本文へ移動
情シスのミカタ
事故・障害約5分で読めます

ローソンのメールサーバーが不正利用 不審な英文メール約70万件

ローソンは2026年10月1日、自社のメールサーバーが第三者に不正に使われ、9月25日から27日にかけて不審な英文メール約70万件(推計)が社外へ送られたと公表しました。公表の内容と受け取った人への案内、自社のメールの仕組みが踏み台にされないための確認を、公的な手引きをもとに整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
ローソンのメールサーバーが不正利用 不審な英文メール約70万件

この記事のまとめ

  • ローソンは10月1日、メールサーバーが第三者に不正に使われ、不審な英文メール約70万件(推計)が社外へ送られたと公表しました。
  • 送信は9月25日15時ごろから27日17時15分ごろまで。確認できている件名は「Mutual Benefit」か「RE」です。
  • 現時点で情報の流出は確認されていません。自社のメールは、中継の制限、送信の認証、送信数の上限を確かめておきます。
こんな方に#20代#30代#40代#50代#60代実務

ローソンは2026年10月1日、自社のメールサーバーが第三者に不正に使われ、社外へ不審な英文メールが送られたと公表しました。送信は9月25日から27日まで続き、件数は推計で約70万件です。同社は、現時点で個人情報などの流出は確認されていないとしています。

ローソンが公表した内容

項目 公表の内容
公表した日 2026年10月1日
起きたこと ローソンのメールサーバーが第三者に不正に使われ、社外へ不審な英文メールが送られた
期間 2026年9月25日(金)15時ごろから9月27日(日)17時15分ごろ
送られた件数 約70万件(推計)
送信先 大半が海外のメールアドレス。一部、国内への配信も確認している
メールの中身 確認できている件名は「Mutual Benefit」か「RE」。英文で金銭の取得をほのめかし、メールでの連絡や個人情報の提供などを求める。ほかの内容で送られている可能性もある
送信元の表示 送信元アドレスの表示が、第三者に見えるよう偽装されたものがある。表示だけでは、今回のメールかどうかを判別できない場合もある
情報の流出など 現時点で、個人情報などの流出、データセンター内への侵入やデータの改ざん、マルウェアなどへの感染は確認されていない
ローソンの対応 9月27日に、メールサーバーの設定変更や通信制限などを実施。今後、原因の確認を進め、恒久的な対策を行う
ローソンのお知らせのページ。日付は2026年10月1日、株式会社ローソン、題は当社メールサーバーの不正利用による不審メール送信について。メールサーバーが第三者に不正利用され、2026年9月25日(金)15時頃から9月27日(日)17時15分頃までの間に外部に不審な英文メールが送信されていたこと、心当たりのない英文メールは返信やURLへのアクセス、添付ファイルの開封、金銭の支払いや個人情報の入力をせず削除してほしいことが書かれている。1の発生した事象には、対象システムは当社のメールサーバー、送信件数は約70万件(推計)、送信先は大半が海外で一部国内への配信も確認とある。2の不審メールについてには、件名がMutual BenefitまたはREであること、送信元アドレスの表示が第三者に見えるよう偽装されているケースがあること。3は個人情報等の情報流出などは確認されていないこと、4の対応状況は9月27日にメールサーバーの設定変更や通信制限などを実施したこと
ローソンのお知らせ。期間、約70万件(推計)の件数、不審メールの件名と対応が書かれている出典: ローソン「当社メールサーバーの不正利用による不審メール送信について」(引用)

期間はおよそ50時間です。単純に割ると、1時間あたり約1万4,000件が送られた計算になります(当サイトの計算)。

お知らせには、メールサーバーがどのように使われたのかは書かれていません。原因は確認中とされており、この記事でも推し量りません。

メールを受け取った人への案内

ローソンが呼びかけていること

当該期間に心当たりのない不審な英文メールを受信された場合は、メールへの返信、本文中に記載されたURLへのアクセス、添付ファイルの開封、金銭の支払いや個人情報の入力等を行わず、メールを削除していただきますようお願いいたします。

出典: ローソン「当社メールサーバーの不正利用による不審メール送信について」

専用の問い合わせ窓口は、お知らせには書かれていません(2026年10月5日時点)。

一般的な注意

ここからはローソンの公表ではなく、一般的な注意です。

  • 送信元の表示が知っている会社や人でも、お金の話や個人情報を求める英文メールには返信しない
  • 返信や入力をしてしまったら、情シスに知らせる。パスワードを入れた場合は、すぐに変える

影響する人・会社、しない人・会社

  • 影響する: 2026年9月25日15時ごろから27日17時15分ごろに、心当たりのない英文メールを受け取った人と会社。送信先の大半は海外ですが、国内への配信も確認されています。
  • 影響する: 件名が「Mutual Benefit」か「RE」の英文メールを受け取った人。送信元の表示が偽装されたものもあります。
  • 影響しない: 該当するメールを受け取っていない人と会社。
  • 影響しない: ローソンのサービスに登録しているだけの人。現時点で、個人情報などの流出は確認されていないとしています。原因の確認は続いています。

自社のメールが踏み台にされないための確認

「踏み台」は、サーバーやアカウントが迷惑メールの送信などに勝手に使われることです。公表から言えることと、一般的な備えを分けます。

公表から言えること

  • 送信は金曜の午後から日曜の夕方まで続いた
  • 9月27日の対策は、メールサーバーの設定変更や通信制限などだった
  • 送信元の表示を偽装したメールがあった

