ラベル インシデント:脆弱性 の投稿を表示しています。 すべての投稿を表示
ラベル インシデント:脆弱性 の投稿を表示しています。 すべての投稿を表示

【セキュリティ事件簿#2025-250】日鉄ソリューションズ株式会社 不正アクセスによる情報漏洩の可能性に関するお詫びとお知らせ 2025/7/8

 

このたび、当社の社内ネットワークが、ソフトウェアの脆弱性を原因とする不正アクセス(ゼロデイ攻撃※1)を受け、当社が保有するお客様・パートナー様・当社従業員の個人情報等の一部が外部に漏洩した可能性があることが判明しました。本事案の発生により、お取引先様をはじめ関係者の皆様に多大なるご迷惑、ご心配をおかけすることとなりましたことを深くお詫び申し上げます。

当社では不正アクセスを検知して以降、速やかに外部からのアクセスを制限するなどの対策を講じ、外部の専門機関と協力して侵入経路や影響範囲、原因分析等の調査を進めるとともに、お取引先様とも連携して必要な対応を進めてまいりました。個人情報保護法に基づき、個人の皆様へのご連絡の実施、あるいは準備も進めておりますが、今般、対外公表も併せて行うことといたしました。

1. 経緯・原因

2025年3月7日、当社のサーバーに対する不審なアクセスを検知し、直ちにサーバーをネットワークから隔離するなどの必要な対策を実施しました。その後、外部専門家の助言を受けながら影響範囲調査を実施する中で、第三者による不正アクセスの形跡が確認され、当社の社内利用サーバー内に保存されていたお客様・パートナー様・当社従業員の個人情報等の一部が外部に漏洩した可能性があることが判明しました。なお、当社がお客様に提供しておりますクラウドサービスには影響はございません。

不正アクセスの原因については、ネットワーク機器へのゼロデイ攻撃があったことが判明しております。

当社は、情報漏洩の可能性のあるお取引先様に対して、既に個別にご連絡を差し上げており、必要な対応を進めております。個人情報保護法に基づき、お取引先様のご協力のもと、個人の皆様への通知も実施、あるいは準備しておりますが、関係する方々へ広くお知らせする事が必要と判断し、このたび、公表させていただくことといたしました。

2. 漏洩した可能性がある個人情報

当社のお客様、パートナー様及び当社従業員に関する以下の個人情報が一部漏洩した可能性があることを確認しております。

お客様

氏名、会社名、所属、役職、会社住所、業務用メールアドレス・電話番号

パートナー様※2

氏名、業務用メールアドレス(当社貸与の当社ドメインアドレス)

当社従業員※2

氏名、所属、役職、業務用メールアドレス

本件について、現時点でSNS及びダークウェブで情報が拡散・流通している痕跡は見られず、また、漏洩した個人情報が悪用される等の二次被害も確認されておりませんが、身に覚えのない不審な電話やメールには応じないよう、ご注意ください。

3. 当社の対応について

本件については、既に警察への相談・通報をしており、また、個人情報保護委員会に必要な報告を行っています。

併せて、外部専門家の助言も受けながら、不正アクセスを受けた機器に対する隔離・再構築等の適切な対策、及び出口対策強化・ふるまい検知強化等の残存可能性のあるリスクへの対策を講じることで、当社の社内ネットワークは安全な状態を回復しております。

当社は、これまで情報セキュリティの強化に継続して取り組んでまいりましたが、今回の不正アクセスの事態に至ったことを厳粛に受け止め、再発防止に向けて万全を期すよう、セキュリティ対策の更なる強化に引き続き努めてまいります。

(※1)ゼロデイ攻撃:プログラムの脆弱性の存在が公表される前や、修正プログラムがリリースされる前に、その脆弱性を悪用して行われるサイバー攻撃

(※2)過去の契約者/在籍者を含む

リリース文アーカイブ

【セキュリティ事件簿#2025-242】滋賀県 県立図書館ホームページ一時閉鎖について 2025/7/1

 

令和7年5月27日(火)、県立図書館のホームページに不正なアクセスによるとみられる書き込みが確認され、当該ホームページ(「こどもとしょかん」ポータルサイトを含む)を閉鎖して安全対策を講じていましたが、その作業が完了したことから7月2日(水)10時00分にホームページを再開します。

長期間にわたり、ご不便、ご心配をおかけしたことをお詫び申し上げます。

ホームページ閉鎖の経緯

〇令和7年5月27日(火)

  • 11時頃、利用者からの指摘により、ホームページの一部改ざんを確認し、当該部分を削除
  • 13時頃、ホームページを閉鎖

〇ホームページ閉鎖以降

  • ホームページからの蔵書検索や予約・貸出延長ができないことから電話により受付・対応
  • 図書館内での業務については通常通り実施
  • 改ざんに至った原因を把握しその対応策を検討するため、保守管理業者に調査を依頼

調査結果の概要

  • 不正な書き込みは、令和7年2月28日、令和7年4月3日、令和7年5月26日の3日に別表のとおり合計3件行われており、いずれも海外のサーバを経由して行われていることを確認した。

  • ホームページを管理するサーバのログの分析により、ホームページ管理ソフトにID・パスワードの総当たり攻撃を受けた痕跡があることを確認した。

  • ホームページ管理ソフトを含め、システムを構成するソフトの一部において、最新の更新プログラムが適用されていない状態であったことを確認した。

  • ホームページ管理ソフトの管理用アカウントのIDとパスワードが、第三者に知られたことでホームページに不正に書き込まれたと推測されるが、IDとパスワードが第三者に知られた手段については、特定に至っていない。

  • 不正アクセスを受けたサーバ内には個人情報を保有しておらず、個人情報の漏えいは確認されていない。

安全に再開するための対応

  • ホームページに係るサーバのデータを完全に消去したうえで、機器およびシステムを再構築した。
  • 従来のセキュリティ対策を総点検し、ホームページ管理ソフトへのアクセス制限を強化するなど図書館システムを安全に運用するために必要な対策を改めて講じた。
  • 今後は不正なアクセスの監視を強化するとともに、セキュリティ対策に不備がないか定期的な確認を徹底するなど安心してご利用いただけるホームページの維持に努める。

別表改ざん一覧

改ざん一覧
No.改ざん日対象のホームページコンテンツ内容
12025年2月28日過去の行事案内メールマガジンのページ (7か所) 誘導リンクの記載
22025年4月3日過去のお知らせ 子どもの本新刊紹介紙「ひともっ子」 第528号を刊行しました (1か所) 誘導リンクの記載
32025年5月26日お知らせ (10か所)誘導リンクの記載


リリース文アーカイブ

【セキュリティ事件簿#2025-240】学悠出版株式会社 不正アクセスによる情報流出の可能性に関するお詫びとお知らせ 2025/6/30


このたび、学悠出版株式会社(以下、当社)が運用するウェブサイトのサーバーに対し外部から不正アクセスが行われ、同サーバーに保管されている情報の一部が流出した可能性があることが判明いたしました。関係する皆様に多大なるご心配とご迷惑をおかけしておりますことを深くお詫び申し上げます。

当社では、不正アクセスを確認した4月下旬以降、社外のセキュリティ専門企業の支援を受けながら、流出した可能性のある情報の範囲を把握するための調査を進めてまいりました。現時点での調査結果につきまして、下記のとおりご報告いたします。


1.不正アクセスの内容

手段:   SQLインジェクションによるサーバーへの不正アクセス
認知時期: 2025年4月下旬

 

2.流出の可能性が認められた個人情報

区分個人情報の項目(重複を含む)件数(重複を含む)
塾様に関する個人情報塾名、塾コード、塾ID、郵便番号、住所、電話番号、メールアドレス及びご担当者氏名(メールアドレスとしての記載も含む)約8千件
模試受験者様に関する個人情報ご本人氏名、性別、塾コード、生徒コード及び生徒ID
※ご本人氏名については、暗号化の措置を講じています。
約28万2千件
ご本人氏名、性別、住所、電話番号、保護者様氏名及びメールアドレス
※すべての項目につき、暗号化の措置を講じています。
約1万6千件
塾コード、生徒コード、生徒ID及び進学情報
※当社が別途保有するデータベースと照合しない限り、上記の情報から、特定の個人を識別することはできません。
約1万6千件


現時点では、これらの情報が不正に利用されたという報告は確認されておりませんが、今後、当社を装った不審なメール等には十分ご注意くださいますようお願い申し上げます。

 

3.再発防止のための措置と今後の対応

4月下旬に不正アクセスを確認した直後より、社外のセキュリティ専門企業と連携し、当社が運用するウェブサイトに対して不正アクセスを遮断するための必要な対策を講じております。

