セキュリティ楽天ブックス関連会社に不正アクセス、なぜ発覚まで4カ月半もかかったのか。3万3千人分の内訳を確かめる
楽天ブックスネットワークのPCが4月に侵入されていたと8月21日に発表。配送先情報などの内訳と、発覚が遅れた背景を確かめた
30秒で分かる結論
「楽天ブックス」の配送業務を担う楽天ブックスネットワーク株式会社(楽天グループの関連会社)は2026年8月21日、社内で使用する一部のパソコン端末が、外部の第三者による不正アクセスを受けていたと発表しました。同社によると、不正アクセスを検知したのは2026年4月5日で、対象の端末をネットワークから隔離したうえで、外部の専門機関とともに調査を進めてきたとしています。調査の結果、端末内には「楽天ブックス」利用者の配送先情報3万3333件、取引先担当者の連絡先情報2101件、同社従業員の情報339件が保存されていたことが判明しました。8月21日の発表時点では、これらの情報が実際に外部へ漏えいした事実は確認されていないとしています。クレジットカード情報やログインパスワードは対象に含まれていません。
まず初めに
*不正アクセスを検知したのが4月5日で、公表したのが8月21日。*その間、実に4カ月半である。夏休みも、お盆も、ゆうに挟んでしまう長さだ。「調査に時間がかかった」と言われればそれまでだが、待たされる利用者からすれば「一体何を調べていたのか」と聞きたくもなる。情報漏えいは確認されていないという発表内容自体は救いだが、発表のタイミングだけは褒められたものではない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
楽天ブックスネットワーク株式会社は、楽天グループが運営する書籍・雑誌などの通販サイト「楽天ブックス」の配送業務などを担う関連会社です。同社の発表によると、2026年4月5日、同社が使用する一部のパソコン端末において、社外の第三者による不正アクセスを検知しました。同社は対象の端末を速やかにネットワークから隔離し、外部の専門機関とともに調査を開始したとしています。
調査の結果、当該端末内には次の3種類の情報が保存されていたことが確認されました。1つ目は「楽天ブックス」利用者の配送先情報3万3333件(氏名・郵便番号・住所・電話番号)で、2022年5月18日から19日、および2023年12月19日から21日の注文データに含まれていたものです。2つ目は取引先担当者の連絡先情報2101件(氏名・メールアドレス・電話番号)、3つ目は同社従業員の情報339件(氏名・業務用メールアドレス・電話番号・生年月日)です。クレジットカード番号などの決済情報や、楽天IDのログインパスワードは、これらの対象に含まれていません。
生成AIによるイメージ。実物や実際の画面ではありません。
同社は2026年8月21日、これらの調査結果を公表するとともに、個人情報保護委員会への報告、および対象となる利用者・取引先担当者・従業員への通知を行ったとしています。8月21日の発表時点では、保存されていた情報が実際に外部へ漏えいした事実は確認されていないとしており、引き続き調査とセキュリティ対策の強化を進めるとしています。
なぜ重要なのか
今回の事案が注目されるのは、大手ECサービス「楽天ブックス」の配送業務を担う関連会社が対象になった点と、不正アクセスの検知から公表までに4カ月半という長い期間が空いた点の2つです。対象になった配送先情報は、2022年から2023年にかけての注文データに由来するもので、比較的古い時期に「楽天ブックス」を利用した人にも影響が及ぶ可能性がある点は見過ごせません。
また、不正アクセスの検知(4月5日)から公表(8月21日)までの期間について、同社は具体的な理由を明らかにしていません。外部専門機関による調査には一定の時間がかかるのが一般的ですが、これだけの期間を要した背景が説明されない限り、利用者側の不安は解消しにくいといえます。
生成AIによるイメージ。実物や実際の画面ではありません。
私たちへの影響
2022年5月18日から19日、または2023年12月19日から21日にかけて「楽天ブックス」で商品を注文したことがある方は、配送先情報が対象に含まれている可能性があります。同社からの通知メールやウェブサイトでのお知らせを確認しておくことをおすすめします。
現時点で情報の外部流出は確認されていないとされていますが、身に覚えのない連絡先変更の通知や、楽天ブックスをかたる不審なメール・SMSが届いた場合は、リンクを開かずに公式サイトを自分でブックマークなどから確認する習慣が有効です。取引先担当者や同社従業員として情報が対象になっている方も、同様に同社からの案内を確認しておくとよいでしょう。
初心者が知っておくべきこと
「デジタルフォレンジック」とは、不正アクセスなどのサイバー攻撃が発生した際に、機器に残された記録を技術的に解析し、原因や被害範囲を明らかにする調査手法のことです。楽天ブックスネットワークの発表でも、外部の専門機関による調査が行われたとされており、こうした調査には一定の時間がかかるのが一般的です。
「個人情報保護委員会」とは、個人情報の適正な取り扱いを監督する日本の行政機関で、事業者への指導・勧告や、重大な漏えい事案の報告受理を行っています。個人情報保護法では、一定規模以上の漏えいのおそれがある場合、事業者は同委員会への報告と本人への通知が義務づけられています。
IT Postの見方
IT Postでは、情報漏えいの事実が確認されていないという発表内容自体は前向きに受け止めつつも、検知から公表までの期間の長さについては、利用者への説明責任という観点から改善の余地があると考えます。
*4カ月半という空白期間は、調査のためと言われても、利用者にとっては「知らないうちに放置されていた期間」でしかない。*その間に転居や電話番号の変更があった利用者は、今さら通知が届いても対応のしようがない場合すらあるだろう。IT Postでは、大手グループの関連会社であればこそ、調査の進捗を途中経過でも開示するなど、利用者が不安な期間を短くする工夫が必要だったのではないかと考えます。※個人の感想です
今後どうなりそうか
楽天ブックスネットワークは、情報漏えいの有無について今後も調査を継続するとしています。IT Postでは、追加の調査結果や、対象者への具体的な対応策に関する続報が公表され次第、あらためて取り上げます。