佐川急便の不正アクセスで何が漏れた?約100日分・追跡停止・配送への影響

佐川急便は2026年10月1日、Webサイトの「お荷物問い合わせサービス」への第三者による不正アクセスについて、顧客の個人情報が外部に流出した可能性があると発表しました。
対象となる可能性があるのは、荷物の送り主・届け先の氏名、住所、電話番号などです。送り主・届け先については、9月30日から遡って約100日間の累計データが対象になる可能性があります。ただし、「この期間に佐川急便を利用した全員の情報が流出した」と確認されたわけではありません。対象件数と正確な範囲は現在も調査中です。
また、クレジットカード情報とパスワードは今回の対象に含まれていないとされています。
荷物の追跡を含む9つのWebサービスは停止していますが、荷物の集荷・配達そのものは通常通り行われています。「追跡できない=荷物が配送されていない」という状況ではありません。
※本記事は2026年10月1日19時台までに確認できた佐川急便の発表および関連情報をもとに整理しています。今後の調査で対象範囲や件数、サービスの復旧状況が更新される可能性があります。
佐川急便で何が起きた?まず現在わかっていること
佐川急便は9月30日、同社Webサイトの「お荷物問い合わせサービス」で第三者による不正アクセスを確認したと発表しました。
「お荷物問い合わせサービス」は、お問い合せ送り状No.から荷物の輸送状況を確認するためのサービスです。
9月30日の第1報では、不正アクセスへの対策としてサービスへのアクセスを一部制限していることが公表されました。この時点では個人情報流出の有無や影響範囲は明らかになっていませんでした。
状況が変わったのが10月1日の続報です。調査の結果、利用者の個人情報が外部へ流出した可能性があることが判明し、被害拡大を防ぐため、佐川急便は関連するWebサービスの一部を停止しました。
ここで注意したいのは、第三者による不正アクセスがあったことは確認済みですが、対象となり得る個人情報がすべて実際に流出したと確定した段階ではないことです。
流出した可能性がある件数や正確な範囲は、10月1日19時台の時点でも調査が続いています。
個人情報は何が流出した可能性がある?
今回対象となる可能性がある情報は、大きく3つに分かれています。
| 対象 | 流出した可能性がある情報 | 現時点の状況 |
|---|---|---|
| 預かった荷物の送り主・届け先 | 氏名、法人の場合は法人名・担当者名、住所、電話番号 | 約100日間の累計データが対象となる可能性 |
| 運賃契約を締結している法人・個人顧客 | 氏名、住所、電話番号 | 正確な対象範囲・件数は調査中 |
| スマートクラブ登録者 | 氏名、住所、電話番号、メールアドレス、会員ID | 正確な対象範囲・件数は調査中 |
送り主だけでなく届け先も対象になる可能性がある
今回の発表で特に注意したいのが、佐川急便へ直接荷物を依頼した人だけの問題ではないことです。
佐川急便が預かった荷物については、送り主だけでなく届け先の氏名・住所・電話番号も対象となる可能性があります。ネット通販などで商品を受け取った側も、現時点では無関係とは言い切れません。
一方で、「最近佐川急便から荷物を受け取った」という理由だけで、自分の情報が実際に外部へ流出したと判断することもできません。個人単位の対象範囲はまだ確定していないためです。
スマートクラブ会員だけの問題ではない
佐川急便の会員制Webサービス「スマートクラブ」については、登録者の氏名、住所、電話番号、メールアドレス、会員IDが対象となる可能性があります。
ただし、今回の対象候補には荷物の送り主・届け先情報も含まれています。そのため、「スマートクラブを使っていないから今回の件とは無関係」とは判断できません。
クレジットカード情報とパスワードは対象外
佐川急便によると、今回流出した可能性がある情報にクレジットカード情報とパスワードは含まれていません。
そのため、今回の発表だけを理由として、すべての利用者がクレジットカードを停止したり、パスワードを変更したりする必要があるという案内は出ていません。
一方、氏名、住所、電話番号、スマートクラブ登録者についてはメールアドレスや会員IDも対象候補です。こうした情報を使って佐川急便を装う連絡が届く可能性を考え、不審なメールやSMS、電話には注意する必要があります。
約100日分とはいつから?自分も対象になる?