個人情報が流出した可能性があるお客様には、個別にお詫びとご報告のメールをお送りいたします。また、個人情報保護法に基づき、個人情報保護委員会にも本件内容を報告しております。


リリース文アーカイブ

【セキュリティ事件簿#2025-173】株式会社すかいらーくホールディングス 当社テイクアウトサイトへの不正アクセス発生について 2025/6/6

 

すかいらーくグループの「テイクアウトサイト」において、第三者による不正アクセスを受けたことを、5 月 8 日に公表いたしました。改めまして、多大なるご迷惑とご心配をおかけしておりますことを深くお詫び申し上げます。

個人情報が漏洩した可能性のあるお客様には、当社より個別にお詫びとお知らせを申し上げるとともに、調査結果についてはカード会社と調整の上、後日ご報告させていただきます。

現在まで不正利用等の被害は確認されておりません。

休止しておりました「テイクアウトサイト」につきましては、下記のとおり第三者機関と連携した調査内容をふまえ、追加のセキュリティ対策を講じることによって、サイトの安全性が確認されました。

つきましては 6 月 6 日(金)10 時より、ネットでの事前注文(店頭での決済のみ)を再開させていただきます。 

1.テイクアウトサイト休止の原因

システムの一部の脆弱性を悪用した不正アクセスが発覚したため

2.再発防止策

第三者機関と連携した調査結果を踏まえて、不正アクセスの原因を特定の上、システムのセキュリティ対策および監視体制の強化を行うなど、再発防止策を講じております。当該脆弱性についても、第三者機関で改めて診断を実施し、サイトの安全性が確認されております。

3.「テイクアウトサイト」の一部再開

・再開日時:2025 年 6 月 6 日(金)10 時

・再開内容:ネットでの事前注文(店頭での決済のみ)

ネットでの事前決済機能につきましては、クレジットカード会社の承認等の手続きが完了次第、再開させていただきます。

リリース文アーカイブ

【2025/5/8リリース分】

リリース文アーカイブ

【セキュリティ事件簿#2025-201】株式会社ケイ・オール 弊社Webサイトへの不正アクセスによる個人情報流出の可能性に関するご報告とお詫び 2025/5/12

 

平素は格別のお引き立てを賜り、厚く御礼申し上げます。

表題の件につきましては、多大なるご心配とご迷惑をお掛けしておりますことを、深くお詫び申し上げます。

株式会社ケイ・オール(以下「弊社」といいます。)は、弊社のWebサイトが3月3日深夜に第三者による不正アクセスを受け一次的に意図しないページが表示されていたこと、およびその直後に無関係の第三者から一部のお客様宛に弊社からお客様の個人情報が流出した旨を記載したメールが送信されるという事態が発生したことにより、お客様の情報の一部が外部に流出した可能性があること(以下「本件」といいます。)を3月4日9時頃に確認いたしました。弊社では直ちに初動対応を実施し、Webサイトについては安全な復旧方法を確認のうえ、同日中に復旧を完了しております。

本件について、個人情報流出の可能性があるお客様には、同日中にお客様に生じた被害の状況を確認、注意を喚起するメールを送信し、3月11日にはその時点で確認できた内容についてWebサイトにて公開いたしました。

今回は、本件の原因と今後の対策について、その後の更なる調査結果と共にご報告いたします。

1 不正アクセスの手法・原因

本件については、弊社から警視庁へ被害申告し、サイバー犯罪対策課による捜査が行われました。その結果として、犯人の特定には至らなかったものの、本件で用いられた手法は、Webサイト設置型のメール配信エンジンのファイルを経由した不正アクセスである可能性が極めて高く、弊社のWebサイトで使用されていたメール配信エンジンは脆弱性が確認されていないバージョンではあるものの、2025年2月に判明した『XSS』という新たな手法が用いられた可能性が高いとのことでした。

2 詳細

不正アクセスされたメール配信エンジンは、弊社がシステム事業者から有償で提供を受けていたもので、先ほど述べたとおり脆弱性が確認されていないバージョンであり、また、弊社では提供元からの修正指示にも対応しておりました。 契約していたサーバーについても、セキュリティを強化する機能を複数設定しておりました。しかし、メール配信エンジンの提供事業者においてXSSによる新たな不正アクセスの可能性について対応できておらず、結果的に不正アクセスの被害を防ぐことができませんでした。

なお、調査の結果、本件においてWebサーバーに保存されていた個人情報がダウンロードされた形跡は認められなかったことをご報告いたします。また、3月11日のニュースリリースでご報告したとおり、弊社のWebサイトと同じドメイン(kei-all.co.jp)を使用した電子メールを管理するメールサーバーや、業務上で取り扱うデータの保存媒体は、メール配信エンジンを設置したサーバーとは異なるサーバー管理会社と契約のうえ物理的に別のサーバーで管理されており、その安全性が確認されております。

3 今後の対応

不正アクセスを受けたメール配信エンジンについては、本件発覚直後にWebサーバーからの削除を済ませております。また、弊社では、お客様の情報の安全管理を最重要視し、今後いかなる種類のWeb設置型メール配信エンジンも利用しないことといたしました。 更に弊社では、Webサーバーについて、よりセキュリティレベルの高いサーバーを選定し、移管を完了いたしました。 今後もシステム・サーバー管理及びその委託先の選定については十分に注意を払ってまいります。

本件につきまして、多大なるご心配とご迷惑をお掛けしましたこと、重ねてお詫び申し上げます。

今後もセキュリティ対策の強化に努め、より一層のサービス・品質の向上を図ってまいりますので変わらぬお引き立てのほど、よろしくお願いいたします。

リリース文アーカイブ

【セキュリティ事件簿#2025-191】株式会社 イケテイ 弊社が運営する「IKETEI ONLINE」への不正アクセスによる 個人情報漏えいに関するお詫びと調査結果のご報告 2025/5/21

 

このたび、弊社が運営する「IKETEI ONLINE」におきまして、第三者による不正アクセスを受け、 お客様の個人情報(90,513件)およびクレジットカード情報(30,712件)が漏洩した可能性があることが判明いたしました。

お客様をはじめ、関係者の皆様に多大なるご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

なお、個人情報が漏洩した可能性のあるお客様には、本日より、電子メールにてお詫びとお知らせを個別にご連絡申し上げております。

情報漏洩が確認された「IKETEI ONLINE」は閉鎖しておりますが、弊社では今回の事態を厳粛に受け止め、 再発防止のための対策を強化してまいります。

お客様をはじめ関係者の皆様には重ねてお詫びを申し上げますとともに、本件に関する概要につきまして、下記の通りご報告いたします。

1. 経緯

2025年2月26日、一部のクレジットカード会社から、弊社運営サイトを利用したお客様のクレジットカード情報の漏洩懸念について連絡を受け、 2025年2月27日「IKETEI ONLINE」のサイト及びカード決済を停止いたしました。

同時に、第三者調査機関による調査も開始いたしました。2025年3月25日、調査機関による調査が完了し、 2020年2月24日~2024年10月15日の期間に「IKETEI ONLINE」で使用されたお客様のクレジットカード情報が漏洩し、 一部のお客様のクレジットカード情報が不正利用された可能性があること、また、会員情報等を含むデータベースのデータへのアクセスが可能な状態であったことを確認いたしました。

以上の事実が確認できたため、本日の発表に至りました。

2. 原因

弊社が運営する「IKETEI ONLINE」のシステムの一部の脆弱性をついたことによる第三者からの不正アクセスにより、 ペイメントアプリケーションの改ざんが行われたため。

3. 個人情報漏洩状況

2020年2月24日~2024年10月15日の期間中に「IKETEI ONLINE」においてクレジットカード決済をされたお客様(30,712件)で、 漏洩した可能性のある情報は以下のとおりです。

・カード名義人名

・クレジットカード番号

・有効期限

・セキュリティコード

クレジットカード情報以外の個人情報(90,513件)につきましては、第三者調査機関によるログファイル等の調査の結果、お客様の個人情報(氏名・住所・メールアドレス・電話番号・FAX番号・注文情報・会員情報・配送先情報)が格納されたデータベースへのアクセスが可能な状態にありましたが、データの流出は確認されておりません。

上記に該当するお客様につきましては、別途、電子メールまたは郵送にて個別にご連絡申し上げます 。

4. お客様へのお願い

既に弊社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利用の防止に努めております。

お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。万が一、身に覚えのない請求項目の記載があった場合は、大変お手数ですが同クレジットカードの裏面に記載のカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。

