「プロ野球チップス」カード作成サービスPhotoGoodsにWebスキミング — 決済画面に5週間仕込まれた不正プログラムがカード番号とセキュリティコードを窃取

「プロ野球チップス」カード作成サービスPhotoGoodsにWebスキミング — 決済画面に5週間仕込まれた不正プログラムがカード番号とセキュリティコードを窃取
Photo: cottonbro studio (Pexels) / Omamori AI brand overlay

「プロ野球チップス」をモチーフにしたオリジナルカードを注文できるサービス「PhotoGoods(photo-goods.com)」で、決済画面にクレジットカード情報を抜き取る不正プログラムが約5週間にわたって仕込まれていた。運営する大興印刷は2026年9月16日に事実を公表し、翌17日にはカルビーも「業務提携先における個人情報等の漏えいの可能性」として告知を出した。利用者の多くはカルビーの名前で注文したつもりでいるが、個人情報を取得し保有していたのは運営を担う印刷会社のほうだ。有名ブランドの看板を掲げた小さなECサイトが、実際には委託先のシステムで動いている。この構図は、自社の名前でキャンペーンサイトや物販サイトを外に任せているどの会社にも当てはまる。

背景

大興印刷の公表によると、発端は9月11日に外部から届いた「サイト内で不審な外部プログラムが読み込まれている」という連絡だった。システム管理会社が調べたところ、決済画面などに入力されたカード情報を不正に取得する機能を持つプログラムが設置されていた。侵入経路は、システム上の脆弱性とファイルアップロード機能の悪用による不正アクセスとされている。プログラムが置かれていた期間は8月6日から、除去した9月11日までだ。

漏えいした可能性がある情報は、カード番号・有効期限・セキュリティコード、氏名・住所・電話番号・メールアドレス、それにハッシュ化した会員パスワードである。カード情報については、この期間に決済画面へ入力した人が対象になりうる。購入を最後まで完了しなかった人も、入力していれば対象に含まれる。対象者数と実際の流出範囲は調査中で、公表時点では件数が出ていない。

同社はサービスを停止し、不正プログラムの削除、侵入に使われた仕組みの隔離、不正な管理者アカウントの無効化、外部からのアクセス制限、ログの保全を行った。公表文に「不正な管理者アカウントの無効化」とあることから、攻撃者はプログラムを置くだけでなく、管理画面に入るための足場も作っていたことが分かる。再開時期は未定で、安全な環境への再構築を進めているという。

リスクの全体像

この手口はWebスキミングと呼ばれる。サーバーに保存されたデータを盗むのではなく、利用者のブラウザ上で入力された値をその場で外部へ送らせる。そのため、次の2つの思い込みが通用しない。

「カード情報は保持していない」は防御にならない

多くのECサイトは、カード情報を自社で保存しない「非保持化」を採っている。決済代行会社を使っていれば安全だと考えがちだが、Webスキミングはカード番号が決済代行に渡る前、利用者が画面に打ち込んだ瞬間に値を写し取る。入力画面を配信しているのが自社サーバーなら、そのサーバーのファイルを書き換えられた時点で非保持化の効果は失われる。

気づくのは外部からの連絡になりやすい

今回、発覚のきっかけは外部からの連絡だった。スキミングのプログラムは画面の見た目も注文処理も変えないので、運営者も利用者も異常に気づかない。約5週間という期間は、改ざんを検知する仕組みがなければ、誰かに指摘されるまで被害が続くことを示している。

ブランドの名前と、責任を負う会社が一致しない

カルビーは、個人情報を取得・保有していたのは大興印刷であり、自社では利用状況を確認できないと説明している。法的な整理としてはその通りだが、利用者が記憶するのは「プロ野球チップスのサイトでカードが漏れた」という事実だ。ブランドを貸す側から見れば、自社の名前がついたサイトのセキュリティ水準を、契約の段階でどこまで確かめたかが問われる。

アップロード機能は攻撃の入口になりやすい

オリジナルカードの作成には、利用者が写真をアップロードする機能が欠かせない。ファイルの種類や保存先の制限が甘いと、画像のふりをしたプログラムをサーバーに置かれ、それを足がかりにサイトのファイルを書き換えられる。ユーザー投稿型のサービスは、この入口を常に開けている。

