おたくま経済新聞

ネットでの話題を中心に、商品レビューや独自コラム、取材記事など幅広く配信中!

駿河屋、情報漏えいの続報 決済ページ改ざんで3万件のクレカ情報に影響の可能性

 通販サイト「駿河屋.JP」を運営する株式会社エーツーは12月4日、8月に公表した不正アクセス被害の続報として、第三者調査の結果を発表。フォレンジック調査(電子鑑識)の完了により、最大3万431件のクレジットカード情報と、それに付随する2万9932名の顧客情報が漏えいした可能性があることが判明しました。

  • ■ 漏えいの原因は「決済ページの改ざん」

     同社によると、原因は監視ツールの脆弱性を突いた不正アクセスでした。攻撃者は決済ページで使用されているJavaScriptを改ざんし、ユーザーが入力した情報が盗み取れる状態にしていたといいます。改ざんは外部からの問い合わせを受けて8月4日に判明し、同日15時22分に修正作業が完了したとのことです。

     今回の漏えいで影響を受けたのは、7月23日12時50分から8月8日の期間に「クレジットカード決済」を利用したユーザーです。氏名、住所、電話番号、メールアドレスなどの個人情報に加え、名義人名、カード番号、有効期限、さらにカードのセキュリティコードまで流出した可能性があり、不正利用の懸念が高まる状況となっています。

     なお、決済ページ以外については、同社が保有する個人情報の持ち出しの証跡は現時点で確認されていないとしています。

    ■ 該当者には個別連絡、再発行手数料は負担へ

     駿河屋は、該当する顧客に対して電子メールまたは書状にて個別に連絡を行うとしています。また、クレジットカードの差し替えを希望する場合、カード再発行の手数料は顧客負担とならないよう、同社からカード会社へ依頼済みとのこと。また、不審な請求がないか明細の確認を呼びかけるほか、パスワード変更や二段階認証の有効化も推奨しています。

     8月の発覚から公表まで時間を要した理由について同社は、再発防止策の実効性確保を最優先とし、外部調査完了後に関係各社との調整を行っていたためと説明しています。

     現在、同サイトでのクレジットカード決済は停止されており、対策実装と外部確認が完了次第、再開される予定とのこと。本件について駿河屋は「多大なるご心配とご迷惑をおかけしておりますことを深くお詫び申し上げます」と謝罪しています。

    ■ 今回用いられたと思われる「ウェブスキミング」攻撃とは

     今回の不正アクセスで用いられたとみられる手口は、ECサイトを狙った「ウェブスキミング(Web Skimming)」と呼ばれる攻撃だと考えられます。決済ページに組み込まれているJavaScriptを改ざんし、ユーザーが入力したクレジットカード情報を攻撃者側へ送信させる仕組みで、近年国内外で被害が相次いでいます。

     ウェブスキミングは、本来の決済処理自体は正常に行われるため、利用者が不正な挙動に気付きにくい点が特徴です。改ざんされたスクリプトは外部のサーバへ情報を送信するよう仕込まれることが多く、サイト運営者側でも気づきにくいケースがあります。

     今回の駿河屋のケースでも、監視ツールの脆弱性を突かれ、外部からの問い合わせによって初めて異常が判明したとされています。ECサイト運営者にとっては、改ざん検知の強化や第三者診断の定期実施など、多層的な監視体制が欠かせない状況となっています。

    <参考・引用>
    駿河屋「第三者不正アクセスに関するフォレンジック調査完了および判明事項についてのお知らせ」(12月4日)
    駿河屋「第三者不正アクセスによる個人情報漏えいとクレジットカード決済停止に関するお詫びとお知らせ」(8月8日)

    (山口弘剛)

    あわせて読みたい関連記事
  • 快活フロンティアの発表
    インターネット, サービス・テクノロジー

    快活CLUB不正アクセスと“天才ハッカー美談”の危うさ──真面目な技術者を傷つけ…

  • Discordの発表
    インターネット, 社会・物議

    「Discord」で外部委託先に不正アクセス 一部ユーザーの個人情報が影響か

  • PayPay、第三者によるパスワードリセット操作を確認 利用者に冷静な対応を呼びかけ
    インターネット, 社会・物議

    PayPay、第三者によるパスワードリセット操作を確認 利用者に冷静な対応を呼び…

  • ドコモ、eSIM開通不備について謝罪 事務手数料返金を実施へ
    インターネット, 社会・物議

    ドコモ、eSIM開通不備について謝罪 事務手数料返金を実施へ

  • ポケモンセンターオンラインで不正ログイン パスワード全件リセットの異例対応
    ゲーム, ニュース・話題

    ポケモンセンターオンラインで不正ログイン パスワード全件リセットの異例対応

  • アークシステムワークスに不正アクセス ユーザーの個人情報漏えいは無し
    ゲーム, ニュース・話題

    アークシステムワークスに不正アクセス ユーザーの個人情報漏えいは無し

  • サイゼリヤ、ランサムウェア攻撃で従業員情報など漏えいの可能性 顧客情報は含まれず
    社会, 経済

    サイゼリヤ、ランサムウェア攻撃で従業員情報など漏えいの可能性 顧客情報は含まれず…

  • 大学共同利用機関法人情報・システム研究機構のニュースページ
    インターネット, おもしろ

    国際ハッカー集団の間抜けな脅迫に国立遺伝学研究所が痛快アンサー「無意味です」

  • Chatworkで不正ログイン試行が増加 セキュリティ対策の見直しを呼び掛け
    インターネット, 社会・物議

    Chatworkで不正ログイン試行が増加 セキュリティ対策の見直しを呼び掛け

  • トレセンテの公式ホームページ
    インターネット, 社会・物議

    トレセンテがドメイン盗難被害 ドメイン管理サービスへ第三者が不正アクセス

  • 山口 弘剛‌Writer

    記事一覧

    鹿児島出身・鹿児島在住。私生活では妻と共に2人の子どもを子育てしながら、地元のサッカークラブを熱烈応援中。仕事は元アパレル店長、元ゲームショップ店長を経験。現在はライター、イラストレーターとして活動。