なお、お客様がクレジットカードの差し替えをご希望される場合、カード再発行の手数料につきましてはお客様にご負担をおかけしないよう、弊社よりクレジットカード会社に依頼しております。

また、お客様のもとに差出人や件名に心当たりのない不審なメールが届いた際には、ウイルス感染や不正アクセス等の危険がございますので、メールに添付されているファイルは開封せず、メール自体を直ちに消去いただくようお願いいたします。不審な電話がかかってきた場合には、お客様の重要な情報等は決してお伝えにならないようお願いいたします。

5. 再発防止策ならびにサイト再開について

弊社はこのたびの事態を厳粛に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。

「IKETEI ONLINE」は新システムにて再開予定でございます。 再開日につきましては、決定次第、改めてWebサイト上にてお知らせいたします。

なお、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には2025年2月28日に報告済みであり、また、所轄警察署にも2025年3月3日に報告しており、今後捜査にも全面的に協力してまいります。

リリース文アーカイブ

【セキュリティ事件簿#2025-138】株式会社研創 不正アクセスによる個人情報漏洩に関するお詫びとお知らせ 2025/4/14

このたび、当社のシステムの一部が第三者による不正アクセスを受け、保管する個人情報の一部が外部に漏洩したことが判明いたしました。関係者の皆様には多大なるご心配とご迷惑をおかけすることとなり、深くお詫び申し上げます。

現時点における当社の対応状況等について、下記の通りご報告申し上げます。

1.経緯


2025年1月28日に、当社のサーバーに対する不正アクセスがあり、一部の情報が外部に漏洩した可能性があることを確認いたしました。直ちに管轄の警察署への相談や個人情報保護委員会への報告を行った後、専門機関の協力のもと詳細な調査を行った結果、次のような個人情報が漏洩したことを確認いたしました。

2.漏洩した情報


 (1) 2020年3月末日および2020年9月末日時点の当社株主様の情報(氏名、住所、所有株数等)
 (2) 一部のお取引先関係者様の情報(氏名、電話番号、会社名、メールアドレス等)
 (3) 一部退職者を含む当社従業員等の情報(氏名、住所、生年月日、給与等の人事情報)

3.原因


今回の不正アクセスは、サーバーにおけるセキュリティ上の脆弱性を突かれたものであります。なお、本件発覚後は直ちに不正アクセスの経路を遮断しております。

4.被害の状況


現時点では、漏洩した情報が不正に利用されたという報告は確認されておりませんが、今後、不審な電話やメール等には十分ご注意いただきますようお願い申し上げます。

5.今後の対策


当社は、今回の事態を厳粛に受け止め、今後はより一層情報セキュリティ対策を強化し、再発防止に努めてまいります。

なお、事業活動については、今回の不正アクセスによる影響を受けておらず、現時点まで通常どおりの業務を行っております。

関係者の皆様には多大なるご心配とご迷惑をおかけしておりますことを、重ねてお詫び申し上げます。

当社は、このたびの事態を真摯に受け止め、再びこのようなことがないよう、より一層の管理体制の強化に努めてまいりますので、何卒ご理解を賜りますようお願い申し上げます。

リリース文アーカイブ

【セキュリティ事件簿#2025-124】株式会社EDUWARD Press 弊社が運営する「エデュワードプレスオンライン」への不正アクセスによる 個人情報漏洩に関するお詫びとお知らせ 2025/4/3

 

このたび、弊社が運営するオンライン販売サイト「エデュワードプレスオンライン」(https://eduward.online)におきまして、第三者による不正アクセスを受け、お客様の個人情報(13,433名)およびクレジットカード情報 (13,193件 )が漏洩した可能性があることが判明いたしました。

お客様をはじめ、関係者の皆様に多大なるご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

なお、個人情報が漏洩した可能性のあるお客様には、本日より、書状にてお詫びとお知らせを個別にご連絡申し上げております。

弊社では、今回の事態を厳粛に受け止め、再発防止のための対策を講じてまいります。

お客様をはじめ関係者の皆様には重ねてお詫びを申し上げますとともに、本件に関する概要につきまして、下記の通りご報告いたします。

1.経緯

2024年12月4日、警視庁サイバー犯罪対策課より、弊社サイトへ不正プログラムが組み込まれている可能性があると連絡を受け、即時に弊社が運営する「エデュワードプレスオンライン」を一時閉鎖いたしました。同日、不正プログラムの設置が認められた為、クレジットカード決済代行会社へ報告し、翌日より第三者調査機関による調査を開始いたしました。

2024年12月12日、「エデュワードプレスオンライン」にメールアドレスをご登録されているお客様へ本事件の第一報をご報告させていただくとともに、弊社コーポレートサイト(https://eduward.jp/news)に「不正アクセスによるシステム侵害発生のお詫びとお知らせ」を掲載させていただきました。

2025年1月28日、調査機関による調査が完了し、2021年3月20日~2024年11月24日の期間に「エデュワードプレスオンライン」で購入されたお客様の個人情報およびクレジットカード情報が漏洩し、一部のお客様のクレジットカード情報が不正利用された可能性があることを確認いたしました。

以上の事実が確認できたため、本日の発表に至りました。

2.個人情報漏洩状況

(1)原因

弊社が運営する「エデュワードプレスオンライン」のシステムの一部の脆弱性をついたことによる第三者の不正アクセスにより、ペイメントアプリケーションの改ざんが行われたため。

(2)個人情報漏洩の可能性があるお客様

2021年3月20日~2024年11月24日の期間中に「エデュワードプレスオンライン」でご購入されたお客様13,433名で、漏洩した可能性のある情報は以下のとおりです。

・ログイン情報(メールアドレス、ログインパスワード)

・カード名義人名

・クレジットカード番号

・有効期限

・セキュリティコード

上記に該当する13,433名 のお客様については、別途、書状にて個別にご連絡申し上げます。

3.お客様へのお願い

既に弊社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利用防止に努めております。

お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。万が一、身に覚えのない請求項目の記載があった場合は、大変お手数ですが同クレジットカードの裏面に記載のカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。

なお、お客様がクレジットカードの差し替えをご希望される場合、カード再発行の手数料につきましてはお客様にご負担をお掛けしないよう、弊社よりクレジットカード会社に依頼しております。

4.公表の経緯について

2024年12月4日の漏洩懸念が発覚した後、2024年12月12日に弊社コーポレートサイトへの掲載およびメールでのご報告に加え、2025年1月より定期購読誌の配送時に書面を同封させていただき、ご案内に努めてまいりましたが、その後の詳細の案内に至るまで、時間を要しましたことを深くお詫び申し上げます。

不確定な情報の公開はいたずらに混乱を招き、お客様へのご迷惑を最小限に食い止める対応準備を整えてからの告知が不可欠であると判断し、発表は調査会社の調査結果、およびカード会社との連携を待ってから行うことにいたしました。

今回の発表までお時間をいただきましたこと、重ねてお詫び申し上げます。

5.再発防止策ならびに弊社が運営するサイトの再開について

弊社はこのたびの事態を厳粛に受け止め、当該サイト「エデュワードプレスオンライン」を閉鎖するとともに、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。

オンライン販売の再開日につきましては、決定次第、改めてコーポレートサイトや弊社出版物上にてお知らせいたします。

また、今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会に2024年12月5日から複数回報告済みであり、また、警視庁にも発覚当初から連携しており、今後捜査にも全面的に協力してまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-511】株式会社グローバー 弊社が運営する「GAORAオンラインショップ」への不正アクセスによる 個人情報漏えいについてのお詫びとお知らせ 2025/3/31

このたび、弊社・グローバーが運営する「GAORAオンラインショップ」におきまして、サイトが第三者による不正アクセスを受け、お客様のクレジットカード情報(1,909件)およびお客様の個人情報(16,795 件)が漏洩した可能性があることが判明いたしました。

お客様をはじめ関係者の皆様には、多大なるご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

なお、個人情報が漏洩した可能性のあるお客様には、本日より、電子メールおよびWebサイトにてお詫びとお知らせを、個別にご連絡申し上げております。

弊社では、今回の事態を重大に受け止め、再発防止のための対策を講じてまいります。お客様をはじめ関係者の皆様には重ねてお詫びを申し上げますとともに、本件に関する概要につきまして、下記の通りご報告いたします。

1.経緯


2024年11月18日、外部機関からの指摘により、弊社サイトに不審なスクリプトが埋め込まれ、顧客情報が漏洩している可能性が高いとの連絡を受け、2024年11月19日、当サイトのカード決済を停止いたしました。

