- 郵便局アプリ不正アクセス、自分は対象?19人分69件・漏れた情報を整理
- 郵便局アプリへの不正アクセスで19名分69件を不正取得
- 自分は対象?郵便局アプリ利用者全員ではない
- 「19人分69件」とは?69人が被害に遭ったわけではない
- 郵便局アプリで何が不正取得された?
- 家族や送り先の情報も不正取得された?
- パスワードは漏れた?クレジットカード情報は?
- 不正取得された情報はすでに悪用された?
- なぜ不正アクセスされた?侵入経路は判明している?
- 郵便局アプリは現在使える?
- 今すぐパスワードを変更した方がいい?
- 10月1日の「ゆうIDメンテナンス延期」は不正アクセスが原因?
- 同じ日に発表された国際郵便の不正アクセスとは別?
- 日本郵便を装った偽SMS・メールには注意
- 対象か不安な場合の問い合わせ先
- まとめ|不正取得は確認済み、対象者には個別連絡予定
郵便局アプリ不正アクセス、自分は対象?19人分69件・漏れた情報を整理
が不正取得された」。公式画像ではなく、情報セキュリ.png)
日本郵政と日本郵便は2026年9月29日、「郵便局アプリ」への外部からの不正アクセスにより、ゆうIDおよび郵便局アプリに関連するお客さま情報69件(19名分)が不正に取得されたと発表しました。
「69件」という数字から69人分の情報が取得されたようにも見えますが、公式発表はあくまで「69件(19名分)」です。また、郵便局アプリの利用者全員が対象になったという発表でもありません。
一方で、対象となった情報には利用者本人の氏名や住所などだけでなく、住所録に登録された情報、送り状の差出人・受取人情報、追跡番号、品名、発送・配達予定情報なども含まれています。
2026年10月1日9時台までに確認した公式情報では、不正取得された情報が不正に利用された形跡は確認されていません。対象となった利用者には、準備が整い次第、書面等で個別に連絡するとしています。
| 気になる点 | 10月1日9時台時点で確認できること |
|---|---|
| 被害規模 | お客さま情報69件(19名分)の不正取得を確認 |
| アプリ利用者全員が対象? | 全利用者が対象との発表ではない |
| 69人分? | 違う。公式発表は「69件(19名分)」 |
| パスワード | 公表された不正取得情報の一覧には記載なし |
| カード・金融情報 | 公表された不正取得情報の一覧には記載なし |
| 不正利用 | 現時点で形跡は確認されていない |
| 対象者への連絡 | 準備が整い次第、書面等で個別連絡 |
ここからは、「自分も対象なのか」「何の情報が取られたのか」「パスワードを変更した方がいいのか」など、今回の発表で特に分かりにくい点を公式情報から整理します。
郵便局アプリへの不正アクセスで19名分69件を不正取得
日本郵政と日本郵便によると、郵便局アプリに外部からの不正アクセスがあり、2026年9月25日22時30分ごろ、ゆうIDと郵便局アプリの緊急メンテナンスを実施しました。
その後、不正アクセスに関する調査と必要な対策を行ったうえで、9月26日にサービスを再開しています。
調査の結果、「ゆうIDおよび郵便局アプリに関連するお客さま情報69件(19名分)」が不正に取得されたことが判明しました。
日本郵政と日本郵便による「郵便局アプリへの不正アクセスについて」の公式発表では、「流出した可能性がある」ではなく、不正取得されたことが判明したとしています。
一方、不正取得された情報については、現時点で不正に利用された形跡は確認されていません。
つまり今回の状況は、「不正アクセスがあったかもしれない」という調査段階ではありません。情報の不正取得までは確認済みですが、その情報を使ったなりすましや金銭被害などが確認されたという発表も出ていない、という段階です。
自分は対象?郵便局アプリ利用者全員ではない
郵便局アプリを使っている人にとって最も気になるのは、自分の情報も不正取得されたのかどうかでしょう。
まず、郵便局アプリやゆうIDの利用者全員の情報が不正取得されたという発表ではありません。
日本郵政・日本郵便が公表しているのは「69件(19名分)」です。
ただし、現時点で利用者が専用ページなどにアクセスし、自分が19名に含まれているかをその場で確認できる仕組みは案内されていません。
対象者には書面等で個別に連絡
日本郵政と日本郵便は、今回の不正取得に該当する利用者について、「準備が整い次第、書面等で個別にご連絡」するとしています。
したがって、自分が対象だった場合は日本郵便側から個別の案内が行われる予定です。
