中古アニメグッズの買取・販売のらしんばん、不正アクセスによるサイバー攻撃で個人情報漏えいの可能性

セキュリティニュース

投稿日時: 更新日時:

中古アニメグッズの買取・販売のらしんばんに不正アクセスによるサイバー攻撃で個人情報漏えいの可能性

中古アニメグッズの買取・販売を手掛ける株式会社らしんばんは2026年10月1日、同社が運営するサービスへの第三者による不正アクセスにより、利用者の個人情報の一部が外部へ漏えいした可能性があると公表しました。

不正アクセスが発生した期間は9月14日から16日までです。同社は検知後にシステム改修と不正アクセスの遮断を行い、警察への相談と個人情報保護委員会への報告を実施しています。

影響する可能性がある情報には、氏名、住所、メールアドレス、電話番号などに加え、本人確認書類の種別・番号、買取申込時に入力した銀行口座情報、買取明細、注文内容、配送先情報、買取に関する同意書画像などが含まれます。

クレジットカード情報とパスワードについては漏えいしていないとしています。

らしんばんは同日、利用者向けQ&Aも公開し、漏えいの可能性がある利用者への個別案内を進めるとともに、同社を装ったメールやSMS、LINE・PayPayへの誘導などに注意するよう呼びかけています。

らしんばん不正アクセスのサマリー

  • らしんばんは2026年10月1日、第三者による不正アクセスと個人情報漏えいの可能性を公表しました。
  • 不正アクセスの対象期間は2026年9月14日から16日までです。
  • 同社は検知後、システム改修、不正アクセスの遮断、セキュリティ確認を実施しました。
  • 影響する可能性がある情報には、氏名、住所、メールアドレス、電話番号、生年月日などが含まれます。
  • 本人確認書類の種別・番号、銀行口座情報、買取明細、注文内容、配送先情報なども対象になり得ます。
  • 買取に関する同意書画像も対象情報に含まれています。
  • クレジットカード情報とパスワードは漏えいしていないとしています。
  • 本人確認書類のマイナンバーは、同社では取得していません。
  • 警察へ相談し、個人情報保護委員会へ報告済みです。
  • 情報漏えいの可能性がある利用者には個別案内を順次進めています。
  • らしんばんを装い、メールからLINEやPayPayへ誘導して登録を促す連絡について、URLをクリックせず削除するよう注意喚起しています。
項目 内容
公表日 2026年10月1日
対象組織 株式会社らしんばん
事象 第三者による不正アクセス
不正アクセス期間 2026年9月14日~16日
影響 利用者情報・届け先情報の一部が外部へ漏えいした可能性
対応 不正アクセス遮断、システム改修、影響範囲調査
外部機関への対応 警察へ相談、個人情報保護委員会へ報告
利用者対応 対象者への個別案内、専用問い合わせ窓口を設置

9月14日から16日に不正アクセス

らしんばんによると、第三者による不正アクセスは2026年9月14日から16日に発生しました。

同社は不正アクセスを検知後、システムを改修するとともにアクセスを遮断し、セキュリティ確認を行っています。

10月1日の公表時点では原因や影響範囲の調査と再発防止対応を継続しています。

今回の事案については警察へ相談し、個人情報保護委員会への報告も行いました

氏名・住所だけでなく銀行口座や本人確認書類情報も対象

今回、外部へ漏えいした可能性があるのは、らしんばんの対象サービスを利用した顧客情報と届け先情報です。

利用したサービスや利用状況によって対象となる項目は異なります。

らしんばんが公表した情報は次の通りです。

基本的な個人情報

  • 氏名(姓・名、フリガナを含む)
  • 郵便番号
  • 住所
  • メールアドレス
  • 電話番号
  • 生年月日
  • 性別
  • 職業
  • 会員番号

本人確認に関する情報

  • 本人確認書類の種別
  • 本人確認書類の番号などの情報

本人確認書類に記載されるマイナンバーについては、らしんばんでは取得していないとしています。

買取に関する情報

  • 買取明細(品名・数量・単価)
  • 買取金額
  • 買取申込時に入力した銀行名
  • 支店名
  • 口座番号
  • 口座名義
  • 買取に関する同意書画像

