震度4

カインドオル

顧客13.6万人

漏えい確定住所 / 生年月日フィッシング · 封じ込め済

監視モニターでこの事案を見る ▶
公表
2026/08/28
検知
2026/08/24
検知から公表まで
4日
確度
漏えい確定
種別
フィッシング
状況
封じ込め済
対策投資
対策のみ・金額なし
補償
発表なし・未定
法人番号
2160002002472

漏えいした情報

アカウント情報顧客ID、メールマガジン購読状況、顧客タグ情報、ポイント履歴
基本属性氏名、生年月日
連絡先住所、電話番号、メールアドレス
取引・利用履歴注文回数
金融・決済購入金額

漏えいしていないもの

  • クレジットカード番号、セキュリティコード及びECサイトのログインパスワードは含まれていない
  • クレジットカード番号、セキュリティコード及びECサイトのログインパスワードは含まれていない
  • クレジットカード番号、セキュリティコード及びECサイトのログインパスワードは含まれていない

規模

  • 顧客 13.6万人

対象者

  • お客様

原因

従業員がECプラットフォーム運営会社を装ったフィッシングメールから偽サイトに認証情報を入力。対象アカウントは二段階認証未設定でパスワード強度も不十分

時系列

  1. 侵入開始
  2. 一括エクスポート
  3. 検知・発覚
  4. 第一報
  5. 専用問い合わせ窓口を設置

対応

  • 認証情報の無効化
  • 多要素認証
  • フォレンジック調査
  • 本人通知
  • 専用窓口

不正利用されたアカウントを削除、全スタッフアカウントに二段階認証を必須化、ECプラットフォーム運営会社と調査、対象者へ個別通知、9/2に専用窓口設置

あなたがすべきこと

  1. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  2. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  3. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  4. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
  2. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  3. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  4. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典