「自社のメールサーバが、知らないうちに攻撃の踏み台になっていたら」――。ローソンで約70万件の不審な英文メールが外部に送信される事案が発生した。配信先は海外が中心だったが、国内への配信も確認。さらに送信元アドレスを偽装したメールもあった。企業のメール基盤は、どこまで守れているだろうか。
この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。
ローソンは2026年10月1日、同社のメールサーバが第三者によって不正利用され、2026年9月25日午後3時ごろから27日午後5時15分ごろまで、外部へ不審な英文メールが送信されたと発表した。送信数は推計約70万件。配信先の大半は海外のメールアドレスだったが、国内への配信も確認されている。
不正利用されたメールサーバから大量のメールが送られたことで、今回の事案はローソンだけの問題とはいえない。自社のメール基盤が悪用された場合、取引先や顧客に不審メールを送り付ける踏み台として利用される可能性があるためだ。
また、受信者側にとっても「有名企業から届いたメールだから安全」とは限らない。今回確認されたメールには、送信元アドレスを偽装したケースもあった。
今回確認された不審メールは、現時点で件名が「Mutual Benefit」または「RE」であることが確認されている。本文は英文で、金銭の取得を示唆し、メールでの連絡や個人情報の提供などを求める内容だった。
ローソンは、確認されているものとは別の内容のメールが送信された可能性もあるとしている。
また、確認済みの不審メールの中には、送信元アドレスを第三者に見える形で偽装したケースもあった。送信元アドレスの表示だけでは、今回の不正利用に関係するメールかどうかを判別できない場合があるとしている。
つまり、受信者側では「送信元がローソンに見える」という一点だけでメールの安全性を判断することはできない。
心当たりのないメールが届いた場合、ローソンは返信や本文に記載されたURLへのアクセス、添付ファイルの開封、金銭の支払い、個人情報の入力などを行わず、メールを削除するよう呼びかけている。
企業の従業員にとっても、この点は無関係ではない。取引先やサービス提供企業を装ったメールだけでなく、実在する企業のメール基盤が悪用されたケースでは、メールの見た目だけで正規の連絡かどうかを判断することが難しくなるためだ。
今回の発表時点で、ローソンは個人情報などの流出を確認していない。また、同社データセンター内への侵入、データの改ざん、マルウェアなどへの感染も確認されていないとしている。
ただし、これは「今回の不正利用による被害が一切なかった」という意味ではない。現時点で同社が確認できている範囲で、これらの事象が確認されていないということだ。
一方、メールサーバが不正利用されれば、自社が意図しない大量のメールを取引先や顧客などに送信することになる。受信者がメールを信じてURLへアクセスしたり、情報を入力したりすれば、企業の信用だけでなく、関係者を巻き込む問題に発展する可能性もある。
特に情シスやセキュリティ担当者にとって重要なのは、メールサーバを「メールを送受信するためのシステム」だけとして捉えないことだ。不正利用されれば、自社の名前やメールアドレスを利用して外部への攻撃に使われる可能性がある。
今回、ローソンは不正利用の判明後、2026年9月27日にメールサーバの設定変更や通信制限などを実施した。今後は原因の確認を続け、メールサーバの不正利用を防止する恒久策を実施するとしている。
企業側では、メールアカウントやメールサーバの認証・アクセス制御、外部へのメール送信状況などを改めて確認しておきたい。特に大量送信や通常とは異なる送信先などを早期に把握できる仕組みがあれば、不正利用の影響を抑える手掛かりになる。
今回の事案で受信者側が覚えておきたいのは、メールの「見た目」だけで安全性を判断しないことだ。そして企業側にとっては、自社のメール基盤が侵害された場合に「何が送られたのか」「誰に送られたのか」を把握できる状態にしておくことが重要になる。
もうMCPサーバは不要なのか? 代わりになる技術を開発者が提唱
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
タイムズカーで不正アクセス 「退会済み」含む約660万件の情報が流出
デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”Copyright © ITmedia, Inc. All Rights Reserved.