冷凍食品メーカーのアクティブは、同社が運営する通販サイトに第三者からの不正アクセスがあり、最大5万4916件の顧客情報が外部に漏えいした可能性があると発表した。SQLインジェクション攻撃を受けた。4つの再発防止策を挙げている。
業務用冷凍食品の製造・販売などを手掛けるアクティブは2026年10月6日、同社が運営する通販サイトが第三者による不正アクセスを受け、顧客情報や受注情報が外部に漏えいした可能性があると発表した。
同社によると2026年10月2日、通販サイトの特定のWebページに対してSQLインジェクション攻撃があった。翌3日、システムの定期チェックとログ解析を実施した際に、不正アクセスの痕跡を確認した。
その後の詳細な調査で、不正に作成された管理者アカウントを経由して、顧客データや受注データが出力された形跡が見つかったという。
漏えいした可能性があるのは、通販サイトに登録されている顧客情報、最大5万4916件。対象となる情報には、店名・屋号、住所、電話番号、メールアドレスの他、注文金額、注文商品コード、届け先住所などの受注情報が含まれる。
一方、同社の通販サイトではクレジットカード情報や銀行口座情報を保持しておらず、これらの情報は漏えいの対象に含まれない。ログインパスワードについても、今回の漏えい対象には含まれていないとしている。
不正アクセスの影響は通販サイトのWebシステムに限定されており、受注・配送業務や受託業務などを担う基幹システム、社内ネットワークへの影響やデータ漏えいはないと説明している。基幹業務は通常通り運用しているという。
アクティブは不正アクセスの発覚後、攻撃対象となったWebページの脆弱(ぜいじゃく)性を修正し、管理画面からのデータ出力機能を停止した。不正に作成された管理者アカウントも削除し、システム全体の権限とアクセス状況について社内で緊急点検を完了した。
個人情報保護委員会には本件に関する速報を提出した。事態の全容解明と影響範囲の確定に向けて、外部のセキュリティ専門機関によるフォレンジック調査の手配も進めている。
再発防止策としては、以下の4つを挙げている。今後の外部専門機関による調査結果も踏まえ、対策を進める方針だ。
同社は、漏えいした可能性のあるメールアドレスや電話番号宛てに、不審な連絡が届く可能性があるとして注意を呼び掛けている。アクティブを装ったメールやSMS、電話にも警戒し、不審なメッセージに記載されたURLへのアクセスや添付ファイルの開封を避けるよう求めている。
個人情報に加えて「口座情報」も漏えいの恐れ――広島・修道学園のサーバに不正アクセス
タイムズ不正アクセス被害 裏で動いていた“20年前のシステム”とは?
写真や文書が7カ月半、閲覧可能に――「楽天ドライブ」不正アクセスで1万5382アカウントに被害Copyright © ITmedia, Inc. All Rights Reserved.