第一興商、委託先へのサイバー攻撃で約872万4,000件の個人情報漏えいの恐れ―ビッグエコーなどの顧客情報に影響

セキュリティニュース

投稿日時: 更新日時:

第一興商、委託先PCのマルウェア感染で約872万4,000件の個人情報漏えいの恐れ―ビッグエコーなどの顧客情報に影響

株式会社第一興商(証券コード7458)は2026年10月8日、個人情報の取り扱いを委託している日本コロムビアグループ株式会社の従業員端末がマルウェアに感染し、顧客や従業員に関する約872万4,000件の個人情報が漏えいしたおそれがあると公表しました。

対象はビッグエコーなどの店舗で会員登録や予約を行った顧客情報約863万1,000件と、従業員情報約9万3,000件です。委託先のPC1台に業務用の個人データが一時保管されていたことから、漏えいの可能性を否定できない状況となっています。

第一興商は、公表時点で実際に情報が外部へ漏えいした事実や不正利用は確認しておらず、自社システムへの影響も確認されていないと説明しています。

第一興商の個人情報漏えいのおそれに関するサマリー

  • 2026年10月8日、第一興商が委託先のマルウェア感染と個人情報への影響を公表しました。
  • 感染が判明したのは、日本コロムビアグループの従業員が使用していたPC1台です。
  • 10月1日から2日にかけて感染が判明し、委託先は10月2日に端末をネットワークから隔離しました。
  • 第一興商は10月5日に委託先から報告を受けています。
  • 漏えいのおそれがあるのは顧客約863万1,000件、従業員約9万3,000件、合計約872万4,000件です。
  • 対象情報として氏名(登録名)、性別、生年月日、メールアドレス、電話番号が挙げられています。
  • 顧客のパスワードは対象情報に含まれておらず、ポイントの不正利用も確認されていません。
  • 委託先は認証情報のパスワードなどをリセット済みで、外部専門機関と原因・影響範囲の調査を継続しています。
項目 公表内容
公表日 2026年10月8日
公表企業 株式会社第一興商
委託先 日本コロムビアグループ株式会社
事象 委託先従業員のPC1台でマルウェア感染
感染判明 2026年10月1日~2日
端末隔離 2026年10月2日
第一興商への報告 2026年10月5日
顧客情報 約8,631,000件
従業員情報 約93,000件
合計 約8,724,000件
情報の流出 公表時点で未確認
第一興商のシステムへの影響 確認されていない

委託先の従業員PCに顧客データを一時保管、マルウェア感染が判明

第一興商によると、日本コロムビアグループでは10月1日から2日にかけて、従業員が使用するPC1台のマルウェア感染が判明しました。委託先は10月2日に当該端末をネットワークから切り離しています。

端末には、第一興商が委託した業務に関する個人データが一時的に保管されていました。このため、感染端末内の情報が第三者に取得された可能性を排除できないとしています。

日本コロムビアグループは、端末やシステムの認証に使うパスワードなどをリセット済みです。現在は外部専門機関と連携し、感染原因と個人データへの影響範囲を調査しています。

今回公表されたのは委託先端末のマルウェア感染であり、第一興商の店舗予約システムや会員システムが直接侵害されたとする発表ではありません。また、マルウェアの種類や具体的な感染経路についても、10月8日の公表では示されていません。

顧客863万1,000件、従業員9万3,000件が対象―ビッグエコーなど複数ブランドに関係

第一興商が示した合計約872万4,000件の内訳は、顧客情報が約863万1,000件、従業員情報が約9万3,000件です。

顧客情報は、同社店舗で会員登録や予約をした人に関するもので、公式発表には「ビッグエコー」「メガビッグ」「カラオケCLUB DAM」「バナナクラブ」「B-GARAGE」などの関連情報が挙げられています。ブランド間で重複する情報については、同社の集計で調整されています。

影響対象として挙げられた情報は、氏名(登録名)、性別、生年月日、メールアドレス、電話番号です。約872万4,000という数値は漏えいのおそれがある情報の件数であり、実際に872万4,000人分が外部へ流出したと確認された数字ではありません。

同社は、対象情報に顧客のパスワードが含まれていないと明記しています。また、今回の情報だけで顧客のポイントを使用することはできず、ポイントの不正利用も確認されていないと説明しました。

不審なメール・SMSへの注意を呼びかけ、問い合わせ窓口を設置

第一興商は、個人情報が漏えいしていた場合、氏名や連絡先などがなりすましメール、フィッシング詐欺、電話による不審な勧誘などに利用されるおそれがあるとして注意を呼びかけています。

同社がメールや電話で顧客のパスワードやクレジットカード情報を尋ねることはないと説明しており、身に覚えのないリンクや添付ファイルを開かないよう求めています。

問い合わせ窓口は、電話が03-3280-3702(平日10時~17時、土日祝日を除く)、メールが [email protected] です。フリーダイヤルも開設準備中としています。

自身の氏名やメールアドレスなどが漏えいした場合の対応は、セキュリティ対策Labの個人情報が漏えいした場合の対策で情報の種類別に整理しています。

第一興商、委託先管理と自社システムの安全性を再点検へ

第一興商は、自社システムの点検を進めるとともに、日本コロムビアグループと外部専門機関による調査結果を確認し、委託先管理の仕組みを検証するとしています。

今回の事案では、委託先の業務用PCに約872万4,000件の対象データが一時的に保存されていたことが、影響範囲の大きさにつながっています。企業側が管理する本番システムに異常がなくても、委託業務のために外部へ渡したデータや端末内に保存された複製データがリスクとなることを示す事例です。

情報システム部門や個人情報の管理担当者は、委託先の端末に個人データを保存する必要性、保存件数と期間、暗号化やアクセス制御、削除ルール、事故発生時の通知期限などを確認することができます。

企業の情報漏えい対策と委託先管理でも、委託前・契約時・運用中に確認すべき項目を整理しています。

出典