この記事の3行まとめ
- 時計ブランドへの問い合わせ約10万人分の情報がもれたかもしれない。
- 問い合わせを受けるシステムを預かる会社のサーバーが不正に入られた。
- シチズンを名乗るあやしいメールや電話には答えないでほしいとしている。
シチズン時計は、シチズン、ブローバ、フレデリック・コンスタントの各ブランドのWebサイトにある問い合わせフォームの受付システムについて、提供元であり委託先でもあるスカラコミュニケーションズから報告を受けた。スカラコミュニケーションズのサーバーが第三者に不正アクセスされ、システムに保存されていた約10万人分の氏名・住所・電話番号・メールアドレス等が不正に取得された可能性がある。問い合わせ内容に銀行口座やクレジットカードの情報を書いた場合は、それらも対象になり得る。シチズン時計自身のECサイト、会員サービス、生産システム、社内ネットワークへのアクセスは確認されていない。二次被害も現時点では確認されていない。
確認された経路・公表元の推定
- シチズン時計が、各ブランドのWebサイトの問い合わせ受付業務をスカラコミュニケーションズに委託し、同社提供のシステムを使っていた
- 2026年10月2日20時33分頃から10月3日8時1分頃にかけて、委託先のサーバーに第三者が不正アクセスした
- システムに保存されていた約10万人分の問い合わせ情報が不正に取得された可能性が生じた
- 委託先が不正アクセスの経路を遮断するなどの緊急対応を行った
- 2026年10月3日、委託先からシチズン時計に報告があった
- 2026年10月6日、シチズン時計が公表した
根拠の要点
委託先のスカラコミュニケーションズが運営する問い合わせ受付システムのサーバーに第三者が不正アクセスし、保存されていた情報が不正に取得された可能性がある、と同社から報告を受けたと資料に書かれている。侵入経路は資料に記載がなく、原因は究明中である。
資料の基準時点:2026年10月6日公表時点(取得日2026-10-08)
当時、対策できたのか
判定保留
資料は、委託先のサーバーへの不正アクセスの発生時間帯と経路の遮断を説明している。一方で、侵入に使われた手口や脆弱性、攻撃時点の防御の状態は書かれていない。資料では原因は委託先と外部専門機関が究明中としており、対策の欠落の有無を判定できない。
公表された対策
- 委託先が不正アクセスの経路を遮断するなどの緊急対応を実施
- Webサイト等で注意喚起を行い、対象者へ個別に連絡
- 専用の問い合わせフォームを設置
- 個人情報保護委員会への報告と、所轄の警察署への相談を実施
- 委託先および外部専門機関と連携し、原因究明と再発防止に取り組む
- 個人情報を扱う委託先事業者の管理を強化
- 本件システムの利用を2026年10月中旬で終了し、保管されている個人情報を全て削除する予定
まだ分からないこと
- 委託先のサーバーに最初に侵入された経路や手口
- 侵入に悪用された脆弱性や認証情報の有無
- 情報が実際に持ち出されたかどうかの確定
- スカラコミュニケーションズの他の利用企業への影響
- 攻撃者やAIの関与の有無