Eストアー ショップサーブへのサイバー攻撃による個人情報漏洩 まとめ PFU・キングジムなど影響企業一覧、885万3,839件が対象

セキュリティニュース

投稿日時: 更新日時:

Eストアー ショップサーブへのサイバー攻撃による個人情報漏洩 まとめ PFU・キングジムなど影響企業一覧、885万3,839件が対象

株式会社Eストアーが運営するECサイト構築サービス「ショップサーブ」への不正アクセスによるサイバー攻撃で購入者情報などが外部へ漏えいした問題では、2026年8月の公表後も利用企業から個別の発表が続いています。

Eストアーは8月2日の第2報で、2026年5月21日から8月1日にかけて、外部の第三者が同社サーバー上で不正なプログラムを実行し、購入者情報を外部へ送信したと公表しました。公表件数は8,853,839件です。

ただし、この8,853,839件には同一人物に関する複数の登録データが含まれる可能性があり、「885万3,839人の個人情報が漏えいした」という意味ではありません。

その後、キングジムは9月4日、過去に運営していた「キングジムストア」「オフィスオンライン」の顧客情報が漏えい対象に含まれていたと公表しました。PFUも9月18日、過去の「PFUダイレクト本店」の購入者情報が漏えいしたことを発表し、対象となる可能性がある注文データを最大169,355件としています。

本記事では、2026年9月26日時点で公式発表からショップサーブの情報漏えい、または自社顧客データが漏えい対象に含まれることを確認できた企業・店舗を一覧化します。Eストアーの一般向け第2報には対象店舗の全一覧が掲載されていないため、本一覧は公開情報を確認できた範囲です。

ショップサーブ情報漏洩のサマリー

  • Eストアーは2026年8月1日、「ショップサーブ」への不正アクセスと個人情報漏えいを公表しました。
  • 8月2日の第2報では、不正アクセスが2026年5月21日から8月1日まで行われていたとしています。
  • 外部の第三者がEストアーのサーバー上で不正なプログラムを実行し、購入者情報を外部へ送信しました。
  • 公表件数は8,853,839件です。ただし同一人物の複数データを含む可能性があり、被害者数を示す数字ではありません。
  • ショップサーブ全体では、氏名、住所、電話番号、メールアドレス等の購入者情報、会員ID・パスワード、カード名義・カード番号の一部・有効期限などが漏えい対象です。
  • セキュリティコード(CVV/CVC)はEストアーが保持しておらず、漏えい対象ではありません。
  • 店舗側のショップサーブ管理画面、店舗メール、FTPのID・パスワード、Eストアーから店舗への振込先口座情報も漏えいしました。
  • 店舗ごとに保存していた情報は異なるため、Eストアーが公表したすべての情報項目が各店舗で漏えいしたわけではありません。
  • PFUでは過去の「PFUダイレクト本店」の購入者情報の漏えいを確認し、対象となる可能性がある注文データは最大169,355件です。
  • PFUではクレジットカード関連情報と会員ID・パスワードの漏えいは確認されていません。
  • キングジムでは2022年8月以前の旧「キングジムストア」「オフィスオンライン」の購入者情報の一部が漏えいしました。
  • 本稿で公式公表から漏えい・漏えい対象を確認できた企業・店舗は18件です。これは全対象店舗数ではありません。
  • 朝日酒造や加賀マイクロソリューションのように、ショップサーブを利用していても調査で自社データへの影響が確認されなかった企業もあります。
  • Eストアーは8月2日時点で、本件に起因する具体的な二次被害の報告は確認していないとしています。
項目 内容
サービス ショップサーブ
運営会社 株式会社Eストアー
第一報 2026年8月1日
第2報 2026年8月2日
確認された不正アクセス期間 2026年5月21日~8月1日
インシデント 外部の第三者がサーバー上で不正プログラムを実行し、購入者情報を外部へ送信
公表件数 8,853,839件
被害人数 未公表。8,853,839件はユニークな人数ではない
購入者情報 氏名、住所、電話番号、FAX、メールアドレス、勤務先、自由入力情報等
会員情報 会員情報、会員ID、パスワード
カード情報 カード名義、番号の先頭6桁・下4桁、有効期限
CVV/CVC Eストアーは保持しておらず対象外
店舗情報 管理画面、メール、FTPのID・パスワード、振込先口座情報
原因 ショップサーブのサーバーへの外部不正アクセス。詳細は調査中
二次被害 Eストアーの8月2日発表時点では具体的な報告なし

