冷食通販サイトで顧客情報“5万5000件”漏えいの恐れ “4つの再発防止策”へ:SQLインジェクション→不正な管理者アカウント作成

冷凍食品メーカーのアクティブは、同社が運営する通販サイトに第三者からの不正アクセスがあり、最大5万4916件の顧客情報が外部に漏えいした可能性があると発表した。SQLインジェクション攻撃を受けた。4つの再発防止策を挙げている。

» 2026年10月09日 13時00分 公開
[@IT]

 業務用冷凍食品の製造・販売などを手掛けるアクティブは2026年10月6日、同社が運営する通販サイトが第三者による不正アクセスを受け、顧客情報や受注情報が外部に漏えいした可能性があると発表した。

 同社によると2026年10月2日、通販サイトの特定のWebページに対してSQLインジェクション攻撃があった。翌3日、システムの定期チェックとログ解析を実施した際に、不正アクセスの痕跡を確認した。

 その後の詳細な調査で、不正に作成された管理者アカウントを経由して、顧客データや受注データが出力された形跡が見つかったという。

SQLインジェクションから不正な管理者アカウント作成

 漏えいした可能性があるのは、通販サイトに登録されている顧客情報、最大5万4916件。対象となる情報には、店名・屋号、住所、電話番号、メールアドレスの他、注文金額、注文商品コード、届け先住所などの受注情報が含まれる。

 一方、同社の通販サイトではクレジットカード情報や銀行口座情報を保持しておらず、これらの情報は漏えいの対象に含まれない。ログインパスワードについても、今回の漏えい対象には含まれていないとしている。

 不正アクセスの影響は通販サイトのWebシステムに限定されており、受注・配送業務や受託業務などを担う基幹システム、社内ネットワークへの影響やデータ漏えいはないと説明している。基幹業務は通常通り運用しているという。

 アクティブは不正アクセスの発覚後、攻撃対象となったWebページの脆弱(ぜいじゃく)性を修正し、管理画面からのデータ出力機能を停止した。不正に作成された管理者アカウントも削除し、システム全体の権限とアクセス状況について社内で緊急点検を完了した。

 個人情報保護委員会には本件に関する速報を提出した。事態の全容解明と影響範囲の確定に向けて、外部のセキュリティ専門機関によるフォレンジック調査の手配も進めている。

4つの再発防止策

 再発防止策としては、以下の4つを挙げている。今後の外部専門機関による調査結果も踏まえ、対策を進める方針だ。

  • 外部専門機関によるWebサイト全体の脆弱性診断
  • アクセスログの日次モニタリング体制の整備・強化
  • Webアプリケーションファイアウォール(WAF)の運用・監視体制の強化
  • システム開発・保守ルールの厳格化とセキュリティ教育の徹底

 同社は、漏えいした可能性のあるメールアドレスや電話番号宛てに、不審な連絡が届く可能性があるとして注意を呼び掛けている。アクティブを装ったメールやSMS、電話にも警戒し、不審なメッセージに記載されたURLへのアクセスや添付ファイルの開封を避けるよう求めている。

Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

スポンサーからのお知らせPR

注目のテーマ

ID・パスワードから始める「引き算」のセキュリティ〜ゼロトラスト狂騒曲の果てに
その「AIコーディング」は本当に必要か?
Microsoft & Windows最前線2026
4AI by @IT - AIを作り、動かし、守り、生かす
ローコード/ノーコード セントラル by @IT - ITエンジニアがビジネスの中心で活躍する組織へ
Cloud Native Central by @IT - スケーラブルな能力を組織に
システム開発ノウハウ 【発注ナビ】PR
あなたにおすすめの記事PR

RSSについて

アイティメディアIDについて

メールマガジン登録

@ITのメールマガジンは、 もちろん、すべて無料です。ぜひメールマガジンをご購読ください。