セキュリティ ロート製薬に不正アクセス、通話音声まで漏れたのか。攻撃者が主張する「4TB」の中身を確かめる ロート製薬の通信販売システムへの不正アクセスで、顧客との通話音声データが流出した可能性が判明。攻撃者が主張する「4TB」のうち、何が確認済みで何が未確認かを確かめた
まず初めに
*「この通話は品質向上のため録音させていただいております」――買い物のたびに聞き流してきたあの一言を、今回ばかりは真剣に思い出した人も多いはずだ。*通販の電話一本のつもりが、まさか大手メーカーのサーバーの奥に何年分もの会話がまるごと保管されていて、そこを攻撃者に丸ごと持ち出されたと主張されているのだから、笑うに笑えない話である。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
ロート製薬株式会社は、同社が運営する通信販売のシステムにおいて、2026年9月10日に第三者による不正アクセスの可能性がある事象を確認したと、9月11日付の公式発表で明らかにしました。同社はその後の調査状況について9月15日付であらためて発表し、当初の想定よりも対象範囲が広がっていることを明らかにしています。
9月15日の発表によると、顧客からの問い合わせに対応する「顧客対応システム」に保存されていた、顧客との通話音声データおよびこれに付随する情報が、第三者により不正に取得された可能性があることが新たに判明しました。あわせて、顧客情報を管理する「顧客管理システム」についても、不正アクセスにより情報が取得された可能性があるとしています。ロート製薬は本件を個人情報保護委員会へ報告し、警察および関係機関と連携しながら調査と対応を進めているとしています。
一方、9月14日には海外のサイバー犯罪フォーラムに、ロート製薬への侵入に関与したと名乗る人物の投稿があり、約4TBのデータを取得したと主張しています。投稿では、Salesforceに保存されていた顧客情報約395万件、通話録音データ約85万件(データ量にして約3.5TB)、SharePoint上の文書約439GB、社内データや共同研究に関するデータなどを取得したとする内容が列挙されています。セキュリティ専門メディア「セキュリティ対策Lab」は、攻撃者側が公開したサンプルデータの一部について、Salesforceが提供するAPIが扱うデータ構造と整合する形式であることを確認したと報じています。ただし、この4TBという規模やデータ内訳は、あくまで攻撃者を名乗る人物の主張であり、ロート製薬自身がこの数字を認めた発表は、今回参照した情報源の中では確認できていません。
ロート製薬は、影響を受ける利用者の具体的な範囲や人数について、9月15日時点の発表では明らかにしていません。
なぜ重要なのか
今回の事案が重く受け止められているのは、対象となったシステムが1つではない点です。通信販売システムに加えて、顧客対応システム(コールセンター)、顧客管理システムと、複数のシステムにまたがって不正アクセスの可能性が指摘されており、影響範囲を1つの発表だけで見通しにくい状況になっています。
通話音声データという情報の種類にも注意が必要です。一般的に、健康や美容に関する商品を扱う企業のカスタマーサポートには、体調や肌の状態など、氏名・住所以上にプライバシー性の高い相談が寄せられることも少なくありません。今回の対象に具体的にどのような内容の通話が含まれるかは、参照した情報源では明らかにされていませんが、通話内容という情報の性質上、通常の個人情報よりも慎重な取り扱いが求められます。
また、攻撃者側の主張する4TBという規模が仮に事実の一部であっても、セキュリティ対策Labが指摘するように公開サンプルの一部がSalesforceのデータ構造と整合していることは、少なくとも何らかの実データが持ち出された可能性を示唆しています。個人情報保護委員会への報告は、企業側が一定の重大性を認識したことを意味する手続きでもあります。
私たちへの影響
ロート製薬の通信販売サイトを利用したことがある方や、同社のカスタマーサポートに電話で問い合わせたことがある方は、今回の事案の対象になっている可能性があります。現時点で会員向けのパスワード再設定などの具体的な呼びかけは、今回参照した情報源の中では確認できていませんが、今後の公式発表を確認しておくことをおすすめします。
ドラッグストアなどの店頭でロート製薬の商品(目薬やスキンケア用品など)を購入しただけの利用者は、通信販売システムや電話でのやり取りが発生していないため、今回の対象には基本的に含まれないとみられます。心当たりのある方は、身に覚えのない電話やメールを受け取った場合に備え、公式発表の内容をあらかじめ確認しておくと安心です。
よくある質問
Q. 自分が対象かどうかを確認する方法はありますか。
A. 今回参照した情報源の中では、対象者を個別に確認できる窓口や手続きは案内されていません。ロート製薬の通信販売サイトを利用したことがある方、または同社のカスタマーサポートに電話で問い合わせたことがある方は、念のため公式発表の内容を確認しておくことをおすすめします。
Q. ロート製薬を名乗る連絡が来た場合、どう対応すればよいですか。
A. 本人確認や個人情報の追加入力を求めるような連絡には注意が必要です。心当たりのない電話やメールを受け取った場合は、記載されたリンクや電話番号をそのまま使わず、ロート製薬の公式サイトに掲載されている窓口から自分で連絡して確認することが推奨されます。
初心者が知っておくべきこと
「ダークウェブだーくうぇぶ 」とは、通常の検索エンジンでは見つからず、専用のソフトウェアを使わないとアクセスできないインターネット上の領域のことです。匿名性が高いことから、盗み出したデータの売買や、不正アクセスの手口を共有する犯罪フォーラムの温床になっているとされます。今回、攻撃者を名乗る人物が投稿したとされる海外のサイバー犯罪フォーラムも、こうしたダークウェブ 上のコミュニティの1つです。
個人情報保護法が定める「要配慮個人情報 」(センシティブ個人情報)とは、病歴や心身の障害の有無など、本人に対する不当な差別や偏見が生じないよう特に配慮が必要な個人情報のことです。今回の通話音声データそのものが要配慮個人情報に該当するかどうかは内容次第であり、参照した情報源では明らかにされていません。ただし、通話内容には氏名・住所以上に踏み込んだやり取りが含まれる可能性があるため、通常の個人情報よりも慎重な取り扱いが求められる情報だといえます。
IT Postの見方――「録音させていただいております」が、まさかの牙をむいた
IT Postでは、今回の事案が、通話内容という形の見えにくいデータであっても、氏名や住所と同じかそれ以上に重く扱うべき個人情報だと利用者側に再認識させた点で、意味のある事案だったと考えます。
*何年分たまっているかも分からない録音データが、ある日突然ダークウェブの取引材料として値札を付けられる――想像するだけで気が滅入る話だ。*IT Postでは、ロート製薬が個人情報保護委員会への報告や警察との連携を進めている点は妥当な初動対応だったと考えますが、攻撃者側の主張する4TBという数字がどこまで事実かは今後の調査を待つ必要があります。一方で、コールセンターの通話を長期間保管する企業側には、保管期間の見直しやアクセス権限の厳格化など、「録音はしているが守り切れていない」状態を放置しない取り組みが、今回のような事案を機にあらためて求められるとIT Postでは考えます。※個人の感想です
今後どうなりそうか
ロート製薬は、引き続き調査を進め、影響範囲の確定や再発防止策について、今後あらためて公表するとみられます。攻撃者側が主張する4TBのデータのうち、どこまでが事実として確認されるかは、今回参照した情報源の時点では明らかになっていません。IT Postでは、対象範囲の確定や個別通知の実施など、新しい情報が確認され次第、あらためて取り上げます。