アバハウスインターナショナル「オンラインストア・アバハウスメンバーズクラブ」の情報漏えい
アバハウスインターナショナルの社内システムに海外の第三者から不正ログインがあり、不正プログラムの設置・実行を通じてオンラインストアの会員情報やEC受注情報が漏えいした可能性がある。注文情報と一致する不審な返金案内メールが届いたことで発覚した。
社内システムの認証強化と不正プログラム実行の防止に加え、決済情報を自社に持たない設計が重要になる。
公表された内容
- 規模
- 件数は公表されていない(漏えいの可能性があると判断した人に10月2日にメールで連絡。退会者を含む)
- 情報
- 会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別、注文情報(注文日時・商品名・金額・お届け先など)
- 含まれない
- クレジットカード番号、セキュリティコード(決済代行会社のシステムで管理)
- 原因
- 社内システムへの不正なログインを起点に、システムの不備を悪用して不正なプログラムが設置・実行され、会員情報・EC受注情報のデータベースへ不正にアクセスされたとみられる。9月27日深夜〜28日に海外の第三者がアクセスしたと推定。28日に「注文情報と一致する不審な返金案内メールが届いた」との問い合わせが複数あり、調査で発覚した。
経緯
- 2026.09.27 深夜海外の第三者による不正アクセスが発生(〜9月28日と推定)
- 2026.09.28複数の顧客より「注文情報と一致する不審な返金案内メールを受信した」との問い合わせが寄せられ社内調査を開始。不正アクセスの痕跡を確認し経路を遮断
- 2026.10.02漏えいの可能性がある顧客(退会者含む)へ登録メールアドレス宛に個別連絡を実施
- 2026.10.03不正アクセスによる個人情報漏えいに関するお詫びとご報告を公表
何が起きたのか
社内システムへの不正なログインを起点に、システムの不備を悪用して不正なプログラムが設置・実行され、会員情報およびEC受注情報を保管するデータベースへ不正アクセスされたとみられる。
確認されている経路は遮断済みとされている。
社内システムへの不正ログインに使われた認証情報がどこから流出したか、また「システムの不備」の具体的な脆弱性内容は公表されていない。
漏えいした可能性があるのは、会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別、注文情報(注文日時・商品名・金額・お届け先等)。
件数は公表されていない。
クレジットカード番号およびセキュリティコードは決済代行会社のシステムで管理されており、同社システムには保存されていないため漏えいは確認されていない。
退会者の注文情報も会計・法令対応のため一定期間保存されていたことから対象に含まれている。
発覚の契機は、顧客から「注文情報と一致する不審な返金案内メールが届いた」という問い合わせだった。
同社は、当社を装った「返金」「欠品」などを名目とする不審なメールが確認されており、実際の注文内容と一致する情報が書かれていても本物とは限らないと注意を呼びかけている。
特徴として、フリーメールから届く、「公式LINE」などLINEへの連絡を促す、返金の受付期限を設けて急がせる、が挙げられている。
一般に、社内システムの認証突破からサーバー内の権限昇格・不正プログラム設置(Webシェルやマルウェア)を経てデータベースを抜き取る手口は、侵入型攻撃で広く見られる典型的なパターンである。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
社内システムへのアクセスに多要素認証を必須化する
社内システムやVPNへの接続には多要素認証(MFA)を導入し、海外や不審なIPアドレスからのアクセスを制限することで、パスワード単体の漏えいによる不正ログインを防ぐ。
プログラムの不正な設置・実行を遮断する
サーバー上のファイル完全性監視(FIM)やEDRを導入し、不審なスクリプトや実行可能ファイルが配置・実行された段階で即座に検知・停止する。
早く気づく
データベースへの不審なアクセスや大量取得を監視する
社内システムからECデータベースへの大量アクセスや通常と異なる時間帯のアクセスをログ監視する。外部からの連絡を待たずに社内で異常に気づけるようにする。
入られても被害を小さくする
クレジットカード情報を自社システムで保持しない
決済情報は決済代行会社の画面(トークン方式など)で処理し、自社のデータベースには保存しない。社内のデータベースに入られても、カード番号やセキュリティコードは取られない。
利用者として、渡す情報を減らす
ファッションECでの購入では、商品の配送先として本名や住所、電話番号が必要になり、偽ることはできない。
漏えいした注文情報を悪用し、「返金」「欠品」などを名目にした非常に精巧なフィッシングメールが届くことがある。
実際の商品名や金額が書かれていても、メール内のリンクやLINEへの誘導には従わず、必ずマイページの注文履歴や公式窓口から確認する。
会員登録を継続する必要がない場合は、ゲスト購入を利用するか、購入後に会員登録を退会・削除することで、預けっぱなしのリスクを減らす。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。