セキュリティー

佐川・ヤマト・京王など物流鉄道5社の不正アクセス詳細【2026年】

2026年10月6日

「佐川の追跡ページが開かない」「ヤマトの後払いが選べなくなった」「京王ストアでカードが使えない」――2026年9月下旬、普段の買い物や荷物のやり取りで、こうした場面に出くわした方も多かったのではないでしょうか。

9月25日から10月初めにかけて、佐川急便、ヤマト運輸、日本郵便の物流大手3社と、京王電鉄グループ、東京メトロで、不正アクセスやランサムウェアの被害が相次いで公表されました。トラックも電車も止まっていないのに、周辺のWebサービスや決済が止まり、ネットショップの運営者にも影響が広がりました。

今回は、物流・鉄道の5社で何が起きたのか、どんな情報が対象になったのかを、公式発表と報道をもとに整理します。荷物を送った・受け取った人が今気を付けること、EC事業者が備えておくことも最後にまとめました。

この記事でわかること

  • 佐川急便で「約100日分」の送り主・届け先情報が対象になった経緯
  • ヤマト運輸「クロネコ代金後払い」で請求額や購入明細まで対象になった理由
  • 日本郵便の郵便局アプリで、住所録の相手や品名まで取得された件
  • 京王グループのランサムウェアで、ホテルやスーパーの決済が止まった仕組み
  • 東京メトロの委託先に残っていた「配信停止アドレス」が狙われた件
  • 利用者とEC事業者が今やるべきこと

先に結論

  • 配送そのものは止まっていない。止まったのは追跡・受付・後払い・決済など「周辺のWebサービス」です
  • 最も警戒すべきは、実在の荷物情報を使った偽の不在通知や請求。宅配業者を名乗るSMSのリンクは開かないでください
  • EC事業者は「配送会社のAPIや後払いが止まる日」を想定した手順が必要です
荷物は届いているのに、問い合わせや支払いの仕組みが止まった――今回の物流・鉄道の被害は、そんな形で暮らしに出てきました。


1. 物流・鉄道で起きた5件の全体像

組織確認・公表狙われた場所主な影響
佐川急便9月30日確認/10月1日第2報・第3報Webの「お荷物問い合わせサービス」約100日分の送り主・届け先、契約顧客、会員情報が流出の可能性。追跡APIなど9サービス停止
ヤマト運輸9月28日確認/10月2日第2報「クロネコ代金後払いサービス」利用者の氏名・住所・請求金額・商品明細などが漏えいの可能性。後払いサービス停止
日本郵便9月25日〜29日郵便局アプリ/国際郵便の調査請求Web受付アプリ利用者19名分・69件を不正取得。調査請求受付は停止
京王電鉄グループ9月26日未明確認・同日公表グループのサーバー(ランサムウェア)スーパーのキャッシュレス決済、ホテルの予約などが停止。鉄道運行は影響なし
東京メトロ9月25日確認/9月27日公表メール配信を委託する会社のサーバーメトポ会員のメールアドレス約5.9万件が閲覧・取得された可能性

5件とも「列車の運行」や「荷物の集配」は止まっていません。一方で、ネットで荷物を調べる、後払いで買う、カードで支払うといった日常の動作が止まりました。


2. 佐川急便:追跡サービスから約100日分の送り主・届け先

何が起きたか

佐川急便は2026年9月30日、Webサイトの「お荷物問い合わせサービス」で第三者による不正アクセスを確認し、アクセスを一部制限したと発表しました。10月1日の第2報で個人情報が流出した可能性を公表し、同日の第3報で専用の問い合わせ窓口を開設しています。

流出の可能性がある情報

対象項目
預かった荷物の送り主・届け先(9月30日からさかのぼって約100日間の累計)氏名(法人は法人名・担当者名)、住所、電話番号
運賃契約を結んでいる法人・個人の顧客氏名(法人は法人名・担当者名)、住所、電話番号
Webサービス「スマートクラブ」の登録者氏名、住所、電話番号、メールアドレス、会員ID

