アバハウスに不正アクセス、注文内容と一致する「返金」詐欺メールが届く — 通販事業者が最初の72時間でやること

アパレルのアバハウスインターナショナルは2026年10月3日、社内システムへの不正アクセスにより、オンラインストアの会員情報と注文情報が漏えいした可能性があると公表した。発覚のきっかけは、複数の顧客から「注文内容と一致する不審な返金案内メールが届いた」と問い合わせがあったことである。漏えいした情報が、すでに詐欺メールに使われていたことになる。この記事では、公表資料で確認できる事実を整理し、通販を運営する事業者が事故の直後に何をするかをまとめる。
背景
公表によると、不正アクセスは2026年9月27日深夜から28日にかけて、海外の第三者によって行われたと推定されている。9月28日に顧客からの問い合わせが入り、調査で会員情報と受注情報の一部への不正アクセスの痕跡が見つかった。原因は、社内システムへの不正なログインを起点に、システムの不備を悪用して不正なプログラムが置かれ、会員情報とEC受注情報を保管するデータベースに入られたものとみられる。不正なログインに使われた認証情報の入手経路や、悪用されたシステムの不備の中身は公表されていない。この記事でも推測しない。確認された経路は遮断済みとしている。
漏えいの可能性がある情報は、会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別、注文情報(注文日時・商品名・金額・届け先など)である。クレジットカード番号とセキュリティコードは決済代行会社のシステムで管理しており、同社のシステムには保存していないとしている。取得された情報の範囲を特定しきれていないため、同社は購入履歴などから対象と判断した顧客に、10月2日にメールで個別に連絡した。退会した顧客にも送っている。退会から1か月後に会員情報は削除しているが、法令や会計処理のために過去の注文の取引記録を一定期間残しており、それが対象になった可能性があるためである。個人情報保護委員会へは報告済みである。
リスクの全体像
この事故の特徴は、漏えいの公表より先に、漏えいした情報を使った詐欺が顧客に届いていた点にある。同社が注意を呼びかけている不審なメールには、次の特徴がある。
- 同社と関係のないフリーメールのアドレスから届く
- 「公式LINE」など、LINEでの連絡を促す
- 「来週水曜日まで」など、返金の受付期限を設けて急がせる
実際の注文日時・商品名・金額が書かれていると、受け取った顧客は本物だと考えやすい。「返金」や「欠品」は、受け取る側が損をしない話に見えるため、警戒もゆるみやすい。その先で、カード番号の入力や送金を求められる流れが考えられる。
通販事業者にとっての論点は2つある。1つは、注文情報を持つデータベースに、社内システムへのログインから到達できたこと。もう1つは、退会した顧客の注文記録も対象に含まれたことである。顧客が退会していても、取引記録が残っていれば、連絡と説明の対象になる。
チェックリスト
自社で通販サイトを運営している場合、次の点を確認する。
- 注文情報を持つデータベースに、社内のどのシステムから、どのアカウントでつながるか
- 社内システムの管理者ログインに、多要素認証をかけているか。海外からのログインに気づける状態か
- 顧客から「不審なメールが届いた」と問い合わせを受けたとき、誰が受けて、どこに上げるかが決まっているか
- 顧客向けの注意喚起を、サイトのお知らせとメールで、何時間以内に出せるか
- 退会した顧客の取引記録を、どの項目を、いつまで残しているか
- 漏えいが分かったときの個人情報保護委員会への報告を、誰が担当するか
打ち手
事故の直後にやることを、最初の72時間で区切って決めておく。
1つ目は、顧客からの問い合わせを事故の兆しとして扱うことである。今回、発覚のきっかけは顧客の問い合わせだった。「注文と一致する不審なメール」の問い合わせが複数入ったら、カスタマーサポートで止めずに、その日のうちに情報システムの担当と経営者に上げる流れにしておく。
2つ目は、顧客への注意喚起を早く出すことである。調査が終わるのを待っていると、その間に詐欺メールの被害が広がる。漏えいの範囲が確定していなくても、「当社を装った返金メールが確認されている」「メール内のリンクは使わず、マイページの注文履歴で確認してほしい」という案内は先に出せる。同社の案内のように、自社の正規の連絡に使わない手段(フリーメール、LINE)を具体的に書くと、顧客が見分けやすい。
3つ目は、注文データベースへの経路を絞ることである。社内システムの管理者アカウントには多要素認証をかけ、データベースに接続できるシステムとアカウントを最小にする。退会した顧客の取引記録は、残す項目と期間を決め、通常の業務から見えない場所へ移す。残す期間は法令や会計の要件で異なるため、担当者と確認して決める。
漏えいを最初に知らせてくれるのは、詐欺メールを受け取った顧客かもしれない
あわせて読みたい
- 23万件が漏えいしたECサイト不正アクセス ― パスワードのハッシュ化では守れないもの
- セイコーマートアプリに不正アクセス、会員57万人分の氏名・住所などが閲覧される 発覚のきっかけは1件の不正な退会処理
- ローソンのメールサーバーが不正利用され約70万件の詐欺メールを送信、自社のメールが攻撃の踏み台にされたときの確認点
- フィッシング詐欺とは? 手口・見分け方・対策・被害時の対応まで完全ガイド
Omamori AI の結論
- 事実: 2026年9月27日深夜から28日にかけて、アバハウスインターナショナルの社内システムに不正なログインがあり、不正なプログラムを経由して会員・注文情報のデータベースに入られたとみられる。注文内容と一致する返金詐欺メールが顧客に届き、それが発覚のきっかけになった。カード番号は対象外。人数は特定できておらず、対象と判断した顧客には10月2日に個別に連絡した。
- 判断軸: 注文内容がそろった情報は、すぐに詐欺に使われる。調査の完了を待たずに、顧客への注意喚起を出せるかが被害の広がりを左右する。
- 打ち手: 不審メールの問い合わせを当日中に経営者まで上げる流れ、範囲確定前でも出せる注意喚起の文面、管理者ログインの多要素認証、退会者の取引記録の保管ルールを整える。
経営者視点で考えるべきこと
通販の事故では、漏えいそのものに加えて、その情報を使った詐欺で顧客がお金を失うかどうかが、信頼への影響を大きく左右する。経営者が確認したい点は3つある。顧客から不審なメールの問い合わせが入ったとき、その日のうちに自分まで届くか。漏えいの範囲が確定する前に、注意喚起を出す判断を誰がするか。退会した顧客の記録を、何のために、いつまで残しているか。公表された範囲では、不正なログインの手口とシステムの不備の中身はまだ分かっていない。続報が出た段階で、自社の通販サイトの構成が同じ条件に当てはまるかを、情報システム担当に確認させたい。


