サプライチェーン・レポート / 物流と情報セキュリティ
宅配の情報漏洩はどこまで、ヤマト・佐川・日本郵便の不正アクセスで流れた情報と偽SMSの見分け方
9月29日から10月2日までの4日間に、宅配大手3社が不正アクセスを公表しました。漏れた可能性があるのは、氏名・住所・電話番号・送り状の中身といった、荷物を送り受けするときの情報です。各社の公表をそろえて比べ、何が漏れて何が漏れていないのか、宅配会社を名乗るメッセージが届いたときにどこを確かめればよいかをまとめました。
ANSWER
ヤマト運輸の後払いサービス、佐川急便の問い合わせサービス、日本郵便の郵便局アプリで、氏名・住所・電話番号などが漏れた可能性があります。3社ともクレジットカード情報やパスワードは含まないか、悪用は確認されていないとしています。各社を装う偽SMS・偽メールのリンクは開かず、公式アプリで確かめるのが基本です。
佐川急便の対象
約100日分
送り状の差出人・受取人の情報(報道による)
日本郵便の対象
19人分
69件。不正利用の形跡は確認されていない
公表した宅配大手
3社
9月29日〜10月1日に公表。物流会社エスケーロジも9月にシステム停止
この記事の要点
- ヤマト運輸は9月28日、クロネコ代金後払いサービスへの不正アクセスを確認しました。氏名・住所・電話番号・メールアドレス・請求金額・商品明細などが漏れた可能性があり、件数は公表されていません。宅急便など他のサービスは通常どおりです。
- 佐川急便は9月30日にお荷物問い合わせサービスへの不正アクセスを検知し、約100日分の送り状の差出人・受取人の氏名・住所・電話番号が流出した可能性があると報じられています。集荷と配達は通常どおりです。
- 日本郵便は郵便局アプリへの不正アクセスを受けて9月25日夜に緊急メンテナンスを行い、19人分・69件の情報が不正に取得されたと公表しました。送り状の情報には品名や追跡番号も含まれます。不正に利用された形跡は確認されていないとしています。
- 3社の件を結びつける情報は、2026年10月6日時点で当社が確認した範囲では出ていません。共通しているのは、漏れた可能性がある情報が、荷物の送り先や品名など、偽の配達通知に使われやすい情報だという点です。
- ヤマト運輸は不在連絡をSMSで送らないとしており、日本郵便も不審なメッセージのリンクは開かず削除するよう求めています。荷物の状況は、公式アプリか公式サイトで伝票番号から確かめられます。
4社で何が起きたのか
9月20日に攻撃を受けた物流会社エスケーロジ(9月24日に公表)に続き、9月29日から10月1日にかけて、日本郵便・ヤマト運輸・佐川急便が相次いで不正アクセスを公表しました。どこまで漏れたのかを、各社の公表で比べます。
漏れた可能性のある情報と件数
日本郵便は郵便局アプリへの不正アクセスを受け、9月25日22時30分ごろに緊急メンテナンスを行い、9月29日に公表しました。ヤマト運輸は9月28日にクロネコ代金後払いサービスへの不正アクセスを確認し、9月29日に第1報、10月2日に第2報を出しています。佐川急便は9月30日にお荷物問い合わせサービスへの不正アクセスを検知し、10月1日に情報が流出した可能性を公表したと報じられています。
| 会社とサービス | 漏れた可能性のある情報 | 件数 |
|---|---|---|
| ヤマト運輸 クロネコ代金後払いサービス | 利用者(購入者)の氏名・住所・電話番号・メールアドレス・与信番号・請求金額・債権残高・商品明細。加盟店名・加盟店コード。担当社員の氏名 | 調査中 |
| 佐川急便 お荷物問い合わせサービス | 9月30日からさかのぼる約100日分の送り主・届け先の氏名・住所・電話番号。運賃契約を結ぶ顧客の情報。スマートクラブ登録者のメールアドレス・会員ID | 調査中 |
| 日本郵便 郵便局アプリ | ゆうIDの会員情報(生年月日・性別・勤め先・家族状況を含む)、住所録、送り状の情報(追跡番号・品名・発送や配達の予定を含む) | 69件(19人分) |
