ローソンのメールサーバが不正利用 約70万件の不審メール、人ごとではない「踏み台化」の怖さ:もし自社のメール基盤が侵害されたら
「自社のメールサーバが、知らないうちに攻撃の踏み台になっていたら」――。ローソンで約70万件の不審な英文メールが外部に送信される事案が発生した。配信先は海外が中心だったが、国内への配信も確認。さらに送信元アドレスを偽装したメールもあった。企業のメール基盤は、どこまで守れているだろうか。
ローソンは2026年10月1日、同社のメールサーバが第三者によって不正利用され、2026年9月25日午後3時ごろから27日午後5時15分ごろまで、外部へ不審な英文メールが送信されたと発表した。送信数は推計約70万件。配信先の大半は海外のメールアドレスだったが、国内への配信も確認されている。
不正利用されたメールサーバから大量のメールが送られたことで、今回の事案はローソンだけの問題とはいえない。自社のメール基盤が悪用された場合、取引先や顧客に不審メールを送り付ける踏み台として利用される可能性があるためだ。
また、受信者側にとっても「有名企業から届いたメールだから安全」とは限らない。今回確認されたメールには、送信元アドレスを偽装したケースもあった。
約70万件を外部送信、国内への配信も確認
今回確認された不審メールは、現時点で件名が「Mutual Benefit」または「RE」であることが確認されている。本文は英文で、金銭の取得を示唆し、メールでの連絡や個人情報の提供などを求める内容だった。
ローソンは、確認されているものとは別の内容のメールが送信された可能性もあるとしている。
また、確認済みの不審メールの中には、送信元アドレスを第三者に見える形で偽装したケースもあった。送信元アドレスの表示だけでは、今回の不正利用に関係するメールかどうかを判別できない場合があるとしている。
つまり、受信者側では「送信元がローソンに見える」という一点だけでメールの安全性を判断することはできない。
心当たりのないメールが届いた場合、ローソンは返信や本文に記載されたURLへのアクセス、添付ファイルの開封、金銭の支払い、個人情報の入力などを行わず、メールを削除するよう呼びかけている。
企業の従業員にとっても、この点は無関係ではない。取引先やサービス提供企業を装ったメールだけでなく、実在する企業のメール基盤が悪用されたケースでは、メールの見た目だけで正規の連絡かどうかを判断することが難しくなるためだ。
「メールを送っただけ」では済まない 企業側にも踏み台化のリスク
今回の発表時点で、ローソンは個人情報などの流出を確認していない。また、同社データセンター内への侵入、データの改ざん、マルウェアなどへの感染も確認されていないとしている。
ただし、これは「今回の不正利用による被害が一切なかった」という意味ではない。現時点で同社が確認できている範囲で、これらの事象が確認されていないということだ。
一方、メールサーバが不正利用されれば、自社が意図しない大量のメールを取引先や顧客などに送信することになる。受信者がメールを信じてURLへアクセスしたり、情報を入力したりすれば、企業の信用だけでなく、関係者を巻き込む問題に発展する可能性もある。
特に情シスやセキュリティ担当者にとって重要なのは、メールサーバを「メールを送受信するためのシステム」だけとして捉えないことだ。不正利用されれば、自社の名前やメールアドレスを利用して外部への攻撃に使われる可能性がある。
今回、ローソンは不正利用の判明後、2026年9月27日にメールサーバの設定変更や通信制限などを実施した。今後は原因の確認を続け、メールサーバの不正利用を防止する恒久策を実施するとしている。
企業側では、メールアカウントやメールサーバの認証・アクセス制御、外部へのメール送信状況などを改めて確認しておきたい。特に大量送信や通常とは異なる送信先などを早期に把握できる仕組みがあれば、不正利用の影響を抑える手掛かりになる。
今回の事案で受信者側が覚えておきたいのは、メールの「見た目」だけで安全性を判断しないことだ。そして企業側にとっては、自社のメール基盤が侵害された場合に「何が送られたのか」「誰に送られたのか」を把握できる状態にしておくことが重要になる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
もうMCPサーバは不要なのか? 代わりになる技術を開発者が提唱
MCPはLLMが未成熟な時期に外部サービス接続用として普及したが、AIモデルの高度化で役割が縮小している。あるソフトウェアエンジニアは、多くのMCPサーバを廃し、これを介さない手法を取り入れるべきだと主張した。一体それは何だろうか。
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
「もうAIに勝てる人間はほとんどいない」。CTFは競技として崩壊し、脆弱性探索は“パチンコ”と化し、CVEの所持は何の実績にもならなくなった。日本有数の実績を持つ現役ハッカーが語る、AIの華々しい性能向上の裏にある負の側面とは。
タイムズカーで不正アクセス 「退会済み」含む約660万件の情報が流出
タイムズカーは、Webシステムへの不正アクセスについての調査結果を発表した。退会者を含む約660万件のアカウント情報が第三者に取得され、運転免許証画像などが流出したという。漏えい情報を悪用した二次被害についても注意が必要だ。
デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”
デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。