BEENOS株式会社 / セカイモン(運営:株式会社ショップエアライン)
海外ショッピング「セカイモン」のサーバーに侵入されマルウェア設置、2007 年以降の全会員情報に閲覧の可能性
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | BEENOS株式会社 |
|---|---|
| 業種 | 卸売業,小売業 |
| 経緯 | 判明: 2026-02-10 第1報: 2026-02-13 |
| 件数 | 非公表 件数は非公表。2007年12月4日〜2026年2月10日の会員登録者、2018年11月以降の「セカイモン ヤフオク!店」購入者、従業員・委託先倉庫スタッフが対象 |
| 漏えいした情報 | 氏名、生年月日、性別、メールアドレス、電話番号、住所、クレジットカード番号の下4桁と有効期限、ハッシュ化されたパスワード、購入者識別子 |
| 含まれない情報 | クレジットカード番号の全桁、セキュリティコード |
| 二次被害 | サービスを全面停止(再開は 2026年4月23日予定と公表) |
分類
| 侵入経路 | 既知の脆弱性 ショップエアラインのシステムの脆弱性から侵入され、サーバーにマルウェアを埋め込まれた。初動で「脆弱性が確認された監視サーバー」の設定変更とパスワードのリセットを実施。脆弱性の種類・CVE・パッチ公開状況は公表されていない |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール) |
根拠となる公表文の記載
「株式会社ショップエアラインのシステムに脆弱性があり、そこから侵入」侵入経路 の根拠 / 出典
「脆弱性が確認された監視サーバーの設定変更およびパスワードのリセ」侵入経路 の根拠 / 出典
「外部からの侵入の痕跡とサーバーへのマルウェアの埋め込みを確認いたしました」被害 の根拠 / 出典
何が起きたか(エンジニアによる推定)
この節は公表された事実ではなく、公表文から読み取れる範囲の推定です。
原因は「システムに脆弱性があり」までだが、初動の対応が「監視サーバーの設定変更およびパスワードのリセット」だった。ソフトウェアの更新ではなく設定とパスワードの変更で塞いでいることから、監視サーバーの設定不備や弱い(または初期の)パスワードが入口だった可能性もある(推定)。
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| 監視サーバーなど「本番の周辺」にあるサーバーもパッチと認証の管理対象になっているか | 監視・運用系のサーバーを資産台帳に載せ、OS とミドルウェアのパッチ適用状況を本番と同じ基準で管理する。管理画面の初期パスワードや共通パスワードを残さない |
| 運用系サーバーがインターネットから到達できないか | 監視サーバーの管理画面・API は VPN や踏み台経由に限定し、送信元 IP を制限する |
| サーバーへの未知のプログラム設置に気づけるか | サーバーにも EDR を入れ、新しい実行ファイルの出現や不審な外向き通信をアラートにする |
利用者がやること
- 他サイトで「セカイモン」と同じパスワードを使っている場合は変更する(保存はハッシュ化済み)
出典
- BEENOS「「セカイモン」への不正アクセスに関するお知らせとお詫び」(一次情報) 2026-02-13
- BEENOS・ショップエアライン「サービスの復旧状況および今後の対応について(第二報)」(一次情報) 2026-03-13
- ScanNetSecurity