荷物の送り主・届け先情報については、9月30日から遡って約100日間の累計データが対象となる可能性があるとされています。
暦の上では、おおむね6月下旬ごろまで遡る規模です。ただし、佐川急便が「6月○日以降に荷物を送った、または受け取った人全員が対象」と発表しているわけではありません。
したがって、「100日以内に佐川急便を使った=個人情報が流出した」と考えるのは早計です。
10月1日19時台の時点では、流出した可能性がある件数と正確な対象範囲は調査中です。対象人数を推計できる段階でもありません。
今後、佐川急便から対象者への個別連絡や対象期間の詳細が発表される可能性がありますが、現時点では未発表です。
荷物の追跡はできない?現在停止している9つのWebサービス
不正アクセス確認後、佐川急便は被害拡大を防ぐため、Webサービスの一部を停止しています。
10月1日時点で停止が確認されているのは、次の9サービスです。
| サービス | 現在の状態 | 主な影響 |
|---|---|---|
| インターネット貨物お荷物問い合わせ | 停止 | Webで荷物の輸送状況を確認できない |
| インターネット貨物のお荷物問い合わせAPI | 停止 | APIを利用した荷物情報の照会に影響 |
| 飛脚宅配便受付 | 停止 | Webからの受付に影響 |
| 飛脚往復便受付 | 停止 | Webからの受付に影響 |
| 飛脚往復便(ゴルフ)受付 | 停止 | Webからの受付に影響 |
| 商品回収返金サービス | 停止 | Webサービスを利用できない |
| 受取先変更(配達予定からの事前受取先変更) | 停止 | Webからの事前の受取先変更ができない |
| 受取先変更(不在発生後の受取先変更) | 停止 | 不在後のWebでの受取先変更ができない |
| 回収くん | 停止 | Webサービスを利用できない |
特に影響が大きいのが、普段使われている「インターネット貨物お荷物問い合わせ」です。送り状番号を入力してもWeb上で追跡できない状況があります。
荷物そのものは届く?集荷・配達は通常通り
荷物の集荷・配達そのものは通常通り行われています。
今回停止しているのはWebサービスの一部であり、佐川急便が全国の配送業務を停止したわけではありません。
| 確認したいこと | 10月1日時点 |
|---|---|
| 荷物の集荷 | 通常通り |
| 荷物の配達 | 通常通り |
| Webでの荷物追跡 | 停止中 |
| 一部のWeb受付・受取先変更 | 停止中 |
| Webサービスの復旧日時 | 現時点では具体的な日時の発表なし |
そのため、追跡画面を開けない、あるいは追跡結果を確認できないからといって、それだけで「荷物が止まっている」「届かない」と判断する必要はありません。
なお、悪天候や道路状況などによる個別の配送遅延は今回の不正アクセスとは別です。実際の荷物の状況について確認が必要な場合は、担当営業所への問い合わせが確実です。
追跡できない場合はどうすればいい?
佐川急便の公式FAQでは、荷物について確認が必要な場合、送り状番号を用意して担当営業所へ連絡する案内があります。
担当営業所の連絡先は、佐川急便公式サイトの営業所検索から確認できます。
今回停止しているサービスには、荷物の追跡だけでなく、一部の受付や受取先変更も含まれています。普段利用しているWeb画面が使えない場合は、停止中の別サービスを代替手段として何度も試すのではなく、担当営業所へ確認してください。
営業所の電話番号は地域によって異なります。特定の営業所の番号を全国共通の問い合わせ窓口として利用しないよう注意してください。
利用者が今やるべきことは?
