リークウォッチ
漏えいを確認2026.08.02 第2報

Eストアー「ショップサーブ」の情報漏えい

ネットショップ構築サービス「ショップサーブ」のサーバー上で不正なプログラムが約2か月半動き続け、延べ885万件を超える購入者情報などが外部へ送られた。

入られたことに気づけない期間が、そのまま被害の大きさになる。

公表された内容

規模
8,853,839件(同一人物の重複登録を含む延べ件数)
情報
購入者情報(氏名・住所・電話番号・メール等)、会員情報とパスワード、クレジットカード番号の一部(先頭6桁・下4桁)と有効期限、店舗管理画面のID・パスワード、振込先口座情報
原因
外部からの不正アクセス。詳細は第2報時点で調査中。

経緯

  1. 2026.05.21この日から、サーバー上で不正なプログラムが実行され、購入者情報が外部へ送信されはじめる
  2. 2026.08.01不正なプログラムによる送信が止まる。第1報を公表
  3. 2026.08.02第2報。漏えい件数を8,853,839件(延べ)と公表

何が起きたのか

外部の第三者がサーバー上で不正なプログラムを実行し、購入者情報を外部へ送っていた。侵入の詳しい原因は調査中とされている。

一番の問題は期間の長さだ。5月21日から8月1日まで、約72日間にわたって送信が続いていた。その間に注文した人の情報が、次々に持ち出されていたことになる。

ショップサーブは多くの店舗が使う共通の基盤で、購入者情報だけでなく、店舗の管理画面のIDとパスワード、メールやFTPの認証情報まで漏えいした。1か所の侵入が、利用するすべての店舗とその客に広がる構造になっている。

この手口はどう防ぐか

公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。

早く気づく

サーバー上のファイルの変化を監視する

本番サーバーで、デプロイ以外のタイミングでプログラムが増えたり書き換わったりしたら知らせる仕組み(ファイル改ざん検知)を置く。不正なプログラムを置かれた時点で気づければ、72日続くことはない。

サーバーから外への通信を監視する

ECサーバーが通信する相手は、決済会社や配送会社などに限られる。それ以外の宛先へ継続的にデータが送られていたら異常として扱う。宛先を許可リストで絞れば、持ち出しそのものを防げる。

入られても被害を小さくする

カード番号は自社のサーバーを通さない

カード番号の入力を決済会社のページや画面部品で受ける「非保持化」にすると、サーバーが乗っ取られてもカード情報は手元にない。今回漏れたのは番号の一部と有効期限だが、それでもフィッシングの材料には使われうる。

店舗の認証情報は、購入者データと別の場所で守る

店舗のログイン情報やFTP・メールの認証情報は、購入者データと同じサーバーから読めない場所に分ける。パスワードは復元できない形で保存し、店舗側には多要素認証を用意する。

利用者として、渡す情報を減らす

ネットショップは商品を届けるため、氏名と住所は本当のものを書くしかない。代わりに、その店に会員登録しないで買える場合は、そちらを選べば会員情報とパスワードを預けずに済む。

カード番号は偽れない。通販には使い捨て番号やプリペイド式のバーチャルカードを使えば、番号が漏れても被害はカードに入れた金額までで止まる。

本当の情報を書くサービス・書かなくてよいサービスの線引き

出典

内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。