セキュリティ カー用品大手イエローハットに不正アクセス、なぜ180万人分の顧客情報が「予約システム」から漏れたのか。分かっていることを確かめる 作業予約システムが不正プログラムの攻撃を受け、氏名や電話番号など最大180万1499件が対象に――クレジットカード情報が無事だった理由を確かめる
30秒で分かる結論
自動車用品店を全国展開する株式会社イエローハットいえろーはっと (東京証券取引所プライム市場上場)は2026年8月28日、同社が運営する「イエローハットWEB作業予約システム」が第三者による不正アクセスを受け、最大180万1499件の顧客情報が漏えいした可能性があると発表しました。同社によると、不正アクセスは2026年8月18日午前に検知されました。対象となる情報は氏名、電話番号、メールアドレス、会員番号で、クレジットカード情報と車両情報は別のシステムで管理されており、対象に含まれていません。同社は検知後にシステムを外部から遮断したうえで停止し、セキュリティ対策を強化して復旧させたほか、個人情報保護委員会 への報告と警察への相談を進めています。対象となる可能性のある利用者への個別連絡も行うとしています。
まず初めに
タイヤ交換の予約をポチッと入れただけなのに、まさか自分の名前と電話番号が不正アクセスのリストに載るとは、日本中のドライバーの誰も想像していなかったはずだ。*車の点検はきっちりするくせに、自社のシステムの点検はどうやら手薄だったらしい。*幸い、命綱とも言えるクレジットカード情報と車両情報は別のシステムに守られていて無事だった。とはいえ約180万件という数字は、もはや「うちには関係ない」では済まされない規模である。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
株式会社イエローハットは、カー用品店「イエローハット」を全国に展開する東証プライム上場企業です。2026年8月28日の発表によれば、同社が運営する「イエローハットWEB作業予約システム」(オイル交換や点検・整備などの来店予約をオンラインで受け付ける仕組み)が、不正なプログラムによる攻撃を受けました。不正アクセスは2026年8月18日の朝に検知され、同社は直ちに当該システムの外部との接続を遮断したうえでシステムを停止し、外部の専門家を交えた調査を進めました。
調査の結果、漏えいした可能性がある情報は、氏名・電話番号・メールアドレス・会員番号の4項目で、最大180万1499件に上るとされています。*予約サイトの裏側にここまで大量の個人情報が集まっていたのかと、あらためて驚かされる規模感だ。*一方で、クレジットカード情報と車両情報は別のシステムで管理されており、いずれも今回の対象には含まれていないと説明されています。8月28日時点で、漏えいした情報が実際に不正利用されたという被害は確認されていません。
イエローハットは、システム停止後にセキュリティ強化策を完了させ、作業予約システムを復旧させたとしています。また、個人情報保護委員会への報告と警察への相談を進めているほか、対象となる可能性がある利用者への個別の連絡も行うとしています。
生成AIによるイメージ。実物や実際の画面ではありません。
なぜ重要なのか
イエローハットグループでは、今回とは別に、2026年4月にも二輪用品店「2りんかん」を運営する連結子会社が不正アクセスを受け、最終的に「2りんかん」のポイント・モバイル・アプリ会員317万9454人分の情報を攻撃者に取得されたことが判明しています。今回の作業予約システムへの不正アクセスは、この4月の事案とは別のシステムを狙ったものですが、同じグループ内で数か月のうちに大規模な情報漏えいが2件続いた形になります。
氏名・電話番号・メールアドレス・会員番号という組み合わせは、単体では機微な情報に見えないかもしれませんが、実在する企業を名乗るフィッシングメールや、なりすましの電話など、標的型の攻撃の材料として悪用されるリスクがあります。特にイエローハットのように全国に多数の店舗を構え、幅広い年齢層の利用者を抱えるチェーン店の情報漏えいは、悪用された場合の影響範囲が広くなりやすい点が重要です。
同じ企業グループで短期間に複数回の情報漏えいが発生したことは、グループ全体のシステム管理体制や、システムごとのセキュリティ水準にばらつきがある可能性を示唆します。個々のシステムの対策だけでなく、グループ横断的なセキュリティガバナンスの重要性を示す事例といえます。
私たちへの影響
イエローハットの会員として、WEB作業予約システムを利用したことがある人は、今回の漏えい対象に含まれている可能性があります。同社は対象となる利用者へ個別に連絡するとしていますが、連絡が届く前に、身に覚えのないメールや電話でイエローハットを名乗る不審な連絡を受けた場合は、安易にリンクを開いたり、追加の個人情報を入力したりしないよう注意が必要です。
クレジットカード情報や車両情報は今回の対象に含まれていないため、直接的な金銭被害のリスクは比較的低いと考えられます。ただし、氏名・電話番号・メールアドレスの組み合わせは、イエローハットの利用者であることを前提にした精度の高いフィッシングメールの材料になり得ます。届いたメールの送信元アドレスやリンク先URLをよく確認し、少しでも不審に感じた場合は、イエローハットの公式サイトから直接問い合わせることが推奨されます。
初心者が知っておくべきこと
「不正アクセス」とは、本来アクセスする権限を持たない第三者が、何らかの方法でシステムやサーバーに侵入する行為を指します。今回のようにWebサイトの予約システムが標的になるケースでは、システムの脆弱性ぜいじゃくせい (プログラムの欠陥)を突かれたり、不正なプログラムを使った自動的な攻撃を受けたりすることがあります。
漏えいの可能性がある情報に「会員番号」が含まれている点にも注意が必要です。会員番号は単体では大きな問題に見えなくても、氏名やメールアドレスと組み合わさることで、なりすましや標的型フィッシングの材料として使われる可能性があります。
よくある質問
Q. イエローハットの会員ですが、今すぐパスワードを変更する必要がありますか?
A. 今回漏えいした可能性がある情報にログインパスワードは含まれていません。ただし、他のサービスとパスワードを使い回している場合は、念のため見直しておくと安心です。
Q. クレジットカードを不正利用されないか心配です。
A. 報道によれば、クレジットカード情報は今回の対象システムとは別のシステムで管理されており、漏えいの対象には含まれていません。ただし、明細に身に覚えのない請求がないか、念のため確認しておくとよいでしょう。
IT Postの見方
IT Postでは、今回のイエローハットの対応について、検知から発表までわずか10日というスピード感は評価に値すると考えます。過去に本コーナーで取り上げてきた企業名インシデントの中には、検知から公表までに数か月を要した例も少なくありません。それに比べれば、今回の初動対応は「褒められる部類」に入るでしょう。
一方で、同じグループから数か月のうちに二度も大規模な情報漏えいが発生した事実は、看過できません。*車のプロであるはずのイエローハットが、自社のシステムの「整備不良」を二度も起こしてしまったのは、正直いただけない。*一件目の「2りんかん」の教訓が、グループ全体のセキュリティ対策にきちんと生かされていたのかは、今後の説明が待たれるところです。利用者としては、企業の初動対応の速さを評価しつつも、そもそも同じような事故が繰り返されない体制づくりを、グループ全体に強く求めたいとIT Postでは考えます。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
イエローハットは今後、対象となる利用者への個別連絡を進めるとともに、外部専門家を交えた原因調査の結果を踏まえた再発防止策を公表するとみられます。IT Postでは、同社グループにおける再発防止策の具体的な内容や、今回の不正アクセスの原因に関する詳細情報が明らかになり次第、あらためて取り上げます。