クレジットカード情報とパスワードは含まれていないとしています。なお「約100日分」は対象期間であって、件数(人数)ではありません。件数は調査中です。

止まったサービス

被害拡大を防ぐため、次の9サービスが停止されました。

  • インターネット貨物お荷物問い合わせ、および同サービスのAPI
  • 飛脚宅配便受付、飛脚往復便受付、飛脚往復便(ゴルフ)受付
  • 商品回収返金サービス
  • 受取先変更(配達予定段階・不在発生後)
  • 回収くん

荷物の集荷・配達は通常どおり行われています。ただし、ネットショップが配送状況の表示に使う追跡APIも止まったため、ショップ側の注文画面で「配送状況が確認できない」と案内する事業者も出ました。

注意点:本物の荷物情報を使った詐欺に注意

佐川急便は公式サイトで、同社を装ったLINEメッセージ・メール・電話への注意を呼びかけています。最近実際に荷物をやり取りした相手の名前や住所が書かれていると、本物と見分けにくくなります。不在通知や住所確認のSMSが届いても、リンクは開かず、公式アプリや公式サイトから送り状番号で確認してください。

最近荷物を送った・受け取った人は、「宅配業者を名乗るSMSのリンクは押さない」をしばらく徹底するのが一番の自衛策です。


3. ヤマト運輸:後払いサービスで請求額や購入明細も対象に

何が起きたか

ヤマト運輸は2026年9月28日、ネット通販向けの決済サービス「クロネコ代金後払いサービス」が第三者による不正アクセスを受けたことを確認しました。外部からのアクセス制限などを行ったうえで、同日22時28分にサービスを停止しています。9月29日に公表し、10月2日の第2報で情報の一部が漏えいした可能性があると発表しました。

漏えいの可能性がある情報

対象項目
サービスを利用した一部の利用者氏名、住所、電話番号、メールアドレス、与信番号、請求金額、債権残高、商品明細
一部の加盟店(通販事業者)加盟店名、加盟店コード
担当するヤマト運輸の社員氏名

クレジットカード情報やパスワードは含まれていないとしています。対象範囲と件数は引き続き調査中です。宅急便など他のサービスは通常どおり利用できます。

報道によると、ヤマト運輸は加盟店に対して、決済方法の選択肢から後払いを外すよう依頼しており、通販サイト側でも対応が必要になりました。復旧時期は10月6日時点で示されていません。

補足:「何を買ったか」「いくら払っていないか」が漏れる意味

商品明細と請求金額・未払い残高がそろうと、「◯月◯日にご購入の◯◯の代金◯円が未払いです」といった、本物そっくりの督促が作れてしまいます。後払いを利用した覚えのある人は、届いた請求のURLや振込先を使わず、購入したショップの注文履歴やヤマト運輸の公式窓口で確認してください。

金額や商品名が正確でも、それだけで本物と判断しないこと。支払いの前に、必ず自分で公式サイトを開いて確かめましょう。


4. 日本郵便:郵便局アプリと国際郵便の調査請求受付

郵便局アプリ:19名分・69件を不正取得

日本郵政と日本郵便は2026年9月29日、スマートフォン向けの「郵便局アプリ」が外部から不正アクセスを受け、19名分・69件の顧客情報が不正に取得されたと発表しました。9月25日22時30分ごろに「ゆうID」と郵便局アプリの緊急メンテナンスを行い、調査と対策のうえ9月26日にサービスを再開しています。

情報の種類主な項目(登録内容によって異なる)
ゆうIDの会員情報氏名、住所、生年月日、性別、電話番号、メールアドレス(登録があれば勤務先・家族状況なども)
ゆうIDの住所録登録した相手の氏名、住所(登録があれば企業名・電話番号・メールアドレス)
アプリで作成した送り状差出人の氏名・住所・電話番号、受取人の氏名・住所、追跡番号、品名、発送・配達予定

人数は19名と少ないものの、アプリを使っていない「住所録に登録された相手」や「荷物の受取人」の情報まで含まれている点が特徴です。該当者には書面などで個別に連絡するとしています。

