2026年9月25日から10月2日にかけて、ヤマト運輸、佐川急便、日本郵便、タイムズカー、東京メトロ、京王電鉄の6社が、サイバー攻撃の被害を続けて公表しました。物流と交通の会社ばかりなので、国家が物の流れと人の移動を調べているのではないか、という陰謀論もでてきそうです。
6社が公表した被害は、規模も項目もばらばらである
まず、6社がそれぞれ何を公表したかを並べます。被害の大きさも、漏れた情報の項目も、会社ごとに大きく違います。以下のとおりです(2026年10月3日時点)。
| 会社 | 最初の公表 | 攻撃されたサービス | 漏れた、または漏れた恐れがある情報 | 件数 |
|---|---|---|---|---|
| ヤマト運輸 | 9月29日 | クロネコ代金後払いサービス | 氏名、住所、電話番号、メールアドレス、請求金額、商品明細など | 調査中 |
| 佐川急便 | 9月30日 | お荷物問い合わせサービスなど | 約100日分の荷物の送り主と届け先の氏名、住所、電話番号など | 調査中 |
| 日本郵便 | 9月29日 | 郵便局アプリ、ゆうID | 氏名、住所、生年月日、追跡番号、品名など | 19人分・69件の取得を確認 |
| タイムズカー | 9月25日 | タイムズカーのWebシステム | 氏名、住所、運転免許情報、本人確認書類の画像など | 約660万件 |
| 東京メトロ | 9月27日 | メトロポイントクラブのメール配信用サーバー | メールアドレスのみ | 約5.9万件 |
| 京王電鉄 | 9月26日 | グループ会社の営業システム(ランサムウェア) | 確認されていない | 公表なし |
攻撃されたのは、どれも一般向けのWebサービスか、店舗やホテルの営業システムです。佐川急便は集荷と配達を続けていて、京王電鉄は鉄道の運行に影響がないと公表しています。東京メトロで漏れた恐れがあるのは、配信を止めているメールアドレスだけで、乗客がどの駅からどの駅へ移動したかの記録は含まれていません。
6社とも、攻撃した者を特定したとは公表していない
次に、6社を攻撃したのが誰かを見ます。攻撃した者を特定したと公表した会社は、6社のうち1社もありません。ヤマト運輸、佐川急便、タイムズカー、東京メトロの4社は「第三者による不正アクセス」と書いているだけで、どこから入られたのかも書いていません。日本郵便は手口を書いておらず、京王電鉄は侵入経路を調査中としています。同じ者が6社を続けて攻撃したのかどうかも、まだ分かっていません。
国家が支援するハッカーは、侵入したまま何年も気づかれないことを優先する
では、国家が支援するハッカーは、ふだんどのように攻撃するのでしょうか。国家が支援するハッカーは、相手のネットワークに入ったまま、何年も気づかれずにいます。米国のサイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)などが2024年2月に出した共同の注意喚起は、中国政府が支援する集団「Volt Typhoon」が、米国の重要インフラのネットワークに少なくとも5年間、気づかれずに入り込んでいたと書いています。目的は、大きな危機や紛争が起きたときに重要インフラを止められるよう、前もって入り込んでおくことだとしています。
今回の6社は、侵入から数日のうちに被害に気づき、公表しています。タイムズカーは9月25日に検知し、翌26日に外からのアクセスを遮断しました。すぐに気づかれて公表される流れは、何年も気づかれずにいる手口とは逆の形です。
今回漏れた情報は、詐欺にそのまま使える
では、盗まれた情報は誰の役に立つのでしょうか。今回漏れた項目は、詐欺にそのまま使える項目です。氏名、住所、電話番号、追跡番号、品名がそろえば、本物の配送会社の連絡と見分けにくい偽のSMSやメールを作れます。警察庁も、宅配業者の不在通知を装ったSMSから偽のアプリを入れてしまった被害を紹介しています。
物流へのサイバー攻撃で、出荷まで止まった直近の例も、お金が目的の攻撃でした。2025年9月29日のアサヒグループホールディングスと、同じ年の秋のアスクルは、どちらもランサムウェアで出荷が止まりました。ランサムウェアは、データを暗号化して、元に戻す代わりに身代金を求める攻撃です。京王電鉄の今回の被害も、ランサムウェアによるものです。
不正アクセスによる漏えいは、上場企業だけで年に116件公表されている
最後に、件数そのものを見ます。サイバー攻撃による情報漏えいの公表は、もともと月に10件ほどあります。東京商工リサーチの調べでは、2025年に上場企業とその子会社が公表した個人情報の漏えい・紛失は180件で、そのうち「ウイルス感染・不正アクセス」が116件でした。
上場企業だけでこの数なので、名前を知っている会社の公表が同じ週に重なることは起こりえます。その中から物流と交通の会社だけを選んで並べると、1つの作戦に見えやすくなります。
この説が成り立つ条件は3つある
今出ている材料では、インテリジェンス工作説は成り立ちません。ただし、国家が個人情報を大量に集めることはあります。米国では2015年、人事管理局(OPM)から約2,150万人分の身元調査の記録が盗まれました(米会計検査院の報告書)。この説が成り立つのは、次のどれかが分かったときです。
- 複数の会社で、同じ攻撃者か同じ手口が確認される
- 配送や運行のシステムまで侵入されていた
- 盗まれたデータが売りに出されず、公開もされない
3つ目は私の見立てです。お金が目的の集団は盗んだデータを売るか公開しますが、情報を集めるのが目的なら、表に出す理由がありません。
配送会社を装うSMSやメールが届いたら、リンクを開かずに公式アプリで確かめる
では、今できることは何でしょうか。配送会社や会員サービスを装うSMSやメールが届いたら、本文のリンクは開かず、公式アプリか、ブックマークした公式サイトから確かめます。警察庁が勧めているのも、この方法です。
たとえば、ヤマト運輸を装って「お荷物をお届けにあがりましたが、不在のため持ち帰りました」というSMSが届いたら、リンクは開かずに、ヤマト運輸の公式アプリを開きます。そこに手元の送り状の追跡番号を入れて、荷物の状況を確かめます。
工作だったかどうかは、各社の続報が出るまで分かりません。その間、届いた連絡を一度だけ公式の入口から確かめる習慣を、試してみてはいかがでしょうか。