公的な手引きにある一般的な備え

ここからは今回の原因と結びつけず、一般的な備えとして整理します。国家サイバー統括室の「政府機関等の対策基準策定のためのガイドライン(令和7年度版)」は、メールサーバーに次の対策を求めています。政府機関向けの基準ですが、会社の点検にも使えます。

確かめること ガイドラインの中身
中継の制限 メールサーバーが不正な中継(許可していないメールの中継)をしないよう設定する。例は、送信元のサーバーのIPアドレスや、送信元・宛先のドメイン名で中継を制限する設定。中継サーバーを含むすべてのメールサーバーで行い、ファイアウォールの制限だけに頼らない
送信の認証 受信のときに限らず、送信のときもSMTP認証などで利用者を確かめる
なりすましの防止 SPF・DKIM・DMARC(送信ドメイン認証)を入れる。DMARCのポリシーは「quarantine(隔離)」か「reject(拒否)」にする

ガイドラインは、不正な中継が起きると、ほかのメールサーバーから接続や転送を断られたり、受信者からの苦情への対応が要ったりするおそれがあるとしています。

送信ドメイン認証は、送信者の情報が偽られていないかを、受け取った側がドメイン名の単位で確かめる技術です。サーバーを勝手に使われないための設定とは別のもので、ガイドラインも別々の項目にしています。導入の手順は、迷惑メール対策推進協議会の「送信ドメイン認証技術導入マニュアル」に載っています。

送信数の上限と見張り

迷惑メール対策推進協議会は2016年の資料で、「踏み台送信」への対策を6つ挙げています。ここでの踏み台送信は、不正に取られた利用者のIDとパスワードを使った送信です。迷惑メールが、事業者の正規の送信サーバーから送られます。

迷惑メール対策推進協議会の資料の2ページ目。題は電気通信事業者による迷惑メールの踏み台送信対策の状況(概要)。背景として、利用者の送信者IDとパスワードが不正に取得され、事業者の正規の送信サーバから迷惑メールが大量に発信されていること、これが迷惑メールの踏み台送信と呼ばれることが書かれている。主な対策技術と効果の表は6行。1のSMTP認証と送信通数制限は、すでに導入事例は多く基礎となる対策。2の送信IPアドレスの分離は、ブラックリスト登録の影響範囲を局所化する効果。3の接続元情報による制限は、効果は高い。4のマルチ要素認証は、不正利用の防止効果は高いが利便性低下が懸念される。5の送信者詐称の制限は、効果は高いが偽陽性も考えられる。6の利用者への啓発は、フィッシングを未然防止する意味で効果はある
迷惑メール対策推進協議会の資料。踏み台送信への6つの対策と効果をまとめた表出典: 迷惑メール対策推進協議会 技術ワーキンググループ「電気通信事業者による迷惑メールの踏み台送信対策の状況(概要)」(引用)

基礎となる対策とされているのが、SMTP認証と送信通数の制限です。SMTP認証で送信者のIDを特定し、IDごと・時間あたりの送信数に上限を設け、認証なしの送信を禁じます。準備の例には、疑わしいIDを見つけて自動で止める仕組みや、IDごとの送信数と送信元のIPアドレスを調べる機能が挙がっています。

Microsoft 365で1人が送れるメールの数に上限を設ける手順は、Microsoft 365で乗っ取りと大量送信を防ぐ設定にまとめています。

会社・情シスが今日やること

  1. 社員に、9月25日から27日ごろに件名が「Mutual Benefit」か「RE」の英文メールが届いていないかを聞く。届いていたら返信せず、URLや添付を開かずに削除してもらう。返信や入力をした人には報告してもらう
  2. 自社がメールを送る経路を書き出す。メールサーバー、中継サーバー、複合機や業務システムからの送信、メール配信サービスなど。それぞれの管理者(社内か委託先か)も書く
  3. 経路ごとに、社外からの中継を制限しているか、送信のときに認証を求めているかを確かめる。自社で分からなければ、今週中に委託先やサービスの事業者に聞く
  4. 送信数の上限と、急に増えたときの通知があるかを確かめる。夜間や休日に通知を受ける人と、送信を止める人も決める
  5. 自社のドメインのSPF・DKIM・DMARCの設定を、DNSの管理画面で確かめる。DMARCのレポートの届け先も見る

社員への注意喚起は、次の文例集を書き換えて使えます。

よくある質問

Qローソンの件の不審なメールは、どう見分けますか?

Aお知らせによると、確認できている件名は「Mutual Benefit」か「RE」で、英文で金銭の取得をほのめかし、連絡や個人情報の提供などを求める内容です。ほかの内容で送られている可能性もあります。送信元アドレスの表示が第三者に見えるよう偽装されたものもあり、表示だけでは判別できない場合があるとしています。

Qローソンから個人情報は漏れましたか?

Aお知らせでは、現時点で、個人情報などの流出、データセンター内への侵入やデータの改ざん、マルウェアなどへの感染は確認されていないとしています。原因の確認は続いています(2026年10月5日時点)。

QSPF・DKIM・DMARCを設定すれば、自社のサーバーは踏み台にされませんか?

ASPF・DKIM・DMARCは、送信者の情報が偽られていないかを、受け取った側がドメイン名の単位で確かめる技術です。サーバーを勝手に使われないための中継の制限や送信時の認証とは別のものです。国家サイバー統括室のガイドラインも、別々の項目として求めています。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします