インシデント / INCIDENT / E-STORE
Eストアー「ショップサーブ」で不正アクセス — 885万件の購入者・会員情報が外部送信、店舗の認証情報も漏えい
Eストアーは2026年8月2日、同社が運営するEC構築サービス「ショップサーブ」で2026年5月21日から8月1日に不正プログラムが購入者情報を外部へ送信したと発表した。現時点で885万件超が対象で、氏名・住所などの購入者情報や暗号化された会員ID・パスワード、カード情報の一部、店舗管理画面やFTPの認証情報、振込先口座情報が含まれる。
Eストアーは2026年8月2日、同社が運営するEC構築サービス**「ショップサーブ」への不正アクセスについて、第2報を公表した。Eストアーによると、2026年5月21日から同年8月1日までの間、外部の第三者が同社サーバー上で不正なプログラムを実行し、購入者情報を外部へ送信**したことで情報漏えいが発生した。同社は2026年8月1日に第1報を公表しており、今回の第2報では調査の進展により新たに判明した漏えい情報の詳細と対象件数を明らかにしている。
ショップサーブは国内の中小規模ECサイトで広く利用されている基盤で、多数の店舗とその顧客の取引データを扱っている。今回漏えいした情報が多岐にわたることから、購入者と店舗の双方で認証情報の見直しが必要になっている。
何が起きたか
Eストアーの発表によると、攻撃者はショップサーブのサーバーに不正アクセスし、サーバー上で不正なプログラムを実行した。当該プログラムが2026年5月21日から8月1日に購入者情報を外部へ送信したことを同社が確認している。同社は攻撃元からの通信の遮断と、遮断後のアクセス不能の確認を完了したと説明している。原因の詳細は調査中としている。
同社は8月1日に第1報を出した後、調査を継続し、8月2日14時00分時点で判明した対象範囲を第2報として公表した。
漏えいした情報と規模
漏えいした情報は購入者関連、クレジットカード関連、店舗関連に大別される。現時点での対象件数は8,853,839件だが、同社は同一顧客に関する複数の登録データを含む可能性があるため、顧客人数を示すものではないと説明している。
購入者関連では、以下の情報が含まれる。
- 購入者情報(配送先情報を含む):氏名、住所、電話番号、FAX番号、メールアドレス、勤務先、その他任意に入力した情報
- 会員情報(メールマガジン会員を含む):会員情報、会員ID・パスワード。Eストアーは会員ID・パスワードは暗号化された状態で管理しており、現時点では悪用される可能性は低いと判断していると説明している
クレジットカード情報では、以下の情報が対象だが、セキュリティコード(CVV/CVC)は同社で保持しておらず漏えい対象には含まれていない。
- カード名義、カード番号の一部(先頭6桁および下4桁)、有効期限
同社は漏えいした情報のみで直ちに財産的被害が生じるものではないとしつつも、同社や店舗、カード会社を装った不審なメール・電話・SMSに注意するよう呼びかけている。
店舗関連では、ショップサーブを利用する店舗の業務に関わる認証情報や口座情報が含まれる。
- ショップサーブ管理画面のログインID・パスワード
- 店舗メールシステムのID・パスワード
- FTPのID・パスワード
- 同社からの振込先口座情報(銀行名、支店名、口座名義、口座番号、銀行コード、支店コード)
現時点で、本件に起因する具体的な二次被害の報告は8月2日時点で確認されていないと同社は説明している。
Eストアーが呼びかけている対応
Eストアーは購入者と店舗の双方に、以下の対応を呼びかけている。
購入者(顧客)に対して、Eストアーは次の対応を呼びかけている。
- 会員ID・パスワードが漏えいしているため、速やかなパスワード変更と、登録情報や注文履歴に身に覚えのない注文がないかの確認
- 同一または類似のID・パスワードを他サービスで使い回している場合は、当該他サービスのパスワードも速やかに変更し、サービスごとに推測されにくい異なるパスワードを設定すること。可能な場合は多要素認証を利用すること
店舗(事業者)に対して、Eストアーは次の対応を呼びかけている。
- ショップサーブ管理画面、メールシステム、FTPを利用している店舗は、パスワード変更などの対応を行うこと
- ショップサーブ管理画面については調査結果を踏まえた対応を検討中としつつ、不安な場合は二段階認証の設定を利用することを推奨している
今後の対応
Eストアーは再発防止策を現在検討中で、これまで以上に厳重なセキュリティ体制の構築と強化を図り、再発防止策の策定と実施を進めるとしている。新たな事実が判明した場合は、速やかに報告するとしている。
購入者からの問い合わせは [email protected]、店舗からの問い合わせは [email protected](03-6434-0946、平日10:00〜18:00) が窓口となっている。
出典
- Eストアー「不正アクセスによる個人情報漏えいに関するお知らせ(第2報)」https://estore.jp/press/20260802/
- Eストアー「不正アクセスによる個人情報漏えいに関するお詫びとお知らせについて(第1報)」https://estore.jp/press/20260801/
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。