ローソン215万件・第一興商872万件・スカイチケット、同じ日に漏えい発表。損をするのは「お詫びメール」を開く人とパスワード使い回しの人

結論から書きます。

2026年10月8日、ローソンとスカイチケットが個人情報の漏えいを、第一興商が漏えいの恐れを、同じ日に発表しました。この3つのどれかを使っている人がやることは、次の3つだけです。

  1. 「お詫び」を名乗るメール・SMS・電話のリンクを押さない
  2. スカイチケットを使っている人は、パスワードを変える
  3. 同じパスワードを、ほかのサービスでも使っていないか確かめる

発表を読む限り、慌ててサービスを解約したり、カードを止めたりする必要はありません。ただし、ローソンアプリ予約の対象者26人はカード番号の一部が漏れているので、公式の案内に従ってください。理由を順番に書きます。

3社で漏れたものは、それぞれ違う

まず、何が漏れたのかを並べます。ここを分けて見ないと、やるべきことを間違えます。

会社・サービス 件数 漏れたもの パスワード クレジットカード
ローソンID 215万5,345件 メールアドレス・氏名・性別・電話番号・住所・メルマガ取得情報(プレゼント応募などで入力した場合) 公式発表に記載なし 含まれない
ローソンアプリ予約 26件 氏名・電話番号 - 番号の一部
スカイチケット 未公表 氏名(パスポート表記)・生年月日・メールアドレス・電話番号・郵便番号・住所(番地まで)・振込時の名義 ハッシュ化された状態で含まれる 含まれない
第一興商 約872万件(恐れ)
うちビッグエコー会員約863万件・従業員約9万件
氏名・性別・生年月日・電話番号・メールアドレスなど 報道で言及なし 報道で言及なし

出典は、ローソンの公式発表、TRAICYなどの報道(スカイチケット)、日本経済新聞・NHK・京都新聞などの報道(第一興商)です。第一興商は、委託先の端末がマルウェア(パソコンに入り込む悪いプログラム)に感染したことが原因と報じられています。現時点で不正利用は確認されていないとのことです。

表を見ると、3社で中身がかなり違うことが分かります。

  • ローソンIDは、連絡先(メール・電話・住所)が中心です。カード番号は含まれていません。
  • スカイチケットは、パスワードが含まれています。ここが一番大きな違いです。
  • 第一興商は件数が一番多く、生年月日まで含まれています。ただし発表は「漏えいの恐れ」です。

ローソンIDの人が気をつけるのは「お詫びメール」

ローソンの発表では、漏れた項目にパスワードは挙がっていません。漏れたのは、メールアドレス・氏名・電話番号・住所などです。これは「本物っぽい詐欺メール」を作る材料になります。

たとえば、こんなメールやSMSが来る可能性があります。

  • 「ローソンIDの不正アクセスに関するお詫び。ポイントを返金するので、こちらから手続きしてください」
  • 「あなたの情報が漏えいしました。本人確認のため、カード情報を入力してください」

本名と電話番号が正しく書かれていると、つい信じてしまいます。でも、名前や電話番号が合っていることは、もう本物の証拠になりません。漏れたのはまさにその情報だからです。

ローソンは、対象者に「lawson_id@mailservice.lawson.jp」から個別に案内すると発表しています。そのうえで、登録した宛先への不審なメール・SMS・電話に注意するよう呼びかけています。

メールの中のリンクから、カード番号やパスワードを入れない。確認したいときは、自分でローソンの公式サイトやアプリを開く。これだけで、多くの被害は防げます。

本物の案内メールと詐欺メールを見分ける3つの手順

本物の案内と詐欺メールが同じ時期に届くので、見分け方を決めておくと安心です。

  1. 送信元のアドレスを見る。表示名の「ローソン」ではなく、@より後ろの部分を確認します。ローソンの案内は「mailservice.lawson.jp」からです。
  2. アドレスが正しくても、リンクは押さない。送信元のアドレスは偽装できることがあります。アドレスが合っていても、メールの中のリンクから情報を入れないのが一番安全です。
  3. 確認は、自分で開いた公式アプリ・公式サイトでする。ブックマークやアプリから開けば、偽のサイトに飛ばされることはありません。

