震度4
カインドオル
株式会社カインドオル
顧客13.6万人
漏えい確定住所 / 生年月日フィッシング · 封じ込め済
監視モニターでこの事案を見る ▶- 公表
- 2026/08/28
- 検知
- 2026/08/24
- 検知から公表まで
- 4日
- 確度
- 漏えい確定
- 種別
- フィッシング
- 状況
- 封じ込め済
- 対策投資
- 対策のみ・金額なし
- 補償
- 発表なし・未定
- 法人番号
- 2160002002472
漏えいした情報
アカウント情報顧客ID、メールマガジン購読状況、顧客タグ情報、ポイント履歴
基本属性氏名、生年月日
連絡先住所、電話番号、メールアドレス
取引・利用履歴注文回数
金融・決済購入金額
漏えいしていないもの
- クレジットカード番号、セキュリティコード及びECサイトのログインパスワードは含まれていない
- クレジットカード番号、セキュリティコード及びECサイトのログインパスワードは含まれていない
- クレジットカード番号、セキュリティコード及びECサイトのログインパスワードは含まれていない
規模
- 顧客 13.6万人
対象者
- お客様
原因
従業員がECプラットフォーム運営会社を装ったフィッシングメールから偽サイトに認証情報を入力。対象アカウントは二段階認証未設定でパスワード強度も不十分
時系列
- 侵入開始
- 一括エクスポート
- 検知・発覚
- 第一報
- 専用問い合わせ窓口を設置
対応
- 認証情報の無効化
- 多要素認証
- フォレンジック調査
- 本人通知
- 専用窓口
不正利用されたアカウントを削除、全スタッフアカウントに二段階認証を必須化、ECプラットフォーム運営会社と調査、対象者へ個別通知、9/2に専用窓口設置
あなたがすべきこと
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 全アカウントをパスキーかMFAに。漏れた認証情報の監視と、APIキーの定期ローテーション
- 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- 株式会社カインドオル 公式発表 · 2026/08/28
- Security NEXT 報道 · 2026/08/31
- サイバーセキュリティ.com 報道 · 2026/08/31
- 国税庁法人番号公表サイト 法人情報