2024年5月14日 公表 不正アクセス 解決済み 影響度:中

岸和田スポーツのECサイトからカード情報が漏えい、13,879名が対象

対象組織:株式会社岸和田スポーツ / 規模:13,879名
// WHAT HAPPENED

ECサイト「Kemari87KISHISPO」がシステムの脆弱性を悪用され、13,879名分のクレジットカード情報が漏えいしました。中小規模のECサイトが狙われる典型的なパターンです。

事案の概要データ

公表2024年5月14日
対象ECサイト「Kemari87KISHISPO」
漏えい13,879名分のクレジットカード情報
原因システムの脆弱性の悪用

何が起きたのか

岸和田スポーツは2024年5月14日、運営するECサイト「Kemari87KISHISPO」がシステムの脆弱性を悪用され、13,879名分のクレジットカード情報が漏えいしたことを公表しました。

サッカー用品を扱う専門ECサイトで、決して大規模なサイトではありません。それでも1万3千件を超えるカード情報が対象となりました。

「小さいから狙われない」は成り立たない

中小企業のECサイトが狙われるのは、むしろ「小さいから」です。大企業のサイトは専任のセキュリティ担当者がいて、脆弱性への対応も速い。一方、中小のサイトは制作会社に作ってもらったまま、数年間一度も更新されていないケースが珍しくありません。

攻撃者は自動化されたツールで、インターネット上のサイトを片っ端からスキャンし、既知の脆弱性が残っているサイトを見つけ出します。標的を選んでいるのではなく、「見つかったから攻撃する」のです。

つまり、規模の大小は関係ありません。「更新されていないサイト」であれば、誰であろうと標的になります。

ECサイトを持つ中小企業がやるべきこと

第一に、自社サイトが使っているシステム(ECパッケージ、CMS、プラグイン)のバージョンを確認し、更新すること。制作会社との保守契約に「セキュリティ更新」が含まれているかも確認が必要です。

第二に、カード情報を自社サイトで扱わない設計にすること。決済代行会社のリンク型・トークン型を使えば、カード番号は自社サーバを通りません。

第三に、WAF(Webアプリケーションファイアウォール)を導入すること。月額数千円から利用でき、脆弱性が残っていても攻撃を遮断できる層になります。

時系列で見る経過

✅

解決までの道のり

影響範囲を13,879名と特定して公表し、カード会社と連携した対象者への案内が行われました。中小規模ECサイトの事案として標準的な対応手順で着地しています。

対応の流れ

  • 2024年5月カード情報漏えいの疑いを把握し、決済を停止
  • 2024年5月外部専門機関による調査を実施し、悪用された脆弱性と影響範囲を特定
  • 2024年5月14日13,879名分のカード情報漏えいを公表
  • 2024年5月以降カード会社と連携し、対象カードのモニタリング・再発行を案内
  • 2024年以降システムの脆弱性を修正し、サイトを再構築

解決できたポイント/残った課題

  • 決済を停止して被害の継続を止めた
  • 影響件数を13,879名と特定し、対象者への案内につなげた
  • カード会社と連携し、不正利用の検知・カード再発行を進めた
  • 一方で、脆弱性が放置されていたこと自体は、更新の運用で防げた課題

中小企業が学ぶべきポイント

  1. 「小さいサイトだから狙われない」は成り立たない。攻撃は自動化されている。
  2. ECパッケージ・CMS・プラグインの更新を、保守契約の内容として明確にする。
  3. カード番号を自社サイトで預からない(決済代行のリンク型・トークン型)。
  4. WAFを導入する。月額数千円で、脆弱性が残っていても守れる層ができる。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:積水ハウス、会員サイトの設定不備で最大約82万件… 古い記事:JR東日本にサイバー攻撃、モバイルSuica・え… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。