なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社カインドオル / EC サイト(EC プラットフォームのスタッフアカウント)

トレジャー・ファクトリー子会社の EC 管理アカウントがフィッシングで乗っ取られ、顧客 13.6万人分を一括エクスポート

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社カインドオル
業種卸売業,小売業
経緯
侵入: 2026-08-22
判明: 2026-08-24
第1報: 2026-08-28
件数最大 136,464 件
確認済みの対象者数(うち住所を含むもの 109,311名)
漏えいした情報カスタマーID、氏名、住所、電話番号、生年月日、メールアドレス、メールマガジン購読状況、注文回数、購入金額、ポイント履歴
含まれない情報クレジットカード情報、EC サイトのログインパスワード
二次被害個人情報の不正利用その他の具体的な二次被害は確認されていない
報告先個人情報保護委員会

分類

侵入経路従業員端末の侵害
EC プラットフォームの運営会社を装ったフィッシングメールのリンク先で、従業員がスタッフアカウントの認証情報を入力した。直後に不正ログインされ、登録メールアドレスを変更のうえ顧客情報の一括エクスポートが 2 回実行された。アカウントは二段階認証なし・パスワードの強度も不十分だった
MFAなし
委託先・SaaS 経由公表文では触れられていない
原因の公表度公表あり
判定基本的な対策の不備に該当
根拠: 管理系アクセスに MFA が無かったと公表(判定ルール)

根拠となる公表文の記載

「当該フィッシングメールを通じてスタッフアカウントの認証情報が第三者に取得された」
侵入経路 の根拠 / 出典
「当該スタッフアカウントには二段階認証が設定されておらず」
MFA の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
EC プラットフォームの管理アカウントすべてに二段階認証がかかっているかShopify・makeshop などの管理画面でスタッフ全員の二段階認証を必須にする。可能ならフィッシングに強いパスキーや認証アプリを使い、SMS だけに頼らない
顧客データの一括エクスポートを誰でもできる状態になっていないかエクスポート権限を必要な担当者に絞り、実行時に通知が飛ぶ設定にする
管理アカウントの登録メールアドレス変更に気づけるかメールアドレス・パスワード・二段階認証設定の変更を旧アドレスと管理者に通知する。通知が来たら即座に確認する運用を決める
運営会社を名乗るメールのリンクからログインしない習慣があるか管理画面はブックマークからのみ開くルールにし、運営会社を装うフィッシングの実例を社内で共有する

出典