同時に第三者調査機関による調査も開始し、2025年1月11日、調査機関による調査が完了いたしました。

その結果、2020年10月10日~2024年11月19日の期間に「GAORAオンラインショップ」で購入されたお客様クレジットカード情報が漏洩し、一部のお客様のクレジットカード情報が不正利用された可能性のあることを確認いたしました。

以上の事実が確認されたため、本日の発表に至りました。

2.個人情報漏洩状況


(1)原因

弊社が運営する「GAORAオンラインショップ」のシステムにおける一部の脆弱性をついた第三者の不正アクセスで、ペイメントアプリケーションの改ざんが行われたため。

(2) お客様のクレジットカード情報の漏洩

2020年10月10日~2024年11月19日の期間中に「GAORAオンラインショップ」においてクレジットカード決済をされたお客様1,909名の情報のうち、漏洩した可能性のある内容は以下のとおりです。

・カード名義人名
・クレジットカード番号
・有効期限
・セキュリティコード

上記に該当する1,909名のお客様につきましては、別途、電子メールにて個別にご連絡差し上げます。

(3) お客様の個人情報の漏洩

2024年11月19日以前に当ショップサイトにおいて入力されたお客様16,795名の情報のうち、漏えいした可能性のある内容は以下のとおりです。

・氏名
・生年月日
・性別
・住所
・電話番号
・メールアドレス
・「GAORAオンラインショップ」マイページのログインパスワード
・商品の配送先氏名(配送先が購入者様と別の場合)
・商品の配送先住所(配送先が購入者様と別の場合)
・商品の配送先電話番号(配送先が購入者様と別の場合)

上記に該当する16,795名のお客様につきましては、別途、電子メールにて個別にご連絡差し上げます。

3.お客様へのお願い


既に弊社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利用の防止に努めております。

お客様におかれましてはこのうえ誠に恐縮ではございますが、クレジットカードのご利用明細書に覚えのない請求項目がないか、今一度ご確認をお願いいたします。

万が一、覚えのない請求項目の記載がありました場合は、たいへんお手数ではございますが、同クレジットカードの裏面に記載されているカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。

なお、お客様がクレジットカードの差し替えをご希望される場合、カード再発行の手数料につきましてはお客様にご負担をお掛けすることのないよう、弊社よりクレジットカード会社に依頼しております。

4.公表が遅れた経緯について


2024年11月18日の漏洩懸念から今回の案内に至るまで、時間を要しましたことを深くお詫び申し上げます。

本来であれば疑いがある時点でお客様にご連絡し、注意を喚起するとともにお詫びを申し上げるべきところではございましたが、不確定情報の公開はいたずらに混乱を招いてしまうため、お客様へのご迷惑を最小限に食い止める対応の準備を整えてからの告知が不可欠であると判断し、発表は調査会社の調査結果を待ち、カード会社との連携を行ってから行うこととさせていただきました。

今回の発表まで時間がかかりましたこと、重ねてお詫び申し上げます。

5.再発防止策ならびに弊社が運営するサイトの再開について


弊社はこのたびの事態を重大に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。
「GAORAオンラインショップ」につきましては、現在、再開の予定はございません。

また、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会に対しては2024年11月20日に報告済みであり、また和歌山県警察サイバー犯罪対策課にも2024年11月22日に被害申告をしております。今後も、捜査には全面的に協力してまいります。


【2024年11月21日リリース分】

リリース文アーカイブ

【セキュリティ事件簿#2025-111】株式会社荒畑園 弊社が運営する「お茶の荒畑園公式サイト」への不正アクセスによる 個人情報漏えいに関するお詫びとお知らせ 2025/3/25

 

このたび、弊社が運営する「お茶の荒畑園公式サイト」におきまして、第三者による不正アクセスを受け、お客様の個人情報(最大73,684件)、クレジットカード情報(13,094件 )が漏洩した可能性があることが判明いたしました。

お客様をはじめ、関係者の皆様に多大なるご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

なお、個人情報が漏洩した可能性のあるお客様には、本日より、電子メール にてお詫びとお知らせを個別にご連絡申し上げております。

弊社では、今回の事態を厳粛に受け止め、再発防止のための対策を講じてまいります。

お客様をはじめ関係者の皆様には重ねてお詫びを申し上げますとともに、本件に関する概要につきまして、下記の通りご報告いたします。

1.経緯

2024年12月4日、システム会社からシステム会社が保有する弊社サイトへの不正アクセスを検知し、個人情報の漏洩懸念について連絡を受け、2024年12月5日弊社が運営する「お茶の荒畑園公式サイト」でのカード決済を停止いたしました。

同時に、第三者調査機関による調査も開始いたしました。2025年2月7日、調査機関による調査が完了し、2024年6月5日~2024年12月5日の期間に 「お茶の荒畑園公式サイト」で購入されたお客様クレジットカード情報が漏洩し、一部のお客様のクレジットカード情報が不正利用された可能性があることを確認いたしました。

以上の事実が確認できたため、本日の発表に至りました。

2.個人情報漏洩状況

(1)原因

弊社が運営する「お茶の荒畑園公式サイト」のシステムの一部の脆弱性をついたことによる第三者の不正アクセスにより、ペイメントアプリケーションの改ざんが行われたため。

(2)クレジットカード情報の漏洩の可能性があるお客様

2024年6月5日~2024年12月5日の期間に「お茶の荒畑園公式サイト」においてクレジットカード決済をされたお客様6,342名 で、漏洩した可能性のある情報は以下のとおりです。

  • カード名義人名
  • クレジットカード番号
  • 有効期限
  • セキュリティコード
  • 氏名
  • ふりがな
  • 住所
  • 電話番号
  • メールアドレス

(3)個人情報の漏洩の可能性があるお客様

2011年2月28日~2024年12月5日の期間に「お茶の荒畑園公式サイト」において会員登録をされたお客様最大73,684件 で、閲覧または漏洩した可能性のある情報は以下のとおりです。

  • 氏名
  • ふりがな
  • 住所
  • 電話番号
  • メールアドレス

上記の(2) (3)に該当するお客様については、本日より、電子メール にてお詫びとお知らせを個別にご連絡申し上げております。

3.お客様へのお願い

既に弊社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利用の防止に努めております。

お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。万が一、身に覚えのない請求項目の記載があった場合は、たいへんお手数ですが同クレジットカードの裏面に記載のカード会社にお問い合わせ いただきますよう、併せてお願い申し上げます。

なお、お客様がクレジットカードの差し替えをご希望される場合、カード再発行の手数料につきましてはお客様にご負担をお掛けしないよう、弊社よりクレジットカード会社に依頼しております。

4.公表が遅れた経緯について

2024年12月4日の漏洩懸念から今回の案内に至るまで、時間を要しましたことを深くお詫び申し上げます。

本来であれば疑いがある時点でお客様にご連絡し、注意を喚起するとともにお詫び申し上げるところではございましたが、不確定な情報の公開はいたずらに混乱を招き、お客様へのご迷惑を最小限に食い止める対応準備を整えてからの告知が不可欠であると判断し、発表は調査会社の調査結果、およびカード会社との連携を待ってから行うことに致しました。

今回の発表までお時間をいただきましたこと、重ねてお詫び申し上げます。

5.再発防止策ならびに弊社が運営するサイトの再開について

弊社はこのたびの事態を厳粛に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。

改修後の「お茶の荒畑園公式サイト」の再開日につきましては、決定次第、改めてWebサイト上にてお知らせいたします。

また、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には2024年12月6日に報告済みであり、また、所轄警察署にも2024年12月11日被害申告しており、今後捜査にも全面的に協力してまいります。

リリース文アーカイブ

【セキュリティ事件簿#2025-099】はたけなか製麺株式会社 弊社が運営する「はたけなかオンラインショップ」への不正アクセスによる 個人情報漏えいに関するお詫びとお知らせ 2025/3/17

 

このたび、弊社が運営する「はたけなかオンラインショップ」におきまして、第三者による不正アクセスを受け、お客様のクレジットカード情報(824件)およびお客様の個人情報(4,142件)が漏洩した可能性があることが判明いたしました。

お客様をはじめ、関係者の皆様に多大なるご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

 なお、個人情報が漏洩した可能性のあるお客様には、本日より、電子メールにてお詫びとお知らせを個別に順次ご連絡申し上げております 。電子メールがお届けできなかったお客様、ご登録の無いお客様には、書状にてご連絡させて頂きます。

弊社では、今回の事態を厳粛に受け止め、再発防止のための対策を講じてまいります。

お客様をはじめ関係者の皆様には重ねてお詫びを申し上げますとともに、本件に関する概要につきまして、下記の通りご報告いたします。

1.経緯

2024年7月17日、宮城県警からサイト内のプログラムの一部が不正に改ざんされていること、会員登録されたお客様の個人情報の漏えい懸念があることについて連絡を受け、宮城県警の指示に従い「はたけなかオンラインショップ」のサイトを停止し、不正プログラムの除去をいたしました。7月19日にオンラインショップを再開し個人情報保護委員会へ報告書を提出。2024年8月19日に個人情報保護委員会の指示により決済代行会社へ報告を実施、2024年8月22日に再度「はたけなかオンラインショップ」のサイトを停止したうえで、第三者機関による調査を開始いたしました。

2024年9月19日、調査機関による調査が完了し、2021年4月20日~2024年8月22日の期間に「はたけなかオンラインショップ」で購入されたお客様クレジットカード情報が漏洩し、一部のお客様のクレジットカード情報が不正利用された可能性があることを確認いたしました。

また、2020年7月1日~2024年8月22日の期間に「はたけなかオンラインショップ」で入力された個人情報が漏洩した可能性があることも確認されました。

以上の事実が確認できたため、本日の発表に至りました。 

2.個人情報漏洩状況 

(1)原因

弊社が運営する「はたけなかオンラインショップ」のシステムの一部の脆弱性をついたことによる第三者の不正アクセスにより、ペイメントアプリケーションの改ざんが行われたため。

(2)クレジットカード情報の漏洩の可能性があるお客様

2021年4月20日~2024年8月22日の期間中に「はたけなかオンラインショップ」においてクレジットカード決済をされたお客様824名で、漏洩した可能性のある情報は以下のとおりです。

・クレジットカード名義人名

・クレジットカード番号

・有効期限

・セキュリティコード

(3)個人情報漏洩の可能性があるお客様

2020年7月1日~2024年8月22日の期間中に「はたけなかオンラインショップ」に個人情報を入力したお客様4,142名 で、漏洩した可能性のある情報は以下のとおりです。

・氏名

・メールアドレス

・郵便番号

・住所

・電話番号

・会社名(任意)

・性別(任意)

・生年月日(任意)

・FAX番号(任意)

・職業(任意)

・お届け先の氏名

・お届け先の郵便番号

・お届け先の住所

・お届け先の電話番号

※お客様が未入力の任意項目は、漏えい対象ではございません。

上記の(2)及び(3)に該当するお客様については、本日より電子メールにてお詫びとお知らせを個別に順次ご連絡申し上げております。電子メールがお届けできなかったお客様、ご登録の無いお客様には、書状にてご連絡させて頂きます。

3.お客様へのお願い

既に弊社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利用の防止に努めております。

お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。万が一、身に覚えのない請求項目の記載があった場合は、たいへんお手数ですが同クレジットカードの裏面に記載のクレジットカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。

なお、お客様がクレジットカードの差し替えをご希望される場合、クレジットカード再発行の手数料につきましてはお客様にご負担をお掛けしないよう、弊社よりクレジットカード会社に依頼しております。

4.再発防止策ならびに弊社が運営するサイトの再開について 

弊社はこのたびの事態を厳粛に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。

改修後の「はたけなかオンラインショップ」のクレジットカード決済の再開日につきましては、決定次第、改めてWebサイト上にてお知らせいたします。また、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には2024年7月19日に報告済みであり、また、所轄警察署にも2024年7月17日被害申告しており、今後捜査にも全面的に協力してまいります。

リリース文アーカイブ

【セキュリティ事件簿#2025-094】国立研究開発法人量子科学技術研究開発機構 リモートアクセス機器に対する不正アクセスに関するご報告 2025/3/7

 

国立研究開発法人量子科学技術研究開発機構(以下「QST」という)のリモートアクセス機器(以下「当該機器」という)に対するゼロデイ攻撃※1による不正アクセスが発生しましたので、お知らせいたします。個人情報漏えいの可能性が否定できない状況ですが、現時点で漏えいそのものの痕跡や具体的な被害は確認されておりません。 

1.不正アクセス発覚までの経緯

令和7年1月9日(木)

外部セキュリティ機関より受領したネットワーク関連機器の脆弱性情報に、QSTのネットワークで利用している当該機器が対象として含まれている事を情報基盤管理部職員が確認。脆弱性の緊急度及び深刻度を勘案し、安全確保のため同日17:30頃に当該システムを緊急停止しました。 ​

1月14日(火) 

当該機器の状況を調査した結果、令和6年12月下旬にゼロデイ攻撃による不正アクセスの痕跡があったことを確認しました。​

2.被害状況

テレワーク若しくはリモートアクセス業務を行う目的で、個人情報(メールアドレス、氏名、所属組織名)が当該機器に登録されていることが判りましたが、現時点で当該個人情報の漏えいそのものの痕跡や、漏えいした情報が悪用される等の具体的な被害は確認されておりません。 

3.今後の対応

現在、侵害の詳細及び情報漏えいの有無、漏えいが有った場合の範囲など外部委託会社の協力を得て調査を進めているところです。今後、調査を進めQSTとして再発防止措置を含めた情報セキュリティ対策を強化してまいります。 

※1)ゼロデイ攻撃 

サーバ等IT製品で発見されたセキュリティ上の脆弱性を解消するための対策がメーカー等から提供・公表される前に行われるサイバー攻撃 

リリース文アーカイブ

【セキュリティ事件簿#2025-085】株式会社セントラル 弊社が運営する「トータル WEB SHOP」への不正アクセスによる 個⼈情報漏えいに関するお詫びとお知らせ 2025/3/3

 

このたび、弊社が運営する「トータル WEB SHOP」におきまして、第三者による不正アクセスを受け、お客様のクレジットカード情報(2,460 件)、および個⼈情報(9,120 件)が漏洩した可能性があることが判明いたしました。

お客様をはじめ、関係者の皆様に多⼤なるご迷惑およびご⼼配をおかけする事態となりましたこと、深くお詫び申し上げます。

なお、クレジットカード情報、および個⼈情報が漏洩した可能性のあるお客様には、本⽇より、電⼦メールにてお詫びとお知らせを個別にご連絡申し上げております。電⼦メールがお届けできなかったお客様、ご登録のないお客様には、書状にてご連絡させて頂きます。

弊社では、今回の事態を厳粛に受け⽌め、再発防⽌のための対策を講じてまいります。

お客様をはじめ関係者の皆様には重ねてお詫び申し上げますとともに、本件に関する概要につきまして、下記の通りご報告いたします。

1.経緯

2024 年 7 ⽉ 17 ⽇に警察より、弊社サイトを利⽤したお客様のクレジットカードの情報の漏洩懸念について連絡を受け、2024 年 7 ⽉ 19 ⽇弊社が運営する「トータル WEBSHOP」でのクレジット決済を停⽌いたしました。

その後、第三者調査機関による調査も開始いたしました。2024 年 9 ⽉ 11 ⽇に調査機関による調査が完了し、2021 年 5 ⽉ 26 ⽇〜2024 年 7 ⽉ 19 ⽇の期間に「トータル WEBSHOP」で購⼊されたお客様クレジットカード情報が漏洩し、⼀部のお客様のクレジットカード情報が不正利⽤された可能性があることを確認いたしました。

また、2015 年 8 ⽉ 28 ⽇〜2024 年 7 ⽉ 19 ⽇の期間に「トータル WEB SHOP」で⼊⼒された個⼈情報が漏洩した可能性があることも確認されました。

以上の事実が確認できたため、本⽇の発表に⾄りました。

2.個⼈情報漏洩状況

(1)原因

 弊社が運営する「トータル WEB SHOP」のシステムの⼀部の脆弱性をついたことによる第三者による不正アクセスにより、ペイメントアプリケーションの改ざんが⾏われたため。

(2)クレジットカード情報漏洩の可能性があるお客様

2021 年 5 ⽉ 26 ⽇から 2024 年 7 ⽉ 19 ⽇の期間中に「トータル WEB SHOP」においてクレジットカードの決済をされたお客様 2,460 名で、漏洩した可能性のある情報は以下の通りです。

・クレジットカード番号

・有効期限

・セキュリティコード

上記に該当する 2,460 名のお客様については、別途、電⼦メールにて個別にご連絡申し上げます。電⼦メールがお届けできなかったお客様、ご登録のないお客様には、書状にてご連絡させて頂きます。

(3)個⼈情報漏洩の可能性があるお客様

2015 年 8 ⽉ 28 ⽇〜2024 年 7 ⽉ 19 ⽇の期間中に「トータル WEB SHOP」で個⼈情報を⼊⼒されたお客様,9,120 名で、漏洩した可能性のある情報は以下の通りです。

注⽂者、会員登録情報として

・⽒名

・住所

・メールアドレス

・電話番号

・FAX 番号

配送先情報として

・⽒名

・住所

・電話番号

上記に該当する 9,120 名のお客様については、別途、電⼦メールにて個別にご連絡申し上げます。電⼦メールがお届けできなかったお客様、ご登録のないお客様には、書状にてご連絡させて頂きます。

3.お客様へのお願い

既に弊社は、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利⽤の防⽌に努めております。

お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利⽤明細書に⾝に覚えのない請求項⽬の記載があった場合は、たいへんお⼿数ですが同クレジットカードの裏⾯に記載のクレジット会社にお問い合わせいただきますよう、併せてお願い申し上げます。

なお、お客様がクレジットカードの差し替えをご希望される場合、クレジットカード再発⾏の⼿数料につきましてはお客様にご負担をお掛けしないよう、弊社よりクレジット会社に依頼しております。

4.再発防⽌策ならびに弊社運営するサイトのクレジット再開について

弊社はこのたびの事態を厳粛に受け⽌め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を⾏い、再発防⽌を図ってまいります。

改修後の「トータル WEB SHOP」のクレジット再開⽇につきましては、決定次第、改めてWEBサイト上にてお知らせいたします。

また、弊社は今回の不正アクセスにつきまして、監督官庁である個⼈情報保護委員会は2024 年 8 ⽉ 21 ⽇に報告済であり、また所轄警察署にも 2024 年 7 ⽉ 18 ⽇被害申告しており、今後捜査にも全⾯協⼒してまいります。

リリース文アーカイブ

【セキュリティ事件簿#2025-080】一般社団法人くすりの適正使用協議会 くすりのしおりデータベースに対するサイバー攻撃について 2025/2/21

 

一般社団法人 くすりの適正使用協議会(理事長:俵木 登美子)(以下協議会)は、2024年12月末に当協議会のくすりのしおりデータベースに対して行われたサイバー攻撃に関する調査結果、および実施した再発防止策について下記の通りご報告いたします。

なお、同サイバー攻撃によって停止していた『くすりのしおりミルシルサイト』の閲覧サービス、および『くすり教育-担当者のための教材サイト』、以下くすり教育サイト)でのダウンロード機能については、既報のとおり1月17日に再開しています(2025年1月17日付プレスリリース)。

利用者、関係者の皆様には、大変なご不便・ご迷惑をおかけしましたことを深くお詫び申し上げます。

1. 調査結果

(1) 経緯と概要

サイバー攻撃の発生と復旧までの経緯の概要は以下のとおりです。

2024年12月29日16時17分、くすりのしおりミルシルサイトから侵入され、くすりのしおりデータベースが改ざんされた。

翌30日22時35分、当協議会職員がくすりのしおりミルシルサイトの製品名欄に不正な記載を発見し、システム管理会社に連絡。具体的には、くすりのしおりミルシルサイトにおいて、くすりのしおりの製品名と患者向け資材の資材名に外部不正サイトを示すテキストが付記されていた。該当箇所をクリックしても外部不正サイトへの誘導は行われないことを確認。

翌31日午前1時頃、くすりのしおりミルシルサイトを含めたくすりのしおり関連システムをすべて停止し、さらにくすり教育サイトでの教材ダウンロード機能を停止。

調査の結果、くすりのしおりデータベースにおいて、製品名、資材名以外の複数個所に同じ不正なテキストが挿入され改ざんされていることを確認。また、サーバーへの不正侵入、ログの改ざん、情報漏洩はないことを確認。

アクセスログおよびソースコードの調査により脆弱性の原因を特定し、プログラムを修正。

2025年1月17日16時30分に、くすりのしおりミルシルサイトを含めたくすりのしおり関連システム、およびくすり教育サイトの復旧を完了し再開。

(2) 原因と攻撃手法

くすりのしおりミルシルサイトの脆弱性が原因で、SQLインジェクションという方法でくすりのしおりデータベースが改ざんされたことが判明しました。

2. 再発防止策

本日までに、くすりのしおりミルシルサイトを含むくすりのしおり関連システム、およびくすり教育サイトに対し、以下の対策を実施しました。

くすりのしおりミルシルサイトに対して脆弱性診断を実施し、SQLインジェクション攻撃への脆弱性を有するプログラムを改修

その他のくすりのしおり関連システム、およびくすり教育サイトに対しても脆弱性診断を実施し、問題がないことを確認

くすりのしおりミルシルサイトを含むくすりのしおり関連システム、およびくすり教育サイトに対し、更なるセキュリティ対策を導入

3. その他

本件につきましては、警察、独立行政法人情報処理推進機構(IPA)ならびに関係各所に報告済みです。

当協議会は今後、このような事態が発生しないよう、セキュリティ対策および運用の強化に取り組んでまいります。

リリース文アーカイブ

【セキュリティ事件簿#2025-079】有限会社柏崎青果 弊社が運営する「柏崎青果オンラインショップ」への不正アクセスによる 個人情報漏えいに関するお詫びとお知らせ 2025/2/25

 

このたび、弊社が運営する「柏崎青果オンラインショップ」におきまして、第三者による不正アクセスを受け、お客様のクレジットカード情報(1348件)が漏洩した可能性があることが判明いたしました。

お客様をはじめ、関係者の皆様に多大なるご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

なお、個人情報が漏洩した可能性のあるお客様には、本日より、電子メールにてお詫びとお知らせを個別にご連絡申し上げております。

電子メールがお届けできなかったお客様、ご登録の無いお客様には、書状にて個別にご連絡させて頂きます。

弊社では、今回の事態を厳粛に受け止め、再発防止のための対策を講じてまいります。

お客様をはじめ関係者の皆様には重ねてお詫びを申し上げますとともに、本件に関する概要につきまして、下記の通りご報告いたします。

1.経緯

2024年5月28日、青森県警察本部サイバー対策課から、弊社サイトを利用したお客様のクレジットカード情報の漏洩懸念について連絡を受け、2024年5月28日弊社が運営する「柏崎青果オンラインショップ」でのクレジットカード決済を停止いたしました。 同時に、第三者調査機関による調査も開始いたしました。2024年8月16日、調査機関による調査が完了し、2021年4月5日~2024年5月28日の期間に「柏崎青果オンラインショップ」で購入されたお客様クレジットカード情報が漏洩し、一部のお客様のクレジットカード情報が不正利用された可能性があることを確認いたしました。 以上の事実が確認できたため、本日の発表に至りました。

2.個人情報漏洩状況

(1)原因

 弊社が運営する「柏崎青果オンラインショップ」のシステムの一部の脆弱性をついたことによる第三者の不正アクセスにより、ペイメントアプリケーションの改ざんが行われたため。

(2)個人情報漏洩の可能性があるお客様

2021年4月5日~2024年5月28日の期間中に「柏崎青果オンラインショップ」においてクレジットカード決済をされたお客様1198名で、漏洩した可能性のある情報は以下のとおりです。

・クレジットカード会員番号

・有効期限

・セキュリティコード

・メールアドレス

・弊社ECサイトへのログインパスワード

・電話番号

上記に該当する1198名のお客様については、別途、電子メールおよび書状にて 個別にご連絡申し上げます。

3.お客様へのお願い

既に弊社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利用の防止に努めております。

お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。万が一、身に覚えのない請求項目の記載があった場合は、たいへんお手数ですが同クレジットカードの裏面に記載のクレジットカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。

 なお、お客様がクレジットカードの差し替えをご希望される場合、クレジットカード再発行の手数料につきましてはお客様にご負担をお掛けしないよう、弊社よりクレジットカード会社に依頼しております。

4.再発防止策ならびに弊社が運営するサイトの再開について

弊社はこのたびの事態を厳粛に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。

改修後の「柏崎青果オンラインショップ」の再開日につきましては、決定次第、改めてWebサイト上にてお知らせいたします。

また、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には2024年7月29日に報告済みであり、また、所轄警察署にも2024年9月4日被害申告しており、今後捜査にも全面的に協力してまいります。

リリース文アーカイブ

【セキュリティ事件簿#2025-073】株式会社クレイズ 弊社が運営する「一撃オフィシャルショップ」への不正アクセスによる 個人情報漏えいに関するお詫びとお知らせ 2025/2/17

 

このたび、弊社が運営する「一撃オフィシャルショップ」におきまして、第三者による不正アクセスを受け、お客様の個人情報(8,257 件)、内クレジットカード情報(7,455件)が漏洩した可能性があることが判明いたしました。

本件につきましては、7 月 30 日の第一報にてお知らせしたところですが、この度第三者調査機関による調査完了、およびクレジットカード会社との協力体制が整いましたので、改めてご連絡させていただいております。

