「ふるさとチョイス」で個人情報漏えいの可能性―Amazon Pay寄付時に254件の申込データが別利用者から閲覧可能な状態

セキュリティニュース

投稿日時: 更新日時:

「ふるさとチョイス」で個人情報漏えいの可能性―Amazon Pay寄付時に254件の申込データが別利用者から閲覧可能な状態

株式会社トラストバンクは2026年10月5日、同社が運営するふるさと納税総合サイト「ふるさとチョイス」において、Amazon Payを利用した寄付手続きの際、他の利用者が入力した個人情報が別の利用者の画面に表示される可能性があったと公表しました。

対象期間は2025年11月13日から2026年9月7日までです。個人情報を含む申込データが別の利用者のブラウザ上で閲覧可能な状態となった件数は254件で、氏名、住所、電話番号、メールアドレス、お礼の品の配送先情報などが含まれます。

原因はAmazon Payの認証後に申込情報を復元する処理の不具合で、利用者を識別する情報を取得できなかった場合に、本来停止すべき処理が継続していました。トラストバンクは、Amazon Payの決済機能自体に起因する問題ではないとしています。

ふるさとチョイス個人情報漏えいのサマリー

  • トラストバンクが2026年10月5日に個人情報漏えいの可能性を公表
  • 対象は「ふるさとチョイス」のAmazon Payによる寄付手続き
  • 対象期間は2025年11月13日から2026年9月7日
  • 個人情報を含む申込データ254件が別利用者のブラウザ上で閲覧可能な状態となった
  • 対象情報は氏名、住所、電話番号、メールアドレス、お礼の品の配送先情報など
  • 254件のうち19件は申し込み画面まで進み、そのうち6件は決済手続きまで進んだ
  • 6件はいずれも操作した本人のAmazonアカウントによるもので、不正決済は確認されていない
  • クレジットカード番号とセキュリティコードはトラストバンク側で保存しておらず、今回の漏えい対象外
  • 他の利用者のクレジットカードやAmazonアカウントへ課金された事実も確認されていない
  • 原因はAmazon Pay認証後の申込情報復元処理における利用者識別の確認不備
  • Amazon Payの決済機能自体が原因ではない
  • 2026年9月7日18時22分から9月8日14時03分までAmazon Payによる寄付受付を停止
  • 現在はシステム修正済みで、同じ事象が継続して発生する状態ではない
項目 内容
公表日 2026年10月5日
対象組織 株式会社トラストバンク
対象サービス ふるさとチョイス
対象機能 Amazon Payによる寄付手続き
対象期間 2025年11月13日~2026年9月7日
閲覧可能な状態となった件数 254件
対象情報 氏名、住所、電話番号、メールアドレス、お礼の品の配送先情報など
原因 利用者識別情報を取得できなかった場合の確認不備
不正決済 確認されていない
カード番号・セキュリティコード トラストバンク側で保存しておらず対象外
対応 Amazon Pay受付停止、システム修正、ログ調査、関係機関への報告、対象者への対応

Amazon Pay認証後の「申込情報復元処理」に不具合

今回の事象は、不正アクセスではなく、ふるさとチョイス側のシステム処理の不具合によって発生しました。

トラストバンクによると、Amazon Payで認証した後に申込情報を復元する処理で、利用者を識別する情報が取得できなかった場合の確認が不十分でした。

本来は処理を停止すべきところ、そのまま処理が継続し、別の利用者の申込情報を取得する可能性がある状態となっていました。

このため、Amazon Payによる寄付手続きを行った利用者のブラウザ上に、本来とは異なる利用者の申込データが表示される可能性が生じました。

トラストバンクは、原因についてAmazon Payの決済機能ではなく、自社システムにおける申込情報復元処理の不具合と説明しています。

254件が閲覧可能な状態、氏名・住所・電話番号などが対象

対象期間は2025年11月13日から2026年9月7日までです。

アクセスログなどの調査により、個人情報を含む申込データが別の利用者のブラウザ上で閲覧可能な状態となった件数は254件でした。

漏えいした可能性がある情報は次のとおりです。

  • 氏名
  • 住所
  • 電話番号
  • メールアドレス
  • お礼の品の配送先情報など

ふるさと納税では、寄付者本人とは異なる住所へ返礼品を配送する場合もあるため、申込者本人以外の配送先情報が含まれる可能性もあります。

19件が申し込み画面、6件が決済手続きまで進む

254件のうち、19件では別利用者の申込情報が表示された状態で申し込み画面まで処理が進んでいました。

そのうち6件は決済手続きまで進んでいます。

ただし、6件はいずれも操作した本人のAmazonアカウントによるもので、不正な決済は確認されていません。

また、他の利用者のクレジットカードやAmazonアカウントへ課金された事実も確認されていないとしています。

今回の事案では、「別利用者の申込データが表示されたこと」と、「他人の決済手段を使った不正決済が発生したこと」を分けて見る必要があります。

前者は確認されていますが、後者は確認されていません。

クレジットカード番号とセキュリティコードは対象外

トラストバンクは、クレジットカード番号とセキュリティコードを自社システムに保存していません。

そのため、これらの決済情報は今回の漏えい対象には含まれていません。

一方、氏名、住所、電話番号、メールアドレス、配送先情報などが第三者に表示された可能性があります。

トラストバンクは、本件に関連して同社や自治体などを装った不審な連絡に注意するよう呼びかけています。

パスワードや認証コードの入力を求めるメール・SMSなどが届いた場合は、記載されたURLからアクセスせず、公式サイトや正規窓口から内容を確認する必要があります。

個人情報漏えい後に想定されるリスクと対処は、漏えいした情報別のリスクと対策でも整理しています。

9月7日にAmazon Pay受付を停止、翌日に修正完了

トラストバンクは、本件判明後の2026年9月7日18時22分から9月8日14時03分まで、Amazon Payによる寄付受付を停止しました。

システムについては、利用者を識別する情報が不足している、または不正確な場合に処理を停止するよう修正しています。

あわせて、

  • アクセスログなどを使った影響範囲の調査
  • 関係機関への必要な報告
  • 対象となる利用者への対応

を実施しました。

現在は修正を完了しており、同じ事象が継続して発生する状態ではないとしています。

約10カ月にわたり発生し得る状態、異常系のテストが課題

今回確認された対象期間は、2025年11月13日から2026年9月7日まで約10カ月に及びます。

問題が起きたのはAmazon Payの認証そのものではなく、その後の申込情報復元処理でした。

Webサービスでは認証処理が正常でも、

  • ユーザーIDを正常に取得できない
  • セッション情報が欠ける
  • 想定外の状態で処理が継続する
  • 別ユーザーの状態を参照する

といった異常系の処理に不備があると、認可されていない情報が別利用者へ表示される問題につながります。

トラストバンクは再発防止として、認証・決済に関する処理の再点検、テスト・監視体制の強化を行うとしています。

不正アクセスがなくても個人情報漏えいは発生する

今回の事案では、第三者によるシステム侵入ではなく、アプリケーションの処理不備によって個人情報が別利用者から閲覧可能な状態になりました。

個人情報漏えい対策では、サイバー攻撃への防御だけでなく、

  • 認証後の利用者識別
  • サーバー側の認可
  • セッション管理
  • 例外・エラー処理
  • 異常系テスト
  • 同時アクセス時の状態管理
  • 本番環境のログ監視

など、アプリケーションロジックの確認も対象になります。

特に決済や申し込みを扱うWebサービスでは、正常系のテストだけでなく「識別情報が取得できない」「セッションが不整合になる」といった異常状態で処理が停止するかを確認する必要があります。

出典