2026年6月15日 公表 不正アクセス 解決済み 影響度:大

佐嘉平川屋のオンラインショップが改ざん、カード情報6,303件が漏えい

対象組織:株式会社佐嘉平川屋 / 規模:個人情報73,213件/カード情報6,303件
// WHAT HAPPENED

オンラインショップの決済ページが改ざんされ、入力されたクレジットカード情報が抜き取られる「Eスキミング(Webスキミング)」の被害が発生しました。中小規模のECサイトで最も多い被害パターンです。

事案の概要データ

公表日2026年6月15日
対象自社オンラインショップの決済ページ
個人情報73,213件
カード情報6,303件
原因第三者による不正アクセスと決済ページの改ざん(Eスキミング)

何が起きたのか

佐嘉平川屋は2026年6月15日、自社オンラインショップが不正アクセスを受け、決済ページが改ざんされていたことを公表しました。個人情報73,213件、クレジットカード情報6,303件が漏えいした可能性があるとされています。

手口は「Eスキミング(Webスキミング)」と呼ばれるものです。攻撃者はECサイトに侵入し、決済ページに不正なプログラム(JavaScript)を仕込みます。お客様がカード番号を入力すると、正規の決済処理と同時に、その情報が攻撃者のサーバへも送られます。

なぜ気づきにくいのか

Eスキミングが厄介なのは、サイトの見た目も動作もまったく変わらないことです。商品は普通に買えますし、注文完了メールも届きます。お客様も店側も、何も異常を感じません。

発覚のきっかけは、たいていカード会社からの連絡です。「あなたのサイトで買い物をした人のカードに、不正利用が集中している」と指摘されて初めて気づく、というパターンがほとんどです。そのため、気づいたときには数か月ぶんの被害が出ていることも珍しくありません。

対策としては、(1)サイトのファイルが勝手に書き換えられていないか監視する改ざん検知、(2)CMSやプラグインを最新に保つ、(3)そもそもカード情報を自社サイトに入力させない決済代行(リンク型・トークン型)に切り替える、が有効です。特に(3)は中小企業にとって最も確実な対策です。

時系列で見る経過

✅

解決までの道のり

影響範囲(個人情報73,213件・カード情報6,303件)を特定して公表し、対象者への案内とカード会社との連携が行われました。EC事業者としての標準的な対応手順に沿って着地しています。

対応の流れ

  • 2026年6月不正アクセスの疑いを把握し、決済機能を停止して被害拡大を止めた
  • 2026年6月外部の専門機関によるフォレンジック調査を実施し、改ざんの内容と期間を特定
  • 2026年6月漏えいの可能性がある個人情報・カード情報の件数を確定
  • 2026年6月15日事案を公表し、対象となるお客様へ個別に案内
  • 公表後カード会社と連携し、対象カードのモニタリング・再発行を案内
  • 公表後改ざんされたプログラムを除去し、サイトを再構築して再開

解決できたポイント/残った課題

  • 決済機能をすぐ止めたことで、被害の継続を断ち切れた
  • 個人情報とカード情報の件数を分けて公表し、リスクの違いを明確にした
  • カード会社との連携により、不正利用の早期検知・カード再発行につなげた
  • 一方で、改ざんが行われてから発覚までの期間の被害は取り戻せなかった

中小企業が学ぶべきポイント

  1. 自社サイトでカード番号を「預からない」設計にする。決済代行のリンク型・トークン型が最も確実。
  2. ECサイトのCMS・プラグイン・テーマは放置しない。更新は月1回など運用として決める。
  3. ファイル改ざん検知の仕組みを入れる。見た目が変わらない攻撃は、人の目では気づけない。
  4. カード会社から連絡が来たら、まず決済を止める。売上より被害拡大の停止を優先する。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:コマツ、社内システムの設定不備で約13.9万件の… 古い記事:九州電力送配電、バックアップ用SSDが所在不明 … →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。