ライザップ 傘下のREXT Holdings、ランサムウェアによるサイバー攻撃で104万4,906件の個人情報漏洩の恐れ-WonderGOO・新星堂なども影響

セキュリティニュース

投稿日時: 更新日時:

ライザップ 傘下のREXT Holdings、ランサムウェアによるサイバー攻撃で104万4,906件の個人情報漏洩の恐れ-WonderGOO・新星堂なども影響

RIZAPグループの連結子会社であるREXT Holdings株式会社は2026年10月9日、子会社のREXT株式会社とともに受けたランサムウェア攻撃について、外部専門機関による調査結果を公表しました。攻撃者によって公開されたことを確認したファイルは310件、約54MBに上り、採用応募者や従業員、会員登録者、取引先に関する情報が含まれていました。

一方、暗号化されたサーバーに保管されていた情報については、窃取を裏付ける痕跡は確認されていないものの、アクセスされた可能性を否定できないとして、計1,044,906件を「漏えいのおそれがある情報」に分類しました。約104万件すべての漏えいや外部公開が確認されたわけではありません。

REXTは、WonderGOO、WonderREX、新星堂、HAPiNS、JEANS MATEなどの小売ブランドを展開しています。8月の攻撃では店舗のPOSシステムや会計システムが停止しましたが、10月9日時点ですべての店舗が営業を再開しています。

REXTのランサムウェア被害・第5報の概要

  • 公表日:2026年10月9日(第5報)
  • 対象:REXT Holdings株式会社、REXT株式会社のネットワーク
  • 親会社:RIZAPグループ株式会社(REXT Holdingsは連結子会社)
  • 暗号化被害の確認:2026年8月9日未明~朝
  • 侵入経路:障害検知前から侵入しており、ネットワーク機器を経由した可能性が高いとする調査結果
  • 公開が確認されたデータ:310ファイル、約54MB
  • 別途、漏えいのおそれがある情報:1,044,906件(外部窃取は確認されていない)
  • 影響:本部・店舗の多数の端末やサーバーが暗号化され、POS・会計システムが停止
  • 対応:侵入経路への対策とランサムウェア駆除を完了。全店で営業再開
情報の区分 会社側の確認状況 数量・範囲
公開されたファイル 情報の掲載・漏えいを確認 310ファイル、約54MB
暗号化サーバー内の情報 窃取の証拠は未確認だが、アクセスを否定できず 1,044,906件に漏えいのおそれ

310は公開ファイル数、1,044,906は漏えいの可能性がある情報の件数であり、同じ単位ではありません。重複のない実人数を示すものでもないため、両者を足し合わせて「漏えい人数」とすることはできません。

公開が確認された310ファイルには採用・従業員・会員情報など

REXT Holdingsが確認した公開ファイルには、採用応募者のエントリーシート、従業員の人事関連書類、会員登録に関する情報、取引先との請求書・支払通知書などが含まれています。

ファイルの区分 会社が公表した主な内容
採用応募者の情報 氏名、性別、生年月日、住所、メールアドレス、電話番号を含むエントリーシート
従業員の情報 人事関係書類など
会員登録の情報 会員コード、氏名、フリガナ、生年月日、性別、郵便番号、住所、電話番号、メールアドレス
取引先に関する情報 請求書・支払通知書に記載された名称、住所、電話番号、FAX番号、振込口座情報、取引金額など
その他 会計・給与関連資料、発注データ、POS・売上・在庫データ、システム関連ファイルなど。これらの区分については個人情報を含まないと説明

採用応募者と従業員に関する公開ファイルについては、対象となる27人へ2026年9月中旬に個別通知を完了したとしています。会員登録者と取引先には10月9日の公表後、速やかに個別連絡する方針です。

公開ファイルに取引先の振込口座情報が含まれている点と、顧客向けのカード決済情報の扱いは区別する必要があります。

約104万件は「漏えいの可能性」―WonderGOO・新星堂の予約情報も対象

別途、漏えいのおそれがあるとされた1,044,906件は、暗号化被害を受けたサーバーに保存されていた情報です。会社側は、当該サーバーから情報を窃取した事実は確認していないものの、攻撃者によるアクセスを排除できないことから、保守的に漏えいリスクの対象に含めています。

対象とされたのは、REXT Holdings・REXTの従業員情報、REXTの会員登録情報、WonderGOO・新星堂事業の予約情報、WonderREX事業の買い取りに関する情報、APORITO事業の顧客・取引先情報です。

情報項目は、会員コード、氏名、フリガナ、生年月日、性別、郵便番号、住所、電話番号、メールアドレスと説明されています。この1,044,906件の対象にクレジットカード情報は含まれません。また、会社側は10月9日時点で、これらの顧客情報が攻撃者のリークサイトに公開された事実を確認していないとしています。

なお、同じグループで公表されている「APORITOオンラインストア」への不正アクセスは、Webサイトへの不正なプログラム設置に関する別事案です。カード情報への影響や対象人数を、今回の1,044,906件に合算することはできません。

ネットワーク機器を経由した侵入の可能性―8月9日に多数の機器が暗号化

詳細調査では、システム障害の発覚前から攻撃者がREXT HoldingsとREXTのネットワークに入り込んでいたことが確認されました。侵入経路はネットワーク機器を経由した可能性が高いとの見解ですが、会社は特定の製品名や脆弱性番号、認証情報の悪用の有無までは示していません。

2026年8月9日未明から朝にかけて、本部や店舗のサーバー、パソコンなど多くの機器が暗号化され、POSシステムと会計システムなどが停止しました。これまでに一部店舗の休業や決済・買い取り・ポイントサービス等の制限が発生していました。発生初期の影響は、REXTのランサムウェア被害による店舗・サービス停止で確認できます。

第5報では、侵入経路の対策とランサムウェアの駆除を完了したことを公表しました。現在は全店で営業を再開しているとしています。

RansomHouseが9月に犯行声明―公開確認と攻撃者の特定は別

今回の公表に先立ち、ランサムウェアグループ「RansomHouse」はREXT Holdingsを被害組織としてリークサイトに掲載していました。セキュリティ対策Labは2026年9月1日、掲載画面に社名と「Encrypted」「Status: EVIDENCE」などの表示、証拠データのダウンロード導線があることを独自に確認し、RansomHouseによるREXT Holdingsへの犯行声明として報じています。

REXT Holdingsも9月11日の第4報で、自社から流出した可能性のある情報の一部がインターネット上に掲載されていることを公表しました。今回の第5報では、公開を確認したファイルの件数、容量、情報の内訳が示された形です。

ただし、公開ファイルの確認によって、RansomHouseが本件の侵入・暗号化・情報公開を実行したと公式に認定されたわけではありません。第5報にも攻撃者名の特定は記載されておらず、犯行声明と調査結果は分けて扱う必要があります。

RIZAPグループで多発するインシデント

RIZAPグループでは、今回のREXT Holdings・REXTへのランサムウェア攻撃とは別に、2026年に生成AIへの個人情報の誤送信、ECサイトへの不正アクセス、別の連結子会社へのランサムウェア攻撃も公表されています。いずれも同じグループに属する組織の事案ですが、侵害された環境や発生原因は異なります。

公表・発覚時期 関連事案 影響・公表状況
2026年8月20日発覚、9月3日RIZAP公表 特定保健指導のデータを従業員が未許可の外部生成AIへ入力 委託元の全国土木建築国民健康保険組合が計19,996名分と公表。疾病情報などの要配慮個人情報を含む
2026年8月5日発覚、8月10日公表 RIZAP運営のAPORITOオンラインストアで不正な外部送信プログラムを確認 利用者の氏名・連絡先、クレジットカード情報などに流出の可能性
2026年6月1日発覚、6月12日公表 REXT Holdings傘下のD&Mのファイル共有サーバーにランサムウェア感染 VPN機器経由の不正アクセス。FAX受注データに含まれる633件の個人情報が流出した可能性が高いと公表

RIZAPの生成AI誤アップロード―約2万人分のデータが対象

RIZAP株式会社は2026年9月3日、特定保健指導に関するデータ集計作業中、従業員が個人で利用する外部生成AIサービスへ顧客情報を誤ってアップロードしたと発表しました。全国土木建築国民健康保険組合によると、対象データは19,996名分で、そのうち同組合分は1,167名分です。氏名や保険証記号番号に加え、高血圧症、糖尿病、脂質異常症などの疾患情報が含まれていました。

RIZAPは生成AIのモデル学習には利用されず、サービス事業者以外の第三者に閲覧された可能性もないと説明しています。19,996名は外部AIへ入力・参照された情報の対象者数であり、第三者への漏えい確定人数ではありません。詳細はRIZAPのシャドーAI事案と健康保険組合への影響で整理しています。

APORITOオンラインストア―カード情報流出のおそれ

RIZAPが運営するAPORITOオンラインストアでは、2026年8月5日に不審な外部送信プログラムを検出し、サイトを一時閉鎖しました。同社は5月1日から8月5日までに注文・情報入力した利用者について、カード番号、有効期限、セキュリティコードなどが流出した可能性を公表しています。8月18日の第2報でも、外部専門機関による調査と閉鎖を継続すると説明しました。詳細はAPORITOオンラインストア不正アクセスの第2報で取り上げています。

D&Mのサーバー侵害―6月に別のランサムウェア被害

REXT Holdingsは2026年6月12日、連結子会社D&Mのファイル共有サーバーにランサムウェア感染が発生したと公表しました。VPN機器経由で侵入され、FAX受注データに記載された顧客・取引先情報633件が外部に流出した可能性が高いとしています。今回の8月9日のREXTへの攻撃とは、公表された発生日・被害対象が異なる別件です。詳細はD&MへのVPN経由のランサムウェア攻撃で確認できます。

これらの事案は、生成AIの利用管理、ECサイトの決済情報保護、ネットワーク機器を通じた侵入防止と、それぞれ必要な対策が異なります。複数の事案が同じ時期に公表されたことだけで、共通の攻撃者や原因があったとは判断できません。

顧客・取引先への通知と二次被害への注意

REXT Holdingsは、個人情報保護委員会に調査結果を提出するとともに、警察にもあらためて相談しました。個々の顧客を特定して通知することが困難なケースでは、今回の公表を個別連絡に代えるとしています。

10月9日時点で、不正利用や不当な請求などの二次被害は確認されていません。一方、氏名や連絡先に加え、購入・予約・買い取りなどの利用状況が不正な連絡に悪用される可能性は考慮する必要があります。REXT側も、グループ各社を装った不審なメールや電話に注意し、メール中のリンクへアクセスしたり返信したりしないよう呼びかけています。

問い合わせ窓口はREXT Holdings対策本部([email protected])です。

情報システム部門が確認したい点

本件では、ネットワークへの侵入、端末やサーバーの暗号化、店舗業務の停止、情報の外部公開がそれぞれ異なる段階で明らかになりました。インシデント対応では、暗号化されたサーバーの調査と、公開されたデータの収集・突合を別の調査項目として管理する必要があります。

特に店舗・本部間で共通システムを利用する企業では、外部公開機器の管理状況、管理者権限の範囲、POS・会計システムの復旧手順、顧客・取引先への連絡に必要なデータ台帳を点検することで、同様の事案に備えられます。

また、ランサムウェアとは何か、暗号化と情報窃取の関係を整理すると、システムが復旧した後にも情報漏えい調査と利用者への連絡が続く理由を理解できます。

出典