アバハウスに不正アクセス、会員・EC受注のデータベースが侵害され全顧客の情報漏えいの可能性 注文内容と一致する偽の「返金」メールも

ファッションブランド「ABAHOUSE」などを展開するアバハウスインターナショナルは、社内システムへの第三者による不正アクセスにより、顧客の個人情報の一部が漏えいした可能性があると公表した。同社のコーポレートサイトには2026年10月3日付でお知らせが掲載されている(報道によると発表は10月2日)。会員情報とEC受注情報を保管するデータベースに不正にアクセスされた可能性があり、取得された情報の範囲を特定できていないことから、報道によると同社が会員情報を預かるすべての顧客が対象となる可能性があるという。漏えいの可能性がある件数は明らかにしていない。発覚のきっかけは、注文内容と一致する不審な返金案内メールを受け取ったという顧客からの問い合わせで、同社は自社を装った詐欺メールへの注意を呼びかけている。

「注文内容と一致する返金メール」が発覚のきっかけ

同社によると、不正アクセスは2026年9月27日深夜から28日にかけて、海外の第三者によって行われたと推定されている。9月28日、複数の顧客から「ご注文情報と一致する不審な返金案内メールを受信した」との問い合わせが寄せられ、社内で調査を始めたところ、会員情報・受注情報の一部への不正アクセスの痕跡が確認された。

原因について同社は、社内システムへの不正なログインを起点に、システムの不備を悪用して不正なプログラムが設置・実行され、データベースへ不正にアクセスされたとみている。確認されている不正アクセスの経路はすでに遮断しており、これ以上の影響拡大は確認されていないとしている。不正ログインに使われた認証情報の入手経路や、悪用されたシステムの不備の具体的な内容は公表されていない。

漏えいの可能性がある情報と対象範囲

同社によると、漏えいの可能性があるのは、会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別、注文情報(注文日時・商品名・金額・お届け先など)である。クレジットカード番号とセキュリティコードは決済代行会社のシステムで管理しており、同社のシステムには保存していない。現時点の調査で、これらの漏えいは確認されていないという。

同社は、購入履歴などから漏えいの可能性があると判断した顧客に対し、10月2日に登録メールアドレス宛てに個別の連絡を送った。すでに退会した顧客にも同じメールを送っている。会員情報は退会の1か月後に削除しているものの、法令対応や会計処理のために過去の注文の取引記録を一定期間保存しており、その注文情報が不正アクセスの対象となった可能性を否定できないためだ。同社は個人情報保護委員会へ報告し、原因と影響範囲の全容が判明しだい、再発防止策とあわせて公表するとしている。

本物の注文情報を使った詐欺メールによる「二次被害」の懸念

今回の事案で注意したいのは、漏えいの発覚より先に、盗まれたとみられる情報を使った詐欺メールが顧客に届いていた点である。同社を装い「返金」「欠品」を名目にしたメールには、実際の注文内容と一致する情報が書かれていることがあり、受信者が本物と信じやすい。同社は、フリーメールなど同社と無関係なアドレスから届く、「公式LINE」などLINEへの連絡を促す、「来週水曜日まで」のように受付期限を設けて急がせる、といった特徴を挙げて注意を呼びかけている。

企業側から見ると、この構図は防御の課題を2つ示している。1つは、不正ログインを起点に社内システムで不正なプログラムが動かされ、データベースまで到達されたことである。正規のIDでログインされると、社内ネットワークと外部との出入り口を守る「境界での防御」だけでは異常に気づきにくい。サーバーや端末上でのプログラムの設置・実行、データベースへの不審な大量アクセスといった「侵入後の振る舞い」を監視できていれば、被害の拡大前に検知できる可能性がある。もう1つは、退会者の注文記録のように、法令上保存が必要なデータも攻撃対象になる点だ。保存が必要なデータほど、業務システムから切り離して保管する、アクセスできる担当者や経路を絞るといった管理が重要になる。

EC事業者にとっては、顧客からの「不審なメールが届いた」という問い合わせが侵害の最初の兆候になりうる。問い合わせ窓口から情報システム部門へすぐに報告が上がる体制を整えておくことも、初動を早めるうえで欠かせない。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク