大興印刷 / PhotoGoods

大興印刷のECサイト「PhotoGoods」で決済画面にカード情報窃取プログラムが設置された不正アクセス

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. PhotoGoodsの決済画面に、カード情報を盗むプログラムが約1か月置かれた。
  2. サイトの弱点とファイルを上げる機能が悪用され、侵入された。
  3. 8月6日から9月11日にカードを入力した人は明細を確認してほしい。

大興印刷が運営する「PhotoGoods(photo-goods.com)」で、システム上の脆弱性とファイルアップロード機能の悪用による不正アクセスがあった。決済画面に入力されたカード情報などを不正に取得するプログラムが2026年8月6日から9月11日まで置かれており、カード情報や氏名・住所・メールアドレス、変換済みの会員パスワード情報が漏えいした可能性がある。9月11日に外部からの連絡で発覚し、サービスを停止して調査と再構築を進めている。影響は同サイトに限られるとしている。

確認された経路・公表元の推定

  1. 第三者がシステム上の脆弱性とファイルアップロード機能を悪用してPhotoGoodsに不正アクセスした
  2. 2026年8月6日以降、決済画面等の入力情報を不正に取得するプログラムが設置された
  3. 不正な管理者アカウントが存在していた(作成の経緯は資料に記載なし)
  4. 2026年9月11日、不審な外部プログラムが読み込まれているとの連絡を受け、システム管理会社が調査を開始した
  5. 同日、不正プログラムが除去され、その後サービスが停止された

根拠の要点

資料は、システム上の脆弱性およびファイルアップロード機能の悪用による第三者からの不正アクセスを確認したと説明している。調査で決済画面の入力情報を取得するプログラムの設置が確認され、不正な管理者アカウントも無効化された。ただし脆弱性が製品由来か自社実装かは示されておらず、侵入口の種類は特定できない。

資料の基準時点:2026年9月16日公表時点(取得日2026-10-08)

当時、対策できたのか

判定保留

資料はシステム上の脆弱性とファイルアップロード機能の悪用を確認したと述べるが、脆弱性の種類、修正版の有無や時期、攻撃時点の防御状況は書かれておらず、対策の欠落があったかどうかは判断できない。

公表された対策

  • PhotoGoodsのサービスを停止
  • 不正プログラムの停止・削除
  • 不正アクセスに利用された仕組みの隔離
  • 不正な管理者アカウントの無効化
  • 外部からのアクセス制限
  • システムおよびログ等の調査・保全
  • 安全な環境へのシステム再構築、認証情報の変更、脆弱性への対策を実施中
  • 安全性が確認できるまでサービスを再開しない
  • 対象顧客の確定後、メール等で順次連絡
  • 個人情報の管理体制とシステムの安全対策を見直し、再発防止に取り組む

まだ分からないこと

  • 悪用された脆弱性の具体的な内容、製品由来か自社実装か
  • ファイルアップロード機能がどのように悪用されたか
  • 最初の侵入がいつ起きたか
  • 不正な管理者アカウントが作られた方法と時期
  • 実際に情報が漏えいした件数と対象となる顧客の範囲
  • 攻撃時点で脆弱性が既知だったか、修正版があったか
  • サービス再開の時期

事例の一覧に戻る