事案の概要データ
| 公表 | 2024年5月14日 |
|---|---|
| 対象 | ECサイト「Kemari87KISHISPO」 |
| 漏えい | 13,879名分のクレジットカード情報 |
| 原因 | システムの脆弱性の悪用 |
何が起きたのか
岸和田スポーツは2024年5月14日、運営するECサイト「Kemari87KISHISPO」がシステムの脆弱性を悪用され、13,879名分のクレジットカード情報が漏えいしたことを公表しました。
サッカー用品を扱う専門ECサイトで、決して大規模なサイトではありません。それでも1万3千件を超えるカード情報が対象となりました。
「小さいから狙われない」は成り立たない
中小企業のECサイトが狙われるのは、むしろ「小さいから」です。大企業のサイトは専任のセキュリティ担当者がいて、脆弱性への対応も速い。一方、中小のサイトは制作会社に作ってもらったまま、数年間一度も更新されていないケースが珍しくありません。
攻撃者は自動化されたツールで、インターネット上のサイトを片っ端からスキャンし、既知の脆弱性が残っているサイトを見つけ出します。標的を選んでいるのではなく、「見つかったから攻撃する」のです。
つまり、規模の大小は関係ありません。「更新されていないサイト」であれば、誰であろうと標的になります。
ECサイトを持つ中小企業がやるべきこと
第一に、自社サイトが使っているシステム(ECパッケージ、CMS、プラグイン)のバージョンを確認し、更新すること。制作会社との保守契約に「セキュリティ更新」が含まれているかも確認が必要です。
第二に、カード情報を自社サイトで扱わない設計にすること。決済代行会社のリンク型・トークン型を使えば、カード番号は自社サーバを通りません。
第三に、WAF(Webアプリケーションファイアウォール)を導入すること。月額数千円から利用でき、脆弱性が残っていても攻撃を遮断できる層になります。
時系列で見る経過
- 2024年前半ECサイトのシステムの脆弱性が悪用され、カード情報が窃取される
- 2024年5月事案を把握し、調査を開始
- 2024年5月14日13,879名分のクレジットカード情報が漏えいしたことを公表
- 2024年5月以降カード会社と連携し、対象者へ案内を実施
解決までの道のり
影響範囲を13,879名と特定して公表し、カード会社と連携した対象者への案内が行われました。中小規模ECサイトの事案として標準的な対応手順で着地しています。
対応の流れ
- 2024年5月カード情報漏えいの疑いを把握し、決済を停止
- 2024年5月外部専門機関による調査を実施し、悪用された脆弱性と影響範囲を特定
- 2024年5月14日13,879名分のカード情報漏えいを公表
- 2024年5月以降カード会社と連携し、対象カードのモニタリング・再発行を案内
- 2024年以降システムの脆弱性を修正し、サイトを再構築
解決できたポイント/残った課題
- 決済を停止して被害の継続を止めた
- 影響件数を13,879名と特定し、対象者への案内につなげた
- カード会社と連携し、不正利用の検知・カード再発行を進めた
- 一方で、脆弱性が放置されていたこと自体は、更新の運用で防げた課題
中小企業が学ぶべきポイント
- 「小さいサイトだから狙われない」は成り立たない。攻撃は自動化されている。
- ECパッケージ・CMS・プラグインの更新を、保守契約の内容として明確にする。
- カード番号を自社サイトで預からない(決済代行のリンク型・トークン型)。
- WAFを導入する。月額数千円で、脆弱性が残っていても守れる層ができる。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。