ニュース

ロート製薬の通販システムで不正アクセスの可能性|利用者は対象?カード情報・通話音声を整理

ロート製薬で不正アクセスの可能性|通販利用者は対象?カード情報も確認

ロート製薬の通販システム不正アクセスで通販利用者が対象かを示すアイキャッチ

【2026年9月26日14時台時点の情報です】

ロート製薬は2026年9月10日、同社の通信販売で利用しているシステムで、第三者による不正アクセスの可能性がある事象を確認しました。

その後の調査では、通販のお客様対応に使われているシステムに保存された顧客との通話音声データと付随情報、さらに顧客管理システム上の情報が第三者に取得された可能性があることが分かっています。

「ロート製薬の通販を使ったことがあるけれど、自分も対象なのか」「クレジットカード番号やパスワードは大丈夫なのか」と心配になるところですが、現時点では対象者や件数、取得された情報の具体的な項目までは確定していません。

先に重要な点を整理すると、通販利用者全員が対象と発表されたわけではなく、クレジットカード番号やパスワードが取得されたという発表もありません。一方で、「カード情報への影響なし」と確認されたわけでもないため、安全だったと断定する段階でもありません。

ロート製薬は今回の件に便乗した不審な電話、メール、SMS、郵便物などにも注意するよう呼びかけています。現在分かっていることと、まだ分かっていないことを分けながら見ていきます。

確認したいこと2026年9月26日時点
通販利用者全員が対象?対象顧客は調査中。全員が対象とは発表されていない
通話音声第三者に不正取得された可能性あり
顧客管理システムの情報取得された可能性あり
具体的な個人情報の項目調査中・未公表
対象人数・件数調査中
対象となる利用期間未公表
クレジットカード番号取得されたとの公式発表なし。ただし影響なしとも確定していない
パスワード取得されたとの公式発表なし。全利用者への変更要請もなし
侵入経路・攻撃主体未公表

ロート製薬の通販システムで何が起きた?

ロート製薬が最初に異常を確認したのは9月10日です。

翌11日に公表した「当社システムにおける不正アクセスの可能性について」では、「ロート製薬の通信販売で利用しているシステム」に第三者による不正アクセスの可能性がある事象を確認したと説明しました。

同社は確認後、被害拡大を防ぐため、該当システムへのアクセス制限を含む必要な措置を実施。関連するシステムや影響範囲の調査を始めています。

ここで注意したいのは、公式発表が「ロート製薬オンラインのWebサイトそのものへ侵入された」「オンラインショップの会員データベースが突破された」と説明しているわけではないことです。

あくまで公表されているのは、通信販売で利用しているシステムで起きた事象です。一般利用者がアクセスするECサイトへの侵入と同じ意味にはできません。

9月15日の調査で「通話音声」と「顧客管理システム」への影響可能性が判明

状況が一段進んだのが9月15日の続報です。

ロート製薬は「当社システムにおける不正アクセスに関する調査状況について」で、通販のお客様対応に利用しているシステムに保存されていた顧客との通話音声データと、それに付随する情報が第三者に不正取得された可能性があると発表しました。

さらに、同社が利用している顧客管理システムについても、情報が取得された可能性があるとしています。

ただし、ここでも「流出を確認した」「すべて持ち出された」とは表現されていません。

ロート製薬は現在、外部の専門機関とともに、取得された可能性がある情報の範囲、件数、対象となる顧客、個々の顧客への影響などを調査しています。

日付内容
9月10日通信販売で利用するシステムで第三者による不正アクセスの可能性がある事象を確認
9月11日初報を公表。アクセス制限などを行い、関連システムと影響範囲を調査
9月15日通話音声・付随情報、顧客管理システムの情報が取得された可能性を公表
9月26日企業サイト・通販サイトとも、本件について9月15日より新しい公式続報は確認できず

結局、自分は対象?通販を利用した人全員とは限らない

一番気になるのは、自分の情報が今回の対象になっているのかどうかでしょう。

現時点では、ロート製薬自身が「対象となるお客様」を調査中としています。そのため、「ロート製薬オンラインを一度でも使った人は全員対象」「○年以降に買った人が対象」といった線引きはできません。

ロート製薬の通販を利用したことがある人

今回の起点となっているのは「通信販売で利用しているシステム」であり、顧客管理システムへの影響可能性も確認されています。そのため、ロート製薬の通販を利用した経験がある人について、今回の対象となる可能性を現時点で否定することはできません。

一方で、通販利用者全員のデータが取得されたと発表されたわけではありません。

電話で注文や問い合わせをしたことがある人

特に確認しておきたいのが、通販窓口へ電話をしたことがあるケースです。

9月15日の発表では、「通信販売のお客様対応に利用しているシステムに保存されているお客様との通話音声データ」が不正取得された可能性があることが明記されています。

そのため、電話による注文や問い合わせなどで通販窓口とやり取りした経験がある人は関係する可能性があります。

ただし、どの種類の通話が対象なのか、いつからいつまでの録音が対象なのか、何件の音声が該当するのかは公表されていません。

ドラッグストアで商品を買っただけなら?

