885万件超の情報漏えいが発覚 BASE子会社のEストアーが不正アクセス被害ID/パスワードやクレカ情報も

Eストアーは、ショップサーブへの不正アクセスで購入者・会員・カード・店舗情報885万件超が漏えいしたと公表した。攻撃通信を遮断し、利用者と店舗へパスワード変更や不審な連絡への警戒を要請。二次被害の報告は確認されていない。

» 2026年08月05日 14時00分 公開
[@IT]

この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。

 Eストアーは2026年8月2日、運営するECサイト構築サービス「ショップサーブ」への不正アクセスで、購入者や会員、クレジットカード、店舗に関する情報が漏えいしたと発表した。漏えいした情報の公表件数は885万3839件に上るという。

 件数には同じ顧客の複数の登録データが含まれる可能性があり、被害に遭った人数を示す数字ではない。対象範囲は調査中で、同社は顧客や関係者に謝罪した。

会員IDとパスワード、クレジットカード情報が漏えい

 EストアーはECサイト構築サービス「BASE」を手掛けるBASEの子会社に当たる。

 不正アクセスは2026年5月21日〜8月1日の間に発生した。第三者が同社サーバで不正なプログラムを実行し、購入者情報を外部送信したことで漏えいした。原因はショップサーブのサーバへの不正アクセスだが、詳細な調査が続いている。

 漏えいした購入者情報には、配送先を含む氏名や住所、電話番号、FAX番号、メールアドレス、勤務先、顧客が任意入力した情報が含まれる。会員情報において、メールマガジン会員を含む登録情報、会員ID、パスワードが対象となった。

 会員IDとパスワードは暗号化して管理しており、同社は現時点で悪用の可能性は低いと判断しているが、第三者による不正ログインの可能性があるとして、会員に速やかなパスワード変更を求め、登録情報や注文履歴に身に覚えのない内容がないかどうかを確認するよう呼びかけた。

 クレジットカード情報において、カード名義とカード番号の先頭6桁と下4桁、有効期限が漏えいした。セキュリティコードは同社が保持していないため対象外となる。漏えい情報だけで直ちに財産的被害が生じるものではないとするが、カード会社を装う不審なメールや電話、SMSへの注意を促している。

 店舗関連において、ショップサーブ管理画面、店舗メールシステム、FTPの各IDとパスワードに加え、同社からの振込先口座情報が漏えいした。口座情報には銀行名や支店名、口座名義、口座番号、銀行コード、支店コードが含まれる。同社は店舗に各種パスワードの変更を要請した。管理画面のIDとパスワードへの対応方針は調査結果を踏まえて決定し、あらためて案内する。第三者の不正ログインを防ぐ措置として、二段階認証の設定も推奨した。

 第2報で新たに示されたのは、確認済みの発生開始日や会員情報、カード情報、店舗の各種認証情報と振込先口座情報だ。第1報から調査が進んだ結果として公表対象が判明した。現段階の件数は確定値ではなく、同社は調査で対象範囲が明らかになり次第、必要な措置を講じる方針を示した。

 Eストアーは、会員IDやパスワード、メールアドレスと同一または似た情報を他サービスでも使っている利用者に対し、該当サービスのパスワードも変更するよう求めた。パスワードはサービスごとに異なる推測されにくい文字列とし、利用可能な場合は多要素認証を使うよう案内した。

 同社は攻撃元からの通信を遮断し、遮断後にアクセスできない状態になっていることを確認した。2026年8月2日時点での二次被害の報告は確認されていない。今後も情報収集と事実関係、対象範囲、原因の調査を続け、判明した内容に応じた対応を取る。再発防止策は策定中で、セキュリティ体制の構築と強化を図るとしている。

Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

スポンサーからのお知らせPR

注目のテーマ

ID・パスワードから始める「引き算」のセキュリティ〜ゼロトラスト狂騒曲の果てに
その「AIコーディング」は本当に必要か?
Microsoft & Windows最前線2026
4AI by @IT - AIを作り、動かし、守り、生かす
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
システム開発ノウハウ 【発注ナビ】PR
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。