オズモール、不正アクセスによるサイバー攻撃で最大44万2,779名分の個人情報漏洩の恐れ-退会者も対象

セキュリティニュース

投稿日時: 更新日時:

オズモール、不正アクセスによるサイバー攻撃で最大44万2,779名分の個人情報漏洩の恐れ-退会者も対象

スターツ出版株式会社は2026年10月1日、同社が運営する「オズモール」への不正アクセスについて第2報を公表しました。

同社は9月27日の第1報で、オズモール会員のメールアドレス最大44万7,610名分と、一部会員の氏名・住所(都道府県まで)が第三者に閲覧された可能性があると発表していました。

その後の調査により、対象はオズモール会員および一部の退会者を含む最大44万2,779名分に精査されました。

スターツ出版は、不正アクセスの原因を特定し、原因となった脆弱性への対策を実施しています。影響を受けなかったサーバーについても不正アクセスの形跡がないことを確認し、セキュリティ対策を実施しました。

また、9月28日に個人情報保護委員会へ報告しており、個人情報が閲覧された可能性のある利用者には順次メールで連絡しています。

オズモール不正アクセス第2報のサマリー

  • スターツ出版は2026年10月1日、オズモールへの不正アクセスについて第2報を公表しました。
  • 9月26日、海外から大量の不正アクセスが発生していることをシステム部門が検知しました。
  • 対象ページを一時停止し、原因を特定したうえで不正アクセスを遮断するシステム修正を実施しました。
  • 個人情報が閲覧された可能性のある対象は最大442,779名分です。
  • 対象にはオズモール会員だけでなく、一部の退会者も含まれます。
  • 対象情報はメールアドレスと、一部利用者の氏名・住所のうち都道府県までです。
  • 電話番号や番地を含む詳細住所には閲覧された形跡は確認されていません。
  • クレジットカード情報は外部決済システムを利用しており、漏えいの可能性はないとしています。
  • 9月28日に個人情報保護委員会へ報告しました。
  • 原因となった脆弱性への対策を実施済みです。
  • 影響を受けなかったサーバーについても不正アクセスの形跡を確認し、追加のセキュリティ対策を実施しました。
  • サービスは再開しており、10月1日時点で二次被害は確認されていません。
項目 内容
対象サービス オズモール
運営会社 スターツ出版株式会社
不正アクセス検知日 2026年9月26日
第1報 2026年9月27日
第2報 2026年10月1日
対象人数 最大442,779名分
対象者 オズモール会員、一部の退会者
対象情報 メールアドレス、一部利用者の氏名・住所(都道府県まで)
個人情報保護委員会への報告 2026年9月28日
対応 脆弱性への対策、不正アクセス遮断、他サーバーの確認・対策
サービス 再開済み
二次被害 10月1日時点で確認されず

最大44万7,610名から44万2,779名へ対象を精査

9月27日の第1報では、オズモール会員のメールアドレス最大447,610名分が第三者に閲覧された可能性があると公表されていました。

10月1日の第2報では、調査の進展により対象人数が最大442,779名分へ変更されています。

対象となる可能性がある情報は、

  • メールアドレス
  • 一部利用者の氏名
  • 一部利用者の住所のうち都道府県まで

です。

第2報では、現在のオズモール会員だけでなく、一部の退会者も対象に含まれることが明らかになりました。

スターツ出版によると、退会者の情報は取引上の履歴管理のため一定期間保存していたものです。

今回の変更は、対象範囲を追加調査した結果、人数と対象者の区分がより具体化されたものです。

9月26日に海外から大量の不正アクセスを検知

不正アクセスが判明したのは9月26日です。

スターツ出版のシステム部門が、同社サイトに対して海外から大量の不正アクセスが発生していることを検知しました。

同社は該当ページへのアクセスを一時停止し、調査を開始しました。

原因を特定した後、不正アクセスを遮断するためのシステム修正を行い、個人情報が閲覧された可能性があることを確認しています。

発覚後には対策本部を設置し、影響範囲の調査を進めました。

原因となった脆弱性への対策を実施

第2報では、再発防止策についても新たな情報が公表されました。

スターツ出版は不正アクセスの原因を特定し、「当該脆弱性への対策」を実施したとしています。

第1報では「原因を特定し、不正アクセス遮断措置のシステム修正を実施」としていましたが、第2報で原因に脆弱性が関係していたことが明確になりました。

さらに、今回の不正アクセスによる影響を受けなかったサーバーについても調査を実施し、不正アクセスの形跡がないことを確認したうえで、追加のセキュリティ対策を行っています。

