたと公表されているわけではありません。登録・入力していた情報によって、漏えいした項目が異なる可能性があります。
また、公式発表の漏えい項目には、ローソンIDのログインパスワードは記載されていません。
氏名やメールアドレスなどの漏えいと、ログインパスワードが漏えいしたことは区別する必要があります。
クレジットカード情報26件とは?不正利用の危険はあるのか?
今回の発表で特に気になるのが、クレジットカード番号の一部が漏えいしたという点です。
ローソンによると、カード番号の一部が含まれていたのは「ローソンアプリ予約」で漏えいした26件です。
ローソンアプリ予約とは、季節の催事商品などを公式アプリから事前予約し、決済できるサービスです。
このサービスでは、9月17日の不正アクセスによって以下の情報が漏えいしました。
- 氏名
- 電話番号
- クレジットカード番号の一部
重要なのは、215万5,345件のローソンID情報すべてに、クレジットカード番号が含まれていたわけではないという点です。
今回公表されたカード番号に関する漏えいは、ローソンアプリ予約の26件です。
また、ローソンが発表しているのは「クレジットカード番号の一部」であり、カード番号全桁やセキュリティコードなどが漏えいしたとは記載されていません。
ただし、番号のどの部分が漏えいしたのか、何桁分だったのかといった詳細は明らかになっていません。
そのため、今回の情報だけでクレジットカードの不正決済が可能だったと断定することも、危険性がまったくないと判断することもできません。
ローソンは10月8日時点で、今回の不正アクセスに起因する不正利用や二次被害は確認されていないと説明しています。
対象となった可能性がある人は、カード利用明細に身に覚えのない請求がないか注意し、不審な利用があった場合はカード会社に相談することが重要です。
なぜ不正アクセスされた?ローソンが説明した原因
ローソンは今回の原因について、公式アプリに関連するシステムが第三者によって不正利用されたことによるものと説明しています。
具体的には、本来アプリ上で利用者本人に情報を表示するためのセキュリティ機構が不正アクセスを受け、個人情報が漏えいしたことを確認しています。
つまり、利用者本人に表示されるはずの情報が、第三者から不正にアクセスできる状態になっていたと考えられます。
ただし、どのようなシステム上の問題が悪用されたのか、攻撃者がどのようにアクセスしたのかといった詳しい技術的な原因は公表されていません。
また、現時点では今回の事案以外の不正アクセスや、マルウェアへの感染は確認されていないとしています。
そのため、ローソンのシステム全体が乗っ取られた、利用者のスマートフォンがウイルスに感染したといった情報は確認されていません。
自分が対象かどうか確認する方法は?メールで個別通知
ローソンは今回の情報漏えいについて、対象となる利用者にメールで順次個別に案内すると発表しています。
公式発表に記載された通知メールの送信元は、以下の通りです。
送信元:ローソンIDメール
lawson_id@mailservice.lawson.jp
また、ローソンアプリ上でも今回の不正アクセスに関するお知らせを行っています。
ローソンIDを登録している場合は、登録メールアドレスの受信箱や迷惑メールフォルダを確認してください。
ただし、案内は順次送られるため、現時点でメールが届いていないことだけで、対象外だと断定することはできません。
また、公式のメールアドレスに似せた偽の通知が送られる可能性にも注意が必要です。
送信元の表示だけで本物と判断せず、メール内のリンクからパスワードやクレジットカード情報を入力するよう求められた場合は、慎重に確認してください。
今回の正式な案内は、ローソン公式サイトの情報漏えいに関するお知らせでも確認できます。
対象かどうか判断できない場合は、ローソンが設けている専用問い合わせフォームを利用する方法もあります。
パスワードやPontaポイントへの影響はあるのか?
