冷凍食品メーカー「アクティブ」の通販サイトにサイバー攻撃―最大5万4,916件の個人情報漏洩の恐れ

セキュリティニュース

投稿日時: 更新日時:

冷凍食品メーカー「アクティブ」の通販サイトにサイバー攻撃―最大5万4,916件の個人情報漏洩の恐れ

冷凍食品メーカーの株式会社アクティブは2026年10月6日、同社が運営する通販サイトに第三者から不正アクセスを受け、顧客情報および受注情報が外部へ漏えいした可能性があると発表しました。

同社によると、10月2日に通販サイトの特定WebページへSQLインジェクション攻撃が発生し、翌3日の定期チェックとログ解析で不正アクセスの痕跡を確認しました。

その後の調査で、不正に作成された管理者アカウントを経由して顧客データと受注データが出力された形跡が確認されています。対象となる可能性がある情報は最大5万4,916件で、店名・屋号、住所、電話番号、メールアドレス、注文金額や商品コード、届け先住所などが含まれます。

クレジットカード情報と銀行口座情報は通販サイト側で保持しておらず、今回の漏えい対象には含まれていません。また、現時点でログインパスワードの流出も確認されていません。

アクティブ通販サイト不正アクセスのサマリー

  • 株式会社アクティブが2026年10月6日に不正アクセスと個人情報漏えいの可能性を公表
  • 10月2日に通販サイトの特定WebページへSQLインジェクション攻撃が発生
  • 10月3日の定期チェックとログ解析で不正アクセスの痕跡を確認
  • 不正に作成された管理者アカウントを経由し、顧客データ・受注データが出力された形跡を確認
  • 漏えいした可能性がある情報は最大54,916件
  • 対象情報は店名・屋号、住所、電話番号、メールアドレス、注文金額、商品コード、届け先住所
  • クレジットカード情報・銀行口座情報は同サイトで保持しておらず対象外
  • ログインパスワードの流出は現時点で確認されていない
  • 攻撃対象ページの脆弱性を修正し、管理画面からのデータ出力機能を停止
  • 不正アカウントを削除し、権限とアクセス状況を緊急点検
  • 個人情報保護委員会へ速報を提出
  • 外部のフォレンジック調査会社による詳細調査を手配
項目 内容
公表日 2026年10月6日
対象組織 株式会社アクティブ
対象サービス 同社通販サイト
攻撃確認日 2026年10月2日
発覚日 2026年10月3日
攻撃手法 SQLインジェクション
不正操作 不正作成された管理者アカウントを経由したデータ出力
対象件数 最大54,916件
対象情報 店名・屋号、住所、電話番号、メールアドレス、注文金額、商品コード、届け先住所
クレジットカード・銀行口座情報 同サイトでは保持しておらず対象外
ログインパスワード 流出事実は現時点で未確認
個人情報保護委員会 速報を提出済み
現在の対応 脆弱性修正、不正アカウント削除、データ出力停止、外部専門機関による調査準備

SQLインジェクション攻撃後に不正な管理者アカウントを確認

アクティブによると、10月2日に通販サイトの特定WebページへSQLインジェクション攻撃が発生しました。

翌3日に実施したシステムの定期チェックとログ解析で不正アクセスの痕跡を確認し、詳細調査へ移行しました。

その結果、不正に作成された管理者アカウントを経由し、顧客データと受注データが出力された形跡が確認されています。

今回の発表では、SQLインジェクションによってどのように管理者アカウントが作成されたのか、攻撃者がどの権限まで取得したのかといった詳細な侵害経路までは公表されていません。

一方、SQLインジェクション攻撃が発生したこと、不正な管理者アカウントが作成され、そのアカウントを通じてデータ出力が行われた形跡があることは会社側が確認しています。