電話も同じです。「ローソンですが、漏えいの件で本人確認を」と言われても、その場でカード番号や暗証番号を答える必要はありません。一度切って、公式の問い合わせ窓口に自分から連絡します。

スカイチケットの人は、パスワードを変える

スカイチケットでは、ログインパスワードが「ハッシュ化された状態」で漏れました。

ハッシュ化とは、パスワードをそのまま保存せず、元に戻しにくい文字列に変えて保存することです。すぐに読めるわけではありません。ただ、報道によると、スカイチケット側も「解読される可能性があり、解読されるとアカウントに不正ログインされ、予約などの操作が行われる可能性がある」と説明しています。

短いパスワードや、よくある単語のパスワードほど、解読されやすくなります。スカイチケットを使っている人は、今のうちにパスワードを変えておくのが安全です。

スカイチケットの運営会社は、10月7日の18時ごろから、保存済みのカードでの支払いを止めています。また、パスワードを変えようとするとエラーになるという報道も出ています。エラーが出た場合は、時間をおいてやり直すか、公式の案内に従ってください。

しかも、スカイチケットで漏れた項目には、パスポート表記の氏名・生年月日・番地までの住所が含まれています。旅行の予約サイトなので、「予約の確認」「キャンセル料の返金」を名乗る詐欺メールにも注意が必要です。

一番損をするのは、パスワードを使い回している人

今回の件で、私が一番言いたいのはここです。

漏れたサービスだけのパスワードを変えても、同じパスワードをほかで使っていたら意味がありません。

たとえば、スカイチケットと同じパスワードを、ネット通販やメールでも使っていたとします。スカイチケットのパスワードが解読されると、同じメールアドレスとパスワードの組み合わせで、ほかのサービスにもログインを試されます。こうした手口は「パスワードリスト攻撃」と呼ばれています。

被害が本当にお金になるのは、通販サイトで勝手に買い物をされたり、ポイントを使われたりしたときです。旅行サイトの予約情報よりも、こちらの方がずっと痛いはずです。

やることは、次の順番です。

  1. スカイチケットのパスワードを変える
  2. 同じパスワードを使っているサービスを思い出す(通販・メール・ポイントサイトなど)
  3. それぞれ、別々のパスワードに変える
  4. 使えるサービスでは、二段階認証(ログイン時にSMSなどで追加の確認をする仕組み)をオンにする

全部のサービスを一度に変えるのは大変です。まずはお金に直結するもの(通販・クレジットカード・ポイント)から変えれば十分です。

100万件以上の漏えいは、今年すでに去年を超えている

今回の3社は、特別な例ではありません。

東京商工リサーチの集計では、上場企業とその子会社による100万件以上の個人情報漏えいは、2026年は10月5日時点で10件ありました。2025年は1年間で6件です。10月8日のローソンと第一興商は、その後に出たものです。

つまり、「自分の情報はどこかで漏れているかもしれない」と思って暮らす方が、今は現実に合っています。不安になる必要はありません。前提として受け入れて、次の2つを習慣にすれば十分です。

  • メールやSMSのリンクから、カード番号やパスワードを入れない
  • パスワードはサービスごとに変える

この2つを守っていれば、どこかで漏れても、お金の被害まで届きにくくなります。

まとめ

  • 10月8日、ローソン(215万5,345件)とスカイチケットが漏えいを、第一興商(約872万件)が漏えいの恐れを発表しました。
  • ローソンIDはカード番号が含まれていません。気をつけるのは「お詫び」を名乗る詐欺メール・SMSです。
  • スカイチケットはハッシュ化されたパスワードが含まれています。パスワードを変えておくのが安全です。
  • 一番損をするのは、同じパスワードをほかでも使っている人です。お金に直結するサービスから、別のパスワードに変えてください。

詳しい対象や問い合わせ先は、各社の公式発表で確認してください。新しい発表が出たら、この記事に追記します。

ではまた。

おすすめ(おもろいの)

-デジタル関連

© 2026 KINAKOの割りと優雅な節約