イエローハットの情報漏えい|2りんかんと予約システム、原因と被害

インシデント事例

会員向けアプリや予約システムが不正アクセスを受けたら、自社の顧客情報は大丈夫だろうか。

2026年4月、株式会社2りんかんイエローハット(以下、2りんかん)の会員専用サーバーで、8月には株式会社イエローハットのWEB作業予約システムで、不正アクセスが検知されました。

不正アクセスとは: 本来認められていない形で、システムや情報に接することです。

「大きな会社の話で、うちには関係ない」と感じるかもしれません。

この記事は、中小企業の経営者や、IT専門の担当者がいない会社の方に向けて書いています。

読み終わる頃には、2件で何が起き、入り方について何が公表され、自社の窓口や記録をどう点検すればよいかがわかります。

当事者の公表資料をもとに、確認された漏えいと可能性を分けて見ていきます。

まずは、2件の数字を別々に見てみましょう。

イエローハットグループの不正アクセス被害を数字で見る

  • 2りんかんは4月20日に検知し、会員専用サーバーをネットワークから遮断しました。
  • 2りんかんは当初、最大 3,455,754名様分と公表。調査後、漏えいを 3,179,454名様分と特定しました。
  • イエローハット本体は8月18日に検知。最大 1,801,499名様分に漏えいの可能性があると公表しました。
  • イエローハット本体の予約システムでは停止を含む措置が取られましたが、停止期間は公表されていません。

  • 入り方は、2りんかんがアプリ向けのデータの窓口を通じた取得と公表。イエローハット本体の予約システムは公表されていません。

片方は特定された漏えい件数、もう片方は「最大」の可能性を示す数字です。

2りんかんとイエローハットの不正アクセスで何が起きたのか

2りんかんは会員専用サーバーへの不正アクセスを検知し、アプリのサービスを一部止めました。

後の調査で、アプリの仕組みを通じて会員データが取得されたと特定しています。

アプリの利用制限中も、Webからのネット予約は可能と案内されました。

買い物時のポイント加算は、登録した電話番号で会員を照会して対応。

対象となるポイント会員とオイル会員の有効期限は、失効日から 180日延長されました。

一方、イエローハット本体が公表したのは、WEB作業予約システムへの不正アクセスです。

外部接続の遮断とシステム停止を含む措置を取ったとしています。

予約システムの停止期間や再開時期は公表されていません。

当事者は、どちらの件もグループ他社とは異なるシステムで起きたと説明しています。

家の部屋を分けて考えるように、影響を受けたシステムも分けて読む必要があります。

2件の攻撃者や手口の関係は公表されていません。

時系列で見る

日付 公表された経過
4月20日 2りんかんが夕刻に検知し、会員専用サーバーを遮断。後の調査で、同日4時54分からのデータ取得をログで確認。
4月23日 2りんかんと親会社が第1報を公表。アプリのサービスを一部停止。
5月1日 2りんかんの第2報。管理会社から持ち出しの痕跡があるとの報告を受け、最大3,455,754名様分と公表。
6月19日 2りんかんの最終報。漏えいを3,179,454名様分と特定し、アプリの再開目途を2026年10月と公表。
8月18日・28日 イエローハット本体が18日朝に検知し、28日に最大1,801,499名様分の漏えいの可能性を公表。

2りんかんのアプリ再開の告知は、取材日である 10月6日時点 では確認できません。

再開目途は、再開済みという意味ではありません。

同じような事案の流れは、サイバー攻撃の事例一覧でも確認できます。

犯人はどうやって入り込んだのか(公表されている範囲)

2りんかんでは、アプリを使わずに、アプリ向けのデータの受け渡し口が呼び出されました。

イエローハット本体の予約システムについては、具体的な入り方は 公表されていません。

APIとは: アプリとシステムがデータをやり取りするための窓口です。

店頭の窓口のように、そこを通じて情報が渡されます。

2りんかんの第三報によると、攻撃者がモバイルアプリ内の情報を窃取した結果、4月20日4時54分から、アプリを使わずに個人情報を取得できるAPIが呼び出されました。

