ヨネックス公式オンラインショップへリスト型サイバー攻撃

セキュリティニュース

投稿日時: 更新日時:

ヨネックス株式会社は2026年8月12日、同社が運営する「ヨネックス公式オンラインショップ」で、第三者による不正ログインが発生したと公表しました。

同社によると、2026年8月5日に不正ログイン試行を検知し、調査の結果、第三者が外部で不正に取得した情報を利用する「リスト型アカウントハッキング(リスト型攻撃)」によるものと確認されました。不正ログインが確認されたアカウントは3件で、このうち1件では氏名、住所、電話番号、生年月日、購入履歴、配送先情報などの個人情報が閲覧された可能性があります。

ヨネックスは不正ログインが試行された通信元IPアドレスを遮断し、対象アカウントを無効化した上で、該当する利用者へ個別に連絡しています。また、個人情報保護委員会への報告と警察庁への相談を行っています。

ヨネックス公式オンラインショップ不正ログイン事案のサマリー

  • ヨネックスは2026年8月12日、公式オンラインショップへの第三者による不正ログインを公表しました。
  • 2026年8月5日に不正ログイン試行を検知しています。
  • 攻撃手法は、第三者が外部で不正に取得した認証情報を利用する「リスト型アカウントハッキング(リスト型攻撃)」とされています。
  • 不正ログインが確認されたアカウントは3件です。
  • このうち1件で、登録されていた個人情報が閲覧された可能性があります。
  • 閲覧された可能性がある情報には、氏名、住所、電話番号、携帯電話番号、性別、生年月日、購入履歴、配送先の氏名・住所・電話番号が含まれます。
  • ヨネックスは攻撃元の通信元IPアドレスを特定して遮断し、対象アカウントを無効化しています。
  • 該当利用者には個別に連絡しています。
  • 個人情報保護委員会への報告と警察庁への相談を実施しています。
  • ヨネックスは利用者に対し、パスワードの再設定と、他サービスとのパスワード使い回しを避けるよう呼びかけています。
  • 2026年8月7日に公表された台湾子会社への不正アクセスとは別の公表事案であり、両事案の関連性を示す情報は公式発表では確認できませんでした。
項目 内容
公表日 2026年8月12日
対象組織 ヨネックス株式会社
対象サービス ヨネックス公式オンラインショップ
発生確認日 2026年8月5日
攻撃手法 リスト型アカウントハッキング(リスト型攻撃)
不正ログイン件数 3件
漏えい情報の内容 氏名(姓名、フリガナ)、住所(郵便番号、市区郡町村、番地、部屋番号)、電話番号、携帯電話番号、性別、生年月日、購入履歴、配送先の氏名(姓名、フリガナ)・住所・電話番号が閲覧された可能性
件数 個人情報が閲覧された可能性があるアカウント1件
対応状況 攻撃元IPアドレスを特定しアクセスを遮断。監視を強化。不正ログインが確認されたアカウントを無効化し、該当利用者へ個別連絡
個人情報保護委員会への報告状況 報告済み
警察への相談状況 警察庁へ相談済み

外部で不正取得された情報を使うリスト型攻撃

ヨネックスによると、2026年8月5日に公式オンラインショップへの不正ログイン試行を検知しました。

調査の結果、第三者が外部で不正に取得した情報を利用してログインを試みる「リスト型アカウントハッキング(リスト型攻撃)」が行われたとしています。

リスト型攻撃は、別のサービスなどから流出したIDとパスワードの組み合わせを使い、他のWebサービスへのログインを試みる攻撃です。利用者が複数サービスで同じ認証情報を使い回している場合、攻撃者がヨネックスのシステムからパスワードを窃取していなくても、不正ログインが成立する可能性があります。

今回、ヨネックスは「第三者が外部で不正に取得した情報」を利用したと説明しており、ヨネックス公式オンラインショップ自体からIDやパスワードが流出したことを原因とはしていません。

不正ログイン3件、1件で個人情報閲覧の可能性

不正ログインが確認されたアカウントは3件でした。

ヨネックス公式オンラインショップは氏名などの個人情報を入力せずに登録することも可能なため、不正ログイン件数と個人情報が閲覧された可能性のある件数は一致しません。

3件のうち、個人情報が閲覧された可能性があるアカウントは1件です。

閲覧された可能性がある情報として、ヨネックスは以下を挙げています。

  • 氏名(姓名、フリガナ)
  • 住所(郵便番号、市区郡町村、番地、部屋番号)
  • 電話番号
  • 携帯電話番号
  • 性別
  • 生年月日
  • 購入履歴
  • 配送先の氏名(姓名、フリガナ)
  • 配送先の住所
  • 配送先の電話番号