最大5万4,916件、住所やメールアドレスに加えて受注情報も対象

漏えいした可能性があるのは、通販サイトに登録されている顧客情報と受注情報です。

対象件数は最大54,916件で、次の情報が含まれます。

  • 店名・屋号
  • 住所
  • 電話番号
  • メールアドレス
  • 注文金額
  • 注文商品コード
  • 届け先住所

対象には個人利用者だけでなく、店名や屋号を登録した事業者の情報も含まれる可能性があります。

注文情報まで含まれるため、攻撃者が実際の購入状況を把握していた場合、今後「注文内容の確認」「配送先の変更」「請求確認」などを装ったフィッシングやなりすまし連絡に悪用される可能性があります。

不審なメールやSMSへの対処については、フィッシングの手口と確認方法でも整理しています。

 

クレジットカード・銀行口座情報は保持せず、パスワード流出も未確認

アクティブは、通販サイトでクレジットカード情報と銀行口座情報を保持していないため、これらの情報は今回の漏えい対象には含まれないと説明しています。

また、現時点でログインパスワードが流出した事実も確認されていません。

一方で、メールアドレスや電話番号、住所、注文情報が組み合わさっていた場合は、実在する顧客情報を使ったなりすまし連絡に利用される可能性があります。

同社は顧客に対し、身に覚えのないメールや連絡が届いた場合は、本文中のURLをクリックしたり添付ファイルを開いたりせず、削除するよう呼びかけています。

脆弱性修正とデータ出力機能の停止を実施

不正アクセス発覚後、アクティブは攻撃対象となったWebページの脆弱性を修正しました。

同時に、管理画面からのデータ出力機能も停止しています。

また、不正に作成された管理者アカウントを削除し、システム全体の権限設定とアクセス状況について社内で緊急点検を完了しました。

今回のようにWebアプリケーションの脆弱性が侵入経路となった場合、修正後も不正アカウントや権限変更などの「侵入後に残された痕跡」がないか確認する必要があります。

その意味で、脆弱性修正だけでなく、アカウント削除や権限監査まで実施している点は今回の初動対応として重要です。

個人情報保護委員会へ速報、外部フォレンジック会社が調査へ

同社は本件について個人情報保護委員会へ速報を提出しています。

また、影響範囲の確定と事態の全容解明のため、外部のセキュリティ専門機関によるフォレンジック調査を手配しています。

現時点で公表されているのは「データが出力された形跡」と「最大54,916件が対象となる可能性」です。

今後のフォレンジック調査では、

  • 実際に取得されたデータの範囲
  • 攻撃者の侵入開始時刻
  • 管理者アカウントの作成経路
  • データ出力の回数・期間
  • 他のシステムへの影響
  • 不正アクセス後に追加操作が行われていないか

などの確認が進むとみられます。

企業が情報漏えい時に確認すべき初動や報告、再発防止の流れは、企業の情報漏えい対応ガイドでも整理しています。

再発防止で脆弱性診断、ログの日次監視、WAF強化へ

アクティブは今後の再発防止策として、次の4項目を挙げています。

  • 外部専門機関によるWebサイト全体の脆弱性診断
  • アクセスログの日次モニタリング体制の整備・強化
  • Webアプリケーションファイアウォール(WAF)の運用・監視強化
  • システム開発・保守ルールの厳格化とセキュリティ教育

今回のようなSQLインジェクションでは、アプリケーション側の修正に加え、Webアプリケーションの継続的な脆弱性確認と、攻撃を早期に検知するログ監視が対応の中心になります。

Webサイトや業務システムの脆弱性を継続的に把握する場合は、脆弱性診断ツールの種類と選び方も確認できます。

通販サイト利用者はアクティブを装うメール・SMS・電話に注意

同社は、漏えいした可能性のあるメールアドレスや電話番号宛てに、身に覚えのない連絡が届く可能性があるとして注意を呼びかけています。

特に今回の対象情報には店名や注文情報が含まれるため、攻撃者が実際の取引先や注文内容を知っているように見せる連絡も想定しておく必要があります。

利用者側では、

  • メールやSMS内のURLを直接開かない
  • 添付ファイルを不用意に開かない
  • 「注文確認」「返金」「配送先変更」などを装う連絡を疑う
  • 電話で個人情報や認証情報を求められても即答しない
  • 必要な確認は公式サイトや正規窓口から行う

といった対応が有効です。

出典