カラオケ店「ビッグエコー」などを展開する第一興商は2026年10月8日、個人情報の取り扱いを委託している日本コロムビアグループ(NCG社)の従業員の端末がマルウェアに感染し、同社の顧客情報などが漏えいしたおそれがあると発表した。対象は顧客情報約863万1000件と従業員情報約9万3000件の計約872万4000件で、氏名、性別、生年月日、メールアドレス、電話番号が含まれる。現時点で実際の外部流出や不正利用は確認されておらず、第一興商のシステムへの影響も確認されていないとしている。
委託先の従業員PC1台がマルウェアに感染
第一興商の発表によると、NCG社では2026年10月1日から2日にかけて、従業員の端末(PC1台)でマルウェアへの感染が判明し、10月2日に当該端末をネットワークから隔離した。NCG社による影響範囲の調査を経て、第一興商は10月5日に報告を受けた。
この端末には、第一興商が委託した業務に関する個人データが一時的に保管されていたため、漏えいのおそれを否定できない状況だという。NCG社は、パスワードなどの認証情報をリセット済みとしたうえで、漏えいの有無を含め、原因や被害範囲を調査中としている。
対象は複数業態の会員・予約情報
漏えいのおそれがあるのは、第一興商の店舗で会員登録や予約をした顧客の情報で、現時点で判明している範囲の内訳は次のとおり。
- ビッグエコー関連:約555万8000件
- DKダイニング関連:約346万2000件
- カラオケCLUB DAM関連:約7万4000件
- メガビッグ関連:約4万3000件
- バナナクラブ関連:約5000件
- B-GARAGE関連:約4000件
重複分の約51万5000件を差し引いた顧客情報は約863万1000件で、これに従業員情報約9万3000件を加えた総計が約872万4000件となる。対象となる情報にパスワードは含まれておらず、この情報だけで顧客のポイントを利用することはできないとしている。ポイントの不正利用も現時点で確認されていない。
第一興商は、自社が利用するシステムの点検を進めるとともに、NCG社と外部の専門機関による原因調査と再発防止策を確認し、委託先管理のあり方を検証するとしている。
「委託先の1台の端末」が数百万件規模の情報につながる
今回の事案は、自社のシステムが無事でも、データを預けた委託先の端末1台から大量の個人情報が漏えいするおそれが生じることを示している。業務のためにデータを一時的に手元の端末へ保管する運用は珍しくないが、その端末がマルウェアに感染すれば、保管されていたデータがまとめて危険にさらされる。
委託元の企業にとっては、委託先に渡すデータを業務に必要な範囲に絞ること、端末への保存を減らすこと、委託先の端末やアカウントの監視体制を確認することが重要になる。委託先が感染に気づき、隔離から報告までをどれだけ早く進められるかも、被害の範囲を左右する。委託契約でセキュリティ要件を定めるだけでなく、実際の運用まで確認する委託先管理が求められている。
利用者側は、漏えいしたおそれのある氏名や電話番号、メールアドレスを悪用した、なりすましメールやSMS、フィッシング詐欺に注意したい。第一興商も、パスワードやクレジットカード情報を問い合わせることはないとして、不審な連絡のリンクや添付ファイルを開かないよう呼びかけている。
同じ手口に、自社は備えられていますか?