ローソンIDには、Pontaカードやdポイントカードを連携できる機能があります。
そのため、今回の情報漏えいを受けて、ポイント残高やアカウントの安全性を心配している人もいるかもしれません。
ただし、10月8日の公式発表では、Pontaポイントやdポイントの残高が不正に使用されたという被害は報告されていません。
また、漏えいした情報の一覧にも、ローソンIDのログインパスワードやポイントカード番号は記載されていません。
一方、メールアドレスや氏名、電話番号などが第三者に渡った場合、それらを利用した不審なメールや電話などの被害につながるおそれがあります。
ローソンも対象者に対し、不審なメール、SMS、電話などに注意するよう呼びかけています。
今回の公式発表では、ローソンID利用者全員に対するパスワードの一斉変更は案内されていません。
ただし、心配な場合はローソンの公式サイトや公式アプリからパスワードを変更し、他のサービスと同じパスワードを使用している場合は使い回しを避けるとよいでしょう。
ポイントが不正利用されたと確認されたわけではありませんが、今後の追加発表や不審な通知には引き続き注意が必要です。
ローソンアプリは使える?予約機能は10月中旬に再開予定
今回の不正アクセスを受け、ローソンは被害拡大を防ぐために「ローソンアプリ予約」の機能を停止しました。
ローソンアプリ予約は、季節の催事商品などを事前に予約・決済できるサービスです。
公式発表では、10月中旬に予約機能を再開する予定で、再開後にホームページなどで案内するとしています。
ただし、今回停止が公表されたのはローソンアプリ予約の機能であり、ローソン公式アプリのすべてのサービスが停止したという発表ではありません。
クーポンやポイントカードの表示など、その他の機能について全面停止するとの説明は確認されていません。
また、ローソンの店舗自体が営業を停止するという発表でもありません。
今後、予約機能の再開時期が変更されたり、追加の利用制限が発表されたりする可能性もあるため、最新情報は公式アプリやローソンのホームページで確認する必要があります。
10月1日に発表された約70万件の不審メール送信とは別の問題?
ローソンでは、今回の215万件超の情報漏えいとは別に、10月1日にもメールサーバーの不正利用を発表していました。
この問題では、9月25日から27日にかけて、ローソンのメールサーバーが第三者に不正利用され、約70万件の不審な英文メールが外部に送信されたと推計されています。
確認されたメールには「Mutual Benefit」や「RE」といった件名が使われ、金銭や個人情報の提供を求める内容が含まれていました。
ただし、この約70万件は不審メールの推定送信件数であり、個人情報が70万件漏えいしたという意味ではありません。
ローソンは10月1日の発表で、メールサーバーの不正利用による個人情報流出やマルウェア感染などは確認されていないと説明しています。
今回の215万件超の漏えいは、ローソンIDなどに対する9月中旬の不正アクセスによって発生したものです。
現時点では、メールサーバーの不正利用と今回の情報漏えいが同じ原因によるものだという説明はありません。
発生時期が近いため混同されやすい問題ですが、それぞれの被害内容を区別して考える必要があります。
ローソンの対応と利用者が注意すべきこと
今回の不正アクセスが判明した後、ローソンは被害の拡大を防ぐための対策を実施しています。
公式発表によると、不審なアクセス元のブロック、ローソンアプリ予約機能の停止、対象者への個別通知、個人情報保護委員会など関係機関への報告を行いました。
今後は対象システムのセキュリティ対策や監視体制、インシデントへの対応体制を強化するとしています。
ローソンIDを利用している人は、現時点では次の点を確認しておくとよいでしょう。
- ローソンIDに登録しているメールアドレスへの通知を確認する
- 公式アプリや公式サイトで新しい発表がないか確認する
- 不審なメールやSMS、電話には安易に応じない
- パスワードやカード番号の入力を求められても、メール内のリンクから手続きしない
- 身に覚えのないクレジットカード利用やポイントの変動がないか確認する
- 不審な利用があった場合は、カード会社やサービスの窓口に相談する
現時点では今回の漏えいに起因する二次被害は確認されていませんが、メールアドレスや氏名などが流出しているため、今後の不審な連絡には注意が必要です。
なお、今回の件に関する問い合わせは、ローソンカスタマーセンターの専用受付フォームから行えます。
今回のローソンIDへの不正アクセスでは、215万5,345件の個人情報が漏えいし、ローソンアプリ予約でも26件の氏名や電話番号、クレジットカード番号の一部が漏えいしました。
ローソンは対象者への個別通知を進めており、予約機能については10月中旬の再開を予定しています。
不正利用や二次被害は現時点では確認されていませんが、今後も追加の調査結果や利用者向けの案内が発表される可能性があります。
特に、クレジットカード番号の一部が漏えいした26件への対応や、今後のセキュリティ対策については、引き続き公式発表を確認する必要があります。
主な参考資料と確認日
情報確認日:2026年10月8日。漏えい対象者への個別通知、二次被害の有無、クレジットカード情報に関する追加説明、ローソンアプリ予約機能の再開時期については、今後の調査や公式発表により状況が変わる可能性があります。

コメント