今回公表されているのは、ロート製薬の通信販売で利用しているシステムに関する事案です。

そのため、ドラッグストアなどの店頭でロート製薬の商品を買ったという事実だけで、今回の対象になるとは読み取れません。

ただし、別途ロート製薬オンラインを利用していたり、通販窓口へ問い合わせをしていたりする場合は、その利用について切り分けて考える必要があります。

Amazonや楽天市場などで購入した人は?

Amazonや楽天市場など、外部ECモールを通じて購入した人が今回の対象に含まれるかについては、9月15日までの公式発表では個別に説明されていません。

外部モールの購入情報が今回影響を受けたシステムにどの範囲まで連携されているのかも公表されていないため、「外部ECなら対象外」と断定するのも避けた方がよいでしょう。

取得された可能性がある個人情報はどこまで分かっている?

現時点で具体的に名前が出ているのは、通話音声データとその付随情報、顧客管理システム上の情報です。

一方、氏名、住所、電話番号、メールアドレス、生年月日、購入履歴、問い合わせ履歴など、一般的に通販サービスで扱われることのある項目について、今回どの項目が取得された可能性があるのかは公表されていません。

ロート製薬オンラインでは会員情報としてさまざまな情報を扱っていますが、「普段そのサービスが保有している情報」と「今回第三者に取得された可能性がある情報」は同じではありません。

そのため、「通販だから住所や購入履歴も漏れたはず」と推測して広げることはできません。

クレジットカード番号は流出した?現時点では確認されていない

クレジットカード情報については、特に慎重に見る必要があります。

9月15日までのロート製薬の発表では、クレジットカード番号が第三者に取得された、あるいは流出したとは公表されていません。

ただし、「カード情報には影響がなかった」と確認済みであるとも発表されていません。

つまり、現時点で正確に言えるのは、カード番号の取得は公式には確認・公表されていないが、今回の調査によって影響なしと確定した段階でもないということです。

なお、ロート製薬オンラインはクレジットカード払いの案内で、登録されたカード番号について、SSLで暗号化したうえでPCI DSSに準拠した決済代行会社に保持される仕組みだと説明しています。

これはカード番号の通常の保管方法を知るうえでは重要な情報です。ただし、今回影響を受けたシステムと決済関連情報の連携範囲までは公表されていないため、この仕組みだけを根拠に「今回カード情報は絶対に安全だった」とまでは言えません。

「カード情報を入力しないで」という注意喚起=カード情報流出ではない

今回、ロート製薬は利用者に対し、クレジットカード情報や暗証番号、パスワードなどを求める不審な連絡に応じないよう強く注意を呼びかけています。

ここは誤解しやすいところです。

この注意喚起が出たこと自体は、「カード情報も取得されたことが確認された」という意味ではありません。

ロート製薬は、今回の事案に便乗して同社や通販を装った電話、メール、SMS、郵便物などが届く可能性を想定しています。

再決済、本人確認、返金、アカウント確認などを理由に、カード情報、暗証番号、パスワードを入力・申告するよう求められても応じないよう案内しており、今回の事案への対応を理由として、ロート製薬側からこれらの情報を再入力・再申告させることはないと明記しています。

パスワードは今すぐ変更した方がいい?

9月26日時点で、ロート製薬から全利用者に対する一律のパスワード変更要請は出ていません。

パスワードが第三者に取得されたとの公式発表もありません。

2025年4月からは、ロート製薬オンラインとココロートパークで共通の「ロートID」とパスワードを利用できる仕組みに統合されていますが、今回そのログイン情報が取得されたと確認されたわけではありません。

そのため、今回の発表だけを根拠に「全員が必ず今すぐ変更しなければならない」とするのは行き過ぎです。

一方、不審なメールやSMSから偽サイトを開き、実際にパスワードを入力してしまった場合は別です。その場合は今回の公式案内とは別の一般的なセキュリティ対策として、正規サイトから速やかにパスワードを変更し、同じパスワードを他サービスでも使い回している場合はそちらも見直した方がよいでしょう。

今、通販利用者がやるべきこと

対象者や取得された情報の範囲がまだ調査中である以上、現時点で利用者全員に大きな手続きが求められているわけではありません。

  1. ロート製薬を名乗る不審な電話・メール・SMS・郵便物に注意する
  2. メッセージに書かれたURLや電話番号から手続きを進めない
  3. 再決済・返金・本人確認などを理由にカード番号、暗証番号、パスワードを求められても入力しない
  4. 不審な添付ファイルを開かない
  5. 心配な場合は、連絡に記載された番号ではなくロート製薬の公式窓口から確認する

加えて一般的な安全対策として、クレジットカードを利用している場合は利用明細を確認し、身に覚えのない請求があればカード会社の公式窓口へ直接相談する方法があります。

ただし、これはロート製薬が「カード番号が漏れたので監視してください」と発表しているという意味ではありません。公式の対応と、念のため行う一般的なセキュリティ対策は分けて考える必要があります。

「約4TB・395万件・通話録音85万件」という情報は?