お客様をはじめ、関係者の皆様に多大なるご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

なお、個人情報が漏洩した可能性のあるお客様には、本日より、電子メールにてお詫びとお知らせを個別にご連絡申し上げております。また、電子メールが届かなかったお客様には、改めて郵送でご連絡申し上げます。

弊社では、今回の事態を厳粛に受け止め、再発防止のための対策を講じてまいります。

お客様をはじめ関係者の皆様には重ねてお詫びを申し上げますとともに、本件に関する概要につきまして、下記の通りご報告いたします。

1.経緯

2024 年 7 月 26 日、一部のクレジットカード会社から、弊社サイトを利用したお客様のクレジットカード情報の漏洩懸念について連絡を受け、2024 年 7 月 26 日弊社が運営する「一撃オフィシャルショップ」でのカード決済を停止いたしました。

同時に、第三者調査機関による調査も開始いたしました。2024 年 10 月 30 日、調査機関による調査が完了し、2021 年 4 月 13 日~2024 年 7 月 26 日の期間に 「一撃オフィシャルショップ」で購入されたお客様クレジットカード情報が漏洩し、一部のお客様のクレジットカード情報が不正利用された可能性があることを確認いたしました。

以上の事実が確認できたため、本日の発表に至りました。

2.個人情報漏洩状況

(1)原因

弊社が運営する「一撃オフィシャルショップ」のシステムの一部の脆弱性をついたことによる第三者の不正アクセスにより、ペイメントアプリケーションの改ざんが行われたため。

(2)個人情報漏洩の可能性があるお客様

2021 年 4 月 13 日~2024 年 7 月 26 日の期間中に「一撃オフィシャルショップ」において会員登録をされたお客様 8,257 名で、漏洩した可能性のある情報は以下のとおりです。

・氏名

・住所

・電話番号

・メールアドレス

・オーダーID

・配送先情報

上記に該当する 8,257 名のお客様については、別途、電子メールまたは書状にて個別にご連絡申し上げます。

(3)クレジットカード情報漏洩の可能性があるお客様

2021 年 4 月 13 日~2024 年 7 月 26 日の期間中に「一撃オフィシャルショップ」においてクレジットカード決済をされたお客様 7,455 名で、漏洩した可能性のある情報は以下のとおりです。

・カード名義人名

・クレジットカード番号

・有効期限

・セキュリティコード

上記に該当する 7,455 名のお客様については、別途、電子メールまたは書状にて個別にご連絡申し上げます。

3.お客様へのお願い

既に弊社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利用の防止に努めております。

お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。万が一、身に覚えのない請求項目の記載があった場合は、たいへんお手数ですが同クレジットカードの裏面に記載のカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。

なお、お客様がクレジットカードの差し替えをご希望される場合、カード再発行の手数料につきましてはお客様にご負担をお掛けしないよう、弊社よりクレジットカード会社に依頼しております。

4.公表が遅れた経緯について

2024 年 7 月 26 日の漏洩懸念から今回の案内に至るまで、時間を要しましたことを深くお詫び申し上げます。

本来であれば疑いがある時点でお客様にご連絡し、注意を喚起するとともにお詫び申し上げるところではございましたが、不確定な情報の公開はいたずらに混乱を招き、お客様へのご迷惑を最小限に食い止める対応準備を整えてからの告知が不可欠であると判断し、発表は調査会社の調査結果、およびカード会社との連携を待ってから行うことに致しました。

今回の発表までお時間をいただきましたこと、重ねてお詫び申し上げます。

5.再発防止策ならびに弊社が運営するサイトの再開について

弊社はこのたびの事態を厳粛に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。

また、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には 2024 年 7 月 30 日に報告済みであり、また、所轄警察署にも 2024 年 8 月 2 日被害申告しており、今後捜査にも全面的に協力してまいります。

【セキュリティ事件簿#2025-040】株式会社アイリスマネジメント 当サイトがサイバー攻撃を受けました 2025/1/27

 

1月20日早朝にサイバー攻撃があり、メルマガ登録者のメールアドレスが流出いたしました。登録者の方々にはご迷惑をおかけし、この場を借りてお詫び申し上げます。

ウェブサイト管理会社の調査より、プラグインから侵入された可能性が高いことが指摘されました。それを受けて詳細に調査をした結果、メルマガ登録用のプラグインのバージョンが古く、脆弱性があり、そこから侵入されたことが判明しました。

対象のプラグインについて、脆弱性が解消されたバージョンに最新化を行い、サイトを復旧いたしました。なお、本件はプラグインの脆弱性を放置してしまった事が原因であったため、今後、定期的に脆弱性の監視を行うことを社内規程化いたしました。

リリース文アーカイブ

【セキュリティ事件簿#2025-028】株式会社ハンズ 「ハンズクラブアプリ」への不正アクセスによる個人情報漏洩に関する お詫びとお知らせ 2025/1/27

 

この度、弊社「ハンズクラブアプリ」に対し、第三者による不正なアクセスが確認され、登録されている一部のお客様の個人情報(121,886 件)が漏洩したことが判明いたしました。

ご迷惑をお掛けしているお客様、すべての関係者のみなさまに多大なるご迷惑とご心配をお掛けする事態に至りましたことを、深くお詫び申し上げます。誠に申し訳ございません。

今回の事態を厳粛に受け止め、再発防止のための対策を講じてまいります。

なお、今回の不正アクセスによる、お客様クレジットカード情報の漏洩はございません。

また、現在のところハンズクラブポイントやハンズネットストアでの不正利用も確認されておりません。

本件に関する概要につきまして、下記の通りご報告いたします

1.経緯

2024 年 12 月 2 日にハンズクラブアプリへのログイン回数の異常を確認したため社内調査を開始し、同時にハンズクラブアプリを管理する外部の会社へ調査を依頼しました。

両社で調査を行った結果、11 月 27 日から不正アクセスが繰り返し行われていたことが 12 月 5 日に判明したため、緊急セキュリティ対策を実施しました。

その後、複数回の緊急セキュリティ対策を実施したことにより、新たな不正アクセスは現時点で確認されておりません。また、第三者調査機関にフォレンジック調査を依頼し、被害状況の解明を行いました。

弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会への報告、および所轄の警察署への報告を行いながら調査を進め、本日の発表に至りました。

2.個人情報漏洩

(1)原因

弊社「ハンズクラブアプリ」システムに利用しているソフトウェアの脆弱性をついた第三者による不正アクセスが行われたことが原因です。

(2)個人情報漏洩の範囲

ハンズクラブに登録されているお客様のうち、一部のお客様の登録情報(121,886 件)が漏洩しました。

<漏洩した情報>
・氏名
・ハンズクラブ会員番号
・メールアドレス
・ログインパスワード
・郵便番号、住所
・電話番号
・性別
・生年月日

※上記のうち、会員情報としてご登録されている情報のみです。
※クレジットカード情報の漏洩はございません。

3.お客様へのお願い

身に覚えのない、または心当たりのない連絡(郵送物や E メール)があった場合は、開封しない等、ご注意をお願いいたします。

今回の漏洩に該当するお客様へは個別にご連絡を差し上げておりますが、セキュリティ向上のため、パスワードの変更をお願いいたします。

4.再発防止策

弊社はこの度の事態を厳粛に受け止め、実施済みの緊急対策に加えてシステムのセキュリティ対策及び監視体制のより一層の強化を行い、再発防止を図ってまいります。

(1) システムのセキュリティ対策

今回の直接の原因であった脆弱性について、対策を強化しました。

(2) 監視体制の強化

新たな不正アクセスがあった場合においても、早期発見および多層のセキュリティ対策を含めた監視体制を強化しました。

また、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には 2024 年12 月 12 日、2025 年 1 月 23 日と重ねて報告を行っております。所轄の警察署にも発覚当初より相談を行っており、今後の捜査にも全面的に協力してまいります。

本件につきましては、不確定な情報の公開はいたずらに混乱を招くため、お客様へのご迷惑を最小限に食い止める対応準備を整えてからの告知が不可欠であると判断し、発表は第三者調査機関の調査結果、及び再発防止策を実施したうえで発表を行うことといたしました。

それにより、今回の公表までお時間をいただきましたことを、深くお詫び申し上げます。

リリース文アーカイブ

【セキュリティ事件簿#2024-542】株式会社三恵 弊社が運営する「【公式】大人かわいい下着・ブラジャーの三恵通販サイト」への不正アクセスによるお客様情報漏えいに関するお詫びとお知らせ 2024/12/9

 

