事案の概要データ
| 検知 | 2025年7月23日 |
|---|---|
| 改ざん発覚 | 2025年8月4日 |
| 個人情報 | 29,932件 |
| カード情報 | 30,431件 |
| 手口 | JavaScript改ざんによるWebスキミング |
| 侵入経路 | 監視ツールの脆弱性を悪用 |
| 対応 | ファイル改ざん検知システムの導入、WAFの導入 |
何が起きたのか
全国140店舗以上を展開する中古品チェーンの駿河屋は、2025年7月23日に異常を検知し、8月4日にECサイトの改ざんが判明したことを公表しました。個人情報29,932件、クレジットカード情報30,431件が漏えいしたとされています。
手口は、決済ページのJavaScriptを改ざんし、入力されたカード情報を攻撃者のサーバへ送信させるWebスキミングです。侵入経路は、サイトで使われていた監視ツールの脆弱性でした。
「守るための道具」が入口になった
この事案で注目すべきは、侵入経路が「監視ツールの脆弱性」だった点です。システムを見守るために入れていた道具が、逆に入口になりました。
セキュリティ製品・監視ツール・バックアップソフトといった管理系のソフトウェアは、システム全体に対して強い権限を持つことが多く、破られたときの影響が大きくなります。「守るための道具ほど、最新に保つ必要がある」ということです。
中小企業でも、WordPressのセキュリティプラグイン、バックアッププラグイン、アクセス解析ツールなどが同じ立場にあります。プラグインを増やせば増やすほど、更新すべき対象も増えることを意識してください。
カード情報を「預からない」という選択
この事案では、個人情報よりカード情報のほうが件数が多くなっています(29,932件に対し30,431件)。1人が複数のカードを登録していたためと考えられます。
カード情報の漏えいは、被害者にとって直接的な金銭被害につながるうえ、企業にとってはカード会社への報告、カードの再発行費用、フォレンジック調査費用と、負担が重くなります。
最も確実な対策は、自社サイトでカード番号を入力させない仕組み(決済代行会社のリンク型・トークン型)に切り替えることです。預からなければ、漏れようがありません。
時系列で見る経過
- 2025年前半監視ツールの脆弱性を悪用され、決済ページのJavaScriptが改ざんされる
- 2025年7月23日異常を検知し、調査を開始
- 2025年8月4日サイトの改ざんが判明したことを公表
- 2025年8月以降個人情報29,932件、カード情報30,431件の漏えいを確認
- 2025年以降ファイル改ざん検知システムとWAF(Webアプリケーションファイアウォール)を導入
解決までの道のり
改ざんの内容と影響範囲を特定して公表し、ファイル改ざん検知システムとWAFの導入という再発防止策まで実施されました。Webスキミング事案として標準的な着地です。
対応の流れ
- 2025年7月23日異常を検知し、調査を開始
- 2025年7月〜8月外部専門機関によるフォレンジック調査を実施し、改ざんの内容と期間を特定
- 2025年8月4日サイト改ざんの事実を公表
- 2025年8月以降漏えいした個人情報29,932件、カード情報30,431件を確定
- 2025年8月以降カード会社と連携し、対象カードのモニタリング・再発行を案内
- 2025年以降ファイル改ざん検知システムを導入し、同種の改ざんを検知できる体制を構築
- 2025年以降WAFを導入し、Webアプリケーションへの攻撃を遮断する層を追加
解決できたポイント/残った課題
- ファイル改ざん検知システムの導入により、「見た目が変わらない攻撃」を検知できるようになった
- WAFの導入で、脆弱性が残っていても攻撃を遮断できる層を追加した
- 個人情報とカード情報を分けて件数を公表し、リスクの違いを明確にした
- 一方で、検知(7月23日)から改ざん発覚(8月4日)まで約2週間を要した
- 一方で、監視ツールという管理系ソフトの脆弱性管理が手薄だった点は事前に防げた課題
中小企業が学ぶべきポイント
- ECサイトでカード番号を「預からない」設計にする。決済代行のリンク型・トークン型が最も確実。
- セキュリティ製品・監視ツール・プラグインも脆弱性を持つ。更新対象に必ず含める。
- ファイル改ざん検知を導入する。Webスキミングは見た目では絶対に気づけない。
- WAFは「脆弱性が残っていても守る」保険になる。中小企業でも月数千円から導入できる。
- プラグインは増やしすぎない。使っていないものは削除する(無効化ではなく削除)。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。