| エスケーロジ 受注システムなど | 情報漏えいの有無を調査中 | ― |
出典:日本郵便(2026年9月29日)、ヤマトホールディングス(第2報 2026年10月2日)の公表。佐川急便はLOGISTICS TODAY(2026年10月2日)、INTERNET Watch(2026年10月2日)の報道。エスケーロジは同社の発表(2026年9月24日)を伝えた報道による。2026年10月6日に確認。
クレジットカード情報とパスワードは、ヤマト運輸・佐川急便ともに含まれていないとしています。日本郵便が公表した項目にもカード情報はなく、不正に利用された形跡は確認されていないとしています。件数を公表しているのは日本郵便だけで、ヤマト運輸と佐川急便は2026年10月6日時点で調査中です。
日本郵便は9月25日に、国際郵便物の調査請求Web受付サービスのサーバーにも不正アクセスの可能性があると公表し、受付を止めています。郵便局アプリの件とは別の公表で、原因と影響範囲は調査中としています。
止まったサービスと、ふだんどおりのサービス
ヤマト運輸はクロネコ代金後払いサービスの復旧時期を未定としていますが、宅急便を含む他のサービスは通常どおりとしています。佐川急便は、インターネットでの荷物の問い合わせ、API、飛脚宅配便や往復便の受付、受取先の変更、商品回収返金サービスなどを止めました。荷物の集荷と配達は通常どおりと報じられています。日本郵便は緊急メンテナンスのあと、9月26日に郵便局アプリとゆうIDを再開しました。
物流の受託会社エスケーロジは、9月20日午前2時ごろに攻撃を受け、受注システムを止めました。出荷指示の一部に制限があり、在庫の情報もシステム上で確かめにくい状態と報じられています。
この章の結論
漏れた可能性があるのは、氏名・住所・電話番号に加え、商品明細(ヤマト運輸)や品名・追跡番号(日本郵便)など、荷物の中身や送り先が分かる情報です。カード情報とパスワードは含まれていないとされています。
漏れた情報は何に使われうるのか
今回の情報で気をつけたいのは、宅配会社を装う偽の通知です。各社は、自分たちが送らないメッセージを公表しています。
送り状の情報は、偽の配達通知を本物らしく見せる
送り主の名前、届け先の住所、品名がそろった情報があれば、実際に届く予定の荷物に合わせた通知を作ることができます。名前や品名が正しく書かれていると、宛名のない通知より本物と見分けにくくなります(当社の見方)。
フィッシング対策協議会によると、2026年8月のフィッシングの報告件数は82,338件で、7月より16,219件増えました。8月にかたられたブランドの上位はAmazon・Apple・ANAで、宅配会社を名指しした記述はありません。今回の情報が実際に偽の通知に使われたという公表は、2026年10月6日時点で当社が確認した範囲ではありません。
各社が「送らない」としているメッセージ
| 会社 | 送らないとしているもの | 確かめる場所 |
|---|---|---|
| ヤマト運輸 | 住所確認のお知らせ、受け取り日時の変更や再配達の請求、SMSでの不在連絡やお届け予定のお知らせ | 公式アプリ、公式サイトの荷物問い合わせ |
| 佐川急便 | 集配についてのSMSでの案内 | 公式サイトのお問い合わせ |
| 日本郵便 | 「.net」「.top」のURL(日本郵便のWebサイトでは使っていない) | 公式サイト、お客様サービス相談センター |
出典:ヤマト運輸「ヤマト運輸を装った迷惑メールにご注意ください」(2025年8月26日更新)、佐川急便の注意喚起(LOGISTICS TODAY 2025年5月13日の報道)、日本郵便「日本郵便を装った不審メール及び架空Webサイトにご注意ください」。2026年10月6日に確認。
日本郵便は、なりすましメールの対策としてドメインの認証技術(SPF・DKIM)を入れていると説明しています。こうした仕組みはメールのためのもので、SMSには使えません。SMSでは、本文のリンクから開かないことが基本になります。
この章の結論