一方、10月1日9時台までの確認では、対象者全員への通知が完了したという公式発表は確認できません。
まだ連絡がない=対象外とは言い切れない
ここは注意が必要です。
公式発表が「準備が整い次第」としている以上、現時点で書面などが届いていないことだけを理由に「自分は対象外」と判断することはできません。
通知がいつまでに完了するのか、書面以外にどのような方法で連絡するのかについても、今回確認した公式発表では詳しい日程までは示されていません。
心当たりがあり、個別連絡を待たずに確認したい場合は、後述する日本郵便のお客様サービス相談センターへ問い合わせる方法があります。
「19人分69件」とは?69人が被害に遭ったわけではない
今回の発表で特に誤解しやすいのが、「69件(19名分)」という数字です。
これは「69人分」という意味ではありません。
ただし、69件をどのような単位で数えているのか、その詳しい内訳も公表されていません。
そのため、「19人について複数の個人情報を合計したら69件になった」「19アカウントから69人分の情報が取られた」といった解釈も、公式発表だけからはできません。
確認できるのは、日本郵政・日本郵便が「お客さま情報69件(19名分)」と発表しているところまでです。
さらに今回、不正取得された情報には住所録や送り状の情報も含まれています。そこには利用者本人以外の情報が登録されている場合があります。
住所録や送り状に含まれた第三者を「19名」にどのように数えているのかについても、公式資料では詳細が示されていません。
したがって、「被害を受けた人は全部で19人」と範囲を広げて断定するより、公式表現どおり「69件(19名分)の情報が不正取得された」と捉えるのが正確です。
郵便局アプリで何が不正取得された?
今回対象となった情報は一種類ではありません。
公式発表では、大きく「ゆうID会員情報」「ゆうIDの住所録」「郵便局アプリの送り状情報」に分けて記載されています。
| 区分 | 対象となった情報 | 注意点 |
|---|---|---|
| ゆうID会員情報 | 氏名、住所、生年月日、性別、電話番号、メールアドレス、お勤め先情報、家族状況、住所録登録情報 | 対象者によって異なる。一部は登録されている場合のみ |
| ゆうID住所録 | 氏名、住所、企業名、電話番号、メールアドレス | 企業名・電話番号・メールアドレスは登録されている場合のみ。本人以外の情報を含み得る |
| 郵便局アプリの送り状情報 | 差出人・受取人の氏名、住所、企業名、電話番号、メールアドレス、追跡番号、品名、発送・配達予定情報 | 一部は登録されている場合のみ。差出人・受取人双方の情報を含み得る |
なお、これは「19名全員について表にある情報がすべて不正取得された」という意味ではありません。公式発表でも、取得された情報は該当者によって異なるとされています。
ゆうID会員情報
ゆうIDの会員情報として挙げられているのは、氏名、住所、生年月日、性別、電話番号、メールアドレスなどです。
さらに、お勤め先情報、家族状況、住所録登録情報も対象項目に含まれますが、これらは登録されている場合に限られます。
したがって、すべての対象者について勤務先や家族情報まで取得されたと受け取るのは正確ではありません。
住所録に登録していた相手の情報
ゆうIDの住所録では、氏名と住所のほか、登録されている場合には企業名、電話番号、メールアドレスも対象になっています。
住所録という性質上、ここに登録されているのは利用者本人の情報だけとは限りません。
家族や友人、知人、仕事関係者、過去に荷物を送った相手などの情報が登録されていた可能性があります。
ただし、今回実際に何人の第三者情報が不正取得されたのか、その第三者が「19名分」という数字に含まれているのかについては、公表資料から確認できません。
送り状は差出人・受取人だけでなく追跡番号や品名も対象
郵便局アプリの送り状情報には、差出人と受取人それぞれの氏名・住所などが含まれます。
さらに公式発表では、追跡番号、品名、発送予定情報、配達予定情報も不正取得された情報として挙げられています。
単純に「名前と住所だけが取られた」という事案ではない点には注意が必要です。
一方で、「荷物の中身がすべて知られた」「攻撃者が実際に荷物を追跡した」「配達先へ第三者が向かった」といった事実は公表されていません。
あくまで、追跡番号や品名、発送・配達予定情報が不正取得された情報の対象に含まれていた、というところまでが確認されている事実です。
家族や送り先の情報も不正取得された?
可能性を考えるうえでは、「郵便局アプリを使っていた本人だけの問題」と単純化しない方がよいでしょう。
今回、不正取得が確認された情報には、住所録と送り状が含まれています。
たとえば住所録に家族の住所や電話番号を登録していた場合や、送り状に別の人を受取人として登録していた場合、その情報は利用者本人とは別人のものです。
ただし、公式発表は「住所録に登録していた家族○人」「送り状の受取人○人」という内訳までは示していません。
また、こうした第三者へ日本郵便から直接連絡するのかどうかについても、今回確認した公表資料では明らかになっていません。
住所録・送り状には本人以外の情報も含まれ得る。しかし、その人数や通知方法の詳細までは公表されていないという整理になります。
パスワードは漏れた?クレジットカード情報は?
不正アクセスと聞くと、ゆうIDのパスワードやクレジットカード番号が取られたのではないかと心配になる人もいるでしょう。
9月29日の公式発表で示された不正取得情報の一覧には、ゆうIDのパスワードは記載されていません。
ログインパスワード、認証コードなども、今回公表された対象情報の一覧には含まれていません。
同様に、クレジットカード番号、銀行口座情報、暗証番号といった金融・決済情報も一覧には記載されていません。
これは「今回パスワードやカード番号の不正取得が発表された」という状況ではないことを意味します。
ただし、記事側で範囲を広げて「パスワードは絶対に外部へ出ていない」「金融情報は一切問題ない」とまで断定する必要はありません。
現時点で確認できるのは、9月29日に公表された不正取得情報の一覧に、パスワードやクレジットカード番号などは記載されていないということです。
不正取得された情報はすでに悪用された?
日本郵政と日本郵便は9月29日の発表で、不正取得された情報について、不正に利用された形跡は確認されていないとしています。
ここでは「不正取得」と「不正利用」を分けて考える必要があります。
情報そのものが外部から不正に取得されたことは確認済みです。一方、その情報を使ったなりすまし、詐欺、金銭被害などがすでに起きたという発表は出ていません。
したがって、「情報流出は確認されていない」とするのも、「すでに詐欺に悪用された」とするのも、どちらも現在の公式発表とは一致しません。
なぜ不正アクセスされた?侵入経路は判明している?
具体的な侵入経路や攻撃手法は、現時点では公表されていません。
9月29日の公式発表では外部から不正アクセスがあったことは明らかにされていますが、どのようにアクセスされたのかまでは説明されていません。
そのため、パスワードリスト攻撃、システムやAPIの脆弱性悪用、SQLインジェクション、マルウェア、ランサムウェアなど、特定の手法を原因として挙げることはできません。
また、「なぜ全国規模のサービスで19名分にとどまったのか」についても理由は公表されていません。
9月25日22時30分は「攻撃開始時刻」ではない
日時についても誤解しやすい点があります。
公式発表では、外部からの不正アクセスがあり、9月25日22時30分ごろにゆうIDと郵便局アプリの緊急メンテナンスを実施したとされています。
22時30分が不正アクセスの開始時刻だったとは説明されていません。
攻撃が最初に始まった日時、侵入を検知した正確な日時、攻撃がどの程度続いたのかについては、今回の公表資料からは確認できません。
郵便局アプリは現在使える?
不正アクセスを受け、日本郵便は9月25日22時30分ごろから緊急メンテナンスを実施しました。
調査と必要な対策を行ったうえで、翌26日にサービスを再開。日本郵便は「郵便局アプリの緊急メンテナンス終了について」で、9月26日16時ごろに緊急システムメンテナンスが終了し、郵便局アプリを利用できるようになったと案内しています。
その後、9月30日23時30分から10月1日6時には、別途、郵便局アプリのシステムメンテナンスが予定されていました。
10月1日9時台までに確認した範囲では、今回の不正アクセスを理由としてサービスが再び停止したという新たな公式発表は確認できません。
ただし、9月30日夜からの予定メンテナンスについて、「10月1日6時に正常終了した」とする個別の終了発表も今回確認した範囲では見当たりませんでした。
9月25日の不正アクセス後に行われた緊急メンテナンスと、9月30日夜から予定されていた別のシステムメンテナンスは混同しない方がよいでしょう。
今すぐパスワードを変更した方がいい?
今回の公式発表では、郵便局アプリやゆうIDの利用者全員に対して、パスワードを直ちに変更するよう求める案内は確認できません。
アプリの削除・再インストールや、ゆうIDの削除などを求める案内も出ていません。
また、前述したとおり、今回公表された不正取得情報の一覧にゆうIDのパスワードは記載されていません。
したがって、今回の事案を理由に「利用者全員が今すぐパスワードを変えなければ危険」とまでは言えません。
一方、今回の事案とは別に、同じパスワードを複数のサービスで使い回さないといった一般的なアカウント管理は有効です。これは今回パスワードの不正取得が確認されたから行う対策、という意味ではありません。
10月1日の「ゆうIDメンテナンス延期」は不正アクセスが原因?