今後は外部専門機関とも連携し、セキュリティ対策と監視体制を強化するとしています。

企業が公開Webサービスを運用する場合、既知・未知を問わず脆弱性を継続的に確認する必要があります。Webアプリケーションを含む脆弱性診断の目的や確認項目についても、定期診断だけでなく改修後の再確認まで含めた運用が必要です。

9月28日に個人情報保護委員会へ報告

スターツ出版は、第2報で9月28日に個人情報保護委員会へ本件を報告したことを明らかにしました。

9月26日に不正アクセスを検知し、27日に第1報を公表、その翌日に個人情報保護委員会へ報告しています。

時系列は次の通りです。

日付 対応
9月26日 海外からの大量の不正アクセスを検知、対象ページを一時停止
9月26日以降 原因特定、不正アクセス遮断のためのシステム修正
9月27日 第1報を公表
9月28日 個人情報保護委員会へ報告
10月1日 第2報を公表、対象人数や再発防止策を更新

対象者へメールで順次連絡

スターツ出版は、個人情報が閲覧された可能性がある利用者に対し、オズモール会員登録時のメールアドレス宛てに順次連絡しています。

メールで連絡できなかった利用者については、10月1日の公式公表をもって通知に代えるとしています。

退会済み利用者も対象に含まれるため、現在オズモールを利用していない場合でも、過去の利用状況によっては影響対象となる可能性があります。

電話番号や詳細住所は対象外、カード情報は外部決済システムで管理

スターツ出版は10月1日時点の調査で、

  • 電話番号
  • 番地を含む詳細な住所

について、不正アクセスによって閲覧された形跡は確認していません。

またクレジットカード情報は外部の決済システムを利用しているため、今回の不正アクセスによる漏えいの可能性はないとしています。

決済情報をWebサービス本体とは別の環境へ分離していたことで、今回の影響範囲にクレジットカード情報が含まれない構成になっていました。

プログラム改ざんは確認されず、サービスは再開

スターツ出版は、不正アクセスを遮断するための対策後、プログラム改ざんなどの被害が発生していないことを確認し、オズモールのサービスを再開しています。

10月1日時点で、本件に起因する二次被害も確認されていません。

一方、メールアドレスに加え、一部利用者では氏名と都道府県までの住所が閲覧された可能性があります。

このような情報は、実在するサービスを装ったフィッシングメールの信頼性を高める材料として悪用される場合があります。

スターツ出版も、同社や実在する企業・団体を装った不審なメールが送られる可能性があるとして、添付ファイルを開いたり、メール内のリンクをクリックしたりしないよう注意を呼びかけています。

メールアドレス流出後のリスクについては、メールアドレス流出だけでアカウント乗っ取りは起きるのかでも整理しています。

第2報から見る企業側の確認ポイント

今回の第2報では、第一報後の調査で、

  • 対象人数の精査
  • 退会者を含む対象範囲の特定
  • 個人情報保護委員会への報告
  • 脆弱性への対策
  • 影響を受けなかったサーバーの横断確認
  • 対象者への通知
  • 二次被害の確認

まで進んだことが示されています。

同様のインシデントに備える企業では、公開Webサービスへの不正アクセスを確認した際に、侵害されたページだけを修正して終了するのではなく、同一環境や関連サーバーに横展開されていないかを確認する必要があります。

また、退会者情報のように日常業務では利用頻度が低いデータも、保存されている限り侵害時の影響対象になります。

情報保持期間を決める際は、法令・取引記録として必要な保存期間と、不要な個人情報を長期間保持するリスクを分けて管理する必要があります。

出典