ローソンから「RE」「Mutual Benefit」メール?約70万件の不審メール送信|個人情報流出は?

「Mutual Benefit」「RE」という件名の英文メールが届き、「本当にローソンから送られてきたのか」「自分のメールアドレスが漏れたのでは」と不安になった人もいるかもしれません。
ローソンは2026年10月1日、同社のメールサーバーが第三者に不正利用され、約70万件(推計)の不審な英文メールが外部へ送信されていたと発表しました。
ここで最初に区別しておきたいのが、約70万件という数字です。これは不審メールの推計送信件数であり、「ローソン会員70万人の個人情報が流出した」「70万人に送られた」という発表ではありません。
また、2026年10月1日の公式発表時点では、今回の事案による個人情報等の情報流出は確認されていません。ローソンのデータセンター内への侵入やデータ改ざん、マルウェア等への感染も確認されていないとしています。
| 項目 | 現在確認されている内容 |
|---|---|
| 発生期間 | 2026年9月25日15時頃~9月27日17時15分頃 |
| 送信件数 | 約70万件(推計) |
| 確認された件名 | 「Mutual Benefit」「RE」 |
| メールの内容 | 英文で金銭の取得を示唆し、メールでの連絡や個人情報の提供などを求める内容 |
| 送信先 | 大半は海外のメールアドレス。一部国内への配信も確認 |
| 個人情報流出 | 10月1日の公式発表時点では確認されていない |
| ローソン側の対応 | メールサーバーの設定変更、通信制限、原因確認、恒久対策を実施・検討 |
ローソンの発表原文は、「当社メールサーバーの不正利用による不審メール送信について」で確認できます。
ローソンのメールサーバーから約70万件の不審メール
ローソンによると、第三者によるメールサーバーの不正利用が確認された期間は、9月25日15時頃から9月27日17時15分頃までです。
この間に外部へ送信された不審メールは約70万件と推計されています。大半は海外のメールアドレス宛てですが、一部は国内にも送信されているため、「海外だけの問題で日本には届いていない」という状況ではありません。
ただし、「ローソンから送信された」という表現には注意が必要です。
ローソンの社員やローソン公式が不審メールを送ったわけではありません。今回確認されたのは、第三者がローソンのメールサーバーを不正利用してメールを送信した事案です。
「Mutual Benefit」「RE」メールはどんな内容?
ローソンが10月1日時点で確認している不審メールの件名は、「Mutual Benefit」または「RE」です。
本文は英文で、金銭の取得を示唆したうえでメールでの連絡を求めたり、個人情報の提供などを求めたりする内容が確認されています。
一方、ローソンは「他の内容で送信されている可能性もある」としています。そのため、「Mutual Benefit」「RE」以外なら今回とは無関係、と件名だけで判断することはできません。
特に「RE」は通常のメールでも見かける表記です。「RE」という件名だけを理由に今回の不審メールだと決めつけるのも避けた方がよいでしょう。
約70万件=ローソン会員70万人の情報流出ではない
今回、最も誤解しやすいのが「約70万件」という数字です。
約70万件は、不審メールの推計送信件数です。
ローソンは「70万人分の顧客情報が流出した」「ローソン会員70万人にメールが送られた」「70万件のメールアドレスがローソンから漏れた」とは発表していません。
同じメールアドレスへ複数回送信された可能性など、約70万件に対して実際に何件の異なるメールアドレスが存在したのかも公表されていません。
つまり現時点では、「70万件=70万人」へ置き換えること自体ができません。
セキュリティ関連の発表では「件数」と「人数」「対象者数」が一致しないことがあります。別の事案ですが、つぶログではEストアー・ショップサーブの情報漏えいについても、公表件数と対象人数を分けて整理しています。
個人情報やローソンIDの情報は漏れた?
2026年10月1日の公式発表時点で、ローソンは今回の事案による次の事象について、いずれも「確認されていない」としています。
- 個人情報等の情報流出
- ローソンのデータセンター内への侵入
- データの改ざん
- マルウェア等への感染
このため、約70万件のメールが送信されたことを根拠に「ローソンの顧客名簿が盗まれた」と考えることはできません。
今回、対象システムとしてローソンが公表しているのはメールサーバーです。ローソンIDの会員データベースやローソンアプリが侵害された、アプリ利用者の個人情報やパスワードが流出した、といった発表も現時点では確認されていません。
そのため、ローソンIDを持っているという理由だけで「全利用者が今回の被害対象」とするのも適切ではありません。
一方で、「個人情報流出は絶対になかった」と確定したわけでもありません。ローソンの表現通り、10月1日時点では確認されていないと捉えるのが正確です。
送信元アドレスだけでは今回のメールか判断できない
「ローソンらしいメールアドレスなら本物なのでは」と考えたくなりますが、今回は送信元表示だけを判断材料にはできません。
ローソンによると、確認された不審メールには送信元アドレスの表示が第三者に見えるよう偽装されているケースがあります。このため、送信元アドレスの表示だけでは今回のメールかどうか判別できない場合があるとしています。
逆に、「送信元がローソンのアドレスに見えないから今回とは無関係」とも言い切れません。
ローソンは2026年6月にもローソンを騙った不審メールや架空Webサイトへの注意喚起を出しています。ただし、6月は「ローソンを騙るメールや偽サイト」の注意喚起であり、今回のようにローソン自身のメールサーバーが第三者に不正利用されたと確認された事案とは別です。
不審メールが届いたらどうすればいい?
