ペット用品通販のチャーム、不正アクセスによるサイバー攻撃で退会済み約2.5万件の個人情報漏洩―大部分な情報漏洩を確認、保有期間を見直し

セキュリティニュース

投稿日時: 更新日時:

ペット用品通販のチャーム、不正アクセスによるサイバー攻撃で退会済み約2.5万件の個人情報漏洩―大部分な情報漏洩を確認、保有期間を見直し

ペット用品通販を運営する株式会社チャームは2026年10月7日、チャーム本店1号店・2号店への第三者による不正アクセスについて第4報を公表し、退会済み顧客に関する情報約2.5万件も対象になっていたことを明らかにしました。

追加調査の結果、退会済み顧客の情報については大部分で漏えいを確認。一部は記録が限られているため、漏えいの有無を確認できず「漏えいのおそれがあるもの」として扱っています。

チャームは9月2日の第3報で、現役顧客などについて個人情報約37万件の漏えいを確認し、約2万件について漏えいのおそれがあると公表していました。第三者による不正ログインも239名で確認されています。

今回の第4報では、退会後も法令上必要な取引記録や過去注文への問い合わせ対応などのため保管していたデータの一部が不正アクセスの対象となったことが判明しました。チャームは今後、個人情報の保有期間と管理方法を点検し、保存期間を経過した情報や保有する必要がなくなった個人情報を適切に削除する運用を徹底するとしています。

チャーム不正アクセス第4報のサマリー

  • チャームは2026年10月7日、不正アクセス事案の第4報を公表
  • 退会済み顧客に関する情報約2.5万件が新たに対象として確認された
  • 約2.5万件のうち大部分について漏えいを確認
  • 一部は確認可能な記録が限られ、漏えいの有無を確認できないため「漏えいのおそれあり」として扱う
  • 退会済み顧客について第三者による不正ログインは確認されていない
  • 第3報では、約37万件の個人情報漏えいを確認し、約2万件について漏えいのおそれがあると公表
  • 第3報では第三者による不正ログインが239名で確認されている
  • 過去注文の「お届け先」として登録された人物の個人情報も対象に含まれる
  • チャーム本店サイトは引き続き停止中で、再開方針・時期は未定
  • 同社は個人情報の保有期間を見直し、不要となった個人情報を適切に削除する運用を徹底する方針
項目 内容
対象企業 株式会社チャーム
対象サービス チャーム本店1号店、チャーム本店2号店
不正アクセス判明 2026年8月11日
検知・遮断 2026年8月12日
第3報の漏えい確認 約37万件
第3報の漏えいのおそれ 約2万件
不正ログイン確認 239名
第4報で追加確認 退会済み顧客に関する情報 約2.5万件
退会済み顧客の状態 大部分で漏えい確認、一部は漏えいのおそれ
サービス再開 公表時点で未定

退会済み顧客約2.5万件、大部分で漏えいを確認

チャームは第3報の時点で、退会済み顧客に関する情報についても漏えい対象となる可能性を明らかにしていました。

その後の追加調査とデータ精査により、第4報では退会済み顧客に関する情報が約2.5万件対象となることを確認しています。

このうち大部分は実際に漏えいしたことを確認しました。

一方、確認できる記録が限られている一部データについては、漏えいの有無を確認できないため、チャームは「漏えいのおそれがあるもの」として扱っています。

対象となる情報の範囲は顧客ごとに異なり、チャームは確認できた連絡先を使って順次個別通知を進めています。

なお、退会済み顧客について第三者による不正ログインは確認されていません。

第3報では約37万件の漏えい、約2万件に漏えいのおそれ

チャームは8月13日の第1報で、当初、約23万件の顧客情報に漏えいのおそれがあると公表していました。

その後、調査が進み、9月2日の第3報では対象範囲を大幅に更新しています。

第3報で公表された内容は、

  • 漏えいを確認:約37万件
  • 漏えいのおそれ:約2万件
  • 合計:約39万件

です。

第3報では当初、約39万件の漏えい確認、約4万件の漏えいのおそれ、合計約43万件としていましたが、重複データが含まれていたことから対象件数を再精査し、約39万件へ修正しました。

今回の第4報で公表された退会済み顧客約2.5万件は、第3報で「別途対象となる可能性がある」とされていた情報について追加調査を行った結果です。

チャームは第4報で全体の合計件数を新たに算出していないため、本記事でも約39万件と約2.5万件を単純合算して「総漏えい件数」とは表現しません。

氏名・住所・メールアドレス・パスワードのハッシュ値などが対象

第1報でチャームが公表した漏えいのおそれがある情報には、チャーム本店利用者のお届け先情報などが含まれていました。

対象として挙げられていたのは、

  • 氏名
  • 住所
  • 電話番号・FAX番号
  • 生年月日
  • 性別
  • メールアドレス
  • 所持ポイント数
  • 顧客対応に関する社内記録
  • 利用者が設定したパスワードのハッシュ値

