2025年8月4日 公表 不正アクセス 解決済み 影響度:大

駿河屋のECサイトが改ざん、カード情報3万431件が流出

対象組織:株式会社駿河屋 / 規模:個人情報29,932件/カード情報30,431件
// WHAT HAPPENED

決済ページのJavaScriptが改ざんされ、入力されたクレジットカード情報が抜き取られました。監視ツールの脆弱性が悪用されたとされ、ECサイトにおけるWebスキミングの典型例となった事案です。

事案の概要データ

検知2025年7月23日
改ざん発覚2025年8月4日
個人情報29,932件
カード情報30,431件
手口JavaScript改ざんによるWebスキミング
侵入経路監視ツールの脆弱性を悪用
対応ファイル改ざん検知システムの導入、WAFの導入

何が起きたのか

全国140店舗以上を展開する中古品チェーンの駿河屋は、2025年7月23日に異常を検知し、8月4日にECサイトの改ざんが判明したことを公表しました。個人情報29,932件、クレジットカード情報30,431件が漏えいしたとされています。

手口は、決済ページのJavaScriptを改ざんし、入力されたカード情報を攻撃者のサーバへ送信させるWebスキミングです。侵入経路は、サイトで使われていた監視ツールの脆弱性でした。

「守るための道具」が入口になった

この事案で注目すべきは、侵入経路が「監視ツールの脆弱性」だった点です。システムを見守るために入れていた道具が、逆に入口になりました。

セキュリティ製品・監視ツール・バックアップソフトといった管理系のソフトウェアは、システム全体に対して強い権限を持つことが多く、破られたときの影響が大きくなります。「守るための道具ほど、最新に保つ必要がある」ということです。

中小企業でも、WordPressのセキュリティプラグイン、バックアッププラグイン、アクセス解析ツールなどが同じ立場にあります。プラグインを増やせば増やすほど、更新すべき対象も増えることを意識してください。

カード情報を「預からない」という選択

この事案では、個人情報よりカード情報のほうが件数が多くなっています(29,932件に対し30,431件)。1人が複数のカードを登録していたためと考えられます。

カード情報の漏えいは、被害者にとって直接的な金銭被害につながるうえ、企業にとってはカード会社への報告、カードの再発行費用、フォレンジック調査費用と、負担が重くなります。

最も確実な対策は、自社サイトでカード番号を入力させない仕組み(決済代行会社のリンク型・トークン型)に切り替えることです。預からなければ、漏れようがありません。

時系列で見る経過

✅

解決までの道のり

改ざんの内容と影響範囲を特定して公表し、ファイル改ざん検知システムとWAFの導入という再発防止策まで実施されました。Webスキミング事案として標準的な着地です。

対応の流れ

  • 2025年7月23日異常を検知し、調査を開始
  • 2025年7月〜8月外部専門機関によるフォレンジック調査を実施し、改ざんの内容と期間を特定
  • 2025年8月4日サイト改ざんの事実を公表
  • 2025年8月以降漏えいした個人情報29,932件、カード情報30,431件を確定
  • 2025年8月以降カード会社と連携し、対象カードのモニタリング・再発行を案内
  • 2025年以降ファイル改ざん検知システムを導入し、同種の改ざんを検知できる体制を構築
  • 2025年以降WAFを導入し、Webアプリケーションへの攻撃を遮断する層を追加

解決できたポイント/残った課題

  • ファイル改ざん検知システムの導入により、「見た目が変わらない攻撃」を検知できるようになった
  • WAFの導入で、脆弱性が残っていても攻撃を遮断できる層を追加した
  • 個人情報とカード情報を分けて件数を公表し、リスクの違いを明確にした
  • 一方で、検知(7月23日)から改ざん発覚(8月4日)まで約2週間を要した
  • 一方で、監視ツールという管理系ソフトの脆弱性管理が手薄だった点は事前に防げた課題

中小企業が学ぶべきポイント

  1. ECサイトでカード番号を「預からない」設計にする。決済代行のリンク型・トークン型が最も確実。
  2. セキュリティ製品・監視ツール・プラグインも脆弱性を持つ。更新対象に必ず含める。
  3. ファイル改ざん検知を導入する。Webスキミングは見た目では絶対に気づけない。
  4. WAFは「脆弱性が残っていても守る」保険になる。中小企業でも月数千円から導入できる。
  5. プラグインは増やしすぎない。使っていないものは削除する(無効化ではなく削除)。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:ハウステンボスがランサムウェア被害、150万件以… 古い記事:矢崎総業に二重脅迫型ランサムウェア、350GBの… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。