2026年10月8日、ローソンとカラオケ「ビッグエコー」を運営する第一興商が、個人情報の漏えいや漏えいのおそれを公表しました。なぜ企業への不正アクセスが相次ぐのでしょうか。今回の2社では原因も確認状況も異なります。被害の違い、攻撃が続く背景、一般市民への影響と対策を整理します。
ローソンとビッグエコーで何が起きた?
ローソンでは約215万件の情報漏えいを確認
ローソンは10月8日、ローソンIDとローソンアプリ予約への第三者による不正アクセスを発表しました。ローソンIDでは215万5,345件、アプリ予約では26件の個人情報漏えいを確認しています。
ローソンIDの対象情報にはメールアドレスや氏名、登録状況に応じて電話番号・住所などが含まれます。アプリ予約の26件にはクレジットカード番号の一部も含まれます。ただし、カード決済に必要な情報がすべて流出したと確認されたわけではありません。
ローソンによると、アプリ関連システムへの不正アクセスが原因です。発表時点で今回の事案に起因する不正利用や二次被害は確認されていません。対象者には順次案内するとしています。
第一興商では約872万件に漏えいのおそれ
第一興商は、委託先である日本コロムビアグループの従業員端末がマルウェアに感染したことを受け、顧客情報約863万1,000件と従業員情報約9万3,000件、合計約872万4,000件に漏えいのおそれがあると発表しました。ビッグエコーなどの関連サービスが対象です。
重要なのは、約872万件が実際に流出したと確定したわけではないことです。第一興商は発表時点で外部への漏えいを確認しておらず、対象情報にパスワードは含まれないと説明しています。
ローソンはアプリ関連システム、第一興商は委託先端末という違いがあり、両事件が同じ攻撃者によるものだとする根拠も確認されていません。
不正アクセスが多いのはなぜ?5つの背景
個人情報が詐欺に利用される
メールアドレスや氏名、電話番号などは、企業を装ったフィッシングメールやなりすましに悪用されるおそれがあります。大量の顧客情報を持つ企業は、攻撃者にとって標的になり得ます。
身代金を要求する犯罪が広がっている
企業のデータを暗号化したり、盗んだ情報の公開をちらつかせたりして金銭を要求する攻撃があります。攻撃に必要な仕組みを犯罪者向けに提供する「RaaS」と呼ばれる分業型の犯罪ビジネスも問題になっています。なお、今回の2社がランサムウェア被害だったと確認されたわけではありません。
アプリやクラウド、委託先まで守る必要がある
企業が情報を管理する場所は、自社サーバーだけではありません。アプリ、クラウド、外部委託先とのデータ連携など、守るべき範囲が広がっています。第一興商の事例は、委託先で起きた問題が顧客情報のリスクにつながり得ることを示しています。
脆弱性や盗まれた認証情報が狙われる
一般に、未修正のシステムの弱点や、別の場所から漏れたログイン情報が不正アクセスの入口になることがあります。ただし、今回の2社でこうした具体的な手口が使われたと断定することはできません。
AIの悪用などで手口が多様化
生成AIを使った偽メールや不正プログラム作成なども警戒されています。ただし、AIだけが不正アクセス増加の原因ではありません。警察庁によると2025年のランサムウェア被害は226件、フィッシング報告は約245万4,300件で、サイバー犯罪の脅威は高い水準にあります。
一般市民にはどんな影響がある?
最も身近なリスクは、漏れた情報を使った詐欺メールやSMSです。例えば「ローソンIDの再認証が必要」「ビッグエコーの会員情報を更新してください」といった偽の連絡で、ログイン情報やカード情報を入力させる手口が考えられます。これは想定されるリスクであり、今回実際にそのような二次被害が発生したと確認されたわけではありません。
なりすましやアカウント乗っ取りの危険
氏名や電話番号が知られると、実在の利用者を狙ったもっともらしい連絡に悪用される可能性があります。ただし、氏名や電話番号だけで銀行口座が直ちに乗っ取られるわけではありません。別の事件で漏れたパスワードとの組み合わせや、偽サイトでの追加情報の入力などに注意が必要です。
カードの不正利用や時間差の詐欺にも注意
ローソンのアプリ予約ではカード番号の一部を含む情報が対象になりましたが、発表時点で今回の事案に起因する不正利用は確認されていません。情報が悪用されるとしても直後とは限らず、しばらくたってから不審な連絡が来る可能性もあります。
ローソン・ビッグエコー利用者ができる対策
- メールやSMS内のリンクから安易にログインしない
- 公式サイトや公式アプリで最新の発表を確認する
- パスワードを複数サービスで使い回さない
- 利用可能な場合は多要素認証を設定する
- カード利用明細や不審なログイン通知を確認する
- 身に覚えのない請求があればカード会社などに相談する
不正アクセスがあったこと、情報が実際に流出したこと、金銭被害が生じたことは別々に考える必要があります。発表が相次いでいることだけで、すべての企業で攻撃件数が急増したとも断定できません。
今回の2社は被害の確認状況も侵入経路も異なります。必要以上に不安になるよりも、公式発表を確認し、不審な連絡を見分けることが大切です。企業側の再発防止策と今後の調査結果にも注目したいところです。
