RIZAPグループで不正アクセスが相次いで発覚、APORITOはカード情報流出の恐れ、REXTはランサムウェア被害

セキュリティニュース

投稿日時: 更新日時:

RIZAPグループで2026年8月10日、性質の異なる2件の不正アクセスが同日に公表されました。1件目はRIZAP株式会社が運営する通販サイト「APORITOオンラインストア」で、不正スクリプトの設置によりクレジットカード情報を含む個人情報が流出した可能性があるというものです。2件目はグループ会社のREXT株式会社が受けたランサムウェア攻撃で、WonderGOOなど複数の店舗・サービスに休業や制限が生じています。

この記事のサマリー

  • RIZAP株式会社は2026年8月5日、「APORITOオンラインストア」のシステム内で不審な外部送信プログラムを発見し、同日15時30分にサイトを閉鎖しました。
  • 原因は、第三者によるサイトへの不正スクリプトの設置です。
  • 影響が及ぶのは2026年5月1日から8月5日までの間に、同ストアで注文または情報入力を行った利用者です。
  • 流出のおそれがある情報は、氏名・住所・電話番号・メールアドレスと、クレジットカード番号・有効期限・セキュリティコードです。
  • カード情報が流出した可能性のある利用者には、8月8日付で個別にメール連絡が送られました。
  • 個人情報保護委員会には速報を提出済みで、警察への対応も法令に基づき進めています。
  • 8月10日時点で、情報の不正利用や二次被害、実際の漏えいの事実は確認されていません。件数と再開時期は未公表です。
  • 同じ8月10日、RIZAPグループはグループ会社REXT株式会社で8月9日にランサムウェア被害を確認したことも公表しました。対象はWonderGOO、WonderREX、新星堂、HAPiNS、JEANS MATEで、各店舗・サービスに休業や制限が発生しています。
  • REXTの案件については、具体的な情報流出は確認されていないものの、顧客・取引先情報が外部に漏えいした可能性を完全には否定できないとしています。

整理表

項目 APORITOオンラインストア(RIZAP株式会社) REXT株式会社
公表日 2026年8月10日 2026年8月10日
発生・発覚日 8月5日に不審なプログラムを発見、同日サイト閉鎖 8月9日に被害を確認
原因 第三者による不正スクリプトの設置 ランサムウェアによる不正アクセス
影響範囲 2026年5月1日〜8月5日の注文・情報入力者 WonderGOO、WonderREX、新星堂、HAPiNS、JEANS MATE各店舗・サービス
流出のおそれがある情報 氏名、住所、電話番号、メールアドレス、カード番号、有効期限、セキュリティコード 顧客・取引先の個人情報等(可能性は否定できず)
個別連絡 カード情報対象者へ8月8日付でメール送付済み 未公表
個人情報保護委員会への報告 速報を提出済み 未公表
現時点での被害確認 不正利用・二次被害・実際の漏えいは未確認 具体的な情報流出は未確認
再開時期 未定 各店舗の掲示板等で随時案内

APORITOオンラインストア、不正スクリプトでカード情報流出の恐れ

RIZAP株式会社の公式発表によると、2026年8月5日、同社が運営するスポーツ・アウトドア用品の通販サイト「APORITOオンラインストア」のシステム内で、不審な外部送信プログラムが見つかりました。二次被害の拡大を防ぐため、同日15時30分の時点でサイトを一時閉鎖しています。

原因は、第三者による悪意ある不正スクリプトの設置です。影響が及ぶ可能性があるのは、2026年5月1日から8月5日までの間に、同ストアで注文または情報の入力を行った利用者です。流出のおそれがある情報として、氏名・住所・電話番号・メールアドレスに加え、クレジットカード番号・有効期限・セキュリティコードが挙げられています。カード情報が流出した可能性のある利用者に対しては、8月8日付でメールによる個別連絡を実施済みです。

RIZAPは、個人情報保護委員会へ速報として本件を報告しており、警察等への対応も法令にもとづいて進めているとしています。専門の調査会社とともに被害状況・影響範囲の調査を続けており、8月10日時点では、情報の不正利用や二次被害、個人情報が実際に漏えいした事実は確認されていません。

対象期間中に注文済みの商品については、順次発送を続けています。返金や個人情報の削除を希望する利用者は、相談窓口のメールアドレスで受け付けており、登録状況を確認したうえで個別に対応するとしています。カードの停止・再発行にかかる手数料の扱いや補償方針については調査中で、確定後にあらためて案内するとしています。件数と再開時期は、本記事執筆時点で公表されていません。

REXT株式会社、ランサムウェアで複数店舗に休業・制限

同じ8月10日、RIZAPグループはもう1件、グループ会社REXT株式会社への不正アクセスについても公表しました。REXTは、8月9日にランサムウェアによる被害の発生を確認したとしています。

同社が運営するWonderGOO、WonderREX、新星堂、HAPiNS、JEANS MATEでは、店舗の休業やサービスの制限が生じています。詳しい営業状況は、各店舗の掲示板やウェブサイトで随時案内されています。REXTの案件については、具体的な情報流出はまだ確認されていないものの、顧客の個人情報や取引先情報が外部に漏えいした可能性を完全には否定できない状況だとしています。

情報システム部門・利用者が確認すべき対策ポイント

  • APORITOオンラインストアを2026年5月1日から8月5日の間に利用したことがある場合、クレジットカードの利用明細を確認し、身に覚えのない請求がないかチェックしてください。不審な利用があれば、速やかにカード会社へ連絡してください。
  • 同じID・パスワードを他のサービスでも使っている場合は、この機会に変更を検討してください。
  • WonderGOO、新星堂、HAPiNSなどREXT系列の店舗を利用している場合、各店舗の公式サイトや掲示板で最新の営業状況を確認してください。
  • 同一グループ内で性質の異なるインシデントが同時期に発生した今回のケースは、EC・店舗・グループ会社が多い企業にとって、平時からグループ横断でのインシデント対応体制を整えておくことの重要性を示しています。特定の子会社や事業部門で発生した攻撃が、グループ全体のブランドや信頼にどう影響するかを踏まえた広報・対応フローの整備が求められます。
  • ECサイトを運営する事業者は、外部への不審な通信(データの外部送信プログラム等)を検知できる仕組みを導入し、早期発見・早期遮断につなげる体制を確認してください。

今後注目すべき点

両案件とも、本記事執筆時点で調査が続いている段階です。今後は次の点が焦点になりそうです。

  • APORITOオンラインストアの侵入経路の特定と、対象人数の確定
  • REXT社のランサムウェア被害の詳細な影響範囲と、情報流出の有無
  • 両サイト・店舗の再開時期
  • カード情報の補償方針の確定内容

出典

情報流出の可能性に関するお詫びとご報告——APORITOオンラインストア(RIZAP株式会社)