顧客Webサーバーからデータが取得されたことを、記録で確認したとしています。

一方、対象サーバーへの 不審な侵入痕跡は確認されなかった とも記載しています。

アプリ内の何を、どうやって窃取したかは公表されていません。

フォレンジック調査とは: コンピューターに残る記録を調べ、何が起きたかを確かめる専門調査です。

2りんかんの件では、第三者の調査会社が同じネットワーク内の他のサーバーも調べました。

予約システムの件でイエローハット本体が示した表現は、「不正プログラムによる攻撃」です。

侵入経路、攻撃の開始時期、具体的な手口は公表されていません。

2りんかんで判明したAPIの使われ方を、この件に当てはめることはできません。

どれくらいの被害が出たのか

2りんかんの漏えい件数は、調査が進むにつれて変わりました。

5月1日には、管理会社から不正なデータ持ち出しの痕跡があるとの報告を受け、最大3,455,754名様分と公表。

6月19日には記録を調べ、3,179,454名様分と特定しました。

最終報で挙げた漏えい対象の項目は、次のとおりです。

  • 氏名、住所、電話番号、生年月日、性別、メールアドレス
  • 会員番号、アプリのユーザーID・パスワード、ポイント残高、車両情報

対象はアプリ会員だけでなく、ポイント会員とモバイル会員も含みます。

2りんかんは決済情報を保持しておらず、クレジットカード情報の漏えいはないと説明しています。

パスワードの保存形式は公表されていません。

アプリ再開時には全アプリ会員を一斉にログアウトし、新しいパスワードの設定を求める予定です。

イエローハット本体の予約システムは、最大1,801,499名様分に漏えいの可能性があるとの公表です。

対象の項目は氏名、電話番号、メールアドレス、会員番号。

漏えいの確定件数は公表されていません。

クレジットカード情報、パスワード、車両情報は同システムで保持していないため、漏えいはないと説明しています。

参考: 2りんかんの件について、親会社は6月19日に連結業績へ重要な影響を及ぼす見込みはないとしました。

予約システムの件の業績影響は公表されていません。

2りんかんとイエローハットの対応から学べること

2りんかんと親会社の公表資料から、対応の順番を追えます。

検知当日にサーバーを遮断し、第1報で漏えいの可能性を伝えました。

第2報では最大件数を示し、最終報で原因と確定件数を説明しています。

2りんかんは、対象者への個別の案内をすべて実施したと公表しました。

記録が残っていたことで、件数を特定できました。

2りんかんは再発防止に向け、アプリのセキュリティ強化、APIの変更と見直し、不正アクセスの監視と異常時のブロック強化を掲げました。

アプリの再開は2026年10月を目途とした予定です。

10月6日時点で、再開や対策完了の告知は確認できません。

イエローハット本体は、8月28日の公表時点で必要な対策を完了したとしています。

ただし、具体策は公表されていません。

個人情報保護委員会への報告、警察への相談、専用窓口の開設も公表しました。

対象者へのメール・SMS・電話・書面での案内は、準備が整い次第行う予定で、完了の公表はありません。

自社で確かめたい点は 3つ です。

アプリの裏にあるデータの窓口を把握できているか。

後から範囲を調べられる記録が残るか。

窓口を止めたとき、利用者に代わりの手段を案内できるか。

自分の会社を守るために、今できること

今日の3問

保守会社やIT担当者に、次の点を聞いてください。

  • アプリや予約画面の裏に、会員情報を受け渡す窓口はどこにあるか
  • その窓口の利用記録を、後から確認できるか
  • アプリや予約画面を止めるとき、利用者へ代わりの手段をどう知らせるか

次に、時間を取って 5項目 を確認しましょう。

  • 会員情報を置くシステムと、ほかのシステムのつながり
  • それぞれのシステムで扱う個人情報の項目
  • 不正な利用に気づいたときの遮断と連絡の手順
  • 件数と対象者を調べるための記録
  • アプリ停止中の予約、ポイント、会員期限の案内方法

まず自分で確認したい方は、無料のセキュリティチェックも使えます。

点検を依頼する前に費用感を知りたい場合は、料金案内を参照してください。

答えられない項目が1つでもあれば、今週中に保守会社へ点検を依頼してください。

参考にすべき一次情報・公的資料

まず読むならこの1本:

さらに詳しく: