ムラウチドットコムで771万件の個人情報漏えい — Webシステムの脆弱性1つから複数システムへ広がった経緯

家電通販の老舗、株式会社ムラウチドットコムは2026年9月15日、7月に発生した不正アクセスの調査結果を第二報として公表し、771万6811件の個人情報が外部に持ち出されたことを確認したと発表した。入口はWebシステムの一部に残っていた脆弱性で、攻撃者はそこを起点に社内の複数のシステムへ入り込んでいた。公開サーバーと顧客データベースの間に仕切りがない構成は、中小のECサイトでも珍しくない。
背景
同社の公表と各社報道によると、経緯は次のとおりである。7月15日未明に社内システムで障害が発生し、翌16日の復旧作業中に第三者による不正アクセスの痕跡が見つかった。同社は外部からのアクセスを遮断し、7月20日に個人情報保護委員会へ速報を提出、23日に警察へ相談、24日に第一報を公表して専用の問い合わせ窓口を開設した。27日から外部のセキュリティ専門会社によるフォレンジック調査を始め、9月14日に個人情報保護委員会へ確報を提出、翌15日に第二報を出した。漏えいした項目は氏名・住所・電話番号・メールアドレス・生年月日・性別で、クレジットカード情報とパスワードは含まれていない。対象者には9月15日から順次、個別の通知メールを送っている。同社は再発防止策として、アクセス権限と認証情報の管理方法の見直し、サーバーとネットワークの監視と不正アクセス検知体制の強化、定期的な脆弱性診断の実施を挙げている。
リスクの全体像
この事案で注目すべき点は、件数の大きさよりも「Webシステムの一部の脆弱性を起点に、複数のシステムへ不正アクセスされた」という経路である。ECサイトでは、注文を受け付ける公開側のWebサーバーと、顧客情報や注文履歴を持つ基幹側のデータベースが同じネットワークに置かれ、Webサーバーが持つデータベース接続の権限が必要以上に広いことが多い。公開側に1つでも穴があれば、攻撃者はまずWebサーバーを足場にし、そこに保存された接続情報や認証情報を使って内側へ進む。今回の再発防止策に「アクセス権限と認証情報の管理方法の見直し」が最初に挙がっているのは、この横移動の経路が調査で確認されたためと読める。もう1つの論点は時間である。障害の発生からフォレンジック調査の完了と公表まで2か月かかった。この間、漏えいの範囲が確定しないため、顧客への個別通知ができず、対象者は自分が該当するかを知る手段がなかった。771万件という規模の名簿は、氏名・住所・電話番号・生年月日がそろっているため、宅配便やECサイトを装ったなりすまし連絡や、本人確認をすり抜けるための情報として使われるおそれがある。
チェックリスト
- 自社のWebサーバーから顧客データベースへ接続する権限は、必要な表と操作(読み取りだけか、書き込みも含むか)に絞られているか。管理者権限で接続していないか
- 公開側のWebサーバーと、基幹系や社内システムを置くネットワークが分離されているか。Webサーバーから社内の他のサーバーへ直接届く経路を一覧にしたことがあるか
- ECサイトの構築に使っているソフトウェア(ECパッケージ・CMS・プラグイン・ライブラリ)の脆弱性情報を、誰が、どの頻度で確認し、修正を適用するまでの期限を決めているか
- Webサーバーの設定ファイルやソースコードに、データベースのパスワードやAPIキーが平文で書かれていないか。書かれている場合、Webサーバーが侵害されたときに何へ届くかを把握しているか
- データベースから短時間に大量の行が読み出されたときに、通知が届く仕組みがあるか。ログの保存期間は侵入の開始時期を後から特定できる長さ(少なくとも90日)になっているか
- 漏えいが判明したとき、個人情報保護委員会への速報(発覚からおおむね3〜5日以内)と確報(30日以内、不正目的の場合は60日以内)、本人への通知を誰が担当するか決まっているか
打ち手
優先順位は次のとおり。1番目は、Webサーバーがデータベースへ接続するときの権限を最小限にすることだ。注文処理に必要な表だけを、必要な操作だけで触れるアカウントに切り替える。追加の製品購入は要らない。2番目は、公開側と基幹側のネットワークを分け、Webサーバーから社内へ向かう通信を許可制にすることである。3番目は、ECサイトを構成するソフトウェアの脆弱性情報の確認と修正適用を、保守契約か社内規程に期限付きで書き込むことだ。インターネットに面したシステムは2週間以内を目安にする。4番目は、データベースの大量読み出しを検知する設定を入れることで、これは侵入から発覚までの時間を短くする。5番目として、顧客には自社を名乗るメールや電話に注意するよう周知し、問い合わせ窓口をあらかじめ決めておく。
公開サーバーの穴は、内側に仕切りがなければ全社の穴になる
あわせて読みたい
- 23万件が漏えいしたECサイト不正アクセス ― パスワードのハッシュ化では守れないもの
- デジタル庁GSSに不正アクセス、24.6万件が漏えいの可能性 — 「把握済みのVPN脆弱性」が入口になった
- 【はじめてのセキュリティ 第7回・最終回】会社で守る ― ルールとインシデント対応の初歩
- フィッシング詐欺とは? 手口・見分け方・対策・被害時の対応まで完全ガイド
Omamori AI の結論
- 事実: ムラウチドットコムで、Webシステムの一部の脆弱性を起点に複数のシステムへ不正アクセスされ、771万6811件の氏名・住所・電話番号・メールアドレス・生年月日・性別が持ち出された。発覚から範囲の確定と公表まで2か月かかった。
- 判断軸: 公開側の脆弱性をゼロにすることは難しい。「Webサーバーが侵害されたときに、そこから何へ届くか」を基準に、権限とネットワークの仕切りを設計する。
- 打ち手: データベース接続権限の最小化、公開側と基幹側のネットワーク分離、脆弱性修正の期限の明文化の3点を今月中に始める。
経営者視点で考えるべきこと
771万件という数字は、同社の創業以来の顧客名簿がまとめて外に出たことを意味する。ECサイトの経営者にとって、この事案が示すのは「サイトの脆弱性の有無」ではなく「侵入されたあとに顧客データベースまで一直線に届く構成だったか」という問いである。個人情報保護法に基づく報告と本人通知、問い合わせ窓口の運営、フォレンジック調査の費用は、規模に比例して膨らむ。771万人分の通知メールと問い合わせ対応は、それだけで数か月の業務になる。一方、Webサーバーの接続権限を絞り、ネットワークを分ける作業は、既存の構成の見直しで始められ、被害を「Webサーバー1台の侵害」で止める効果がある。経営会議では「公開サーバーが乗っ取られたとき、顧客データベースまで届くまでに何段階の仕切りがあるか」を情シスに数字で答えさせることを勧める。答えが「ゼロ段階」なら、それが最初に予算を付ける項目になる。


