株式会社ローソンは2026年10月8日、同社のアカウントサービス「ローソンID」に対する第三者からの不正アクセスにより、利用者の個人情報が漏えいしたと発表しました。
対象は約215万5千件に上り、他社サービスなどから流出したIDやパスワードを利用してログインを試みる「パスワードリスト型攻撃」によるものとみられています。
約215万5千件の個人情報が漏えい
ローソンによると、今回の不正アクセスにより、ローソンIDに登録された利用者情報の一部が第三者に閲覧されたことが確認されています。
対象件数は約215万5千件とされています。
他サービスから流出したID・パスワードを悪用か
今回の不正アクセスは、ローソンのシステムから認証情報そのものが流出したことを起点とするものではなく、他社サービスなどから何らかの方法で流出したメールアドレスやパスワードの組み合わせを利用し、ローソンIDへのログインを試みるパスワードリスト型攻撃とみられています。
同じメールアドレスとパスワードを複数のサービスで使い回している場合、一つのサービスから認証情報が流出することで、別のサービスへの不正ログインに悪用される可能性があります。
対象アカウントのパスワードを初期化
ローソンは、不正アクセスの影響を受けたアカウントについてパスワードを初期化するなどの対応を進めています。
対象となった利用者は、ローソンからの案内を確認したうえでパスワードを再設定し、他のサービスでも同じパスワードを使用している場合には、そちらについても異なるパスワードへ変更することが推奨されます。
ローソンを装ったフィッシングメールにも注意
今回の事案を受け、ローソンやローソンIDを装い、「不正アクセスが確認された」「パスワードの再設定が必要」などとして偽サイトへ誘導するフィッシングメールやSMSが送られる可能性があります。
パスワード再設定などの案内を受け取った場合は、メールやSMSに記載されたURLをそのまま開くのではなく、ローソン公式サイトや公式アプリからアクセスすることが安全です。
また、ローソンID以外でも同じメールアドレスとパスワードを使用しているサービスがある場合には、パスワードを使い回さず、サービスごとに異なるパスワードを設定することが重要です。
ローソンでは直前にもメールサーバーの不正利用を公表
ローソンは2026年10月1日にも、同社のメールサーバーが第三者に不正利用され、約70万件の不審な英文メールが外部へ送信された事案を公表していました。
このメールサーバー不正利用については、ローソンIDへの今回の不正アクセスとは別の事案です。10月1日の公表時点では、個人情報の流出やデータセンターへの侵入、データ改ざん、マルウェア感染などは確認されていないとしていました。