ヤマト運輸はSMSで不在連絡を送らず、佐川急便も集配をSMSで案内しないとしています。日本郵便は「.net」「.top」のURLを使っていません。荷物の状況は、公式アプリか公式サイトで伝票番号から確かめます。
会社に課される義務と、荷主への影響
不正アクセスで個人データが漏れたおそれがあるとき、会社には国への報告と本人への通知が求められます。宅配会社の外でも、荷物を出す通販事業者などに影響が及びます。
個人情報保護委員会への報告と本人への通知
個人情報保護法では、①要配慮個人情報、②財産的な被害が生じるおそれがある情報、③不正の目的による漏えい(不正アクセスなど)、④1,000人を超える漏えい、のいずれかにあたる場合に、個人情報保護委員会への報告が義務になります。不正アクセスは③にあたるため、件数が少なくても報告の対象です。
報告は、知ってから3〜5日以内の速報と、30日以内(不正の目的による場合は60日以内)の確報の2段階です。あわせて、本人への通知も求められています(個人情報保護法第26条第2項)。ヤマト運輸と日本郵便が「個別に連絡する」としているのは、この通知にあたると考えられます(当社の見方)。
通販事業者など荷主の側で起きること
ヤマト運輸の件で漏れた可能性がある情報には、加盟店名と加盟店コードが含まれます。クロネコ代金後払いサービスを使っている通販事業者の名前と、その店で買った人の商品明細が結びつく形です。買った人からの問い合わせは、まず店に届くことになります(当社の見方)。
佐川急便の件では、運賃の契約を結んでいる法人・個人の情報も対象です。エスケーロジのように物流を受託する会社のシステムが止まると、荷主の側では受注や出荷の指示が通らなくなります。荷主にとっては、委託先から連絡を受ける窓口と、顧客への案内文を決めておくことが備えになります(当社の見方)。
原因と影響範囲はまだ調査中です
2026年10月6日時点で、ヤマト運輸・佐川急便・エスケーロジは件数や影響範囲を調査中としています。追加の公表で、対象の情報や件数が変わる可能性があります。
この章の結論
不正アクセスによる漏えいは件数にかかわらず国への報告と本人への通知の対象です。通販事業者など荷主の側でも、顧客からの問い合わせや出荷の停止に備える必要があります。
偽SMS・偽メールが届いたときに確かめる3つのこと
宅配会社を名乗るSMSやメールが届いたときに、確かめることをまとめました。いずれも各社が公表している案内にもとづきます。
メッセージのリンクは開かず、公式アプリか公式サイトで確かめる
荷物の状況は、伝票番号(追跡番号)があれば、各社の公式アプリか公式サイトの荷物問い合わせで確かめられます。メッセージの中のリンクから開かず、自分でブックマークした公式サイトか、公式ストアから入れたアプリを使います。ヤマト運輸は、SMSで不在連絡やお届け予定を送らないとしています。
送り主のアドレスとURLを確かめる
ヤマト運輸のメールは「@kuronekoyamato.co.jp」のドメインから届きます。日本郵便は、Webサイト等のURLに「.net」と「.top」を使っていないとしています。ただし、見た目のドメインだけで本物と決めず、迷ったら各社の問い合わせ窓口に確かめます。
開いてしまったら何も入力せず、相談する
ヤマト運輸は、不審なURLを開いた先でクレジットカード情報などを求められても、絶対に入力しないよう呼びかけています。日本郵便は、不審なメール・SMSで不安なことがあれば、最寄りの警察署か「#9110」(警察相談専用電話)に相談するよう案内しています。
関連記事
「2026年宅配の情報漏洩」をやさしく解説、ヤマト・佐川・日本郵便を装う偽SMSが届いたらどこを確かめるか
同じ出来事を、偽SMSが届いたときに確かめる場所に絞って、やさしく説明しています。
よくある質問
- 自分の情報が漏れたかどうかは、どうすれば分かりますか
- ヤマト運輸は漏えいが確認された人に個別に連絡するとしており、日本郵便も対象の人に書面等で個別に連絡するとしています。佐川急便は件数と範囲を調査中で、専用の窓口(0120-28-3449、9時〜17時、土日・祝日も受付と報道)を設けています。