国際郵便物の調査請求Web受付

報道によると、日本郵便は9月25日、国際郵便物の亡失・破損の調査を申し込む「調査請求Web受付サービス」のサーバーに不正アクセスの疑いがあるとして、サービスを停止しました。このサービスは神奈川県・山梨県で試行していたものです。詳細は調査中とされています。

自分は何もしていなくても、知人のアプリの住所録経由で情報が漏れることがあります。「心当たりのない差出人」からの連絡こそ慎重に。

5. 京王電鉄グループ:ランサムウェアでホテル・小売の決済が停止

何が起きたか

京王電鉄は2026年9月26日、同日未明(報道では午前5時台〜6時台)にグループのサーバーがランサムウェアによる攻撃を受けたことを確認したと発表しました。ネットワークの遮断など被害拡大を防ぐ措置をとり、警察に通報したうえで外部専門家と攻撃経路や被害を調べています。京王プラザホテルも同日、自社サーバーへの攻撃を確認したと公表しました。

鉄道の運行システムは別系統のため、列車の運行には影響がありませんでした。

グループ各社への影響

会社・事業報じられた主な影響
京王ストア一部店舗でクレジットカード・電子マネーなど現金以外の決済が利用不可、ポイントの付与・利用にも障害
京王百貨店決済やポイントに障害
京王プレッソイン新規予約とメールでの問い合わせの受付を停止
宿泊施設(告知)セルフチェックイン機・客室のスマートTV・Wi-Fiを停止し、手続きは対面のフロントのみに
京王プラザホテル営業は継続。問い合わせへの回答に遅れ

京王グループは9月28日正午の時点で、攻撃者からの身代金要求は確認していないと説明していると報じられています。顧客情報の漏えいは確認されておらず、引き続き調査中です。

仕組みの解説:なぜ鉄道は無事で、ホテルとレジは止まったのか

列車の運行システムは、もともとグループの共用ネットワークとは別系統に分けられていました。一方、ホテルの予約やスーパーのレジ決済、ポイントは、グループ共用のサーバーやネットワークを通っていたため、被害拡大を防ぐための「遮断」でも一緒に止まりました。守りたい業務ごとにネットワークを分けておくと、攻撃を受けても止まる範囲を小さくできます。

「全部つながっていると便利」は、攻撃されたときには「全部止まる」の裏返しです。止まると困る業務だけは、別の線で動くようにしておくと安心です。


6. 東京メトロ:委託先に残っていた約5.9万件のアドレス

何が起きたか

東京メトロは2026年9月27日、ポイントサービス「メトロポイントクラブ(メトポ)」の会員向けサービスで不正アクセスがあり、メールアドレス約5万9,000件が閲覧または取得された可能性があると発表しました。

  • 9月20日:メトポ会員向けのメール配信サービスで不具合が発生
  • 9月25日:メール配信を委託する会社のサーバーに、国外からとみられる第三者の不正アクセスを確認
  • 9月27日:公表。被害拡大を防ぐ技術的な措置は実施済み

不正アクセスを受けたサーバーには、メールが届かないために配信を止めていたアドレスが保存されており、メールアドレス以外の会員情報は含まれていないとしています。鉄道の運行には影響していません。

注意点:「もう使っていないデータ」が狙われた

配信エラーで止めたアドレスは、業務上はほぼ使っていないデータです。それでも委託先のサーバーに残っていたことで、漏えいの対象になりました。メルマガ配信やフォームの管理を外部サービスに任せている会社は、「止めたリスト」「古いリスト」が残っていないかを確認しておきましょう。


7. 利用者とEC事業者が今やるべきこと

荷物を送った・受け取った人

利用者の自衛策

  1. 宅配業者・後払い会社を名乗るSMSやメールのリンクは開かない。送り状番号は公式アプリや公式サイトで自分で入力して確認する
  2. 「未払い」「住所不備」「関税の支払い」など、お金や個人情報を求める連絡は、いったん手を止めて公式窓口に問い合わせる
  3. スマートクラブ・ゆうID・メトポなどのパスワードを他サービスと使い回していたら変更する
  4. 各社の公式サイトの「重要なお知らせ」を時々確認し、自分が対象か案内を待つ