    ▼こちらのライターの最新記事▼

  • BOSSが大相撲とコラボ 「両国ブレンド」の微糖缶「土俵際の底力」発売へ
    商品・物販, 経済

    BOSSが大相撲とコラボ 「両国ブレンド」の微糖缶「土俵際の底力」発売へ

  • 「本屋で、夜明けだ。」 紀伊國屋書店新宿本店が初のオールナイトフェス「KINOFES 2026」開催
    企業・サービス, 経済

    「本屋で、夜明けだ。」 紀伊國屋書店新宿本店が初のオールナイトフェス「KINOF…

  • Netflixシリーズ「イクサガミ」シーズン2制作決定 世界を熱狂させた“侍バトルロワイヤル”が再び
    TV・ドラマ, エンタメ

    Netflixシリーズ「イクサガミ」シーズン2制作決定 世界を熱狂させた“侍バト…

  • 大阪王将が餃子の皮から生まれたドーナツ「ぎょーナツ」発売 まさかの「餃子味」も
    商品・物販, 経済

    大阪王将が餃子の皮から生まれたドーナツ「ぎょーナツ」発売 まさかの「餃子味」も

  • 「『刀剣乱舞 ONLINE』 鶴丸国永の恵方巻」
    商品・物販, 経済

    ファミマ、2026年恵方巻に「刀剣乱舞」再臨 鶴丸国永をイメージ

  • 検証の結果、頭がハンマーの形をしているため「釘はしっかり打てます」という結論に
    商品・物販, 経済

    ロマン全振り「ハンマーヘッドシャークハンマー」発売 ただし……使いやすさは使い手…

  • トピックス

    1. 「LINEグループ作成」を要求する詐欺メールに注意 海外のサイバー監視が日本向け攻撃を警告

      「LINEグループ作成」を要求する詐欺メールに注意 海外のサイバー監視が日本向け攻撃を警告

      海外のサイバー脅威情報を発信する「Hackmanac」が12月19日、日本国内の複数の組織を標的とし…
    2. 電話対応の様子(NORAD Tracks Santa Newsroom)

      NORAD、サンタ追跡作戦に万全の体制 即時追跡方針を強調

      米国防総省は、北米航空宇宙防衛司令部(NORAD)による重要ミッション「サンタ追跡作戦」を、2025…
    3. Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行

      Google、ダークウェブレポートを終了 実用的な対処支援へ重点移行

      Googleは12月16日、個人情報がダークウェブ上に流出していないかを確認できる「ダークウェブ レ…

    編集部おすすめ

    1. 「漆黒の指輪」は実在したものの……サン宝石、カプセルトイ「中二病が疼くリング」の“誇大表現”を謝罪

      「漆黒の指輪」は実在したものの……サン宝石、カプセルトイ「中二病が疼くリング」の“誇大表現”を謝罪

      アクセサリーや雑貨の販売で知られる「サン宝石」は12月16日、同社が展開するカプセルトイ「中二病が疼くリング」について、公式サイトおよびSN…
    2. 雨や洪水の警報が変わる 新・防災気象情報、警戒レベル表示で行動判断しやすく

      雨や洪水の警報が変わる 新・防災気象情報、警戒レベル表示で行動判断しやすく

      国土交通省と気象庁は12月16日、雨や洪水などの危険を伝える「防災気象情報」について、2026年(令和8年)の大雨シーズンから新たな運用を始…
    3. コミケの名物現象がまさかのグッズ化 「食べられるコミケ雲(わたあめ)」爆誕

      コミケの名物現象がまさかのグッズ化 「食べられるコミケ雲(わたあめ)」爆誕

      夏コミ名物、会場の熱気と参加者の汗が昇華して天井付近に発生するという伝説の現象「コミケ雲」。まさかそれを口にできる日が来るとは、誰が想像した…
    4. Reactに「CVSS 10.0(最高)」の脆弱性 IPAが注意喚起

      Reactに「CVSS 10.0(最高)」の脆弱性 IPAが注意喚起

      情報処理推進機構(IPA)は12月10日、多くのウェブサービスで使われている開発技術に重大な問題が見つかり、国内でも悪用したとみられる攻撃が…
    5. ライバー事務所4社に公取委が注意 「移籍しづらい」契約に懸念

      ライバー事務所4社に公取委が注意 「移籍しづらい」契約に懸念

      ライブ配信アプリ「Pococha(ポコチャ)」で活動するライバーをサポートしている事務所4社が、所属ライバーの“退所後の活動”を不当にしばっ…
    Xバナー facebookバナー ネット詐欺特集バナー

    提携メディア

    Yahoo!JAPAN ミクシィ エキサイトニュース ニフティニュース infoseekニュース ライブドア LINEニュース ニコニコニュース Googleニュース スマートニュース グノシー ニュースパス dメニューニュース Apple ポッドキャスト Amazon アレクサ Amazon Music spotify・ポッドキャスト