ショップサーブで情報漏洩した企業・店舗一覧【2026年9月26日更新】

以下は、各企業・店舗の公式サイトで「自社顧客情報の漏えい」「漏えい対象に含まれる」「自社利用者情報が流出した」と確認できたものです。

Eストアーは一般向け第2報で対象店舗の全一覧を公表していません。このため、今後追加公表によって一覧が増える可能性があります。

企業・店舗 公表日 公表上の状態 主な対象・確認事項
株式会社PFU/PFUダイレクト本店 9月18日 漏えい確認済み 最大169,355件の注文データが対象候補。氏名、住所、電話番号、メールアドレス等。カード情報・会員ID・パスワードは漏えいなし
株式会社キングジム/旧キングジムストア・オフィスオンライン 9月4日 漏えい確認済み 2022年8月以前の購入者情報。氏名、住所、電話番号、FAX、メール、勤務先等。カード情報・ログインパスワードは未確認
株式会社デザインフィル/ミドリオンラインストア・タッチアンドフロー 8月3日 漏えい確認済み 同社オンラインストア利用者の個人情報の一部
株式会社丸八製茶場 8月3日、8月10日追記 漏えい確認済み オンラインショップ利用者情報
三嶋商事株式会社/ビースタイル本店 8月4日 漏えい確認済み ビースタイル本店利用者の情報
明神水産株式会社/明神水産公式オンラインショップ 8月 漏えい確認済み 顧客の個人情報の一部
有木株式会社 8月3日 漏えい公表 「ショップサーブ」への不正アクセスによる顧客情報漏えいを公表
株式会社メディアナビ/メディアナビ・ダイレクト 8月3日 漏えい対象確認 8月1日12時までに購入した全顧客を対象と公表
株式会社アーテック 8月3日 漏えい確認済み 購入者・会員情報、会員ID・暗号化パスワード、カード名義・番号一部・有効期限等
ハリマ食品株式会社 8月7日第2報 漏えい対象確認 購入者・配送先、会員情報、カード名義・番号一部・有効期限等
大倉陶園 8月4日 漏えい確認済み 氏名、住所、電話番号、FAX、メールアドレス、自由入力情報。カード情報・会員ID・パスワードは流出未確認
七味家本舗 8月 漏えい報告あり・個別範囲調査中 同店利用者情報が流出したとの報告。個々の対象範囲はEストアーが調査
株式会社ソフトウェア・トゥー 8月 漏えい公表 オンラインストアの購入者関連情報。クレジットカード情報は同社公表内容を要確認
ノフル 8月3日 漏えい確認済み 過去の利用者。氏名、住所、電話番号、メール、アンケート等。カード情報・会員ID・パスワードは漏えいなし
株式会社権太呂食品/京都 権太呂 8月5日、8月20日追記 漏えい確認済み 同社サイト利用者の個人情報の一部
中伊豆ワイナリーヒルズ/旧オンラインショップ 8月7日 漏えい確認済み 過去にショップサーブを利用していた旧オンラインショップの顧客情報
粗供養ドットコム 9月25日更新 漏えい対象確認 同店利用者の情報が漏えい対象に含まれることを確認
レメディコム 8月20日更新 漏えい公表 ショップサーブに保存された購入者・会員情報。カード情報は別管理

この一覧では、各社が使った「漏えい」「漏えい対象」「流出」といった表現を可能な限り維持しています。

「ショップサーブを利用していた」というだけで自動的に漏えい企業へ分類しているわけではありません。





PFUは最大169,355件の注文データが対象候補

PFUは9月18日、過去に利用していたショップサーブから「PFUダイレクト本店」の顧客情報が漏えいしたと公表しました。

Eストアーから8月2日に連絡を受け、9月8日に確認した結果、過去の顧客情報が漏えい対象となっている可能性が判明しました。その後、9月17日にPFUダイレクト本店の情報が実際に漏えい対象であることと、具体的な情報項目が判明しています。

対象となる可能性がある注文データは最大169,355件です。

ただし、この数字には同じ顧客による複数回の注文が含まれます。PFUは「対象者169,355人」とはしていません。

対象期間は、PFUダイレクト本店について2008年12月5日から2025年10月31日までです。一部のアフィリエイトプログラムによる優待販売などについては、2008年12月5日から2026年9月15日までが対象です。