現時点では、自分が対象者かどうかをすべての利用者が個別に判定できる情報は公表されていません。
そのため、必要以上に不安になるよりも、まずは佐川急便を名乗る不審な連絡に注意することが重要です。
- 心当たりのないメールやSMSに記載されたURLを開かない
- メッセージ内のリンク先で氏名、住所、カード情報などを入力しない
- 不審な電話で個人情報を伝えない
- 荷物の確認が必要なら、届いたメッセージのリンクではなく佐川急便の公式サイトや担当営業所から確認する
今回の対象情報にクレジットカード情報とパスワードは含まれていないとされているため、「佐川急便を利用したことがある人は全員カードを止める」「全員すぐにパスワードを変更する」といった対応を求める公式発表はありません。
今後、佐川急便から対象者への案内や追加の対応が発表された場合は、その内容を確認して対応するのが適切です。
佐川急便を名乗るメール・SMS・電話に注意
佐川急便は今回の発表でも、同社を装った不審なメール、SMS、電話に注意するよう呼びかけています。不審な連絡を受けた場合は、記載されたURLへアクセスしたり、個人情報を入力したりしないよう案内しています。
もともと佐川急便をかたって「荷物を持ち帰りました」「再配達が必要です」などと偽サイトへ誘導するSMSは以前から問題になっています。
「佐川急便はSMSを送らない」は例外にも注意
佐川急便の公式FAQには、佐川急便を装ったSMSについて「SMS(ショートメール)によるご連絡は行っておりません」とする注意喚起があります。
ただし、現在のスマートクラブでは本人確認サービスを自分で利用した際の認証コードをSMSで受け取る仕組みがあります。
つまり、「佐川急便を名乗るSMSは例外なくすべて偽物」と覚えるのも正確ではありません。
自分でスマートクラブの本人確認操作をしていないのに突然認証コードが届いた場合や、荷物の再配達などを理由にURLを開かせようとするSMSが届いた場合は、メッセージ内のリンクから手続きを進めない方が安全です。
なお、今回の情報流出の可能性を悪用した新たな詐欺被害について、佐川急便が「すでに発生している」と発表したわけではありません。現時点では、今後の不審な連絡に対する注意喚起として受け止める必要があります。
7月の「スマートクラブ」問題とは別の事案
佐川急便では2026年7月にも、スマートクラブの配達予定通知メールの一部に、本来とは異なる利用者の氏名、メールアドレス、お問い合せ送り状No.が表示される問題が発生しました。
約7万人の個人情報に影響した可能性があるとされた事案ですが、こちらはシステム不具合からの復旧作業時に生じた設定誤りが原因で、佐川急便は第三者による不正アクセスやサイバー攻撃ではないと説明しています。
今回の9月30日に確認された事案は「お荷物問い合わせサービス」への第三者による不正アクセスです。原因も経緯も異なるため、7月の問題と同じ事故として扱うことはできません。
ヤマト運輸や日本郵便の不正アクセスとは別の事案
同じ時期には、物流各社から別々の不正アクセス事案が公表されています。
ヤマト運輸では通販向け決済サービス「クロネコ代金後払いサービス」への第三者による不正アクセスが確認され、サービスが停止しています。詳しくはヤマト運輸「クロネコ代金後払い」の不正アクセスと宅急便への影響を整理した記事でまとめています。
また、日本郵便では「郵便局アプリ」への不正アクセスにより、ゆうIDおよび郵便局アプリに関連する情報69件(19名分)が不正取得されたことが判明しています。こちらは郵便局アプリの不正アクセスで何が取得されたのかを整理した記事で確認できます。
ただし、これらが佐川急便への不正アクセスと同じ攻撃者によるもの、あるいは一連の攻撃であるという公式発表は確認されていません。公表時期が近いというだけで関連付けない方がよいでしょう。
原因は判明している?復旧はいつ?
10月1日19時台の時点で、不正アクセスの具体的な手法や侵入経路は明らかにされていません。
そのため、「ランサムウェアだった」「システムの脆弱性を悪用された」「パスワードリスト型攻撃だった」といった原因を現段階で断定することはできません。
Webサービスの具体的な復旧日時についても発表されていません。
今後の焦点は、実際に外部へ流出した情報の範囲、対象件数、対象者への連絡方法、不正アクセスの原因、停止中9サービスの復旧時期です。
特に「約100日間」という期間だけが独り歩きすると、「その期間に佐川急便を使った全員が対象」と誤解されやすいため、今後の調査で対象範囲がどこまで絞り込まれるかが重要になります。
まとめ|追跡は停止中でも荷物の集荷・配達は通常通り
佐川急便の「お荷物問い合わせサービス」への不正アクセスでは、荷物の送り主・届け先や契約顧客、スマートクラブ登録者の個人情報が外部へ流出した可能性があります。
送り主・届け先については9月30日から遡った約100日間の累計データが対象となる可能性がありますが、期間中に佐川急便を利用した全員の情報流出が確認されたという意味ではありません。件数と正確な対象範囲は調査中です。
クレジットカード情報とパスワードは対象に含まれていません。一方、氏名や住所、電話番号などが対象候補となっているため、佐川急便を装った不審なメール、SMS、電話には注意してください。
そして、現在止まっているのは荷物追跡など9つのWebサービスです。荷物の集荷・配達そのものは通常通り行われています。追跡できない荷物について確認が必要な場合は、佐川急便公式サイトから担当営業所を調べて問い合わせるのが確実です。
対象件数、原因、復旧時期はいずれもまだ確定していません。追加発表が出た場合は、9月30日の第1報ではなく最新の情報を基準に確認する必要があります。