です。

パスワードは平文ではなく、元の文字列へ戻すことができない形式のハッシュ値として保存されていたとしています。

また、第1報ではクレジットカード情報は対象情報に含まれていないと説明しています。

第4報では、退会済み顧客について具体的にどの情報項目が漏えいしたかは一律には示されておらず、対象者ごとに確認内容に応じて個別通知するとしています。

第三者による不正ログインを239名で確認

第3報では、個人情報漏えいとは別に、第三者による不正ログインが239名で確認されたことも公表されています。

チャームによると、不正ログインに利用されたメールアドレスとパスワードがどのように入手されたかは特定できていません。

また、不正ログイン後に発生した影響は利用者ごとに異なるとして、対象者へ個別に案内しています。

チャームは利用者に対し、チャーム本店と同一または類似したパスワードを他サービスでも使っている場合、異なるパスワードへ変更するよう求めています。

第4報でも、この案内は継続されています。

注文者本人だけでなく「届け先」に登録された人も対象

今回の情報漏えいでは、チャーム本店へ会員登録した利用者本人だけでなく、過去の注文時に「お届け先」として登録された人物の個人情報も対象に含まれています。

例えば、

  • 家族
  • 友人
  • 知人
  • 贈答先

などが配送先として登録されていた場合、本人がチャームの会員でなくても個人情報が保存されていた可能性があります。

チャームは、届け先として登録されたことに心当たりがあり、同社から直接連絡できない人物がいる場合、可能な範囲で本人へ本件を伝えるよう利用者に求めています。

ECサイトでは、会員本人だけではなく配送先として第三者の情報が蓄積されるため、漏えい時の対象者特定や通知が複雑になるケースがあります。

退会後も取引記録や問い合わせ対応のため情報を保管

第4報で新たに明らかになった点の一つが、退会後も顧客情報を保存していた理由です。

チャームは、

  • 法令などに基づき一定期間の保存が必要な取引記録
  • 過去注文に関する問い合わせ対応

などのため、退会後も必要な範囲で顧客情報を保管していたと説明しています。

今回の調査では、これらの保管データの一部も不正アクセスの対象となり、顧客情報が漏えいしたことを確認しました。

退会した時点で全ての情報が直ちに削除されるとは限りません。

一方で、法令や業務上の必要性を終えたデータまで残し続ければ、サイバー攻撃を受けた際に漏えい対象を拡大させる要因になります。

チャーム、不要となった個人情報の削除運用を徹底へ

チャームは今回の第4報で、個人情報の保有期間と管理方法を改めて点検するとしています。

具体的には、

「法令等に基づく所定の保存期間を経過した情報その他保有する必要がなくなった個人情報」

について、適切に削除する運用を徹底するとしました。

偶然にも同じ10月7日、個人情報保護委員会も「大規模な漏えい等事案を踏まえた対応について」を公表し、不要になった個人データの削除について改めて注意喚起しています。

個人情報保護委員会は、利用する必要がなくなった個人データを適切に消去することは、漏えいなどを防止するうえで極めて重要としています。

情報セキュリティ対策は、不正アクセスを防ぐ対策だけではありません。

侵害を受けた場合の被害範囲を小さくするため、

  • 何のためにデータを保有しているか
  • 法令上の保存期間はいつまでか
  • 業務上の利用が終了していないか
  • 退会後データをどこまで残す必要があるか
  • バックアップや旧システムにも同じ情報が残っていないか

を定期的に確認するデータライフサイクル管理も必要です。

チャーム本店は停止継続、サービス再開時期は未定

チャーム本店サイトは、8月12日に不正アクセスを検知して以降、停止が続いています。

第2報ではYahoo!ショッピング店、楽天市場店など本店以外の各支店は利用可能となり、電話注文も受け付けていました。

しかし、第4報の10月7日時点でも、チャーム本店サイトについては安全にサービスを利用できる環境の整備を進めている段階です。

サービス再開の方針や時期については、準備が整い次第改めて案内するとしています。

8月12日の停止から約2カ月が経過しても本店サイトの再開時期を明示していないことから、復旧作業では単純なサーバー復旧だけでなく、安全性確認や再発防止策を含む対応が続いているとみられます。

情報システム部門が確認したい「退会済みデータ」の管理

今回の第4報から、情報システム部門や個人情報管理部門が確認したいのは、現役顧客だけではなく退会済み顧客のデータです。

EC、会員サービス、SaaSなどでは、退会処理をしても、

  • 注文履歴
  • 請求・決済記録
  • 配送履歴
  • 問い合わせ履歴
  • ログ
  • バックアップ
  • CRMや分析基盤への複製データ

が別システムに残っている場合があります。

確認項目としては、

  • 退会時に削除される情報と残る情報を定義しているか
  • 各データの保存根拠と保存期限を記録しているか
  • 本番DB以外のバックアップ・ログ・旧システムも対象にしているか
  • 期限を迎えたデータを自動削除できるか
  • 削除処理が実際に完了したか監査できるか
  • 配送先など「会員ではない第三者」の情報も管理対象に含めているか

を確認できます。

データを持たなければ、その情報が将来の侵害で漏えいすることもありません。

今回のチャームの事案は、退会後のデータ保持を含め、企業が「どれだけ守るか」だけでなく「どれだけ残すか」を見直す必要性を示す事例となっています。

出典