クロネコ代金後払いに不正アクセス、購入者の氏名・住所・商品明細と加盟店名が流出の恐れ 導入しているネットショップが確認すること

クロネコ代金後払いに不正アクセス、購入者の氏名・住所・商品明細と加盟店名が流出の恐れ 導入しているネットショップが確認すること
Photo: Pexels (Pexels) / Omamori AI brand overlay

ヤマト運輸は2026年9月28日、後払い決済の「クロネコ代金後払いサービス」が第三者による不正アクセスを受けたことを確認した。ヤマトホールディングスが10月2日に出した第2報によると、サービスを使った一部の購入者の氏名・住所・電話番号・メールアドレスに加え、請求金額や商品明細も漏えいした可能性がある。加盟店の名前と加盟店コードも対象に含まれる。この記事では、公表資料で確認できる事実を整理し、このサービスを導入しているネットショップの運営者が確認したい点をまとめる。

背景

クロネコ代金後払いサービスは、通販サイトで注文した商品を先に受け取り、後日、払込票やスマートフォンに届く通知からコンビニなどで代金を払う仕組みである。ネットショップは決済の手段として導入し、請求と入金の管理をヤマト運輸側に任せる。

第2報で示された、漏えいした可能性がある主な情報は次の3種類である。

  • サービスを使った一部の購入者の情報: 氏名、住所、電話番号、メールアドレス、与信番号、請求金額、債権残高、商品明細
  • 一部の加盟店の情報: 加盟店名、加盟店コード
  • サービスを担当するヤマト運輸社員の氏名

クレジットカード情報とパスワードは含まれていないとしている。対象の件数と、不正アクセスの経路は公表されていない。この記事でも、経路は推測しない。サービスは止まっており、復旧の時期は確認が取れ次第案内するとしている。宅急便などほかのサービスは通常どおり使える。

リスクの全体像

今回の対象には、誰が・いつ・どの店で・何を・いくらで買ったかが分かる情報がそろっている。商品明細と請求金額があると、本物の請求に見せかけたメールやSMSを作りやすい。たとえば「お支払いが確認できません」「再発行した払込票はこちら」といった文面に、実際の店名と金額を入れることができる。購入者から見ると、自分の注文と合っているので疑いにくい。

ネットショップの運営者にとっての論点は、事故を起こしたのが自社でなくても、問い合わせを受けるのは自社だという点である。購入者は後払いを提供している会社より、買い物をした店の名前を覚えている。不審な請求が届いた購入者は、まず店に連絡してくる。加盟店名と加盟店コードも漏えいの対象に含まれているため、店そのものを名乗る連絡が購入者に届くことも考えておきたい。

もう1つは、決済手段が止まることの影響である。後払いを選ぶ購入者が多い店では、停止中の売上と、すでに出荷した注文の請求をどう扱うかを決める必要がある。

チェックリスト

クロネコ代金後払いサービスを導入しているネットショップは、次の点を確認する。

  • 自店がこのサービスの加盟店か。いつから、どのくらいの注文で使っていたか
  • ヤマト運輸から、加盟店向けに個別の案内が届いていないか。案内の受け取り先のメールアドレスを、いま誰が見ているか
  • 決済方法の一覧から後払いを外すか、停止中の表示を出しているか
  • 停止前に出荷した注文の請求と入金を、どう確認するか
  • 購入者から「不審な請求が届いた」と問い合わせを受けたとき、誰がどう答えるか。回答の文面を用意しているか
  • 自店のサイトやメールマガジンで、注意喚起を出すかどうか。出すなら、ヤマト運輸の公表内容と食い違わないか

打ち手

最初に行うのは、自店が当事者かどうかの確認である。加盟店であれば、ヤマト運輸の案内と問い合わせ窓口(公表資料の連絡先)を確認し、担当者を1人決める。購入者への連絡はヤマト運輸が個別に行うとしているため、店から独自に「あなたの情報が漏えいした」と伝えるのは、事実が確定してからにする。

次に、問い合わせへの答え方をそろえる。案内の要点は、ヤマト運輸の公表と同じでよい。心当たりのないメールやSMSのリンクを開かない、添付ファイルを開かない、不審な電話や郵便には慎重に対応する、の3点である。店として「当店から払込票の再発行をメールで送ることはない」など、自店の運用で言い切れることがあれば、あわせて伝えると購入者が判断しやすい。

3つ目は、決済代行や後払いなど、購入者の情報を外部に預けているサービスの棚卸しである。どのサービスに、購入者のどの情報が渡っているかを一覧にしておくと、次に同じような事故が起きたときに、当事者かどうかをすぐに判断できる。

購入者が問い合わせるのは決済の会社ではなく、買い物をした店である

あわせて読みたい

Omamori AI の結論

  1. 事実: 2026年9月28日、クロネコ代金後払いサービスへの不正アクセスが確認された。10月2日の第2報では、一部の購入者の氏名・住所・連絡先・請求金額・商品明細と、一部の加盟店の名前・加盟店コードが漏えいした可能性があるとした。カード情報とパスワードは含まれない。件数と経路は未公表で、サービスは停止中。
  2. 判断軸: 注文内容と金額がそろった情報は、本物らしい請求の詐欺に使われやすい。問い合わせは店に来るため、委託先の事故でも自社の対応が問われる。
  3. 打ち手: 加盟店かどうかの確認、問い合わせ回答の統一、停止中の決済表示と未入金の確認、購入者情報を預けている外部サービスの一覧づくりを進める。

経営者視点で考えるべきこと

決済を外部のサービスに任せると、カード番号などを自社で持たずに済む。一方で、購入者の氏名や注文内容は、任せた先にも残る。経営者が確認したい点は3つある。自社の購入者の情報を、どの外部サービスに預けているか。そのサービスが止まったとき、売上と入金をどう確保するか。事故が起きたとき、購入者への説明を誰が担うか。購入者から見れば、どの会社のシステムで起きた事故であっても、自分が買い物をした店の対応として受け止められる。公表された範囲では、今回の件数と経路はまだ分かっていない。続報が出た段階で、自店の購入者が対象に含まれるかを、担当者に確認させたい。

SHARE 𝕏 in f

あわせて読みたい