結論から書きます。
2026年10月8日、ローソンとスカイチケットが個人情報の漏えいを、第一興商が漏えいの恐れを、同じ日に発表しました。この3つのどれかを使っている人がやることは、次の3つだけです。
- 「お詫び」を名乗るメール・SMS・電話のリンクを押さない
- スカイチケットを使っている人は、パスワードを変える
- 同じパスワードを、ほかのサービスでも使っていないか確かめる
発表を読む限り、慌ててサービスを解約したり、カードを止めたりする必要はありません。ただし、ローソンアプリ予約の対象者26人はカード番号の一部が漏れているので、公式の案内に従ってください。理由を順番に書きます。
3社で漏れたものは、それぞれ違う
まず、何が漏れたのかを並べます。ここを分けて見ないと、やるべきことを間違えます。
| 会社・サービス | 件数 | 漏れたもの | パスワード | クレジットカード |
|---|---|---|---|---|
| ローソンID | 215万5,345件 | メールアドレス・氏名・性別・電話番号・住所・メルマガ取得情報(プレゼント応募などで入力した場合) | 公式発表に記載なし | 含まれない |
| ローソンアプリ予約 | 26件 | 氏名・電話番号 | - | 番号の一部 |
| スカイチケット | 未公表 | 氏名(パスポート表記)・生年月日・メールアドレス・電話番号・郵便番号・住所(番地まで)・振込時の名義 | ハッシュ化された状態で含まれる | 含まれない |
| 第一興商 | 約872万件(恐れ) うちビッグエコー会員約863万件・従業員約9万件 |
氏名・性別・生年月日・電話番号・メールアドレスなど | 報道で言及なし | 報道で言及なし |
出典は、ローソンの公式発表、TRAICYなどの報道(スカイチケット)、日本経済新聞・NHK・京都新聞などの報道(第一興商)です。第一興商は、委託先の端末がマルウェア(パソコンに入り込む悪いプログラム)に感染したことが原因と報じられています。現時点で不正利用は確認されていないとのことです。
表を見ると、3社で中身がかなり違うことが分かります。
- ローソンIDは、連絡先(メール・電話・住所)が中心です。カード番号は含まれていません。
- スカイチケットは、パスワードが含まれています。ここが一番大きな違いです。
- 第一興商は件数が一番多く、生年月日まで含まれています。ただし発表は「漏えいの恐れ」です。
ローソンIDの人が気をつけるのは「お詫びメール」
ローソンの発表では、漏れた項目にパスワードは挙がっていません。漏れたのは、メールアドレス・氏名・電話番号・住所などです。これは「本物っぽい詐欺メール」を作る材料になります。
たとえば、こんなメールやSMSが来る可能性があります。
- 「ローソンIDの不正アクセスに関するお詫び。ポイントを返金するので、こちらから手続きしてください」
- 「あなたの情報が漏えいしました。本人確認のため、カード情報を入力してください」
本名と電話番号が正しく書かれていると、つい信じてしまいます。でも、名前や電話番号が合っていることは、もう本物の証拠になりません。漏れたのはまさにその情報だからです。
ローソンは、対象者に「lawson_id@mailservice.lawson.jp」から個別に案内すると発表しています。そのうえで、登録した宛先への不審なメール・SMS・電話に注意するよう呼びかけています。
メールの中のリンクから、カード番号やパスワードを入れない。確認したいときは、自分でローソンの公式サイトやアプリを開く。これだけで、多くの被害は防げます。
本物の案内メールと詐欺メールを見分ける3つの手順
本物の案内と詐欺メールが同じ時期に届くので、見分け方を決めておくと安心です。
- 送信元のアドレスを見る。表示名の「ローソン」ではなく、@より後ろの部分を確認します。ローソンの案内は「mailservice.lawson.jp」からです。
- アドレスが正しくても、リンクは押さない。送信元のアドレスは偽装できることがあります。アドレスが合っていても、メールの中のリンクから情報を入れないのが一番安全です。