今回の件を調べると、「約4TBのデータ」「顧客情報約395万件」「通話録音約85万件」といった大きな数字を目にする場合があります。

これらは、海外のサイバー犯罪フォーラムでロート製薬への攻撃に関与したと名乗る人物が主張した内容として、一部のセキュリティ関連媒体が報じているものです。

しかし、ロート製薬が「約4TB」「395万件」「85万件」という規模を確認した公式発表は、9月26日時点では出ていません。

攻撃者側が示したとされるサンプルについて、データ形式を検証したとの報道はありますが、それだけで主張された全データの真正性や総量、件数まで確認されたことにはなりません。

このため、現時点では「ロート製薬から395万人分が流出した」「4TBの情報流出が確定した」といった表現は避けるべきです。会社が確認している事実と、攻撃者を名乗る側の自己申告は分けて見る必要があります。

侵入経路やランサムウェアについては未公表

第三者がどのような方法でシステムへアクセスしたのかも、現時点では公表されていません。

脆弱性を悪用したのか、認証情報を取得したのか、外部サービスを経由したのかなど、具体的な侵入経路は不明です。

ランサムウェアやマルウェアへの感染、システムやデータの暗号化についても、ロート製薬から発表はありません。

そのため、現段階で「ランサムウェア攻撃」と決めつけたり、特定の攻撃集団による犯行と断定したりすることはできません。

ロート製薬は個人情報保護委員会へ報告、警察などとも連携

ロート製薬は、個人情報を含む情報に影響が及んだ可能性があることから、本件を個人情報保護委員会へ報告しています。

外部の専門機関と調査を進めるほか、警察や関係機関とも連携し、必要な対応を進めるとしています。

影響拡大を防ぐため、関係するシステムにも必要な措置を実施しています。

9月15日時点では、今回の事案による主要な業務への影響は確認されていないとしています。9月26日時点でもロート製薬オンラインは公開されており、本件を理由とした通販全体の停止や商品発送停止を知らせる新たな公式発表は確認できません。

ロート製薬の専用問い合わせ窓口

今回の不正アクセスに関する問い合わせについて、ロート製薬は通常の通販問い合わせとは別に専用窓口を案内しています。

ロート製薬 本件専用お問い合わせ窓口

電話番号:0120-610-654

受付時間:9:00~18:00(土日祝を含む)

不審なメールやSMSなどを受け取った場合は、そのメッセージに記載された電話番号やURLを使わず、ロート製薬が公式に案内している窓口から確認する方が安全です。

まだ分かっていないことは多い|今後の続報で対象者が絞られる可能性

9月26日時点でも、今回の件には未確定の部分がかなり残っています。

特に、取得された可能性がある具体的な情報項目、件数、対象者、対象期間、クレジットカード情報やパスワードへの影響、侵入経路、攻撃主体については、ロート製薬から確定した説明が出ていません。

今後の調査で対象顧客や情報の範囲が特定されれば、現在より具体的な発表が行われる可能性があります。

逆に、現段階で「通販利用者全員の個人情報が流出した」「カード情報まで漏れた」と広げて受け取るのも正確ではありません。

まとめ|現時点で最優先なのは不審な連絡に反応しないこと

ロート製薬の通信販売で利用しているシステムでは、第三者による不正アクセスの可能性が確認され、その後の調査で、顧客との通話音声データと付随情報、顧客管理システム上の情報が取得された可能性があることが分かりました。

ただし、通販を利用した人全員が対象と判明したわけではありません。対象顧客、件数、対象期間、具体的な情報項目はいずれも調査中または未公表です。

クレジットカード番号やパスワードが取得されたとの公式発表もありません。一方で、カード情報への影響が完全に否定されたわけでもないため、現段階では「流出した」「安全だった」のどちらにも決めつけないのが適切です。

利用者が今すぐ特に気をつけたいのは、今回の件を利用したなりすましです。

ロート製薬は、再決済や返金、本人確認、アカウント確認などを理由としてカード情報、暗証番号、パスワードを再入力・再申告させることはないと明言しています。ロート製薬を名乗る連絡であっても、不審なURLや添付ファイル、情報入力を求める内容には反応せず、必要であれば公式窓口から確認してください。

本件は現在も調査が続いています。対象者や取得された情報の範囲について新たな公式発表が出た場合は、9月15日時点の情報から状況が変わる可能性があります。

-ニュース
-, , , ,