「通話音声」を第三者に不正に取得されると、どのようなリスクがある?
当社システムにおける不正アクセスに関する調査状況について | ニュース | ロート製薬株式会社www.rohto.co.jp
この記事は、ロート製薬の通信販売に関係するシステムが第三者による不正アクセスを受け、顧客情報の一部が外部に持ち出された可能性があるという報告の続報になります。
2026年9月15日時点では、被害の範囲や人数はまだ調査中とされています。
今回は、この記事の内容の簡単な解説と我々が注意すべきことをお伝えしたいと思います。
記事の内容
経緯
今回の不正アクセスに関するこれまでの経緯は、以下のとおりです。
- 9月10日:ロート製薬が、通信販売に使っているシステムで第三者による不正アクセスの可能性を確認
- 9月11日:不正アクセスに関する最初の報告。この段階ではどの情報が影響を受けたのかは明らかになっていなかった。
- 9月15日:調査を進めた結果、少なくとも以下の2種類の情報が第三者に取得された可能性があることが判明した。
- 通信販売の顧客対応の一環で保存していた通話の音声と、それに付随する情報
- 顧客管理システムに保存されている情報
「通話音声が取得された可能性」とは
通信販売のお客様対応に利用しているシステムに保存されているお客様との通話音声データおよびこれに付随する情報について、第三者により不正に取得された可能性があります。
ロート製薬株式会社「当社システムにおける不正アクセスに関する調査状況について」
“https://www.rohto.co.jp/news/whatsnew/2026/0915_01” より一部引用
通販のコールセンターなどに電話すると、「品質向上のため通話を録音させていただきます」と音声で案内されることがありますが、このようなケースでは、顧客と担当者の会話の内容が一時的に通販業者側に保存されることになると考えられます。
そして今回のロート製薬の報告を解釈すると、このような経緯で保存されていた顧客と担当者の会話の録音データが、不正アクセスした第三者に持ち出された可能性があるということになります。
ただし、9月15日の発表では…
- 何件の録音データが対象なのか
- どの期間における録音データなのか
- 通話自体にどのような個人情報が含まれていたのか
- 具体的に誰の情報が対象となっているのか
これらは公表されていません。
2026年9月17日現在では「外部の専門機関と調査中」とされています。
顧客管理システムも対象となっている
当社が利用する顧客管理システムについても、不正アクセスにより情報が取得された可能性があります。
ロート製薬株式会社「当社システムにおける不正アクセスに関する調査状況について」
“https://www.rohto.co.jp/news/whatsnew/2026/0915_01” より一部引用
一般的に、顧客管理システムには顧客対応に必要な様々な情報が保存されていますが、今回の不正アクセスで具体的に何の項目が取得された可能性があるのかは、まだ明らかになっていません。
ゆえに、現段階で「氏名」「住所」「購入履歴」などの特定の項目が流出したと断定することはできません。
「なりすまし」に注意
本件に関連して、当社やロート製薬の通信販売を装った不審な電話、メール、SMS、郵便物等が送付・発信される可能性があります。
再決済、本人確認、返金、アカウント確認等を理由に、クレジットカード情報、暗証番号、パスワード等の入力または提供を求める不審な連絡には、決して応じないでください。
ロート製薬株式会社「当社システムにおける不正アクセスに関する調査状況について」
“https://www.rohto.co.jp/news/whatsnew/2026/0915_01” より一部引用
具体的にどのような情報が第三者に取得されたのかは明らかになっていませんが、仮に攻撃者が「氏名」「電話番号」「通販を利用した事実」「過去に問い合わせた内容」を知ることができた場合、電話、SMS、メールなどを経由して、以下のような「ロート製薬になりすました連絡」が来る可能性があると考えられます。
- 「ロート製薬です。情報漏えいがあったので本人確認が必要です」→「カード番号を教えてください(入力してください)」というケース
- 「返金手続きが必要です」→「このURLから手続きしてください」
ロート製薬は今回のインシデントの対応に関して、「クレジットカード情報や暗証番号、パスワード等を改めて入力するよう求めることはない」と明言しています。
なので、不審なメールやSMSが来ても…
- 不審なリンクを開かない
- 添付ファイルを開かない
- 記載された電話番号にかけない
- カード番号やパスワードを入力しない
という対応を徹底しておきましょう。
もし、流出した音声が「素材」として使われたら…
通話音声データから、音声が生成される
これは私個人の考察になり、少々誇大妄想になりますが…流出した音声が「素材」として使われてしまうリスクも軽視できないと考えます。
というのも、現在のAI音声生成(合成)であれば、本人の少量の音声サンプルを利用して本人が実際には言っていないことをその人に似た声で生成することができてしまうので、通話音声データが取得されることにより、その顧客や担当者になりすまして通話されてしまうリスクがあるのです。
特に担当者の声が再現・悪用された場合、「実際の担当者がかけているかのような不審な通話」がAIによって簡単に生成できてしまうので、先述のなりすましの電話の説得力が上がってしまうかもしれません。
顧客へのなりすましにも注意が必要
また、顧客の音声が素材として使われた場合にも新たなリスクが生じます。
「顔も知らない一般人になりすましても仕方ないのでは?」と言われると…まあその通りなのですが、今回は顧客管理システムからも情報が取得された可能性があると報告されているため、音声の内容と顧客の情報を紐づけることによって、その顧客の詳細(例えば居住地、仕事、生活習慣、趣味、家族構成など)がより明確に浮かび上がってしまう可能性があります。
そうなると、その顧客の親族や関係者を攻撃対象とした「振り込め詐欺」「ロマンス詐欺」「投資詐欺」などに、顧客の音声が悪用されてしまうことにもつながるかもしれません。
被害者にとっての不利益は言うまでもないですが、なりすまされた顧客側も信頼を失うリスクがあります。
AIを使えば、最小限の労力で簡単に分析できてしまう
生身の人間が膨大な量の録音をチェックするのは大変ですが、今は誰でも高性能なAIを使える時代なので、膨大な音声データの文字起こしや分析、および顧客管理システムの情報との紐づけなどには、従来ほど労力は必要なくなっているといえるでしょう。
ゆえに、攻撃者が音声データや顧客情報を入手してから実際に何らかの攻撃を実行するまでの時間は、AIが広く使われる以前と比較するとはるかに短くなっている可能性があります。
応対品質向上を目的に電話の音声を録音している薬局もあるかもしれませんが、薬局内のデバイスやストレージに音声を保存する形で運用している場合は、音声データには今回紹介したような様々なリスクがあることを理解した上で、その管理には十分注意しましょう。