【セキュリティ事件簿#2025-173】株式会社すかいらーくホールディングス 当社が運営する「テイクアウトサイト」への不正アクセスによる 個人情報漏えいの可能性に関するお詫びと調査結果に関するお知らせ 2025/7/30

 

当社が運営する「テイクアウトサイト」におきまして、第三者による不正アクセスを受けた旨を公表しておりますが、専門調査会社による調査の結果、最終的にお客様のクレジットカード情報(2,270 件)が漏洩した可能性があることが確認されました。

なお、対象となるお客様には、本日より、電子メールにてお詫びとお知らせを個別にご連絡申し上げております。

当社では、今回の事態を厳粛に受け止め、再発防止のための対策を講じております。お客様をはじめ関係者の皆様には重ねて深くお詫び申し上げます。

本件に関する概要につきまして、下記の通りご報告いたします。

1.経緯


2025 年 5 月 7 日、当社が運営する「テイクアウトサイト」に対し、第三者による不正アクセスを受けたことを確認し、2025 年 5 月 7 日に当サイトを閉鎖し、同時に専門調査会社による調査を開始いたしました。

2025 年 6 月 24 日、専門調査会社による調査が完了し、2025 年 4 月 30 日~2025 年 5月 7 日の期間に、当社「テイクアウトサイト」で新規にクレジットカード登録をされたお客様のクレジットカード情報(2,270 件)が漏洩した可能性があることを確認いたしました。

2.個人情報漏洩状況


(1)原因


システムの一部の脆弱性を悪用した不正アクセス

(2)個人情報漏洩の可能性があるお客様


2025 年 4 月 30 日~2025 年 5 月 7 日の期間に当社「テイクアウトサイト」で新規にクレジットカード登録をされたお客様 2,270 名となり、漏洩した可能性のある情報は以下のとおりです。

該当するお客様には、別途電子メールにて個別にご連絡を申し上げております。

・氏名
・性別
・生年月日
・電話番号
・メールアドレス
・クレジットカード番号
・有効期限
・セキュリティコード

3.お客様へのお願い


2025 年 5 月 7 日に本件不正アクセスを確認してから今回のご報告に至るまで、時間を要しましたことを深くお詫び申し上げます。

既に当社では、クレジットカード会社と連携し、漏洩した可能性のあるクレジットカードによる取引のモニタリングを継続し、不正利用の防止に努めております。

お客様におかれましても、クレジットカードのご利用明細書に身に覚えのない請求項目がないか、今一度ご確認をお願いいたします。

万が一、身に覚えのない請求項目の記載があった場合は、同クレジットカードの裏面に記載のカード会社にお問い合わせいただきますよう、併せてお願い申し上げます。

なお、お客様がクレジットカードの差し替えをご希望される場合、カード再発行の手数料につきましてはお客様にご負担をお掛けしないよう、当社が負担いたします。

今回の発表までお時間を要しましたことを、重ねてお詫び申し上げます。

4.再発防止策ならびに当社が運営するサイトの再開について


当社はこのたびの事態を厳粛に受け止め、調査結果を踏まえてシステムのセキュリティ対策および監視体制の強化を行い、再発防止を図っております。

「テイクアウトサイト」でのクレジットカード決済の再開日につきましては、改めてウェブサイト上にてお知らせいたします。

また、当社は今回の不正アクセスにつきまして、監督官庁である個人情報保護委員会には 2025 年 5 月 8 日に報告済みであり、また、所轄警察署にも 2025 年 5 月 8 日被害相談しており、今後捜査にも全面的に協力してまいります。

【2025/6/6リリース分】

リリース文アーカイブ

【2025/5/8リリース分】

リリース文アーカイブ

【セキュリティ事件簿#2025-206】楽待株式会社 不正アクセスの発生及び個人情報漏えいの可能性に関するお知らせ 2025/7/29

 

2025年6月12日付でお知らせいたしました、弊社のサーバーへの不正アクセスによりお客様の個人情報が外部に漏えいした可能性が生じた件について、お客様やお取引先をはじめ、関係者の皆様に多大なるご心配をお掛けしておりますことを深くお詫び申し上げます。

本件につきましては、外部の専門家等の助言を受けながら、影響範囲等の調査を進めてまいりましたが、この度調査が完了しましたので、当該調査の結果に基づき、事案の概要、今後の対応等について改めて下記のとおりお知らせいたします。調査が多岐にわたり、続報の公開までに相応の時間がかかりましたことをお詫び申し上げます。また、本事案に関する責任の所在を明確化するべく役員報酬の減額を決定いたしました。本事案を厳粛に受け止め、再発防止策を速やかに実行し、信頼の回復に努めてまいります。