PFUで漏えいしたことが確認されている購入者関連情報は次のとおりです。

  • 氏名
  • 住所
  • 電話番号
  • FAX番号
  • メールアドレス
  • 勤務先
  • 注文時などに任意入力した情報

一方、PFUダイレクト本店のクレジットカード関連情報と、会員ID・パスワードについては、Eストアーの調査で漏えいしていないことが確認されています。

現在のPFUダイレクト本店は2025年10月からショップサーブを利用していません。Amazon、楽天市場、Yahoo!のPFUダイレクトも別システムを利用しており、今回の影響は確認されていません。

この事例は、現在は別システムへ移行済みでも、旧サービス側に保管された過去データがインシデントの対象になる場合があることを示しています。

キングジムはシステム移行から4年後に旧顧客情報の漏えいが判明

キングジムは9月4日、過去に利用していたショップサーブへの不正アクセスによって、旧「キングジムストア」と「オフィスオンライン」の顧客情報の一部が漏えいしたと公表しました。

同社は2022年8月に現行のキングジムストアを別システムへ移行していました。

しかし、Eストアーから8月31日に、過去のECサイト利用者情報の一部が今回の漏えい対象に含まれていたとの報告を受けています。

対象は2022年8月以前の利用者で、漏えい情報は氏名、住所、電話番号、FAX番号、メールアドレス、勤務先、自由入力情報です。

クレジットカード情報とログインパスワードの漏えいは確認されていません。

キングジムの個別事案については、キングジム、旧ECサイトの顧客情報がショップサーブ不正アクセスで漏洩でも整理しています。

885万3,839件は「被害者885万人」ではない

Eストアーが8月2日に公表した件数は8,853,839件です。

同社は、この件数には同じ顧客について複数の登録データが含まれる可能性があるとしており、対象となる顧客の人数を示すものではないと明記しています。

ECサイトでは、1人の利用者について、

  • 複数回の注文
  • 複数の配送先
  • 会員登録
  • メールマガジン登録
  • 過去の注文データ

などが別レコードとして存在することがあります。

そのため、検索結果や見出しで「885万人の個人情報漏えい」と置き換えると、Eストアーの公表内容と異なります。

本件の全体的なユニーク対象人数は、9月26日時点で確認できません。

ショップサーブ全体で漏えいした情報

Eストアーの第2報では、ショップサーブ全体で漏えいした情報を大きく3種類に分けています。

購入者・会員情報

購入者情報には、配送先を含む次の情報があります。

  • 氏名
  • 住所
  • 電話番号
  • FAX番号
  • メールアドレス
  • 勤務先
  • 任意入力情報

さらに、会員情報、メールマガジン会員情報、会員ID、パスワードも漏えい対象です。

Eストアーによると、会員IDとパスワードは暗号化した状態で管理していました。

暗号化されていたことを理由に対応不要とはしておらず、同社は利用者へパスワード変更を求めています。

クレジットカード関連情報

漏えい対象は次の情報です。

  • カード名義
  • カード番号の先頭6桁
  • カード番号の下4桁
  • 有効期限

カード番号の全桁ではありません。

また、セキュリティコード(CVV/CVC)はEストアーが保持しておらず、漏えい対象に含まれていません。

ただし、店舗ごとにカード情報の保存状況が異なります。PFU、キングジム、ノフル、大倉陶園などでは、個別調査でカード情報が漏えいしていないことが確認されています。

店舗運営者側の認証情報と口座情報

購入者情報だけではなく、店舗側の情報も対象になりました。

  • ショップサーブ管理画面のログインID・パスワード
  • 店舗メールシステムのID・パスワード
  • FTPのID・パスワード
  • Eストアーから店舗への振込先銀行名
  • 支店名
  • 口座名義
  • 口座番号
  • 銀行コード
  • 支店コード

