ラッコ株式会社は2026年10月8日、決済サービス「Stripe」の本番環境APIキーが第三者に不正利用された事案について、第2報を公表しました。同社が確認できるアクセスログの精査で、決済情報などを第三者から参照された可能性がある顧客100名を特定し、9月2日に個別通知を行ったとしています。
一方、これら100名の情報が実際に閲覧・取得されたと確定したわけではありません。また、同社とStripeの調査では不正な決済や返金などの金銭的被害は確認されていません。再発防止策として、直接原因とされた旧APIキーの失効漏れへの対策を進めています。
本件は8月25日に第一報が公表され、セキュリティ対策Labでもラッコ株式会社のStripe APIキー不正アクセスを報じていました。今回の第2報では、対象者数、個人情報保護委員会への報告、調査で判明した制約が新たに明らかになりました。
ラッコ株式会社のStripe不正アクセス・第2報のサマリー
- 2026年8月24日、Stripeの本番環境APIキーへの不正アクセスをラッコ側で検知しました。
- 10月8日の第2報で、影響を受けた可能性のある顧客100名を特定したと公表しました。
- 100名には9月2日、参照可能だった情報項目を記載してメールで個別通知済みです。
- 対象情報は氏名に相当するカード名義、メールアドレス、電話番号、請求先住所、カード番号下4桁・有効期限、決済金額などです。
- カード番号全桁、セキュリティコード(CVC)、ラッコIDのログインパスワードは対象外です。
- 不正な決済、返金、送金、出金や銀行口座の不正変更などの金銭的被害は確認されていません。
- Stripe側では特定APIキーの過去のリクエストを遡及検索できるログが存在しないと説明しており、実際の情報取得内容と件数は確定できていません。
- 原因として旧APIキーの失効漏れが挙げられ、認証情報のローテーションと失効確認の手順を見直しています。
| 項目 | 公表内容 |
|---|---|
| 事業者 | ラッコ株式会社 |
| 対象 | Stripe本番環境APIキー、決済関連API |
| 第一報/第2報 | 2026年8月25日/10月8日 |
| Stripeからの通知 | 8月22日9時03分 |
| ラッコ側の検知 | 8月24日10時01分 |
| 該当キーの停止 | 8月24日12時22分 |
| 影響を受けた可能性のある顧客 | 100名(9月2日に個別通知) |
| 実際に第三者が参照・取得した内容・件数 | 確定していない |
| 金銭的被害 | 10月8日時点で確認されず |
| 個人情報保護委員会への報告 | 8月26日に速報を提出、確報は提出予定 |
100名に個別通知、カード番号全桁とログインパスワードは対象外
ラッコによると、同社が確認できるアクセスログを調べた結果、第三者から情報を参照された可能性がある顧客100名を特定しました。9月2日には対象者の登録メールアドレスへ、個人情報保護法に基づく本人通知を送信しています。通知には顧客ごとに参照可能だった情報の種類を記載しました。
対象となり得る情報は、カード名義、メールアドレス、電話番号、請求先住所、クレジットカード番号の下4桁、カードブランド、有効期限、決済金額、通貨、決済ステータスです。これらはAPIを通じて参照できた情報の一覧で、すべての対象者について全項目が閲覧されたという意味ではありません。
カード番号全桁とCVCは、同社および第三者のいずれも当該APIから参照できない仕組みです。また、ラッコIDのログインパスワードも本件の対象ではないため、同社は今回の事案を理由とするパスワード変更は不要と案内しています。
決済・返金の不正操作は確認されず―Stripeの過去ログには制約
ラッコは、書き込みを伴う決済、返金、送金などの操作について、保持されていた過去15カ月分のログを調査しましたが、不正な操作は見つからなかったとしています。Stripeからも、不正な銀行口座の登録・変更、不正な入金や取引は確認されなかったとの回答を受けました。9月2日の個別通知以降、顧客から被害申告も受けていないと説明しています。
ただし、情報を読み取る操作の調査には限界が残っています。ラッコがStripeへ照会したところ、特定のAPIキーを使った過去のリクエスト履歴を遡って検索できるログは、Stripeのシステム仕様上存在しないとの回答があったといいます。同社が直接確認できるログも保存期間が限られているため、それ以前のアクセスを遡及して確認する手段がないと判断しました。
このため、100名は「情報が参照された可能性のある顧客」として特定された人数であり、実際にデータを取得された人数ではありません。金銭的被害が確認されなかったことと、情報の不正取得がなかったことも同義ではありません。
直接原因は旧APIキーの失効漏れ、認証情報の管理手順を見直し
第一報では、通常利用していないログ参照APIなどへのアクセスが同社サービス外のIPアドレスから行われたことを説明していました。同社は8月24日に対象APIキーを停止し、使用中のキーのローテーション、Stripe APIへのアクセス元IP制限、不要な旧キーの削除に対応しています。
第2報では、旧キーの失効漏れを本件の直接原因として挙げました。再発防止に向けて、Stripe以外の認証情報も横断的に点検し、旧キーが無効になったことを確認する工程をローテーション手順に組み込むとしています。あわせて、定期的なローテーションの仕組み化や、認証情報の発行・変更・削除を実施担当者とは別の責任者が確認する体制を整備します。
APIキーを新しいものに切り替えても、旧キーが有効なまま残っていれば第三者に悪用され得ます。今回の公表内容は、キーの更新作業と旧キーの失効確認を別々に管理する必要があることを示しています。なお、旧キーの認証情報を第三者が最初にどのように入手したかについては、第2報で具体的な経路は示されていません。
個人情報保護委員会へ報告、利用者には不審な連絡への注意を呼びかけ
ラッコは本件が個人情報保護法第26条第1項に基づく報告対象に該当するとし、8月26日に個人情報保護委員会へ速報を提出しています。確報についても期限内に提出する方針です。
同社は利用者に対し、返金・補償・本人確認などを名目とする不審なメールや電話、SMSへの注意を呼びかけています。本件に関する連絡は rakko.jp ドメインから送ると説明しており、電話やメールでパスワードやクレジットカード情報などを尋ねることはないとしています。利用者にはカード利用明細の確認も勧めています。
同社が確認可能な範囲での調査は終了し、一旦区切りとしています。Stripeから新たな回答が得られた場合には、公表ページの更新と対象者への個別案内を行うとしています。