チェックリスト

自社の名前で動いているECサイトやキャンペーンサイトについて、次の点を確認してほしい。

  • 自社ブランドを掲げて外部に運営を任せているECサイト・キャンペーンサイトの一覧があるか
  • それぞれのサイトで、個人情報とカード情報を誰が取得し、どこに保存しているかを説明できるか
  • 決済画面が自社(委託先)のサーバーから配信されているか、決済代行会社のページに遷移する方式か
  • 決済画面のファイルや読み込まれている外部スクリプトが変わったときに、検知する仕組みがあるか
  • ファイルアップロード機能で、受け付ける形式・サイズ・保存先・実行権限を制限しているか
  • 管理画面に、知らない管理者アカウントが増えていないかを定期的に見ているか
  • 委託先が事故を起こしたとき、誰がどの順で利用者と取引先に連絡するかが決まっているか

打ち手

1. ブランドを貸しているサイトを洗い出す

販促・広報・事業部がそれぞれ外注したサイトは、情報システム部門の管理台帳に載っていないことが多い。まず、自社の名前やロゴを使って個人情報やカード情報を受け付けているサイトを部署横断で集め、運営会社・決済方式・更新頻度を1枚の表にまとめる。

2. 決済画面の改ざんを検知する

決済ページで読み込むスクリプトを許可したものに限るContent Security Policyの設定、ページ内容のハッシュ値を定期的に比べる改ざん検知、外部のWebスキミング監視サービスのいずれかを、委託先に求める。カード情報を扱うサイトでは、クレジットカード業界の基準(PCI DSS v4.0)も決済ページのスクリプト管理を求めている。

3. 委託契約にセキュリティ要件と報告義務を入れる

脆弱性診断の実施、ソフトウェアの更新期限、管理画面の多要素認証、事故の報告期限を契約に書く。契約更新のタイミングを待たず、今動いているサイトについては書面で状況を確認するだけでもよい。

4. 事故時の告知と問い合わせ窓口を先に決めておく

今回、カルビーは自社では個別の問い合わせに答えられないとして、大興印刷の窓口を案内した。利用者の混乱を減らすには、ブランドを貸す側と運営する側で、告知の出し方と問い合わせの受け方を事前に決めておく必要がある。二次被害として、運営会社を装ったフィッシングメールが届く可能性にも触れておきたい。

カード情報を保存していなくても、入力画面を書き換えられれば盗まれる

あわせて読みたい

Omamori AI の結論

  1. 事実: 大興印刷が運営する「PhotoGoods」で、システムの脆弱性とファイルアップロード機能を悪用され、決済画面にカード情報を抜き取る不正プログラムが8月6日から9月11日まで設置されていた。カード番号・有効期限・セキュリティコードと、氏名・住所などが漏えいした可能性があり、件数は調査中。
  2. 判断軸: Webスキミングは、カード情報を保存しない方式でも防げない。入力画面を配信するサーバーが改ざんされるかどうかが分かれ目で、その管理は多くの場合、委託先に任されている。
  3. 打ち手: 自社ブランドのECサイトの洗い出し、決済画面の改ざん検知、委託契約へのセキュリティ要件と報告義務の追加、事故時の告知・窓口の分担決めの4点を進める。

経営者視点で考えるべきこと

販促のためのキャンペーンサイトや物販サイトは、スピードと費用を優先して外部に任されやすい。その判断自体は合理的だが、自社の名前で個人情報とカード情報を集めている以上、事故が起きたときに利用者が責任を問う相手は自社になる。「個人情報は委託先が保有している」という説明は、法的には正しくても、ブランドの信用を守る盾にはならない。

確認すべきことは多くない。自社の名前がついたサイトがいくつあり、誰が運営し、決済画面の改ざんに誰が気づける体制なのか。この3点に答えられないサイトがあれば、次の契約更新ではなく今月中に、委託先へ質問を送るところから始めたい。

SHARE 𝕏 in f

あわせて読みたい