冷食通販サイトで顧客情報“5万5000件”漏えいの恐れ “4つの再発防止策”へ:SQLインジェクション→不正な管理者アカウント作成
冷凍食品メーカーのアクティブは、同社が運営する通販サイトに第三者からの不正アクセスがあり、最大5万4916件の顧客情報が外部に漏えいした可能性があると発表した。SQLインジェクション攻撃を受けた。4つの再発防止策を挙げている。
業務用冷凍食品の製造・販売などを手掛けるアクティブは2026年10月6日、同社が運営する通販サイトが第三者による不正アクセスを受け、顧客情報や受注情報が外部に漏えいした可能性があると発表した。
同社によると2026年10月2日、通販サイトの特定のWebページに対してSQLインジェクション攻撃があった。翌3日、システムの定期チェックとログ解析を実施した際に、不正アクセスの痕跡を確認した。
その後の詳細な調査で、不正に作成された管理者アカウントを経由して、顧客データや受注データが出力された形跡が見つかったという。
SQLインジェクションから不正な管理者アカウント作成
漏えいした可能性があるのは、通販サイトに登録されている顧客情報、最大5万4916件。対象となる情報には、店名・屋号、住所、電話番号、メールアドレスの他、注文金額、注文商品コード、届け先住所などの受注情報が含まれる。
一方、同社の通販サイトではクレジットカード情報や銀行口座情報を保持しておらず、これらの情報は漏えいの対象に含まれない。ログインパスワードについても、今回の漏えい対象には含まれていないとしている。
不正アクセスの影響は通販サイトのWebシステムに限定されており、受注・配送業務や受託業務などを担う基幹システム、社内ネットワークへの影響やデータ漏えいはないと説明している。基幹業務は通常通り運用しているという。
アクティブは不正アクセスの発覚後、攻撃対象となったWebページの脆弱(ぜいじゃく)性を修正し、管理画面からのデータ出力機能を停止した。不正に作成された管理者アカウントも削除し、システム全体の権限とアクセス状況について社内で緊急点検を完了した。
個人情報保護委員会には本件に関する速報を提出した。事態の全容解明と影響範囲の確定に向けて、外部のセキュリティ専門機関によるフォレンジック調査の手配も進めている。
4つの再発防止策
再発防止策としては、以下の4つを挙げている。今後の外部専門機関による調査結果も踏まえ、対策を進める方針だ。
- 外部専門機関によるWebサイト全体の脆弱性診断
- アクセスログの日次モニタリング体制の整備・強化
- Webアプリケーションファイアウォール(WAF)の運用・監視体制の強化
- システム開発・保守ルールの厳格化とセキュリティ教育の徹底
同社は、漏えいした可能性のあるメールアドレスや電話番号宛てに、不審な連絡が届く可能性があるとして注意を呼び掛けている。アクティブを装ったメールやSMS、電話にも警戒し、不審なメッセージに記載されたURLへのアクセスや添付ファイルの開封を避けるよう求めている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
個人情報に加えて「口座情報」も漏えいの恐れ――広島・修道学園のサーバに不正アクセス
不正アクセスで漏えいの対象になるのは、個人情報だけとは限らない。修道学園では口座情報まで漏えいした恐れがあるという。教育機関でも相次ぐ、情報を狙ったサイバー攻撃の実態とは。
タイムズ不正アクセス被害 裏で動いていた“20年前のシステム”とは?
大きな話題になっているタイムズカーの不正アクセス被害。免許証画像160万件の漏えいを招いたこの事件の裏では“20年前のシステム”が動き続けていた。被害原因と今後漏えい被害者が取るべき対策を考える。
写真や文書が7カ月半、閲覧可能に――「楽天ドライブ」不正アクセスで1万5382アカウントに被害
楽天ドライブは、使用する一部システムへの不正アクセスが発生したと発表した。管理用認証情報が不正取得され、対象アカウント1万5382件分のユーザーデータ(写真や文書など)が取得、閲覧されたことを確認しているという。