そのため、本件は一般消費者向けの個人情報漏えいだけでなく、EC事業者側の認証情報漏えいとしても確認が必要です。

過去にショップサーブを解約した企業も対象になった理由

PFU、キングジム、中伊豆ワイナリーでは、現在のオンラインショップではショップサーブを利用していないにもかかわらず、過去の顧客情報が今回の対象になりました。

この事実から確認できるのは、「現在利用中かどうか」と「旧サービス上に過去データが残っているか」は別の問題だという点です。

クラウドサービスやSaaSを解約・移行する際は、

  • 旧サービスに何のデータが残るか
  • 法令・契約上の保存期間
  • 本番データとバックアップの削除時期
  • 退会後・契約終了後の削除方法
  • 削除証明を取得できるか
  • 委託先のバックアップやログに残存する期間

を確認する必要があります。

システム移行完了だけで、旧サービス側の情報資産管理まで完了したとは限りません。

ショップサーブ利用企業でも漏えいしていない事例がある

ショップサーブを利用していたすべての企業で情報漏えいが発生したわけではありません。

朝日酒造は8月3日、Eストアーの調査と書面回答により、自社オンラインショップは今回攻撃を受けたサーバー群には収容されておらず、顧客情報等の漏えいは確認されていないと公表しました。

加賀マイクロソリューションも8月3日、Eストアーのログ解析の結果、漏えいしたデータ範囲に同社のデータが含まれていないとの報告を受けたと公表しています。

したがって、ショップサーブを利用している、または利用していた企業名が確認できただけで「情報漏えい企業」と断定することはできません。

個別企業の公式発表か、Eストアーから当該店舗へ通知された調査結果を確認する必要があります。


利用者が確認したいこと

過去にショップサーブを利用するECサイトで購入・会員登録をしていた場合は、まず利用店舗の公式発表を確認します。

Eストアーは、漏えい対象となった利用者へ順次個別連絡を行っています。一方、PFUやキングジムのように対象期間が数年前までさかのぼる場合、登録メールアドレスが現在使われていない可能性もあります。

対象となる可能性がある場合は次の点を確認できます。

  • 対象店舗で使用していたパスワードを変更する
  • 同一・類似パスワードを他サービスでも使っている場合は変更する
  • 利用できるサービスでは多要素認証を設定する
  • 登録情報や注文履歴に不審な変更がないか確認する
  • 店舗、Eストアー、カード会社を装うメール・SMS・電話を警戒する
  • メール内のリンクからカード番号やパスワードを再入力しない
  • 身に覚えのないカード利用がないか利用明細を確認する

カード番号の一部しか漏えいしていない場合でも、氏名、住所、電話番号、メールアドレス、実在するEC店舗の利用歴が組み合わさると、本人向けに見えるフィッシングを作りやすくなります。

EC事業者が確認したいこと

ショップサーブを利用している、または過去に利用していたEC事業者では、今回の直接対応に加え、SaaS移行・解約時のデータ管理を見直す必要があります。

  • 現在と過去に利用したEC基盤を一覧化する
  • 旧サービス側に残っている顧客・注文データを確認する
  • 契約終了時のデータ削除条件を確認する
  • 管理画面、メール、FTPのパスワードを変更する
  • 管理画面で二段階認証を利用する
  • 同じ認証情報を他のシステムへ流用していないか確認する
  • 不要なFTP・メールアカウントを削除する
  • 不審なログインやファイル更新の有無を確認する
  • 漏えい対象者へ伝える情報項目と対象期間を明確にする
  • 二次フィッシングを想定した顧客向けFAQを用意する
  • 委託先の事故時に個別レコード単位で影響確認できる契約・運用にする

情報漏えい発生時の企業対応全体については、企業の情報漏洩対策・発生時の対応でも整理しています。








今後も影響企業の追加公表に注意

ショップサーブの不正アクセスは8月1日に公表されましたが、キングジムは9月4日、PFUは9月18日に自社データへの影響を公表しています。

つまり、サービス運営会社の初報から1カ月以上経過した後に、自社顧客データが漏えい対象だったと判明した企業があります。

Eストアーは第2報時点で対象範囲の調査を継続するとしており、各店舗でも個別の対象者や対象件数の調査が続いています。

本件を追う際は、

  • Eストアーから追加の全体報告が出るか
  • 新たに漏えい対象と判明する企業・店舗があるか
  • 8,853,839件の最終的な対象件数が更新されるか
  • ユニークな対象人数が公表されるか
  • 不正アクセスの技術的な侵入経路が明らかになるか
  • 二次被害が確認されるか

を確認する必要があります。

出典