1. 不正アクセスの概要

2025年6月10日19時頃、楽待サイトでエラーが発生したことから開発部門で調査を開始したところ、楽待サイトのデータベースサーバーに異常な負荷が発生していることを発見いたしました。直ちに不審なコマンドを停止させ、サイトを復旧いたしましたが、再度同様の事象が発生し、さらに複数のWebサーバーで不審な動作を検出したため、同日20時35分頃に不正アクセスと認識し、緊急対策としてバックドアファイル(システム内に不正侵入するための裏口となるファイル)とみられるファイルの削除、不正アクセス経路の遮断、悪用された脆弱性の改修、各種パスワードの変更等の対策を実施し、被害の拡大を防止いたしました。

外部セキュリティ専門機関による調査の結果、攻撃者は当時のWebサーバーに存在した脆弱性を悪用してバックドアを設置し、不正にコマンドを実行してデータベースの情報を取得していたことが判明いたしました。本件は所轄警察署および個人情報保護委員会へ報告・相談を行っており、現在は外部専門家の助言のもと、緊急対策だけでなく、同様の事象が起きないよう恒久的な再発防止策を実行しています。

2.漏えいの可能性のある個人情報の項目

詳細な調査の結果、漏えいした可能性のある情報は以下のとおりです。不正アクセス事案という性質上、実際の漏えいの数を特定することができず、また漏えいの可能性を否定できるエビデンスも存在しないことから、攻撃を受けたデータベースの保有情報は漏えいした可能性があるものとみなしております。

なお、漏えいの可能性のあるお客様に関しましては、個別に連絡を差し上げております。ご連絡先を確認できないこと等により、個別にご通知申し上げることが難しいお客様につきましては、本公表をもってご通知に代えさせていただきたいと存じます。

【下記各項目に共通する注記】

※情報漏えいの可能性のある個人情報には、会員登録時の身分証明書情報(運転免許証等)や収入証明書情報(源泉徴収票等)、クレジットカード情報は含まれておりません

※パスワードはいずれも暗号化されて保存されておりました

※下線は6月12日公表内容から追加した漏えい範囲です

(1)「不動産投資の楽待」に会員登録いただいたお客様

ア メールアドレスのみご登録いただいたお客様(約17万名)

 ・メールアドレス、パスワード

イ 基本情報をご登録いただいたお客様(約31万名)

 ・氏名、メールアドレス、パスワード、電話番号、住所、年収・資産情報

(2)「不動産投資の楽待」に加盟店としてご登録いただいている法人のお客様(約2万3千名)

・会社名、代表者名、担当者名、住所、メールアドレス、パスワード、物件情報等

元付不動産会社様の会社名、担当者様氏名、電話番号、メールアドレス

※楽待では物件の広告承諾をとっているか確認するため、取引態様が「仲介」の物件を登録する際、元付会社様の情報をご入力いただいております

(3)以下のサービスを2025年6月10日以前にご利用いただいたお客様(約6万名)

ア 不動産投資セミナーへのお申込みをされたお客様

・氏名、メールアドレス、電話番号、住所

イ 収益物件の一括査定、「楽待 大家さんの味方」一括見積依頼をご利用されたお客様

・氏名、メールアドレス、電話番号、住所、FAX番号、保有物件情報

ウ 「楽待 大家さんの味方」施工事例へのお問い合わせをされたお客様

・氏名、メールアドレス、電話番号、保有物件情報

エ 「売りニーズ」をご利用されたお客様

・氏名、メールアドレス、電話番号、住所

※2016年11月30日に提供終了

オ 不動産会社向け顧客管理ツール「顧客管理機能」にご登録されていたお客様

・氏名、メールアドレス、電話番号、住所、FAX番号、家賃収入等

※2017年1月31日に提供終了

カ 会員未登録の状態で2018年8月19日までに掲載物件へのお問い合わせをされたお客様

・氏名、メールアドレス、電話番号、住所、年収・資産情報等

※楽待が提供する「らくらくホームページ」機能を利用していた不動産会社のホームページを経由した問い合わせ情報と、「顧客管理機能」を利用していた不動産会社への問い合わせ情報も含まれます(いずれも2017年1月31日に提供終了)

3. 当社からのお願い

本件で漏えいした個人情報を悪用した不審な連絡などの事案が発生するおそれもございますため、引き続き、メール、電話等を含め、発信元や件名に心当たりのない連絡があった場合は、開封せずに破棄いただくなど、ご留意いただきますようお願い申し上げます。

また、上記のとおりパスワードについては暗号化されて保存されていましたが、安全性を高めるため、パスワード変更をお願いいたします。お手数をおかけし大変恐縮ですが、何卒よろしくお願いいたします。

4.処分について

本事案の発生により、お客様やお取引先をはじめ、関係者の皆様に多大なるご迷惑とご心配をおかけしたことを真摯に受け止め、以下のとおり責任の所在を明確化し、役員の報酬減額を実施いたします。

・代表取締役社長 坂口 直大:月例報酬の50%減額(6カ月)

・取締役 青柳 進矢:月例報酬の50%減額(6カ月)

5.再発防止策及び今後の対応

外部専門家との連携の上、脆弱性対策の強化とセキュリティ監視体制の整備、各種パスワードの変更と管理の強化、従業員に対する教育等の対策を実施しました。短期的な対策だけでなく、中長期的な対策も実施してまいります。お客様の大切な情報をお預かりする企業として、本件を厳粛に受け止め、今後もセキュリティ対策の徹底を図り、再発防止に努めてまいります。

改めまして、この度の事態により、皆様に多大なるご不安を与えてしまいましたこと、深くお詫び申し上げます。誰もが安心して不動産投資ができる「公正な不動産投資市場を創造する」という私たちのビジョンを改めて胸に刻み、信頼回復に向けて全社一丸となって取り組んでまいります。

リリース文アーカイブ

【2025/6/12リリース分】

リリース文アーカイブ

【セキュリティ事件簿#2025-295】神奈川県 県が使用したドメインの第三者による取得について 2025/7/30

 

県が過去に使用したドメイン(ホームページアドレス)について、オークションサイトにおいて売買されたことが判明しました。

また、現時点で、運用停止後に、第三者に取得されているドメインがあることが判明しました。

これらのホームページに係る事業は既に終了しており、次の1及び2に記載のドメインを使用したホームページは、本県とは全く無関係ですので、ご注意願います。

1 オークションサイトにおいて売買されたドメイン

地域観光事業支援「かながわ旅割」 ドメイン:kanagawa-tabiwari-coupon.com

2 既に第三者に取得されているドメイン

(1)ベトナムフェスタin神奈川2017 ドメイン:vietnamfesta.jp

(2)かながわ国際ファンクラブ・ポータルサイト ドメイン:kanafan.jp

(3)東京2020オリンピック聖火リレー神奈川県実行委員会 ドメイン:kanagawa-runner.jp

(4)KANAGAWA事前キャンプガイド ドメイン:kanagawa2020.jp/ja/

(5)全国旅行支援「いざ、神奈川!」 ドメイン:iza-kanagawa-coupon.com

(6)観光消費拡大事業費「ふるさと旅行券」 ドメイン:kanagawa-ryokoken.jp

3 県の対応

○上記1、2に記載のドメインを使用したリンクを張っているウェブサイトの管理者に、リンクの削除を依頼

○県民等への注意喚起

○庁内へドメイン管理の注意点について改めて周知徹底

リリース文アーカイブ

【セキュリティ事件簿#2025-294】長崎国際観光コンベンション協会が収集・管理する個人情報の漏えいについて 2025/7/18

 

一般社団法人長崎国際観光コンベンション協会 (長崎市出島町 会長 村木 昭一郎) では、このたび、長崎市からの受託事業である「ながさき平和・歴史ガイド管理運営業務」において、当協会が収集・管理する個人情報の漏えいが生じましたので、ご報告させていただきます。

当該業務委託における登録ガイドに対し、集合時間等の最終確認メールを送信する際、誤って当協会が収集・管理する個人情報を漏えいさせるという事案が発生いたしました。

当該データについては、送付した登録ガイドに対面で削除したことを確認しております。なお、現時点で個人情報漏えいによる二次被害は確認されておりません。

今回の事案により、関係者の皆様に、多大なるご迷惑とご心配をおかけしますことを深くお詫び申し上げます。今後、このようなことが起こらないよう、個人情報の取り扱いの徹底と、事務の見直しに取り組み、再発防止に努めてまいります。

1 事案発生日時 令和6年12月9日(月) 9時9分

2 漏えい発覚までの経緯

・令和6年12月9日(月)9時9分、長崎国際観光コンベンション協会の職員Aが登録ガイド10人に対し、登録ガイド等の個人情報(166人分)を含むガイド配置表をメールにて誤送信。

