flava.co.jp/news/notice/
2021年7月19日
お客様各位
株式会社FLAVA
弊社が運営する「jiggys-shop.jp」「crazy-ferret.jp」への不正アクセスによるクレジットカード情報漏えいに関するお詫びとお知らせ
このたび、弊社が運営するオンラインショップ「jiggys-shop.jp」「crazy-ferret.jp」におきまして、第三者による不正アクセスを受け、お客様のクレジットカード情報が漏えいした可能性があることが判明いたしました。
お客様をはじめ、関係者の皆様に多大なるご迷惑およびご心配をおかけする事態となり
ましたこと、深くお詫び申し上げます。
なお、クレジットカード情報が漏えいした可能性のあるお客様には、本日より、電子メールにてお詫びとお知らせを個別にご連絡申し上げております。
弊社では、今回の事態を厳粛に受け止め、再発防止のための対策を講じるとともに二次被害防止を最優先事項と捉え、誠実に対応させていただきます。
本件につきまして、下記の通り詳細をご報告させていただきます。
記
1.経緯
2021年2月5日、決済代行会社から、「jiggys-shop.jp」を利用したクレジットカード情報の漏えい懸念について連絡を受け、同日に同サイトでのクレジットカード決済を停止いたしました。
2021年2月8日に「crazy-ferret.jp」についてもクレジットカード情報の漏えい懸念が判明したため、同日に同サイトでのクレジットカード決済を停止いたしました。
2021年2月9日に「Jiggys-shop.jp」「Crazy-ferret.jp」はサイト全体を停止しております。また、同日より第三者調査機関による調査も依頼いたしました。
2021年5月26日、調査機関による調査が完了し、2020年2月5日~2021年2月8日の期間に「Jiggys-shop.jp」「Crazy-ferret.jp」でクレジットカード情報を新規で人力されたお客様のクレジットカード情報が漏えいした可能性があることが判明したため、本日の発表に至りました。
2.クレジットカード情報漏えいの状況
(1)原因
弊社が運営するオンラインショップ「FJiggys-shop.jp」「Crazy-ferret.jp」は、外部のECプラットフォーム及び決済代行会社を利用しているため、お客様のクレジットカード情報
は弊社内では保存しておりません。
今回、外部のECプラットフォームが管理するサーバーに第三者による不正アクセスがなされ、サイトをご利用するお客様がクレジットカード情報を人力した際にそれを取得し、外部に送信するプログラムが不正に配置されたことが確認されました。
(2)クレジットカード情報漏えいの可能性があるお客様
最長で2020年2月5日~2021年2月8日の期間に弊社オンラインショップにおいてクレジットカード情報を新規に人力されたお客様
- 上記期間にクレジットカード情報を人力されたお客様:
Jiggys-shop.jp:2,312名
Crazy-ferret.jp:4,004名
- クレジットカードが不正利用された可能性のあるお客様:
618名(2021年3月16日時点)
※弊社オンラインショップシステムの仕組み上、お客様のクレジットカード情報は弊社内では保存しておりません。その為、新たにクレジットカード情報を人力された方以外の情報漏えいの可能性は確認されておりません。
【流出した可能性のある情報】
- クレジットカード名義人
- クレジットカード番号
- 有効期限
- セキュリティコード
なお、第三者調査機関によるログファイル等の調査の結果、現時点では上記以外のお客様に関する情報が流出した可能性は確認されておりません。
3.お客様へのお願い
既に弊社では、クレジットカード会社と連携し、漏えいした可能性のあるクレジットカード情報による取引のモニタリングを継続して実施し、不正利用の防止に努めております。
お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。万が一、身に覚えのない請求項目の記載があった場合は、たいへんお手数ですが同クレジットカードの裏面に記載のカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。
なお、漏えいした可能性のあるクレジットカードの再発行手数料につきましては、お客様にご負担をお掛けしないよう、弊社よりクレジットカード会社に依頼しております。
4.公表が遅れた経緯について
2021年2月5日の漏えい懸念発覚から今回の案内に至るまで、時間を要しましたことを深くお詫び申し上げます。本来であれば疑いがある時点でお客様にこ連絡し、注意を喚起するとともにお詫び申し上げるところではございましたが、決済代行会社と協議し、不確定な情報の公開はいたすらに混乱を招き、お客様へのご迷惑を最小限に食い止める対応準備を整えてからの告知が不可欠であるとの説明を受け、発表は調査会社の調査結果、およびカード会社との連携を待ってから行うことに致しました。今回の発表までお時間をいただきましたこと、重ねてお詫び申し上げます。
5.再発防止策ならびに弊社が連営するサイトについて
弊社はこのたびの事態を厳粛に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。
弊社オンラインショップ「Jiggys-shop.jp」「Crazy-ferret.jp」については今後再開の予定はございません。弊社は情報漏えい事件の再発防止を図るためにPCIDSS(※)に準拠したセキュリティ対策について今後とも取り組んで参ります。
※PCIDSS・・・PCIデータセキュリティ基準(PCIDSS:Payment Card lndustry Data Security Standard)は、クレジットカード情報およびその取引関連情報を保護するために、AmericanExpress・Discover・JCB・MasterCard・Visaの国際ヘイメントブランド5社が共同で策定した、クレジット業界におけるグローノヾルセキュリティ基準です。
また、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には2021年5月26日に報告済みであり、また、所轄警察署にも2021年5月26日被害申告しており、今後弊社も捜査に全面的に協力してまいります。