クレジットカード情報が閲覧された可能性については、今回の公表資料に対象情報としての記載は確認できませんでした。

攻撃元IPアドレスを遮断し対象アカウントを無効化

ヨネックスは不正ログイン試行を検知後、通信元IPアドレスを特定し、アクセスを遮断しました。

現在はその他のアクセスについても監視を強化しています。不正ログインが確認されたアカウントは無効化し、対象となる利用者に個別で連絡しています。

また、本事案について個人情報保護委員会への報告を行うとともに、警察庁へ相談しています。

ヨネックスは利用者に対してパスワードの再設定を求め、他社サービスと同じパスワードや第三者が容易に推測できるパスワードを使用しないこと、IDやパスワードを使い回さないことなどを呼びかけています。

2024年にもヨネックス公式ECサイトでリスト型攻撃

ヨネックスの公式オンラインショップでは、2024年11月にもリスト型攻撃による不正ログインが発生しています。

セキュリティ対策Labでは当時、ヨネックス、公式ECサイトへの不正ログインに関して注意喚起として取り上げました。

2024年の事案では、不正ログインが確認されたアカウントは223件で、このうち53件で個人情報が閲覧された可能性があると公表されていました。

今回の2026年8月の事案も、外部で不正取得された認証情報を用いるリスト型攻撃とされています。ただし、2024年の攻撃者や認証情報と今回の事案に関連があるとの情報は公表されていません。

リスト型攻撃は特定のサービス固有の脆弱性を突くとは限らず、利用者によるパスワードの使い回しが残る限り、同じサービスが繰り返し攻撃対象になる可能性があります。

台湾子会社への不正アクセスとは別事案

ヨネックスは2026年8月7日、台湾子会社である優乃克股份有限公司(YONEX TAIWAN CO., LTD.)の一部サーバーに対する第三者からの不正アクセスについても公表しています。

セキュリティ対策Labでは、ヨネックス 台湾子会社で不正アクセス、一部サーバーを隔離し情報流出の可能性を調査として記事化しています。

台湾子会社の事案はサーバーへの不正アクセスで、情報の外部流出の可能性について調査が進められているものです。一方、今回の公式オンラインショップの事案は、外部で不正取得された認証情報を利用したリスト型攻撃です。

ヨネックスの公表資料では、両事案が関連しているとの説明は確認できません。このため、現時点では別のインシデントとして扱う必要があります。

フィッシングやなりすましなどの二次被害に注意

今回、個人情報が閲覧された可能性があるアカウントでは、氏名や住所だけでなく、電話番号、生年月日、購入履歴、配送先情報なども対象となっています。

こうした情報が第三者に取得されていた場合、ヨネックスや配送事業者などを装い、「注文内容の確認」「配送先の再確認」「パスワード再設定」などを理由として偽サイトへ誘導するフィッシングに悪用される可能性があります。

また、購入履歴を把握している人物から商品名や購入時期を含む連絡が届いた場合、一般的な迷惑メールよりも信頼してしまう可能性があります。電話番号が対象情報に含まれているため、SMSや電話を利用したなりすましにも注意が必要です。

ヨネックスは、メールや電話、SNSなどを通じて利用者のパスワードやクレジットカード番号を尋ねることはないと案内しています。

不審なメールやSMSを受け取った場合は、本文中のURLからアクセスせず、公式オンラインショップを直接開いてアカウントの状態や注文履歴を確認することが重要です。

現時点で、本事案に起因するフィッシング、なりすまし、不正購入などの具体的な二次被害について、ヨネックスの公式発表では確認できませんでした。

情報システム部門への示唆

リスト型攻撃は、自社から認証情報が漏えいしていなくても成立する点が特徴です。このため、サービス提供側が「当社からパスワードは流出していない」と確認するだけでは、アカウント乗っ取り対策として十分とはいえません。

会員制サイトやECサイトを運営する企業では、多要素認証の導入、短時間に繰り返されるログイン試行の制御、不審なIPアドレスや端末からのアクセス検知、ボット対策、普段と異なる環境からログインした際の追加認証など、認証情報が攻撃者に知られていることを前提とした対策が重要です。

また、不正ログインの検知後は、攻撃元IPアドレスの遮断だけでなく、対象アカウントのセッション無効化、パスワード変更、関連するログの保全、不審な注文や登録情報変更の確認、利用者への通知を一連の対応として準備しておく必要があります。

今回のヨネックスの事案では、不正ログインは3件にとどまっていますが、2024年にも同じ公式ECサイトでリスト型攻撃による不正ログインが公表されています。サービス運営者は利用者へパスワードの使い回し禁止を求めるだけではなく、漏えい済み認証情報が外部から継続的に試行されることを前提に、認証と監視の仕組みを設計することが求められます。

 

出典