ローソンは、心当たりのない不審な英文メールを受信した場合、返信やリンクへのアクセス、添付ファイルの開封、金銭の支払い、個人情報の入力などを行わず、メールを削除するよう呼びかけています。
すでに何らかの操作をしてしまった場合は、「どこまで操作したか」で対応を分けて考えます。
メールを受信した、または本文を表示しただけ
メールが届いたこと自体を理由に「自分のローソン会員情報が漏れた」と判断する必要はありません。
IPA(情報処理推進機構)も一般的なフィッシング対策として、フィッシングメールを開いただけでは被害は発生せず、削除するだけで問題ないと案内しています。
返信、リンクへのアクセス、添付ファイルの開封、情報入力などをしていないのであれば、それ以上操作せず削除してください。
本文中のURLを開いた
URLを押してしまった場合でも、そこで直ちに「個人情報が盗まれた」と決めつける必要はありません。
IPAは、フィッシングサイトへアクセスした場合でも、情報入力やアプリのインストールなどを行っていなければ、基本的には被害は発生しないと案内しています。
ページを閉じ、ファイルのダウンロードやアプリのインストール、ログイン情報の入力などをしていないか確認してください。不審なページから改めて操作を続けるのは避けます。
個人情報やID・パスワードを入力した
ここからはローソンの今回の発表そのものではなく、一般的なフィッシング被害への対応です。
IDやパスワードを入力してしまった場合は、対象サービスの正規サイトや公式アプリから速やかにパスワードを変更します。同じパスワードをほかのサービスでも使っている場合は、そちらも変更してください。
警察庁も、フィッシングサイトに普段使用しているID・パスワードを入力した場合、その認証情報を使っているサービスで速やかに変更するよう案内しています。
カード情報を入力した、金銭を支払った
クレジットカード番号などを入力した場合は、カード会社へ速やかに連絡し、必要な対応を相談してください。
すでに身に覚えのない決済や送金など明確な被害が確認できる場合は、カード会社や金融機関に加え、警察のサイバー犯罪相談窓口などへの相談も検討します。
フィッシング被害については、警察庁の「フィッシング対策」でも対処方法を確認できます。
添付ファイルや不審なアプリを開いた
添付ファイルやアプリを開いた場合は、ファイルの種類や、その後に実行した操作によって状況が変わります。
ファイルを実行した、アプリをインストールした、権限を許可したといった操作まで進めている場合は、OSやセキュリティ機能を最新の状態にしたうえで端末を確認し、不審な動作がある場合はIPAの情報セキュリティ安心相談窓口など専門窓口への相談も検討してください。
9月27日の2段階認証メール遅延との関係は?
今回の発表とは別に、ローソンでは9月27日、ローソンIDおよびローソンWEB会員で2段階認証メールを含む各種メールの配信遅延が発生していました。
ローソンの9月27日の発表によると、メール配信は同日17時15分頃に復旧しています。
今回公表された不審メールの送信期間も、終了時刻は9月27日17時15分頃です。
両方に同じ時刻が示されているのは事実ですが、2026年10月2日時点でローソンは、「2段階認証メールの遅延は今回のメールサーバー不正利用が原因だった」とは公式に説明していません。
大量のメール送信が原因だった、といった推測で両者を結び付けることはできない段階です。
いつからいつまで?今回の経緯を時系列で整理
| 日時 | 確認されている動き |
|---|---|
| 9月25日15時頃 | 今回公表された不審メール送信期間の開始 |
| 9月27日 | ローソンがメールサーバーの設定変更や通信制限などを実施 |
| 9月27日17時15分頃 | 不審メール送信期間の終了時刻 |
| 同日17時15分頃 | ローソンID・ローソンWEB会員の各種メール配信遅延が復旧。今回の不正利用との因果関係は未公表 |
| 10月1日 | ローソンがメールサーバーの第三者による不正利用と約70万件の不審メール送信を公表 |
| 10月2日現在 | 具体的な原因を確認中。恒久的な対策を進める段階 |
なぜメールサーバーが不正利用された?原因はまだ公表されていない
「なぜ約70万件ものメールを送信できたのか」は気になるところですが、具体的な不正利用の方法はまだ公表されていません。
ローソンは、9月27日に不正なメール送信を防止するためメールサーバーの設定変更や通信制限などを実施し、今後は原因を確認するとともに恒久的な対策を行うとしています。
認証情報が盗まれたのか、システム上の脆弱性が悪用されたのか、設定上の問題があったのかなど、具体的な原因については現時点では不明です。
原因が明らかになるまでは、一般的なサイバー攻撃の手法を今回の原因として当てはめない方がよいでしょう。
まとめ|「70万件」と個人情報流出は分けて考える
ローソンが10月1日に発表したのは、第三者がローソンのメールサーバーを不正利用し、約70万件の不審な英文メールを送信していたという事案です。
「Mutual Benefit」「RE」という件名が確認されていますが、それ以外の内容で送信されていた可能性もあり、送信元アドレスの表示が偽装されたケースもあるため、件名や送信元だけで完全に判別することはできません。
そして最も重要なのは、約70万件は不審メールの推計送信件数であり、ローソン会員70万人の個人情報流出を意味する数字ではないことです。
10月1日の公式発表時点では、今回の事案による個人情報等の情報流出は確認されていません。
不審なメールが届いた場合は返信せず、URLや添付ファイルを開かず、個人情報の入力や金銭の支払いを行わず削除してください。すでにID・パスワードやカード情報などを入力してしまった場合は、入力した内容に応じてパスワード変更やカード会社への連絡などを早めに行うことが大切です。
※本記事は2026年10月2日11時台までに確認できた株式会社ローソンの公式発表および公的機関の情報をもとに整理しています。原因や情報流出の有無などについて続報が出た場合、内容が更新される可能性があります。