概要

ローソンは、アカウントサービス「ローソンID」に対する不正アクセスにより、利用者約215万5千件の個人情報が漏えいしたと発表しました。他社サービスなどから流出したID・パスワードを悪用するパスワードリスト型攻撃とみられ、対象アカウントのパスワード初期化などの対応を進めています。

株式会社ローソンは2026年10月8日、同社のアカウントサービス「ローソンID」に対する第三者からの不正アクセスにより、利用者の個人情報が漏えいしたと発表しました。

対象は約215万5千件に上り、他社サービスなどから流出したIDやパスワードを利用してログインを試みる「パスワードリスト型攻撃」によるものとみられています。

約215万5千件の個人情報が漏えい

ローソンによると、今回の不正アクセスにより、ローソンIDに登録された利用者情報の一部が第三者に閲覧されたことが確認されています。

対象件数は約215万5千件とされています。

他サービスから流出したID・パスワードを悪用か

今回の不正アクセスは、ローソンのシステムから認証情報そのものが流出したことを起点とするものではなく、他社サービスなどから何らかの方法で流出したメールアドレスやパスワードの組み合わせを利用し、ローソンIDへのログインを試みるパスワードリスト型攻撃とみられています。

同じメールアドレスとパスワードを複数のサービスで使い回している場合、一つのサービスから認証情報が流出することで、別のサービスへの不正ログインに悪用される可能性があります。

対象アカウントのパスワードを初期化

ローソンは、不正アクセスの影響を受けたアカウントについてパスワードを初期化するなどの対応を進めています。

対象となった利用者は、ローソンからの案内を確認したうえでパスワードを再設定し、他のサービスでも同じパスワードを使用している場合には、そちらについても異なるパスワードへ変更することが推奨されます。

ローソンを装ったフィッシングメールにも注意

今回の事案を受け、ローソンやローソンIDを装い、「不正アクセスが確認された」「パスワードの再設定が必要」などとして偽サイトへ誘導するフィッシングメールやSMSが送られる可能性があります。

パスワード再設定などの案内を受け取った場合は、メールやSMSに記載されたURLをそのまま開くのではなく、ローソン公式サイトや公式アプリからアクセスすることが安全です。

また、ローソンID以外でも同じメールアドレスとパスワードを使用しているサービスがある場合には、パスワードを使い回さず、サービスごとに異なるパスワードを設定することが重要です。

ローソンでは直前にもメールサーバーの不正利用を公表

ローソンは2026年10月1日にも、同社のメールサーバーが第三者に不正利用され、約70万件の不審な英文メールが外部へ送信された事案を公表していました。

このメールサーバー不正利用については、ローソンIDへの今回の不正アクセスとは別の事案です。10月1日の公表時点では、個人情報の流出やデータセンターへの侵入、データ改ざん、マルウェア感染などは確認されていないとしていました。

公式発表・参考情報

不審なメールやSMSを受け取った場合

企業名やサービス名を装ったメールやSMSが届いた場合でも、 本文中のURLをすぐに開かず、 公式サイトや公式アプリから直接確認してください。

フィッシングJPでは、 実際に確認されたフィッシングメールや 不審なドメインの情報も掲載しています。

フィッシングメールを確認する →