【インシデント速報】2026年9月10日|ジェックス ランサムで7.7万件閲覧可能・ホロライブTCGサイト侵害・うんこミュージアム改ざん
2026年9月10日(木)速報
ペット用品大手ジェックスは、ランサムウェア被害を受けたサーバー上で顧客7万7,619件が一時的に閲覧可能な状態だったと調査結果を公表しました。ホロライブのカードゲーム公式サイトとうんこミュージアム公式サイトは、いずれもCMSやサードパーティ製ソフトの脆弱性を突かれ、問い合わせフォームの入力情報が漏えいしたおそれがあります。共通する教訓は「使っているソフトの脆弱性を放置しない」ことです。
本日のインシデント
ジェックス(ペット用品メーカー)ランサム被害、顧客7万7,619件が一時閲覧可能に
- 被害組織
- ジェックス株式会社(大阪府東大阪市/観賞魚・爬虫類・小動物向けペット用品メーカー)
- 公表
- 2026年2月に第一報、2026年8月19日に調査結果と再発防止策を公表(9月9日に各メディアが詳報)
- 被害内容
- 個人情報を管理するサーバーがランサムウェアに感染。顧客の個人情報(氏名・住所・電話番号・メールアドレス等)7万7,619件と、氏名のみ1,360件が、一時的に侵入者から閲覧可能な状態にあった
- 現在の状況
- 外部専門機関の調査では、これらの情報が外部へ流出した事実・不正利用された事実は確認されていない
ジェックスは2026年2月、個人情報を保管するサーバーへの不正アクセスとランサムウェア感染を確認しました。その後の外部専門機関による調査で、暗号化された領域に保存されていた顧客情報が、攻撃者から一時的に閲覧できる状態になっていたことが判明しています。同社は流出・悪用は確認されなかったとしていますが、「閲覧可能だった」件数が公表された点が重要です。
中小企業への影響・教訓
近年のランサムウェアは、データを暗号化するだけでなく、暗号化前にデータを盗み見て持ち出す「二重脅迫」が主流です。「バックアップがあるから身代金は払わない」という対策だけでは、情報漏えいは防げません。感染時点で顧客情報が攻撃者の手に渡る前提で備える必要があります。
推奨対応
- 個人情報を保管するサーバーはインターネットから隔離し、アクセスできる端末・アカウントを最小限に絞る
- バックアップはオフライン(またはイミュータブル)で保管し、暗号化被害の影響を受けない状態にする
- EDR等で不審なプロセス・大量のファイルアクセスを検知し、感染の早期発見・封じ込めができる体制を整える
ホロライブのカードゲーム公式サイトに侵害の痕跡、問い合わせ利用者情報が漏えいのおそれ
- 被害組織
- カバー株式会社(東証プライム上場)が企画・開発する「hololive OFFICIAL CARD GAME」公式サイト
- 公表
- 2026年8月25日
- 被害内容
- 2026年7月17日にサイトで使用していたCMS(コンテンツ管理システム)の脆弱性が公表されたことを受けて調査したところ、第三者による不正アクセスの痕跡を確認。2026年7月4日〜19日に問い合わせフォームを利用した顧客の氏名・電話番号・メールアドレス・問い合わせ内容が漏えいしたおそれ
- 現在の状況
- 実際に外部へ持ち出された事実は現時点で未確認。CMSを更新し、対象顧客にメールで連絡、サイトの監視・調査を継続
この事案は、外部で脆弱性が公表されたことをきっかけに自社サイトを点検し、過去の侵害痕跡を発見したものです。攻撃を受けてから発覚まで時間が空いており、脆弱性情報を「自分たちに関係あるか」の観点で追う重要性を示しています。
中小企業への影響・教訓
WordPress等のCMSやプラグインは、脆弱性が公表されると攻撃が急増します。自社サイトで使っているソフトに脆弱性が出たかどうかを把握できていない中小企業は多く、放置された1件の脆弱性が問い合わせフォームからの情報漏えいにつながります。
推奨対応
- 自社サイトで使用しているCMS・プラグイン・テーマを一覧化し、脆弱性情報が出たら速やかに更新する運用を決める
- 問い合わせフォームで集めた個人情報は保持期間を定め、不要になったデータは定期的に削除する
- サイトの改ざん検知・アクセスログ監視を導入し、侵害の痕跡を早期に把握できるようにする
うんこミュージアム公式サイトが改ざん被害、問い合わせ4名の個人情報が流出のおそれ
- 被害組織
- エンタメ施設「うんこミュージアム」公式サイト
- 公表
- 2026年8月14日
- 被害内容
- 第三者製(サードパーティ)ソフトウェアの脆弱性を悪用され、公式サイトに不正アクセス。ファイルを不正に設置されるなどサイトの一部が改ざんされた。2026年8月10日17時4分〜8月11日11時24分に問い合わせフォームからメッセージを送った4名の氏名・メールアドレス・電話番号・問い合わせ内容が流出したおそれ
- 現在の状況
- 被害箇所と脆弱性の修正は8月11日時点で完了済み
漏えいの対象は4名と小規模ですが、攻撃の手口はホロライブの事案と共通しており、サイトで使っていた外部製ソフトの脆弱性を突かれています。改ざんされたサイトは、閲覧者にマルウェアを配布する踏み台にされる危険もあり、件数の多寡にかかわらず放置は禁物です。
中小企業への影響・教訓
「うちのサイトは小さいから狙われない」という考えは通用しません。攻撃者は脆弱性のあるサイトを自動で探して無差別に侵入します。会社案内程度の小さなサイトでも、問い合わせフォームがあれば個人情報の入口になり、改ざんされれば取引先や顧客の信用を失います。
推奨対応
- サイト制作を外部委託している場合も、使用ソフトの更新責任が誰にあるかを契約で明確にする
- 公開サイトのソフトウェアを最新に保ち、サポートが切れた古いソフト・プラグインは使わない
- フォーム送信データの管理場所を把握し、Webサーバー上に個人情報を長く残さない
編集部まとめ
本日の3件は、ランサムウェアとWebサイトの脆弱性悪用という別々の入口ですが、いずれも「顧客が入力した個人情報」が危険にさらされた点で共通します。中小企業がまず着手すべきは、①個人情報を置くサーバーの隔離とオフラインバックアップ、②自社サイトで使うソフトの脆弱性を追い、速やかに更新する運用の2つです。脆弱性は公表された瞬間から攻撃対象になります。「後で対応」が最大のリスクです。
参考情報
- ジェックス ランサムウェア被害調査結果:ScanNetSecurity(2026年9月9日)・ジェックス公式発表(2026年8月19日)・Security NEXT
- hololive OFFICIAL CARD GAME 公式サイト不正アクセス:ITmedia NEWS・Security NEXT(2026年8月25日公表)・カバー株式会社発表
- うんこミュージアム公式サイト改ざん:ITmedia NEWS・ScanNetSecurity(2026年8月14日公表)
本記事は公表情報をもとに編集部が整理したものです。詳細は各機関・各社の公式発表をご確認ください。