購入・配送に関する情報

  • 注文内容(品名・数量・価格)
  • 注文金額
  • 決済方法
  • 配送先氏名
  • 配送希望日時
  • 伝票番号
  • 付与ポイント数

単なる氏名・メールアドレスだけではなく、本人確認や金融口座、商品の売買履歴まで含まれる可能性がある点が今回の事案の特徴です。

企業で個人情報を扱う際の漏えい時対応や安全管理措置については、情報漏洩対策とは?企業が実施すべき原因別の予防策と発生時の対応で整理しています。

クレジットカード情報とパスワードは対象外

らしんばんは、クレジットカード情報とパスワードについては漏えいしていないと明記しています。

同日公開したQ&Aでも、

  • クレジットカード番号の漏えいはない
  • パスワードは今回漏えいした情報に含まれていない

と回答しています。

一方、銀行口座番号や名義、住所、電話番号、メールアドレスなどは影響する可能性がある情報に含まれています。

そのため、パスワード変更だけを行えば今回のリスクへの対応が完了するという性質の事案ではありません。

情報漏えいの可能性がある利用者へ個別通知

らしんばんは、情報漏えいの可能性がある利用者に対して個別の案内を進めています。

対象かどうかを確認したい利用者向けには、専用の問い合わせフォームを設置しました。

Q&Aでは、お詫びとお知らせのメールがまだ届いていない場合でも、直ちに対象外を意味するものではなく、事実確認後に順次案内するとしています。

今回のように影響対象の情報が利用サービスや利用状況によって異なるケースでは、個人単位で対象情報を確認して通知する作業が必要になります。

LINE・PayPayへ誘導する偽メールに注意

らしんばんはQ&Aで、同社を名乗るメールからLINEやPayPayへ誘導し、登録を促す連絡について注意喚起しています。

同社は、

「メールからLINEやPayPayに誘導し、登録を促すことはない」

としており、このようなメールを受け取った場合はURLをクリックせず削除するよう求めています。

また、不審な電話番号、SMS、メールアドレスからの連絡に対しても、開封や返答を行わないよう案内しています。

個人情報が攻撃者へ渡った場合、情報そのものの悪用だけでなく、

  • 実在する氏名を使ったメール
  • 正しい電話番号へのSMS
  • 実際に利用したサービス名を使った連絡
  • 購入・買取内容に関連した問い合わせ
  • 返金や補償を装った偽サイトへの誘導

など、本人が信じやすいフィッシングやソーシャルエンジニアリングに使われる可能性があります。

フィッシングの手口や対策については、フィッシング詐欺とは?手口や対策を解説で詳しく解説しています。

買取サービス特有の情報が二次被害につながる可能性

今回対象になった可能性のある情報には、一般的なECサイトよりも幅広い情報が含まれています。

中古品買取では、古物営業法などへの対応から本人確認が必要になるため、

  • 本人確認書類
  • 氏名
  • 住所
  • 生年月日
  • 職業
  • 銀行口座
  • 買取商品
  • 買取金額

といった情報が1つのサービスに集約されやすくなります。

こうした情報を組み合わせると、第三者が本人になりすます際の材料が増えます。

例えば「買取代金の振込口座確認」「本人確認のやり直し」「取引キャンセルに伴う返金」など、実際の業務に近い名目の連絡は、一般的なばらまき型フィッシングよりも信じられやすくなります。

事業者側では、インシデント発生後の利用者通知において「漏えいした可能性のある情報」を列挙するだけでなく、その情報を使ってどのような二次攻撃が起こり得るかまで説明することが被害抑制につながります。

利用者が確認したいこと

らしんばんを利用したことがある場合、同社から届く案内を確認するとともに、不審な連絡への警戒が必要です。

特に次のような連絡には注意します。

  • 「本人確認が必要」として身分証画像を再提出させる
  • 「返金」「補償」を理由に銀行口座や認証コードを入力させる
  • LINEやPayPayへ移動するよう求める
  • SMSから外部サイトへ誘導する
  • クレジットカード情報の再登録を求める
  • パスワードやワンタイムパスワードを尋ねる
  • 購入・買取商品名を示して信用させる

らしんばんは、メールからLINEやPayPayへ誘導して登録を促すことはないとしています。

連絡内容に不審な点がある場合は、メールやSMS内のURLではなく、公式サイトから問い合わせ窓口へアクセスする方法が安全です。

企業が確認したい個人情報管理のポイント

今回の事案では、EC・会員情報だけでなく、本人確認、銀行口座、買取履歴、注文・配送情報など複数種類のデータが同一サービスで取り扱われています。

個人情報を扱う企業では、次を確認できます。

  • 顧客情報の種類ごとに保存場所を把握しているか
  • 本人確認情報を他の会員情報と同じ権限で参照できないか
  • 銀行口座情報へのアクセス権を限定しているか
  • 不要になった本人確認情報や画像を削除できているか
  • 管理画面やAPIへのアクセスログを保存しているか
  • 大量閲覧・大量取得を検知できるか
  • 外部公開システムから個人データへ直接到達できない構成になっているか
  • インシデント発生時に対象者と対象情報を短時間で特定できるか
  • 本人通知と二次被害への注意喚起を同時に実施できるか

ECや買取サービスでは、1人の利用者について複数の種類の個人情報を保有するため、単純な「件数」だけでなく、情報を組み合わせた場合の影響も評価する必要があります。

出典