アクティブ

アクティブの業務用冷凍食品通販サイトがSQLインジェクション攻撃を受け、顧客情報が漏えいしたおそれ

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 業務用冷凍食品の通販サイトで、最大5万4916件の顧客情報が漏れたおそれ。
  2. Webページへの攻撃のあと、勝手に作られた管理者アカウントから情報が出された。
  3. 身に覚えのないメールやSMSは、リンクを開かずに削除するよう呼びかけている。

プロ向け冷凍食品メーカーのアクティブが運営する通販サイトで、2026年10月2日に特定のWebページへSQLインジェクション攻撃が行われた。翌3日に定期チェックとログ解析で痕跡が見つかった。調査では、不正に作られた管理者アカウントを通じて顧客データと受注データが出力された形跡があった。最大54,916件の店名・屋号、住所、電話番号、メールアドレス、受注情報が漏えいした可能性がある。クレジットカード情報、銀行口座情報、ログインパスワードは対象外とされた。基幹システムと社内ネットワークへの影響は無いと説明されている。

確認された経路・公表元の推定

  1. 2026年10月2日、通販サイトの特定のWebページにSQLインジェクション攻撃が行われた
  2. サイト上で管理者アカウントが不正に作成された
  3. 不正な管理者アカウントを通じて、顧客データと受注データが出力された
  4. 2026年10月3日、定期チェックとログ解析で不正アクセスの痕跡が見つかった

根拠の要点

資料によると、通販サイトの特定のWebページにSQLインジェクション攻撃が行われた。会社は発覚後にそのページの脆弱性を修正している。その後、不正に作られた管理者アカウントを通じて顧客データと受注データが出力された形跡が確認された。フォレンジック調査はまだ手配中である。

資料の基準時点:2026年10月6日の公表時点

当時、対策できたのか

判定保留

資料は攻撃の手法をSQLインジェクション攻撃と明記し、対象ページの脆弱性を修正したと説明している。一方で、脆弱性の具体的な内容や攻撃時点の防御条件は書かれていない。不正な管理者アカウントがどう作られたかも書かれていないため、対策の欠落は判定できない。

公表された対策

  • 攻撃対象となったWebページの脆弱性を修正した
  • 管理画面からのデータ出力機能を停止した
  • 不正に作成されたアカウントを削除し、システム全体の権限とアクセス状況を社内で緊急点検した
  • 個人情報保護委員会へ速報を提出した
  • 外部のフォレンジック調査会社による詳細調査を手配中
  • 外部専門機関によるWebサイト全体の脆弱性診断を実施する
  • アクセスログの日次モニタリング体制を整備・強化する
  • WAFの運用と監視体制を強化する
  • システム開発・保守ルールを厳格化し、セキュリティ教育を徹底する

まだ分からないこと

  • 不正な管理者アカウントがどのように作られたか、SQLインジェクション攻撃との具体的な関係
  • 攻撃されたWebページの脆弱性の具体的な内容と、それが生じた原因
  • 実際に流出した件数と範囲の確定(フォレンジック調査の結果)
  • 漏えいした情報が悪用された被害の有無
  • 攻撃時点でWAFなどの防御が動いていたか

事例の一覧に戻る