ネットショップを運営している事業者

EC事業者の備え

  1. 配送会社の追跡APIが止まったときに、お客様へ出す案内文と、問い合わせ対応の手順を用意しておく
  2. 後払い決済が使えなくなったときの代替手段(別の後払いサービス、銀行振込など)と、受注済み分の請求の扱いを決めておく
  3. お客様に「当店や配送会社を名乗る不審な連絡に注意」と告知する文面を準備する
  4. メール配信やフォームを外部サービスに任せている場合、不要な配信リスト・古い問い合わせデータが残っていないか確認する
配送や決済は外部サービスに頼るのが当たり前の時代です。だからこそ「止まった日」の段取りを紙1枚にまとめておくと、慌てずに済みます。

同じ時期には、物流会社のエスケーロジでも受注システムが止まり、宿泊予約管理の「手間いらず」や予約システムのファインズなど、外部サービス経由の被害も相次ぎました。全体の一覧と、委託先・SaaS経由の事案は次の記事にまとめています。


8. よくある質問

佐川急便で荷物を受け取っただけでも対象になりますか?

佐川急便の発表では、9月30日からさかのぼって約100日間に預かった荷物の「送り主」と「届け先」の両方が対象になる可能性があります。受け取っただけでも対象に含まれ得ます。詳細は佐川急便の専用窓口やFAQで確認してください。

クロネコ代金後払いで買った商品の支払いはどうなりますか?

サービスが停止しているため、請求や支払いの扱いは購入したショップやヤマト運輸の案内に従うことになります。メールやSMSで届いた振込先へ急いで支払うのではなく、公式の案内を確認してからにしてください。

京王ストアや京王プラザホテルを利用しましたが、カード情報は大丈夫ですか?

10月6日時点では、顧客情報の漏えいは確認されていないとされています。念のため、利用したカードの明細に身に覚えのない請求がないかを確認しておくと安心です。

メトポ会員ですが、何をすればいいですか?

対象はメールアドレスのみとされています。東京メトロを名乗る不審なメールに注意し、メトポのパスワードを他サービスと共用しているなら変更しておきましょう。


まとめ

まとめ

  • 佐川急便は追跡サービスへの不正アクセスで、約100日分の送り主・届け先が流出の可能性。追跡APIなど9サービスが停止
  • ヤマト運輸は後払いサービスで、請求金額や商品明細まで漏えいの可能性。後払いは停止中
  • 日本郵便は郵便局アプリで19名分・69件を不正取得。住所録の相手や品名も含まれた
  • 京王グループはランサムウェアでホテル予約やスーパーの決済が停止。鉄道は別系統で無事
  • 東京メトロは委託先に残っていた配信停止アドレス約5.9万件が対象に

物流や鉄道の「本業」は止まりませんでしたが、問い合わせ、受付、決済といった周辺のWebサービスが次々に止まりました。利用者にとっては、実在の荷物情報を使った詐欺がこれから本格化する可能性があります。事業者にとっては、外部サービスが止まる前提で段取りを用意しておくことが求められます。

しばらくは「宅配・後払い・ポイントを名乗る連絡」は全部いったん疑う、くらいでちょうどいいと思います。

参考リンク

※本記事の内容は2026年10月6日時点で公表・報道されている情報に基づきます。佐川急便とヤマト運輸は漏えい件数を公表しておらず、「約100日分」は対象期間を示すもので件数ではありません。日本郵便の調査請求Web受付と京王グループ各社の影響(京王百貨店・宿泊施設の設備停止・身代金要求の有無)は報道・解説記事による情報で、公式発表の表現と異なる場合があります。EC事業者側の影響に関する記述は、公表された停止内容から想定される一般的な影響を含みます。

サイト内検索

-セキュリティー