オズモールに不正アクセス 最大44万7,610名分のメールアドレスなどが閲覧された可能性

セキュリティニュース

投稿日時: 更新日時:

オズモールに不正アクセス 最大44万7,610名分のメールアドレスなどが閲覧された可能性

スターツ出版株式会社は2026年9月27日、同社が運営するWebサイト「オズモール」が第三者から不正アクセスを受け、会員の個人情報の一部が外部に漏えいした可能性があると公表しました。

同社システム部門は9月26日、海外から大量の不正アクセスが発生していることを検知し、該当ページへのアクセスを一時停止しました。その後、原因を特定し、不正アクセスを遮断するためのシステム修正を実施しています。

調査の結果、オズモール会員のメールアドレス最大447,610名分と、一部会員の氏名、住所のうち都道府県までが閲覧された可能性が確認されました。

一方、電話番号や番地を含む詳細な住所など、その他の会員情報が閲覧された形跡は確認されていません。クレジットカード情報は外部決済システムを利用しているため、スターツ出版は漏えいの可能性はないと説明しています。

オズモール不正アクセスのサマリー

確認できている内容:

  • スターツ出版は2026年9月27日、オズモールへの不正アクセスを公表しました。
  • 不正アクセスを検知したのは9月26日です。
  • 同社によると、海外から大量の不正アクセスが発生していました。
  • 同社は該当ページへのアクセスを一時停止しました。
  • 原因を特定し、不正アクセスを遮断するためのシステム修正を実施しています。
  • オズモール会員のメールアドレス最大447,610名分が閲覧された可能性があります。
  • 一部会員については、氏名と住所のうち都道府県までが閲覧された可能性があります。
  • 電話番号や番地を含む詳細な住所など、その他の会員情報が閲覧された形跡は確認されていません。
  • クレジットカード情報は外部決済システムを利用しており、同社は漏えいの可能性はないとしています。
  • 不正アクセスによるプログラム改ざんなどの被害は確認されていません。
  • 対策実施後、オズモールのサービスは再開しています。
  • 9月27日時点で、本件による被害は確認されていません。

現時点で公表されていない内容:

  • 不正アクセスの具体的な侵入・閲覧手法
  • 悪用された脆弱性や認証情報の有無
  • 不正アクセスが始まった日時
  • 実際に閲覧された会員数
  • 情報が外部へ保存・持ち出されたか
  • 攻撃者や攻撃グループ
  • 個人情報保護委員会への報告状況
  • 警察への相談・届出状況
項目 内容
公表日 2026年9月27日
対象組織 スターツ出版株式会社
対象サービス オズモール
検知日 2026年9月26日
事象 海外から大量の不正アクセス
漏えいの可能性がある情報 メールアドレス、一部会員の氏名・都道府県
メールアドレス 最大447,610名分
電話番号 閲覧された形跡は確認されず
詳細住所 番地などは閲覧された形跡は確認されず
クレジットカード情報 外部決済システムを利用しており、漏えいの可能性なしと説明
プログラム改ざん 確認されず
対応 該当ページ停止、原因特定、遮断対策のシステム修正
サービス 再開済み
原因の詳細 公表されていません
個人情報保護委員会 公表資料に記載なし

