佐川急便「スマートクラブ」で約7万人の個人情報が漏洩、システム復旧作業の設定ミスが原因に

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「自分も佐川急便を使っているけど、個人情報が漏れたってどういうこと?」
「サイバー攻撃じゃないって言うけど、何も対策しなくて本当に大丈夫?」

チップス

ボス、佐川急便から「大切なお知らせ」ってメールが届いたでしゅ!なんか個人情報が漏れたって書いてあるでしゅけど、どうしたらいいでしゅか?

ボス

今回の件は「サイバー攻撃ではない」と発表されているが、約7万人分の個人情報が流出している。原因と自分が取るべき対応を正確に把握しておくことが大切だ。

2026年7月、佐川急便の会員制Webサービス「スマートクラブ」で、別の会員の個人情報が通知メールに誤って表示されるという事案が発生しました。
サイバー攻撃ではなく社内の設定ミスが原因でしたが、約7万人規模の個人情報漏洩につながっています。

  • 被害は約7万人・氏名・メールアドレス・送り状番号の3項目が対象
  • 原因はシステム復旧作業時の設定ミスで、第三者による不正アクセスではない
  • クレジットカード・住所は漏洩対象外だが、フィッシング詐欺への警戒は必要

この記事では事件の経緯と企業の対応、利用者が今すぐ取るべき対策をまとめます。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

佐川急便「スマートクラブ」で起きたこと

今回の事件は、日常的に使う配達通知メールがきっかけでした。

漏洩した情報と被害規模

佐川急便は2026年7月18日、「スマートクラブ」において個人情報の漏洩が発生したと公表しました。
7月15〜16日にかけて、一部の会員向けの「配達予定通知メール」に、本来とは異なる別の会員の個人情報が表示されていたことが判明しています。

漏洩した情報の内容と規模は以下の通りです。

項目内容
漏洩した情報氏名・メールアドレス・問い合わせ送り状番号
影響を受けた人数約7万人
漏洩していない情報住所・電話番号・クレジットカード番号
不正利用の確認現時点では未確認
チップス

7万人って多いでしゅ!でも住所やクレジットカードが漏れてないなら、少し安心でしゅか?

ボス

住所やカード番号が含まれていない点は救いだ。ただし、氏名とメールアドレスの組み合わせはフィッシング詐欺に悪用されるリスクがある。油断は禁物だぞ。

発生の経緯と佐川急便の対応

佐川急便の発表によれば、今回の事象はシステムの復旧作業後に発生しました。
事象を確認した同社は速やかに復旧対応を実施し、7月16日以降は同様の事象が発生していないことを確認しています。
7月18日には公式サイトで事態を公表し、影響を受けた約7万人に対してメールで順次案内を送付すると発表しています。

なぜ起きたのか:内部の設定ミスが生む漏洩リスク

今回の事案で注目すべき点は、サイバー攻撃ではなく内部の作業ミスが原因だという事実です。

「システム復旧作業の設定ミス」とはどういう意味か

企業がシステム障害から復旧する際には、メール送信設定や会員データベースの参照先を再構成する作業が発生します。
このプロセスで設定の適用先を誤ると、特定のユーザー向けに送るはずのメールに別のユーザーの情報が混入する事態につながります。

チップス

つまり、担当者がうっかり設定を間違えたってことでしゅか?

ボス

そうだ。こうした「内部起因のインシデント」は、どれほど強固なサイバー攻撃対策を敷いていても防げない。作業変更管理とテスト送信の徹底が求められるが、省略されやすい工程でもある。

人的ミス由来の漏洩を防ぐために、企業が整備すべき体制のポイントは次の通りです。

  • 作業前後の設定内容を複数の担当者でダブルチェックする仕組みがない
  • 本番環境への適用前にサンドボックスでテスト送信を行うプロセスが省略される
  • 変更作業のログを即時に監視・検知する体制が整っていない

影響を受けた利用者が今すぐ取るべき対応

佐川急便から通知が届いた場合、あるいは7月15〜16日に不審なメールを受け取った場合は、次の対応を取ることが重要です。

  • 佐川急便を装ったフィッシングメールに注意し、メール内のリンクを不用意にクリックしない
  • 荷物追跡は公式サイト(sagawa-exp.co.jp)を直接ブラウザで開いて確認する
  • スマートクラブのパスワードをこの機会に変更し、他サービスとの使い回しがあれば全て見直す

氏名とメールアドレスの組み合わせを持つ攻撃者は、個人名入りの巧妙なフィッシングメールを送ってきます。
「自分の名前が入っているから本物のはず」という思い込みが被害を拡大させます。
送信元ドメインと本文内リンクを必ず目視で確認することが、最初の防衛線になります。

まとめ:「サイバー攻撃ではない」でも油断は禁物

今回の佐川急便「スマートクラブ」の個人情報漏洩は、サイバー攻撃ではなくシステム復旧作業中の設定ミスが原因でした。
クレジットカード情報や住所は流出しておらず、不正利用も現時点では確認されていません。

しかし、氏名とメールアドレスの組み合わせは二次被害のリスクをゼロにはしません。
公式からの通知を待つだけでなく、フィッシング詐欺への警戒とパスワード変更を今すぐ行うことが重要です。

チップス

分かったでしゅ!まず佐川急便のパスワードを変えて、届いたメールのリンクは絶対に踏まないようにするでしゅ!

ボス

その意識があれば十分だ。「攻撃者ではなく内側のミスが情報を流す」という事実は、利用者も企業も改めて肝に銘じておく必要があるな。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次