- クレジットカードを止める必要はありますか
- ヤマト運輸と佐川急便は、漏れた可能性のある情報にクレジットカード情報とパスワードは含まれないとしています。日本郵便の公表した項目にもカード情報はありません。ただし、偽のサイトでカード番号を入力してしまった場合は、すぐにカード会社に連絡してください。
- 宅配会社からSMSで不在連絡が来ることはありますか
- ヤマト運輸はSMSで不在連絡やお届け予定を送らないとしており、佐川急便も集配についてSMSで案内しないとしています。こうしたSMSのリンクは開かず、公式アプリか公式サイトで伝票番号から確かめてください。
- 3社の不正アクセスは同じ攻撃ですか
- 2026年10月6日時点で、当社が確認した範囲では、3社の件を結びつける公表や報道はありません。いずれも原因と影響範囲は各社が調査中としています。
- なぜプラスチックパレット株式会社がこの記事を書いているのですか
- 当社は物流資材を扱っており、宅配便や物流の動きを日々追っています。荷物を送る人・受け取る人の両方に関わる出来事のため、各社の一次資料をもとに整理しました。
出典・エビデンス一覧11件(公的機関等2・企業や報道9)
公的機関などの資料
各社の公表と報道
- ヤマトホールディングス「クロネコ代金後払いサービス」への不正アクセスのお知らせ(第2報 2026年10月2日)
- ヤマト運輸「ヤマト運輸を装った迷惑メールにご注意ください」(2025年8月26日更新)
- 日本郵便「郵便局アプリへの不正アクセスについて」(2026年9月29日)
- 日本郵便 国際郵便物の調査請求Web受付サービスへの不正アクセスの可能性(2026年9月25日)
- 日本郵便「日本郵便を装った不審メール及び架空Webサイトにご注意ください」
- LOGISTICS TODAY 佐川急便の不正アクセスの報道(2026年10月2日)
- INTERNET Watch 佐川急便の不正アクセスの報道(2026年10月2日)
- LOGISTICS TODAY 佐川急便の注意喚起の報道(2025年5月13日)
- エスケーロジのサイバー攻撃の報道(2026年9月29日)
当社の関連記事
- 「2026年宅配の情報漏洩」をやさしく解説、ヤマト・佐川・日本郵便を装う偽SMSが届いたらどこを確かめるか
- 日本郵便10月改定はなぜ平均10%なのか、140サイズ以上20%とクリックポスト30%の落差
- 配送の遅延はなぜ起きているのか、熊本地震で物流の余力が消えた一週間
- お中元 法人発送の送料を最適化|2026年宅配便値上げとまとめ送りの実務ガイド
- ※各社の公表と報道は2026年10月6日に確認したものです。ヤマト運輸・佐川急便・エスケーロジは調査中で、内容が変わる可能性があります。
- ※佐川急便の公式ページは当社の環境で本文を読み取れなかったため、報道で確認しました。
- ※「当社の見方」と書いた部分は、公表された事実からの当社の考えです。
- ※本稿は情報提供を目的としたもので、個別の被害の相談は各社の窓口や警察(#9110)に確かめてください。
「情報漏えい・サイバー攻撃」の新しい記事
- えきねっとで漏れたのはどこまでか、メールアドレス最大167万件と大人の休日倶楽部の生年月日・カード有効期限
- 東京都の情報漏えい対策はいつまで申し込めるか、助成金500万円と無料のUTM・EDR体験、国の能動的サイバー防御
- NewsPicksから漏洩メールが届いたら何をするか、カード名義・有効期限とユーザベースの第二報
- 情報漏えいはどこで起きたのか、2026年9〜10月の67件一覧、ミスターマックス173万件と第一興商872万件
- 口座番号が漏れたらどこまで危ないのか、イープラス751件の流出と全銀協が公表したドコモ口座事件の手口
- パスポート情報が漏れたら作り直しはできるのか、HISタイ子会社627名の流出と外務省が定める切替申請の条件
ほかのテーマ:テーマから探す