9月26日に海外からの大量アクセスを検知

スターツ出版によると、2026年9月26日、オズモールに対して海外から大量の不正アクセスが発生していることを同社システム部門が検知しました。

同社は該当ページへのアクセスを一時的に停止し、原因調査を実施しました。

その後、原因を特定したうえで、不正アクセスを遮断するためのシステム修正を行っています。

ただし、公式発表では不正アクセスの原因そのものは明らかにされていません。

Webアプリケーションの脆弱性、認証情報の悪用、アクセス制御の不備など、具体的な手法を示す情報はありません。

そのため、「大量アクセス」という表現だけを根拠にDDoS攻撃や特定の脆弱性悪用だったと判断することはできません。

最大44万7,610名分のメールアドレスが閲覧された可能性

対策後の調査で、スターツ出版は顧客の個人情報が閲覧された可能性を確認しました。

対象となる可能性がある情報は次のとおりです。

  • オズモール会員のメールアドレス:最大447,610名分
  • 一部会員の氏名
  • 一部会員の住所のうち都道府県まで

「最大447,610名分」は、メールアドレスについて漏えいの可能性がある対象の上限です。

公式発表は447,610名全員の情報が実際に閲覧された、または外部へ持ち出されたと確定したものではありません。

同社は「個人情報が閲覧された可能性」を確認した段階として公表しています。

電話番号や詳細住所は閲覧された形跡を確認せず

スターツ出版は、現時点の調査では電話番号、番地を含む詳細な住所など、その他の会員情報が閲覧された形跡は確認されていないとしています。

そのため、今回公表された影響範囲を超えて、オズモールが保有するすべての会員情報が漏えいしたとすることはできません。

一方で、調査は継続中です。

同社は今後、新たに公表すべき事実が判明した場合には改めて通知するとしています。

クレジットカード情報は外部決済システムで管理

クレジットカード情報について、スターツ出版は外部決済システムを使用しているため、漏えいの可能性はないと説明しています。

これは、オズモール側の今回の不正アクセス対象にカード情報が保存されていなかったことを意味します。

ECサイトや予約サービスでは、カード情報を自社Webサーバーやアプリケーションに保持せず、外部の決済事業者へ分離することで、不正アクセス時の影響範囲を限定できる場合があります。

今回の事案でも、決済情報を外部システムへ分離していたことで、少なくとも公表された調査範囲ではカード情報が影響対象から外れています。

プログラム改ざんは確認されず、サービスを再開

スターツ出版は、原因を特定して不正アクセスを遮断するための修正を実施したほか、不正アクセスによるプログラム改ざんなどの被害が発生していないことを確認したとしています。

その後、オズモールのサービスを再開しました。

9月27日時点では、本件による被害は確認されていません。

ここでいう「被害が確認されていない」ことと、「個人情報が閲覧された可能性がある」ことは両立します。

同社は個人情報の閲覧可能性を認めていますが、その情報を使った不正利用などの二次被害は現時点で確認していない、という整理になります。

メールアドレスと氏名の組み合わせはフィッシングにも利用可能

今回、閲覧された可能性がある情報の中心はメールアドレスです。

一部の会員では氏名や都道府県も含まれます。

これらの情報だけで金融取引を行えるわけではありませんが、実在するサービス利用者のメールアドレスと氏名が組み合わさると、オズモールや掲載店舗などを装ったフィッシングメールに利用される可能性があります。

利用者側では、オズモールを名乗るメールを受信した場合でも、メール本文から直接ログインするのではなく、公式サイトや公式アプリから内容を確認する方法があります。

今回の公式発表ではパスワードが閲覧対象に含まれるとはされていません。そのため、本件だけを根拠にパスワード漏えいが発生したとは判断できません。

情報システム部門への示唆

今回の事案では、海外からの大量アクセスをシステム部門が検知したことで不正アクセスが発覚しています。

Webサービスを運営する企業では、単純なサーバー死活監視だけでなく、通常とは異なるアクセス量やアクセス元、特定ページへの集中などを検知できるログ監視が必要です。

確認したい項目は次のとおりです。

  • 国・地域別のアクセス量を継続的に把握できるか
  • 特定URLへの大量アクセスを検知できるか
  • Webアプリケーションの認証前・認証後アクセスをログで追跡できるか
  • WAFやCDN、ロードバランサーのログをインシデント調査に利用できる期間保存しているか
  • 異常を検知した際に特定ページだけを一時停止できるか
  • 緊急時にアクセス制御やレート制限を変更できる体制があるか
  • 個人情報を扱う画面やAPIへの大量参照を検知できるか
  • 決済情報など影響の大きいデータを別システムへ分離しているか
  • 原因特定後、対策実施前後のアクセスログを比較できるか
  • 情報漏えいの可能性と二次被害の有無を分けて公表できるか

今回の公表では「原因を特定した」としていますが、その具体的な内容は示されていません。

続報では、実際に閲覧された人数、不正アクセスの手法、情報が外部へ持ち出されたか、再発防止策の詳細、個人情報保護委員会への報告状況が確認ポイントになります。

企業の情報漏えい対策については、情報漏洩対策とは?企業が実施すべき原因別の予防策と発生時の対応で、アクセス制御、認証、ログ、インシデント対応などの観点から整理しています。

出典