震度7
ショップサーブ
株式会社Eストアー
shopserve.estore.jp
個人情報最大885万件
漏えい確定銀行口座 / パスワード不正アクセス · 調査中
監視モニターでこの事案を見る ▶- 公表
- 2026/08/01
- 確度
- 漏えい確定
- 種別
- 不正アクセス
- 状況
- 調査中
- 対策投資
- 対策のみ・金額なし
- 補償
- 発表なし・未定
- 法人番号
- 8010401058455
漏えいした情報
基本属性氏名
連絡先住所、電話番号、FAX番号、メールアドレス
勤務・人事勤務先
通信・コンテンツその他お客様が任意に入力した情報
アカウント情報会員ID、パスワード
認証情報会員ID、パスワード、ショップサーブ管理画面のログインID・パスワード・店舗メールシステムのID・パスワード・FTPのID・パスワード、ショップサーブ管理画面のログインID・パスワード・店舗メールシステムのID・パスワード・FTPのID・パスワード
金融・決済カード名義、カード番号の一部(先頭6桁および下4桁)、有効期限、当社からのお振込先口座情報
漏えいしていないもの
- セキュリティコード(CVV/CVC)は当社では保持しておらず、漏えい対象には含まれておりません。
規模
- 購入者情報(延べ件数) 最大885万件
- 独自に公表した利用店舗(piyolog集計) 64社・団体以上
対象者
- 購入者
- 会員(メールマガジン会員を含む)
- 店舗
原因
「ショップサーブ」のサーバーへの外部からの不正アクセスで不正なプログラムが実行された(脆弱性の詳細は非公表)
時系列
- 侵入開始
- 侵入遮断
- 第一報
- 第2報を公表
- 親会社BASEが決算短信で言及
- 封じ込め
- 当局報告
- 本人通知
- 続報を公表
- 続報を公表
対応
- 侵入経路遮断
- 脆弱性修正
- パスワード再設定
- 多要素認証
- 本人通知
- 専用窓口
- フォレンジック調査
攻撃元からの通信の遮断と遮断後のアクセス不能確認、脆弱性対策(8/6完了)、購入者マイページのログイン認証強化(8/6)、購入者へのメール通知(8/7開始)、購入者・店舗向け窓口設置。購入者・店舗にパスワード変更と多要素認証の利用を要請
あなたがすべきこと
- カード番号は下4桁でも、「本物の会社からの連絡」と信じさせる材料に使われる。電話・SMSでカード情報を聞かれても答えない
- 口座番号を知った詐欺師は「返金のため」と言って近づく。銀行や会社が暗証番号を聞くことはない
- このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
- 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- 株式会社Eストアー(第1報) 公式発表 · 2026/08/01
- 株式会社Eストアー(第2報) 公式発表 · 2026/08/02
- Security NEXT 報道 · 2026/08/07
- piyolog 研究者・ブログ · 2026/08/12
- サイバーセキュリティ.com 報道 · 2026/08/07
- セキュリティ対策Lab 研究者・ブログ
- 国税庁法人番号公表サイト 法人情報