シチズン時計

シチズン時計、問い合わせ受付システムの委託先サーバーへの不正アクセスで約10万人分の情報漏えいの可能性

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. 時計ブランドへの問い合わせ約10万人分の情報がもれたかもしれない。
  2. 問い合わせを受けるシステムを預かる会社のサーバーが不正に入られた。
  3. シチズンを名乗るあやしいメールや電話には答えないでほしいとしている。

シチズン時計は、シチズン、ブローバ、フレデリック・コンスタントの各ブランドのWebサイトにある問い合わせフォームの受付システムについて、提供元であり委託先でもあるスカラコミュニケーションズから報告を受けた。スカラコミュニケーションズのサーバーが第三者に不正アクセスされ、システムに保存されていた約10万人分の氏名・住所・電話番号・メールアドレス等が不正に取得された可能性がある。問い合わせ内容に銀行口座やクレジットカードの情報を書いた場合は、それらも対象になり得る。シチズン時計自身のECサイト、会員サービス、生産システム、社内ネットワークへのアクセスは確認されていない。二次被害も現時点では確認されていない。

確認された経路・公表元の推定

  1. シチズン時計が、各ブランドのWebサイトの問い合わせ受付業務をスカラコミュニケーションズに委託し、同社提供のシステムを使っていた
  2. 2026年10月2日20時33分頃から10月3日8時1分頃にかけて、委託先のサーバーに第三者が不正アクセスした
  3. システムに保存されていた約10万人分の問い合わせ情報が不正に取得された可能性が生じた
  4. 委託先が不正アクセスの経路を遮断するなどの緊急対応を行った
  5. 2026年10月3日、委託先からシチズン時計に報告があった
  6. 2026年10月6日、シチズン時計が公表した

根拠の要点

委託先のスカラコミュニケーションズが運営する問い合わせ受付システムのサーバーに第三者が不正アクセスし、保存されていた情報が不正に取得された可能性がある、と同社から報告を受けたと資料に書かれている。侵入経路は資料に記載がなく、原因は究明中である。

資料の基準時点:2026年10月6日公表時点(取得日2026-10-08)

当時、対策できたのか

判定保留

資料は、委託先のサーバーへの不正アクセスの発生時間帯と経路の遮断を説明している。一方で、侵入に使われた手口や脆弱性、攻撃時点の防御の状態は書かれていない。資料では原因は委託先と外部専門機関が究明中としており、対策の欠落の有無を判定できない。

公表された対策

  • 委託先が不正アクセスの経路を遮断するなどの緊急対応を実施
  • Webサイト等で注意喚起を行い、対象者へ個別に連絡
  • 専用の問い合わせフォームを設置
  • 個人情報保護委員会への報告と、所轄の警察署への相談を実施
  • 委託先および外部専門機関と連携し、原因究明と再発防止に取り組む
  • 個人情報を扱う委託先事業者の管理を強化
  • 本件システムの利用を2026年10月中旬で終了し、保管されている個人情報を全て削除する予定

まだ分からないこと

  • 委託先のサーバーに最初に侵入された経路や手口
  • 侵入に悪用された脆弱性や認証情報の有無
  • 情報が実際に持ち出されたかどうかの確定
  • スカラコミュニケーションズの他の利用企業への影響
  • 攻撃者やAIの関与の有無

事例の一覧に戻る