IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

楽天ブックスネットワークのPCに不正アクセス、検知から公表までなぜ4カ月半かかったのか。3万3333件の配送先情報に何が含まれるかを確認する

楽天ブックスネットワークの社内PCに不正アクセス、検知は4月・公表は8月。3万3333件の配送先情報のほか取引先・従業員情報も対象、何が漏れて何が漏れていないかを整理した

30秒で分かる結論

楽天ブックスネットワーク株式会社は2026年8月21日、社内で使用する一部のパソコン端末ぱそこんたんまつが、社外の第三者による不正アクセスふせいあくせすを受けたと発表しました。不正アクセスを検知したのは2026年4月5日で、公表までにおよそ4カ月半かかっています。対象端末には、オンライン書店「楽天ブックス」の配送業務に関連する顧客情報3万3333件(氏名・郵便番号・住所・電話番号。2022年5月18日〜19日と2023年12月19日〜21日の注文データが対象)のほか、取引先担当者の連絡先2101件、同社従業員の情報339件が保存されていました。クレジットカード情報は対象に含まれていません。同社は発表時点で、これらの情報が外部に漏えいした事実は確認されていないとしています。

この記事の目次 8項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

社外の第三者にパソコンへ侵入されてから、利用者への説明まで実に4カ月半。人間で言えば、風邪をひいたことに気づいてから、周りに「実はあのとき熱がありまして」と報告するまでにゴールデンウィークと夏休みが丸々挟まる計算だ。もっとも、これは「隠していた」というより「調べるのに時間がかかった」という側面が大きいようで、幸い今のところ情報の外部流出そのものは確認されていない。配送先の住所と電話番号が3万3333件というのは、書店の顧客リストとしては決して小さくない規模だが、クレジットカード情報が対象外だったのはせめてもの救いだろう。※個人の感想です

南京錠と箱を描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

楽天ブックスネットワーク株式会社は、楽天グループが運営するオンライン書店「楽天ブックス」の物流・配送業務などを担う関連会社です。同社の発表によると、社内で使用する一部のパソコン端末が、社外の第三者による不正アクセスを受けたことが2026年4月5日に判明しました。判明後、同社は直ちに対象の端末を社内ネットワークから切り離し、外部の専門機関と連携しながら調査を進めてきたとしています。発表は調査の一定の区切りがついた2026年8月21日に行われており、検知から公表までにはおよそ4カ月半の期間が空いたことになります。公表までの期間の長さについて、同社は詳細な内訳を明らかにしていませんが、外部専門機関と連携した調査に相応の時間を要したとみられます。

対象となった端末に保存されていた情報は、大きく3種類です。1つ目は「楽天ブックス」の配送業務に関連する顧客情報3万3333件で、氏名・郵便番号・住所・電話番号が含まれます。対象となったのは2022年5月18日〜19日、および2023年12月19日〜21日に行われた注文の配送先データで、クレジットカード情報は含まれていません。2つ目は取引先担当者の連絡先情報2101件(氏名・メールアドレス・電話番号)、3つ目は楽天ブックスネットワークの従業員情報339件(氏名・業務用メールアドレス・電話番号・生年月日)です。同じ端末に顧客・取引先・従業員の情報がまとめて保存されていたという点は、業務用パソコンの情報管理として見直しどころがありそうだ。

同社は発表時点で、これらの情報が実際に外部へ持ち出された、あるいは悪用されたという事実は確認されていないとしています。また、個人情報保護委員会への報告も行ったとしています。

なぜ重要なのか

今回の事案が注目される理由は、大きく2つあります。1つは、対象となった情報の性質です。氏名・住所・電話番号という組み合わせは、それ自体が金銭的な被害に直結するものではありませんが、なりすましや、実在の通販利用歴を装った詐欺的な連絡の材料に使われる可能性がある情報です。2022年から2023年にかけての比較的古い注文データが対象になっている点も、利用者にとっては「もう忘れていた注文の情報が今になって出てくる」という驚きにつながりやすい部分です。

