定食屋チェーン「宮本むなし」のお持ち帰り注文サイトが不正アクセスを受け、最大1,895件・1,030人分の個人情報が流出した可能性があることがわかった。運営するM&Sフードサービス(SRSホールディングス子会社)が2026年8月3日に公表した。対象には会員登録を伴わない「ゲスト注文」の情報も含まれており、アカウントを作らずに一度だけ弁当を注文した人も無関係ではない。
7月29日に発覚、サイトは一時停止
同社の公表によれば、2026年7月29日に第三者による不正アクセスの発生が確認され、過去に同サイトを利用した顧客の登録情報が漏えいした可能性があることが判明した。同社は直ちにサイトを一時停止してアクセス制限をかけ、サイト運営を委託している外部システム会社と連携しながら、原因調査とログ(アクセスや操作の履歴記録)の解析を進めている。本件はすでに個人情報保護委員会にも報告済みで、調査の進展によって新たに公表すべき事実が判明した場合は改めて知らせるとしている。
対象は「3月から7月まで」の注文データ
流出した可能性があるのは、2026年3月から7月までの間に同サイトで持ち帰り商品を注文した顧客のデータで、最大1,895件・1,030人分。含まれるのは氏名、氏名のふりがな、電話番号、メールアドレス、注文内容(注文商品・金額など)だ。キャンセルされた注文やゲスト注文も対象に入る。
一方、クレジットカード番号などの決済情報については、外部の決済代行サービスを利用しているため「当サイトでは決済情報は保持されていないため流出の可能性はございません」と説明している。決済処理を自社で抱え込まない設計が、被害の範囲を一段抑えたかたちだ。
現時点で個人情報の公開や不正使用は確認されていないが、同社は今後なりすましや不審な連絡が発生する可能性があるとして、不審なメールやSMSは開封せず削除すること、不審な電話に応じないことを呼びかけている。同サイトで使っていたパスワードを他サービスで使い回している場合は、念のため変更するよう推奨している。問い合わせは専用フリーダイヤル(0120-068-431、平日10時〜17時)で受け付けている。
「一度だけの注文」も記録として残る
今回の事案で見過ごせないのは、ゲスト注文が対象に含まれていた点だ。会員登録をしていなければ自分の情報はサイトに残らない――そう考える利用者は少なくないが、実際には注文を成立させるために氏名・電話番号・メールアドレスは必ず入力しており、それは注文履歴として保存される。利用者側から見れば「使い捨て」の注文でも、システム側では立派な個人データである。
流出したとされる項目の組み合わせも軽く見るべきではない。氏名と電話番号とメールアドレスが揃い、さらに「いつ、どの商品を、いくらで買ったか」が付随する。これは、実在する取引を装ったなりすましメールや電話を作るには十分な材料になる。金額まで分かる注文内容は、身に覚えのある内容として相手を信じ込ませる裏付けに使われかねない。
モバイルオーダーは、外食業界にとっての“小さなEC”
コロナ禍を経て、テイクアウトやモバイルオーダーは外食チェーンにとって当たり前の販売チャネルになった。しかしその実態は、顧客情報を預かり決済に接続する「小さなEC(電子商取引)サイト」にほかならない。店舗運営が本業である企業にとって、この小さなECは往々にして本体サイトの外側に、外部ベンダーへの委託というかたちで存在する。運用も監視も委託先任せになりやすく、社内のセキュリティ管理の視界から外れがちだ。
飲食チェーンの注文サイトが標的になる例は今回が初めてではない。持ち帰り・宅配の注文サイトへの攻撃はこれまでにも報じられており、攻撃者から見れば、大手ECほど守りが固くないうえに、まとまった件数の連絡先情報が確実に貯まっている手頃な対象ということになる。
外食に限らず、本業の傍らで注文サイトや予約サイトを運営しているすべての事業者にとって、確認すべき点はほぼ共通している。委託先を含めてどこまでログを取り、誰がそれを見ているか。取得した個人情報をいつまで保持し、いつ消すのか。決済情報を自社で持たない設計になっているか。そして事故が起きたとき、何日で公表できる体制があるか。今回のM&Sフードサービスは、発覚から5日後の公表となった。公表までの日数は、事故そのものと違って企業側が体制次第で短くできる数少ない要素であり、事後の信頼を左右する。
同じ手口に、自社は備えられていますか?
