震度7

ショップサーブ

shopserve.estore.jp

個人情報最大885万件

漏えい確定銀行口座 / パスワード不正アクセス · 調査中

監視モニターでこの事案を見る ▶
公表
2026/08/01
確度
漏えい確定
種別
不正アクセス
状況
調査中
対策投資
対策のみ・金額なし
補償
発表なし・未定
法人番号
8010401058455

漏えいした情報

基本属性氏名
連絡先住所、電話番号、FAX番号、メールアドレス
勤務・人事勤務先
通信・コンテンツその他お客様が任意に入力した情報
アカウント情報会員ID、パスワード
認証情報会員ID、パスワード、ショップサーブ管理画面のログインID・パスワード・店舗メールシステムのID・パスワード・FTPのID・パスワード、ショップサーブ管理画面のログインID・パスワード・店舗メールシステムのID・パスワード・FTPのID・パスワード
金融・決済カード名義、カード番号の一部(先頭6桁および下4桁)、有効期限、当社からのお振込先口座情報

漏えいしていないもの

  • セキュリティコード(CVV/CVC)は当社では保持しておらず、漏えい対象には含まれておりません。

規模

  • 購入者情報(延べ件数) 最大885万件
  • 独自に公表した利用店舗(piyolog集計) 64社・団体以上

対象者

  • 購入者
  • 会員(メールマガジン会員を含む)
  • 店舗

原因

「ショップサーブ」のサーバーへの外部からの不正アクセスで不正なプログラムが実行された(脆弱性の詳細は非公表)

時系列

  1. 侵入開始
  2. 侵入遮断
  3. 第一報
  4. 第2報を公表
  5. 親会社BASEが決算短信で言及
  6. 封じ込め
  7. 当局報告
  8. 本人通知
  9. 続報を公表
  10. 続報を公表

対応

  • 侵入経路遮断
  • 脆弱性修正
  • パスワード再設定
  • 多要素認証
  • 本人通知
  • 専用窓口
  • フォレンジック調査

攻撃元からの通信の遮断と遮断後のアクセス不能確認、脆弱性対策(8/6完了)、購入者マイページのログイン認証強化(8/6)、購入者へのメール通知(8/7開始)、購入者・店舗向け窓口設置。購入者・店舗にパスワード変更と多要素認証の利用を要請

あなたがすべきこと

  1. カード番号は下4桁でも、「本物の会社からの連絡」と信じさせる材料に使われる。電話・SMSでカード情報を聞かれても答えない
  2. 口座番号を知った詐欺師は「返金のため」と言って近づく。銀行や会社が暗証番号を聞くことはない
  3. このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
  4. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  5. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  6. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  7. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
  2. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  3. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  4. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典