株式会社カインドオル / EC サイト(EC プラットフォームのスタッフアカウント)
トレジャー・ファクトリー子会社の EC 管理アカウントがフィッシングで乗っ取られ、顧客 13.6万人分を一括エクスポート
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社カインドオル |
|---|---|
| 業種 | 卸売業,小売業 |
| 経緯 | 侵入: 2026-08-22 判明: 2026-08-24 第1報: 2026-08-28 |
| 件数 | 最大 136,464 件 確認済みの対象者数(うち住所を含むもの 109,311名) |
| 漏えいした情報 | カスタマーID、氏名、住所、電話番号、生年月日、メールアドレス、メールマガジン購読状況、注文回数、購入金額、ポイント履歴 |
| 含まれない情報 | クレジットカード情報、EC サイトのログインパスワード |
| 二次被害 | 個人情報の不正利用その他の具体的な二次被害は確認されていない |
| 報告先 | 個人情報保護委員会 |
分類
| 侵入経路 | 従業員端末の侵害 EC プラットフォームの運営会社を装ったフィッシングメールのリンク先で、従業員がスタッフアカウントの認証情報を入力した。直後に不正ログインされ、登録メールアドレスを変更のうえ顧客情報の一括エクスポートが 2 回実行された。アカウントは二段階認証なし・パスワードの強度も不十分だった |
|---|---|
| MFA | なし |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 公表あり |
| 判定 | 基本的な対策の不備に該当 根拠: 管理系アクセスに MFA が無かったと公表(判定ルール) |
根拠となる公表文の記載
「当該フィッシングメールを通じてスタッフアカウントの認証情報が第三者に取得された」侵入経路 の根拠 / 出典
「当該スタッフアカウントには二段階認証が設定されておらず」MFA の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| EC プラットフォームの管理アカウントすべてに二段階認証がかかっているか | Shopify・makeshop などの管理画面でスタッフ全員の二段階認証を必須にする。可能ならフィッシングに強いパスキーや認証アプリを使い、SMS だけに頼らない |
| 顧客データの一括エクスポートを誰でもできる状態になっていないか | エクスポート権限を必要な担当者に絞り、実行時に通知が飛ぶ設定にする |
| 管理アカウントの登録メールアドレス変更に気づけるか | メールアドレス・パスワード・二段階認証設定の変更を旧アドレスと管理者に通知する。通知が来たら即座に確認する運用を決める |
| 運営会社を名乗るメールのリンクからログインしない習慣があるか | 管理画面はブックマークからのみ開くルールにし、運営会社を装うフィッシングの実例を社内で共有する |