・同日9時52分、メールを受信した登録ガイドの1名から、メールの内容の誤りに加え、当協会内部で使用するエクセルシート(当協会が収集・管理する個人情報を含む)が添付されているとの指摘あり。

・同日10時8分、職員Aはメールの内容の訂正について、改めて登録ガイド10名あてメールを送信。誤送信について上司への報告なし。

・令和7年6月23日、職員Bが過去のメールを確認していたところ、誤送信したメールを発見し、当協会において漏えい事案を認識した。

3 漏えいした個人情報

・対象者数:166人

・個人情報の内容:登録ガイドの氏名、住所、固定電話番号、携帯電話番号、FAX番号、メールアドレス、生年月日、年齢、要配慮個人情報

4 漏えい発覚後の対応

・メールの誤送信先である10人に対してお詫び文書を発送するとともに、対面にて謝罪と説明のうえ、誤送信したメールの削除を確認し、確認書を受け取った。

・個人情報を漏えいした166人のうち、本人の意向により不要となった2人を除く164人に対してお詫び文書を発送した。

・そのうえで、個人情報を漏えいした166人のうち、転居2人を除く164人に対して電話もしくは対面にて、謝罪と説明を実施した。

リリース文アーカイブ

【セキュリティ事件簿#2025-293】大阪市 IR推進局における個人情報の漏えいについて 2025/7/11

 

IR推進局において、大阪府のホームページで公表していたIRに関する資料に、個人情報を誤って掲載し、一定期間閲覧できる状態になっており、個人情報が漏えいしたことが判明しました。

このような事態を招いたことをお詫びいたしますとともに、今後、再発防止に取り組んでまいります。

1 概要と事実経過

令和7年7月9日(水曜日)に、府民お問合せセンターを通じ、府民の方から、大阪府のIR推進局のホームページに掲載されている資料上で、自身を含む複数名の個人情報が閲覧できる状態になっているとの連絡がありました。連絡を受けて、当該ホームページに掲載している資料を確認したところ、ファイルに一定の操作を行うと個人情報の閲覧ができる状態にあったことから、速やかに当該資料から個人情報を削除しました。

2 漏えいした個人情報等

令和4年1月から2月にかけて当局が開催もしくは開催予定であった「大阪・夢洲地区特定複合観光施設区域の整備に関する計画」(案)に係る説明会に参加を申し込まれた方のうち37名の次の個人情報

メールアドレス、参加を希望する回次、氏名、会社名(37名のうち記載のあった21名分)、住所、電話番号、申込到達日時、パソコン又はスマートフォンの利用種別

3 判明後の対応

令和7年7月9日(水曜日)から11日(金曜日)までにかけて、個人情報が掲載されていた方に対し、経過説明及び謝罪の連絡を行いました。

4 発生の原因

当該ホームページに掲載する資料の確認を十分に行わず、ファイルに一定の操作を行うと個人情報が閲覧できることに気が付かないまま、掲載手続きを進めたことが原因です。

5 再発防止策

ホームページに資料を掲載する際は、ファイルに個人情報が含まれていないか複数の職員で確認することを改めて徹底します。

また、所属内の職員に対し、本事案を周知するとともに、改めて個人情報の取扱いについて注意喚起を行います。

リリース文アーカイブ

【セキュリティ事件簿#2025-292】株式会社SBSプロモーション 個人情報漏えいに関するお詫びとご報告 2025/7/11

 2025年7月5日、当社において個人情報の漏えいが発生いたしました。

本件は、当社社員がメールを送信する際、過去に使用したメール本文を再利用したことにより、署名欄の下に引用されていた旧メールの宛先1名分のメールアドレスが残ったまま、別の25名の方に送信されてしまったというものです。

このたびは、対象となった皆様ならびに関係者の皆様に多大なるご迷惑とご心配をおかけしましたことを、心より深くお詫び申し上げます。

当該事案に対し、当社では以下の対応を講じております。

• 誤って情報が含まれていたお客様には、速やかに直接謝罪を行い、ご了承をいただいております。

• 誤送信先の25名の方々には、個別にお詫びと情報削除のお願いを実施いたしました。

• 社内教育の徹底および、複数名による送信前チェック体制(ダブルチェック)の導入を検討し、再発防止に努めてまいります。

• 本件は全部門責任者会議にて共有し、組織全体での再発防止対策として位置付けております。

本件に関するお問い合わせにつきましては、当社のプライバシーポリシーに記載の窓口までご連絡ください。

改めまして、関係者の皆様に多大なるご迷惑とご心配をおかけいたしましたことを、重ねて深くお詫び申し上げます。

リリース文アーカイブ

【セキュリティ事件簿#2025-291】東久留米市 市内中学校における個人情報が入った SD カードの紛失について  2025/6/24

 