- 確認は、自分で開いた公式アプリ・公式サイトでする。ブックマークやアプリから開けば、偽のサイトに飛ばされることはありません。
電話も同じです。「ローソンですが、漏えいの件で本人確認を」と言われても、その場でカード番号や暗証番号を答える必要はありません。一度切って、公式の問い合わせ窓口に自分から連絡します。
スカイチケットの人は、パスワードを変える
スカイチケットでは、ログインパスワードが「ハッシュ化された状態」で漏れました。
ハッシュ化とは、パスワードをそのまま保存せず、元に戻しにくい文字列に変えて保存することです。すぐに読めるわけではありません。ただ、報道によると、スカイチケット側も「解読される可能性があり、解読されるとアカウントに不正ログインされ、予約などの操作が行われる可能性がある」と説明しています。
短いパスワードや、よくある単語のパスワードほど、解読されやすくなります。スカイチケットを使っている人は、今のうちにパスワードを変えておくのが安全です。
スカイチケットの運営会社は、10月7日の18時ごろから、保存済みのカードでの支払いを止めています。また、パスワードを変えようとするとエラーになるという報道も出ています。エラーが出た場合は、時間をおいてやり直すか、公式の案内に従ってください。
しかも、スカイチケットで漏れた項目には、パスポート表記の氏名・生年月日・番地までの住所が含まれています。旅行の予約サイトなので、「予約の確認」「キャンセル料の返金」を名乗る詐欺メールにも注意が必要です。
一番損をするのは、パスワードを使い回している人
今回の件で、私が一番言いたいのはここです。
漏れたサービスだけのパスワードを変えても、同じパスワードをほかで使っていたら意味がありません。
たとえば、スカイチケットと同じパスワードを、ネット通販やメールでも使っていたとします。スカイチケットのパスワードが解読されると、同じメールアドレスとパスワードの組み合わせで、ほかのサービスにもログインを試されます。こうした手口は「パスワードリスト攻撃」と呼ばれています。
被害が本当にお金になるのは、通販サイトで勝手に買い物をされたり、ポイントを使われたりしたときです。旅行サイトの予約情報よりも、こちらの方がずっと痛いはずです。
やることは、次の順番です。
- スカイチケットのパスワードを変える
- 同じパスワードを使っているサービスを思い出す(通販・メール・ポイントサイトなど)
- それぞれ、別々のパスワードに変える
- 使えるサービスでは、二段階認証(ログイン時にSMSなどで追加の確認をする仕組み)をオンにする
全部のサービスを一度に変えるのは大変です。まずはお金に直結するもの(通販・クレジットカード・ポイント)から変えれば十分です。
100万件以上の漏えいは、今年すでに去年を超えている
今回の3社は、特別な例ではありません。
東京商工リサーチの集計では、上場企業とその子会社による100万件以上の個人情報漏えいは、2026年は10月5日時点で10件ありました。2025年は1年間で6件です。10月8日のローソンと第一興商は、その後に出たものです。
つまり、「自分の情報はどこかで漏れているかもしれない」と思って暮らす方が、今は現実に合っています。不安になる必要はありません。前提として受け入れて、次の2つを習慣にすれば十分です。
- メールやSMSのリンクから、カード番号やパスワードを入れない
- パスワードはサービスごとに変える
この2つを守っていれば、どこかで漏れても、お金の被害まで届きにくくなります。
まとめ
- 10月8日、ローソン(215万5,345件)とスカイチケットが漏えいを、第一興商(約872万件)が漏えいの恐れを発表しました。
- ローソンIDはカード番号が含まれていません。気をつけるのは「お詫び」を名乗る詐欺メール・SMSです。
- スカイチケットはハッシュ化されたパスワードが含まれています。パスワードを変えておくのが安全です。
- 一番損をするのは、同じパスワードをほかでも使っている人です。お金に直結するサービスから、別のパスワードに変えてください。
詳しい対象や問い合わせ先は、各社の公式発表で確認してください。新しい発表が出たら、この記事に追記します。
ではまた。