もう1つは、検知から公表までの期間の長さです。今回のケースでは情報の外部流出は確認されていないとされていますが、一般的に、不正アクセスの検知から公表までの期間が長引くほど、利用者が自衛のための行動を取れる時間も後ろ倒しになります。個人情報保護委員会への報告を経て公表に至るという対応の流れ自体は、法令に沿った一般的な手順ですが、調査に時間を要する事案では、利用者への周知のタイミングをどう考えるかが常に論点になります。

私たちへの影響

2022年5月18日〜19日、または2023年12月19日〜21日に「楽天ブックス」で商品を注文したことがある人は、自分の配送先情報が今回の対象に含まれている可能性があります。現時点で情報の外部漏えいは確認されていないとされていますが、対象期間に注文の心当たりがある場合は、身に覚えのない電話やメール、宅配便を装った不審な連絡がないか、しばらく注意しておくとよいでしょう。

取引先の担当者や、楽天ブックスネットワークの従業員として自身の情報が保存されていた可能性がある人にとっても、同様の注意が必要です。特に従業員情報には生年月日が含まれるため、他のサービスで生年月日を本人確認に使っている場合は、念のため意識しておく価値があります。

なお、対象にクレジットカード情報は含まれていないため、この情報だけを使って直接的な金銭被害が生じる可能性は低いとみられます。

初心者が知っておくべきこと

「不正アクセス」とは、本来アクセスする権限を持たない第三者が、他人のパソコンやシステムに侵入することです。今回のように、侵入されたパソコンに保存されていたデータが不正アクセスの対象になるケースは、企業の情報漏えい事案でたびたび見られるパターンです。

自分が対象に含まれているかどうか気になる場合は、まず「楽天ブックス」で注文した履歴の中に、2022年5月18日〜19日、または2023年12月19日〜21日の注文がないかを確認してみるとよいでしょう。該当する注文がある場合でも、現時点で情報が外部に漏えいした事実は確認されていないため、過度に心配する必要はありませんが、身に覚えのない連絡には注意してください。

よくある質問

Q. 自分の情報が対象に含まれているかどうかを確認する方法はありますか?

A. 楽天ブックスネットワークは、対象となる可能性がある利用者への個別の対応方針を明らかにしています。2022年5月18日〜19日、または2023年12月19日〜21日に「楽天ブックス」で商品を注文した心当たりがある場合は、楽天ブックスのお問い合わせ窓口で最新の案内を確認することをおすすめします。

Q. パスワードを変更する必要はありますか?

A. 今回対象となったのは配送先情報や連絡先情報であり、ログインパスワードやクレジットカード情報は対象に含まれていません。そのため、今回の件を理由に急いでパスワードを変更する必要性は高くありませんが、他のサービスで同じパスワードを使い回している場合は、この機会に見直しておくと安心です。

IT Postの見方

IT Postでは、今回の事案で最も注目すべきは、漏えいの有無そのものよりも「検知から公表までおよそ4カ月半」という期間の長さだと考えます。外部専門機関との調査に時間がかかること自体は理解できますが、その間、対象となりうる利用者は自分の情報がどのような状態にあるかを知る術がありません。企業側の説明責任として、調査の節目ごとに、たとえ結論が出ていなくても「調査中である」という事実を早い段階で示す運用があってもよいのではないかとIT Postでは考えます。

あわせてIT Postでは、今回のように顧客・取引先・従業員という異なる立場の情報が同じ端末に混在して保存されていた点にも目を向けるべきだと考えます。業務の効率化のために情報を1カ所にまとめておきたくなる事情は理解できますが、保存する情報の種類ごとにアクセス権限や保存期間を分けておくことが、被害の範囲を最小限に抑えるための基本的な備えになるとIT Postでは考えます。※個人の感想です

今後どうなりそうか

楽天ブックスネットワークは、対象となる利用者への案内や、再発防止に向けたセキュリティ対策の強化を進めていく方針とみられます。個人情報保護委員会への報告も行われていることから、監督官庁側の対応の有無についても今後注目されます。IT Postでは、対象者への具体的な通知状況や、外部への漏えいの有無に関する続報が確認され次第、あらためて取り上げます。

情報源

この記事を共有する