1 【概要】

本市中学校において、中間テストの採点前答案の PDF データが保存された SDカード1枚を紛失する事案が発生しました。

なお、現時点で SD カードの持ち出し及び第三者による不正使用等の事実は確認されておりません。また、紛失による採点結果への影響はありません。

2 【市教育委員会が事態を把握した日】

 令和7年6月23日(月)

3 【中間テスト実施日】

 令和7年5月15日(木)・令和7年5月16日(金)

4 【対象人数及び紛失したデータに含まれる個人に関わる情報】

第1学年から第3学年 計482人の中間テスト(英語科)の採点前答案の PDF データ(学年、組、出席番号、氏名及び生徒の解答)

5 【対応の状況】

 SD カードの捜索を継続するとともに、紛失の経緯について調査しております。

 市内小・中学校に対しては、本事案について周知するとともに、個人情報の取扱 いについて注意喚起を行いました。

6 【今後の対応】

詳しい経緯が分かり次第上記4の対象となる生徒及び保護者へは臨時保護者会を実施し、本件について謝罪するとともに再発防止等について説明いたします。

なお、万が一氏名等の情報が外部に漏れているような事象があった際には、学校又は所管課へご連絡いただくようお願いしてまいります。

リリース文アーカイブ

【セキュリティ事件簿#2025-290】堺市 市立中学校における個人情報漏えい事案の発生について 2025/7/4

 

堺市立中学校 1 校で、デジタル採点支援システム※(以下、システム)で採点した試験の解答用紙データを誤って別生徒に送信し、26 名の個人情報を漏えいする事案が発生しました。

生徒や保護者をはじめとする関係者の皆様にご心配とご迷惑をおかけしたことに対し深くお詫び申し上げます。

今後、同様の事案が発生することのないよう、再発防止を徹底します。

※紙の解答用紙をスキャナでデータ化してシステム上で採点し、生徒に採点後の解答用紙データを返却するシステム。令和 6 年 9 月から全堺市立中学校で運用している。

1 漏えいした個人情報等

生徒 26 名の 1 学期期末試験の解答用紙データ、試験結果の点数

2 事案の経過

6 月 25 日(水)、中学 3 年生の 1 クラスで理科教科の 1 学期期末試験を実施し、試験監督の教員が解答用紙を理科教科担当の教員(以下、担当教員)に引き渡しました。担当教員は、スキャナを使ってデータに変換し、変換した解答用紙データをシステムで生徒情報と連携して、採点を行いました。

7 月 1 日(火)の理科授業において、担当教員がシステムを使用し、当該クラスの生徒に採点後の解答用紙データを送信したところ、複数の生徒から自分の解答用紙データではないという訴えがあったため、担当教員は、その場でクラスの生徒全員に画面を閉じるよう指示し、パソコンを使用せずに授業を行いました。授業終了後、システムを確認したところ、同じクラスの生徒 26 名に別の生徒の解答用紙データを誤って送信し、受信した生徒全員が解答用紙データを閲覧したことが判明しました。

7 月 1 日(火)から 3 日(木)にかけて、学校がデータを誤送信した生徒及び保護者に対し、本事案の概要説明及び謝罪等を行いました。

3 原因

本来、システムを使用する際は、確認作業のチェックリストを使用して、解答用紙が出席番号順に並んでいることをスキャン前に確認する運用になっていましたが、担当教員はその確認をしていませんでした。また、システムで解答用紙データと生徒情報を連携させる際は複数人の教員で確認することになっていましたが、その運用を十分に認識せず確認を怠ったため、出席番号順に並んでいないことに気づかず解答用紙データが誤送信されました。

4 今後の対応

個人情報漏えいの再発防止に向けて、解答用紙をスキャンする際に確認作業のチェックリストを使用し、解答用紙が出席番号順であること及び解答用紙データとシステム上の生徒情報が正しく連携されているかを複数の教員で必ず確認することを、改めて各中学校に通知し、教員への周知を徹底します。また、解答用紙データの連携を複数の教員で確認したことを学校管理職に報告した上で、生徒に解答用紙データを返却するよう指導します。