セイコーマートアプリに不正アクセス、会員57万人分の氏名・住所などが閲覧される 発覚のきっかけは1件の不正な退会処理

北海道を中心にコンビニを展開するセイコーマートは2026年9月29日、スマートフォンアプリのサーバーを経由して、会員情報を保管するサーバーに第三者が不正にアクセスしたと公表した。翌30日の第三報で、アプリに登録したことのある会員の49%にあたる572,022人分の情報が閲覧されたことを確認したと発表している。発覚のきっかけは、1件のアカウントで行われた不正な退会処理だった。手口は警察と連携中として公表されていない。この記事では、公表資料で確認できる事実だけを整理し、会員の対応と、会員サービスを運営する企業が学べる点をまとめる。
背景
セイコーマートの第一報によると、9月24日(木)の22時から23時の間に、ある会員のクラブカードが本人の知らないうちに退会処理されていた。この1件を手がかりに調べたところ、会員サーバーへの不正アクセスの可能性が9月28日(月)17時過ぎに判明した。同社は同じ日の20時に当該サーバーへの接続を止め、アプリでの新規入会、会員情報の変更、登録カードの変更、退会、マイページへのログインを停止した。他のアカウントでの不正な退会は確認されていない。
閲覧された可能性がある情報は、姓名、性別、生年月日、住所、電話番号、メールアドレス、クラブカードの入会年月日と退会年月日である。同社はパスワードと購買履歴は漏えいしていないとしている。クレジットカード情報はそもそも保有していない。第二報では、ホームページ、公式通販サイト、商品予約サイトのログインも安全確認のため一時停止した。第三報の時点で、個人情報保護法に基づく行政当局への報告を済ませている。
リスクの全体像
会員にとっての直接の危険は、氏名、住所、電話番号、メールアドレスがそろって外に出たことである。これだけあれば、セイコーマートを名乗る偽のメールやSMSを、本人の名前入りで送ることができる。同社は、メールでパスワード、ペコマカードのPIN、クレジットカード情報、預金情報を聞くことは絶対にないと注意を呼びかけている。生年月日も含まれているため、他のサービスで本人確認の質問や初期パスワードに生年月日を使っている場合は、そちらの見直しも必要になる。
企業側から見ると、注目したいのは侵入の経路と発覚までの日数である。同社の説明では、攻撃者はアプリのサーバーを経由して会員情報のサーバーに届いた。外部に公開しているサーバーと、個人情報を保管するサーバーがつながっている以上、前者が破られれば後者にも届きうる。発覚は、退会処理という目に見える異常が起きたから可能になった。不正な退会が無く、閲覧だけで終わっていれば、さらに気づくのが遅れた可能性がある。異常な操作の発生から判明までは約4日、判明から接続停止までは約3時間だった。
チェックリスト
会員の方向け:
- セイコーマートを名乗るメールやSMSで、パスワード、ペコマカードのPIN、カード番号、口座情報を求められても答えない
- メールやSMSのリンクから開いたページで、ログイン情報を入れない。公式アプリか、自分で入力したURLから開く
- 他のサービスで、生年月日や電話番号をパスワードや本人確認の答えに使っていないか
- 問い合わせは、公表資料に載っているお客様相談室(0120-89-8551、月〜土 9時〜17時)を使う
会員サービスを運営する企業向け:
- アプリやWebサイトのサーバーから、会員情報のデータベースへ、どの通信を許しているか説明できるか
- 退会、メールアドレスの変更、パスワードの再設定など、本人以外が行うと被害につながる操作を記録し、通常と違う時間帯や件数を検知しているか
- 会員から「身に覚えのない退会」「ログインできない」といった問い合わせが来たとき、セキュリティ担当に回る流れがあるか
- 漏えいの可能性が出たとき、サーバーを止める判断を誰が下すか決まっているか
打ち手
会員サービスを運営する企業がまず手を付けたいのは、異常な操作の記録と通知である。退会や登録情報の変更は、1件ずつ見れば普通の操作に見える。しかし、深夜に普段と違う経路から行われた、短時間に件数が増えた、といった偏りは記録していれば拾える。今回も、1件の不正な退会が発覚の手がかりになった。次に、公開サーバーから会員データベースへの通信を必要なものだけに絞る。アプリのサーバーが会員情報を読む必要があるとしても、一度に取り出せる件数や項目を制限しておけば、破られたときの被害を小さくできる。最後に、問い合わせ窓口とセキュリティ担当の連絡経路を決めておく。会員からの「身に覚えがない」という一報は、多くの場合、監視の仕組みより先に届く。
異常な操作の1件を、問い合わせ対応で終わらせない
あわせて読みたい
- タイムズカーへの不正アクセスで運転免許証画像など約160万件が漏えい、本人確認書類を預かる企業が見直すこと
- ムラウチドットコムで771万件の個人情報漏えい — Webシステムの脆弱性1つから複数システムへ広がった経緯
- ZARA・7-Eleven・Udemyが流出した経路 ― SaaSは「設定」で破られる
- フィッシング詐欺とは? 手口・見分け方・対策・被害時の対応まで完全ガイド
Omamori AI の結論
- 事実: セイコーマートアプリのサーバーを経由して会員サーバーに不正アクセスがあり、572,022人分の姓名、性別、生年月日、住所、電話番号、メールアドレスなどが閲覧された。パスワードと購買履歴は漏えいしていない。手口は公表されていない。
- 判断軸: 会員は、名前入りの偽メールやSMSが届く前提で行動する。企業は、外部に公開したサーバーから個人情報にどこまで届くかと、異常な操作に何日で気づけるかを点検する。
- 打ち手: 会員は偽の連絡に情報を渡さず、生年月日を使った認証を見直す。企業は退会や登録変更の記録と通知、公開サーバーからの通信の制限、問い合わせ窓口からの連絡経路の整備。
経営者視点で考えるべきこと
ポイントカードやアプリの会員サービスは、販促の部署が主導して導入し、運用を外部の開発会社に任せていることが多い。その場合、個人情報がどのサーバーにあり、どこから読めるのかを社内で把握している人がいない。経営者が確認したい点は3つある。自社の会員サービスが何人分の個人情報を持ち、どの会社が運用しているか。開発会社との契約に、操作の記録の保存期間と、異常を見つけたときの連絡期限が書かれているか。漏えいの可能性が出たとき、サービスを止める判断を誰が下すか。セイコーマートは判明から約3時間でサーバーへの接続を止め、2日後の9月30日には人数を確定させて公表した。止める判断が遅れれば、閲覧される人数はその分増える。


