ローソンのメールサーバーが不正利用され約70万件の詐欺メールを送信、自社のメールが攻撃の踏み台にされたときの確認点

ローソンのメールサーバーが不正利用され約70万件の詐欺メールを送信、自社のメールが攻撃の踏み台にされたときの確認点
Photo: Pexels (Pexels) / Omamori AI brand overlay

ローソンは2026年10月1日、同社のメールサーバーが第三者に不正利用され、約2日間で約70万件(推計)の不審な英文メールが送信されたと公表した。個人情報の流出やマルウェア感染は、現時点では確認されていない。一方で、不正利用の原因は確認中とされている。この記事では、公表資料で確認できる事実を整理し、自社のメールサーバーが詐欺メールの送信元にされた場合に備えて確認したい点をまとめる。

背景

ローソンの公表によると、不正利用があったのは9月25日の15時頃から9月27日の17時15分頃までの約2日間である。この間に、不審な英文メールが約70万件送信された。送信先の大半は海外のアドレスで、一部は国内だった。件名は「Mutual Benefit」または「RE」で、金銭の取得を示唆して連絡や個人情報の提供を求める内容だった。送信元の表示を、第三者に見せかけたものもある。

同社は9月27日にメールサーバーの設定を変更し、通信を制限した。個人情報の流出、データセンターへの侵入、データの改ざん、マルウェア感染は、現時点で確認されていない。不正利用の原因は確認中であり、恒久的な対策を実施するとしている。続報が出るまでは、どの経路で不正利用されたかは分かっていない。この記事でも、原因は推測しない。

リスクの全体像

自社のメールサーバーが詐欺メールの送信に使われると、被害は自社の外に出る。受け取った人は、自社ドメインの名前で届いたメールを信用してしまうかもしれない。取引先の担当者が受信した場合は、自社の信用にも傷がつく。

もう1つの影響は、メールが届かなくなることである。大量の不審メールを送った送信元は、受信側のサービスから迷惑メールを出す送信元として扱われやすくなる。そうなると、通常の取引先とのやり取りまで遅れたり、届かなかったりする。今回の事例で、自社の通常メールにどのような影響が出たかは公表されていない。ただ、一般に、送信量の急増に気づくのが遅れるほど、この影響は長引く。ローソンの場合、不正利用の開始から対策までは約2日だった。

チェックリスト

  • 自社のメールサーバーの1日あたりの送信件数を、誰がどの画面で見ているか。普段の何倍で警告が出るか決まっているか
  • メールを送るために使うアカウントとパスワードが、他のサービスと使い回されていないか。多要素認証をかけているか
  • 外部のアドレスへ送信できる範囲に制限をかけているか。業務で使わない国や形式への送信が通る設定になっていないか
  • 送信元ドメインに、なりすましを防ぐ設定(SPF、DKIM、DMARC)を入れているか。設定した結果を誰が確認しているか
  • 送信量の急増に気づいたとき、メールサーバーの通信を止める判断を誰が下すか。夜間や休日の連絡先も決まっているか

打ち手

優先順位の1番目は、送信件数の監視である。普段の送信量を把握しておけば、数時間で数万件という急増に気づける。2番目は、送信に使うアカウントの保護である。パスワードの使い回しをやめ、多要素認証をかける。3番目は、送信できる宛先と件数の上限を設定することである。上限があれば、乗っ取られたときの被害を小さくできる。4番目は、止める判断の手順を決めておくことである。ローソンは9月27日に設定変更と通信制限を行った。夜間や休日でも同じ速さで動けるかは、手順があるかどうかで決まる。

送信量の急増は、侵入より先に見える

あわせて読みたい

Omamori AI の結論

  1. 事実: ローソンのメールサーバーが第三者に不正利用され、9月25日から27日の約2日間に約70万件の不審な英文メールが送信された。個人情報の流出やマルウェア感染は確認されていない。原因は確認中。
  2. 判断軸: 自社のメールが詐欺の踏み台にされたとき、被害は取引先と自社ドメインの信用に及ぶ。送信量の急増に気づく仕組みがあるかが、被害の長さを決める。
  3. 打ち手: 送信件数の監視と警告、送信アカウントの多要素認証、宛先と件数の上限、止める判断の手順を整える。原因が公表されたら、自社の構成と照らし合わせて見直す。

経営者視点で考えるべきこと

メールサーバーは、業務で毎日使われているため、「動いているか」しか見られていないことが多い。経営者が確認したい点は3つある。自社のメールを、誰が運用しているか(社内の担当者か、外部の事業者か)。送信量の異常を検知する仕組みがあるか。自社のメールが詐欺に使われたと分かったとき、取引先に誰が、どの手段で、いつまでに連絡するか。自社名で大量の詐欺メールが送られると、金銭的な被害は自社になくても、取引先からの信頼は損なわれる。事業継続の観点では、メールが止まったときに受注や請求の連絡をどの手段で代替するかも、事前に決めておく必要がある。原因が公表された段階で、自社の運用が同じ条件に当てはまるかを、情報システム担当に確認させたい。

SHARE 𝕏 in f

あわせて読みたい