この記事の3行まとめ
- 業務用冷凍食品の通販サイトで、最大5万4916件の顧客情報が漏れたおそれ。
- Webページへの攻撃のあと、勝手に作られた管理者アカウントから情報が出された。
- 身に覚えのないメールやSMSは、リンクを開かずに削除するよう呼びかけている。
プロ向け冷凍食品メーカーのアクティブが運営する通販サイトで、2026年10月2日に特定のWebページへSQLインジェクション攻撃が行われた。翌3日に定期チェックとログ解析で痕跡が見つかった。調査では、不正に作られた管理者アカウントを通じて顧客データと受注データが出力された形跡があった。最大54,916件の店名・屋号、住所、電話番号、メールアドレス、受注情報が漏えいした可能性がある。クレジットカード情報、銀行口座情報、ログインパスワードは対象外とされた。基幹システムと社内ネットワークへの影響は無いと説明されている。
確認された経路・公表元の推定
- 2026年10月2日、通販サイトの特定のWebページにSQLインジェクション攻撃が行われた
- サイト上で管理者アカウントが不正に作成された
- 不正な管理者アカウントを通じて、顧客データと受注データが出力された
- 2026年10月3日、定期チェックとログ解析で不正アクセスの痕跡が見つかった
根拠の要点
資料によると、通販サイトの特定のWebページにSQLインジェクション攻撃が行われた。会社は発覚後にそのページの脆弱性を修正している。その後、不正に作られた管理者アカウントを通じて顧客データと受注データが出力された形跡が確認された。フォレンジック調査はまだ手配中である。
資料の基準時点:2026年10月6日の公表時点
当時、対策できたのか
判定保留
資料は攻撃の手法をSQLインジェクション攻撃と明記し、対象ページの脆弱性を修正したと説明している。一方で、脆弱性の具体的な内容や攻撃時点の防御条件は書かれていない。不正な管理者アカウントがどう作られたかも書かれていないため、対策の欠落は判定できない。
公表された対策
- 攻撃対象となったWebページの脆弱性を修正した
- 管理画面からのデータ出力機能を停止した
- 不正に作成されたアカウントを削除し、システム全体の権限とアクセス状況を社内で緊急点検した
- 個人情報保護委員会へ速報を提出した
- 外部のフォレンジック調査会社による詳細調査を手配中
- 外部専門機関によるWebサイト全体の脆弱性診断を実施する
- アクセスログの日次モニタリング体制を整備・強化する
- WAFの運用と監視体制を強化する
- システム開発・保守ルールを厳格化し、セキュリティ教育を徹底する
まだ分からないこと
- 不正な管理者アカウントがどのように作られたか、SQLインジェクション攻撃との具体的な関係
- 攻撃されたWebページの脆弱性の具体的な内容と、それが生じた原因
- 実際に流出した件数と範囲の確定(フォレンジック調査の結果)
- 漏えいした情報が悪用された被害の有無
- 攻撃時点でWAFなどの防御が動いていたか