このたび、弊社が運営する「【公式】大人かわいい下着・ブラジャーの三恵通販サイト」(https://www.brassiere-shorts.jp)の旧サイト(既に閉鎖済み。以下「旧サイト」といいます。)におきまして、第三者による不正アクセスを受け、お客様のクレジットカード情報等(71,943 件)を含む個人情報(292,707 件)が漏洩した可能性があることが判明いたしました。

お客様をはじめ、関係者の皆様に多大なるご迷惑およびご心配をおかけする事態となりましたこと、深くお詫び申し上げます。

クレジットカード情報等及び個人情報が漏洩した可能性のあるお客様には、本日より、電子メールにてお詫びとお知らせを個別にご連絡申し上げております。なお、電子メールにてお届けできなかったお客様には、書状にてご連絡させていただきます。

弊社では、今回の事態を厳粛に受け止め、再発防止のための対策を講じてまいります。

お客様をはじめ関係者の皆様には重ねてお詫びを申し上げますとともに、本件に関する概要につきまして、下記の通りご報告いたします。

1.経緯

2024 年 6 月 26 日、一部のクレジットカード会社から、旧サイトを利用したお客様のクレジットカード情報の漏洩懸念について連絡を受けました。

弊社の現サイトは上記連絡を受ける以前の 2024 年 5 月 15 日に新システムへ移行しておりましたが、あらゆる可能性を考慮に入れて、2024 年 7 月 16 日、現サイトでのカード決済を停止いたしました。

また、第三者調査機関による調査も開始いたしました。2024 年 9 月 24 日、調査機関による調査が完了し、2019 年 12 月 27 日~2024 年 5 月 15 日の期間に旧サイトで商品を購入されたお客様のクレジットカード情報が漏洩し、一部のお客様のクレジットカード情報が不正利用された可能性があること、また 2024 年 5 月 15 日までに旧サイトにおいて登録されたお客様の個人情報が漏洩した可能性があることを確認いたしました。

以上の事実が確認できたため、本日の発表に至りました。

2.個人情報漏洩状況

(1)原因

弊社では、クレジットカード情報を保有しておりませんでしたが、旧サイトのシステムの一部の脆弱性をついたことによる第三者の不正アクセスにより、ペイメントアプリケーションの改ざんが行われたため。

(2)クレジットカード情報等漏えいの可能性があるお客様

2019 年 12 月 27 日~2024 年 5 月 15 日の期間中に旧サイトにおいてクレジットカード決済をされたお客様 71,943 名につきまして、以下の情報が漏洩した可能性がございます。

なお、弊社の店舗及び旧サイト以外の通販サイトで弊社の商品を購入されたお客様は対象外となります。

・カード名義人名

・クレジットカード番号

・有効期限

・セキュリティコード

・メールアドレス

・郵便番号

・電話番号

(3)個人情報のみ漏洩の可能性があるお客様

2024 年 5 月 15 日までに旧サイトをご利用されたお客様 292,707 名で、漏洩した可能性のある情報は以下のとおりです。

・氏名

・生年月日(任意入力項目)

・性別(任意入力項目)

・住所

・電話番号

・メールアドレス

・旧サイトのログインパスワード(暗号化済み)

・注文情報

上記(2)及び(3)に該当するお客様につきましては、別途、電子メールに個別にご連絡申し上げます。なお、電子メールにてお届けできなかったお客様につきましては、書状にてご連絡させていただきます。

3.お客様へのお願い

(1)クレジットカード不正利用のご確認のお願い

既に弊社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続して実施し、不正利用の防止に努めております。

お客様におかれましても、誠に恐縮ではございますがクレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。万が一、身に覚えのない請求項目の記載があった場合は、たいへんお手数ですが同クレジットカードの裏面に記載のカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。

なお、上記 2.(2)に該当するお客様がクレジットカードの差し替えをご希望される場合、カード再発行の手数料につきましてはお客様にご負担をお掛けしないよう、弊社よりクレジットカード会社に依頼しております。

(2)他のサイトにおけるログイン ID・パスワード変更のお願い

旧サイトのログインパスワードが漏洩対象となるお客様におかれましては、他のサイトで旧サイトと同一の値のログイン ID・パスワードを使用されている場合には、念のため、当該他のサイトにおいてログイン ID・パスワード変更のお手続をしていただきますようお願い申し上げます。

(3)不審なメール及び電話への注意喚起

身に覚えのない電子メールが届いた場合には、メールを開かない、不審なリンクや添付ファイルをクリックしない等の対応をお願いいたします。不審な電話がかかってきた場合には、お客様の重要な情報等は決してお伝えにならないようお願いいたします。

4.再発防止策ならびにクレジットカード決済の再開について

弊社はこのたびの事態を厳粛に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図ってまいります。

なお、不正アクセスがあった旧サイトは、既に閉鎖しており、新たな情報漏洩は発生しない状況にあります。現サイトは、2024 年 5 月 15 日以降、旧サイトとは独立した全く別の新しいシステムを用いた環境で運営しており、新システムの安全性は確認済みであるため、現在はクレジットカードによる決済を除く決済方法で運用しております。

現サイトにおけるクレジットカード決済の再開日につきましては、決定次第、改めてWeb サイト上にてお知らせいたします。

また、弊社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には 2024 年 7 月 1 日に報告済みであり、また、警視庁にも 2024 年 6 月 28 日に被害申告しており、今後捜査にも全面的に協力してまいります。

リリース文アーカイブ

【セキュリティ事件簿#2024-471】KCJ GROUP 株式会社 不正アクセス発生による一部のお客様の個人情報流出に関するお詫びと調査結果のご報告 2024/12/6

 

弊社が運営するキッザニアの Web サイトへの外部第三者による不正アクセスがあり、個人情報流出のおそれがあることを、2024 年 10 月 22 日に「不正アクセス発生による一部のお客様の個人情報流出のおそれのお知らせとお詫びについて」として発表いたしました(https://www.kidzania.jp/corporate/common/pdf/241022_release.pdf)。

この度、外部専門機関の協力も得ながら詳細調査を実施した結果、2024 年 10 月 17 日以前にキッザニア東京の予約時にご登録された一部のお客様の個人情報 24,644 件が流出したことが判明したため、下記の通りご報告いたします。

お客様および関係する皆様に多大なるご迷惑とご心配をおかけすることを心より深くお詫び申し上げます。

なお、調査結果をふまえ、対象となったお客様には、本日より、電子メールまたは電話にてお詫びとお知らせを個別にご連絡差し上げます。

弊社では、今回の事態を厳粛に受け止め、再発防止のための対策を講じてまいります。お客様および関係する皆様には重ねてお詫び申し上げます。

1.経緯

2024 年 10 月 16 日に、弊社が運営する Web サイトへの不正アクセスを検知し、防御措置を行っておりましたが、10 月 17 日に個人情報流出のおそれがあることが判明し、同日に情報流出の遮断措置を実施いたしました。本件は第一報として 10 月 22 日にプレスリリースを発表いたしました。その後、外部専門機関の協力を得て不正アクセスによる影響範囲を調査し、流出した対象者の確定を完了し、本日の発表に至りました。

なお、弊社は今回の不正アクセスにつきまして、個人情報保護委員会への報告と所轄警察署への届け出を完了しております。

2.個人情報流出状況

(1)原因

弊社が運営するキッザニアの Web サイトのプログラムの一部にセキュリティの脆弱性があり、外部より不正アクセスを受けたことが原因です。当該箇所は既に修正し、セキュリティ対策は完了しております。

(2)本事案の対象となった個人情報

2024 年 10 月 17 日以前にキッザニア東京の予約時にご登録された一部のお客様の個人情報(内容は以下の通り)24,644 件です。

・氏名
・メールアドレス
・電話番号
・住所

なお、予約時にご利用されたクレジットカード情報や、お子様含め予約者以外の個人情報の流出はございません。キッザニア甲子園、キッザニア福岡への来場予約時に登録された情報の流出もございません。

また、現在まで個人情報の公開や不正使用などの二次被害の発生は確認されておりません。

3.お客様への対応について

 本事案の対象となるお客様には、キッザニア東京の予約サイトにご登録いただいたメールアドレスまたは電話番号宛に、本日から順次個別にご連絡を差し上げます。該当されないお客様への個別のご連絡は行いませんので、あらかじめご了承ください。

4.再発防止にむけて

弊社は、今回の事態を重く受け止め、今後同様の事象が発生しないよう、システム全体に改めて外部専門機関による脆弱性調査の上、必要な対策を実施済みですが、今後も更に強固なセキュリティの構築を図ってまいります。

【2024年10月22日リリース分】