日本郵政は9月29日、10月1日0時から7時まで予定していた、ゆうIDのシステムメンテナンスを延期すると発表しています。
ただし、今回の不正アクセスが原因で延期したとは公式発表に記載されていません。
同じ時期の出来事ではありますが、日時が近いというだけで因果関係を結び付けることはできません。
なお、郵便局アプリについては、前述した9月30日23時30分から10月1日6時までの別のメンテナンスが案内されていました。
同じ日に発表された国際郵便の不正アクセスとは別?
今回の郵便局アプリとは別に、日本郵便では9月25日、国際郵便物の「調査請求Web受付サービス」で使用するサーバーについて、外部から不正アクセスを受けた可能性があることも発表しています。
こちらは9月25日15時ごろに発覚し、原因や影響範囲を調査するとともに、Webでの受付を一時停止したという事案です。
一方、郵便局アプリについては外部からの不正アクセスがあり、69件(19名分)の情報が不正取得されたことまで確認されています。
同じ日本郵便で、同じ9月25日に表面化したため関連を疑いたくなるところですが、両者が同じ攻撃者、同じ侵入経路、同じ脆弱性による一連の攻撃だという公式発表は確認できません。
現段階では別々の事案として扱うのが適切です。
日本郵便を装った偽SMS・メールには注意
今回不正取得された情報が使われたフィッシング詐欺や偽SMSが、すでに発生しているという公式発表は確認されていません。
ただ、日本郵便や郵便局を装う偽メール、SMS、偽サイトについては、今回の事案以前から注意喚起が行われています。
日本郵政は日本郵政グループを装った不審なメールなどへの注意喚起を公開しており、日本郵便ではSMSによる不在連絡を行っていないと案内しています。
「荷物を届けられなかった」「住所を確認してほしい」「再配達手続きが必要」などとしてURLへ誘導するSMSが届いても、メッセージ内のリンクから個人情報を入力しないよう注意してください。
特に今回は、氏名や住所だけでなく、対象によっては追跡番号や品名、発送・配達予定情報も不正取得されたことが公表されています。
ただし、こうした情報が実際に今回のフィッシングなどへ利用されたことが確認されたわけではありません。一般的な注意点と、今回確認された被害は分けて考える必要があります。
対象か不安な場合の問い合わせ先
日本郵便は今回の発表で、「お客様サービス相談センター」を問い合わせ先として案内しています。
| フリーダイヤル | 0120-23-28-86 |
|---|---|
| 携帯電話から | 0570-046-666(有料) |
| 受付時間 | 平日 9:00~18:00 |
| 音声ガイダンス | 「*」のあとに「5」を選択 |
問い合わせフォームも利用できます。最新の連絡先や受付条件については、日本郵便のお問い合わせページで確認してください。
対象者への個別連絡が完了したとの発表は、10月1日9時台までの確認では出ていません。まだ連絡がないものの、自分が対象かどうしても確認したい場合は、公式窓口を利用するのが確実です。
まとめ|不正取得は確認済み、対象者には個別連絡予定
郵便局アプリへの外部からの不正アクセスでは、ゆうIDおよび郵便局アプリに関連するお客さま情報69件(19名分)が不正に取得されたことが確認されています。
69人分という意味ではなく、郵便局アプリ利用者全員が対象になったという発表でもありません。一方、住所録や送り状には利用者本人以外の情報も含まれ得るため、「19名」という人数だけを見て影響範囲を単純化することもできません。
対象となった情報は人によって異なり、氏名や住所などの会員情報だけでなく、住所録、送り状の差出人・受取人情報、追跡番号、品名、発送・配達予定情報なども含まれます。
パスワードやクレジットカード番号は、9月29日に公表された不正取得情報の一覧には記載されていません。また、不正取得された情報がその後不正利用された形跡も、現時点では確認されていません。
該当する利用者には、準備が整い次第、書面等で個別に連絡するとしています。通知完了の発表がない現段階では、「連絡が来ていないから対象外」と即断せず、日本郵政・日本郵便からの最新案内を確認するのがよいでしょう。
※本記事は2026年10月1日9時台までに確認した日本郵政・日本郵便の公式発表をもとに整理しています。対象人数・件数、不正取得情報、通知状況、調査結果などについて新たな公式発表が行われた場合、内容が更新される可能性があります。