【インシデント速報】2026年8月26日|虫退治ドットコム決済プラグイン悪用・ビールの縁側EC不正アクセス・東海大予約サイト274名

【インシデント速報】2026年8月26日|虫退治ドットコム決済プラグイン悪用・ビールの縁側EC不正アクセス・東海大予約サイト274名

今日のポイント(3行以内):
8月26日に判明した3件は、いずれも「自社が運営するWebサイト」が入口になった被害です。決済プラグインの脆弱性を突かれてカード情報を抜かれたEC、原因調査中で急きょ閉鎖したEC、数年分の予約データが残ったまま改ざんされた施設サイト——共通するのは「更新されず放置された仕組み」が狙われたことです。自社サイトのプラグイン・古い予約フォーム・保存データを、今日棚卸ししてください。

虫退治ドットコム — 決済プラグインの脆弱性を悪用され、カード情報を含む個人情報が流出の可能性

殺虫・防虫用品のECサイト「虫退治ドットコム」で、第三者による不正アクセスが判明しました。攻撃者はEC-CUBE用のAmazon Pay決済プラグインの脆弱性を悪用して管理者権限を不正に取得し、決済ページに不正なプログラム(Webスキミング)を設置していました。利用者がカード情報を入力すると、その場で外部に抜き取られる仕組みです。

不正プログラムが稼働していたのは2026年8月11日14時49分から8月18日14時00分までの約1週間で、8月18日に不正プログラムの除去と原因となった脆弱性への対策が完了しています。漏えいの可能性がある顧客は計15名で、うちこの期間にクレジットカードで決済した6名については、カード番号・有効期限・セキュリティコード・カード名義人が取得された可能性があります。

中小企業への影響

被害件数は15名と小規模でも、セキュリティコードまで抜かれると即座に不正利用につながります。原因はEC-CUBEの決済プラグインという「本体ではなく追加部品」の脆弱性でした。EC-CUBEやWordPress(WooCommerce)で店舗を運営する中小企業は、本体だけでなくプラグイン・決済モジュールの更新まで手が回っていないケースが大半です。「カード情報は決済代行に渡しているから安全」と思っていても、入力ページ自体が改ざんされれば入力途中の情報が盗まれます。

推奨対応

  • ECサイトのプラグイン・決済モジュール・テーマの一覧を洗い出し、更新が止まっているものがないか今日中に確認する
  • 決済ページのソースに身に覚えのない外部スクリプトが読み込まれていないか、改ざん検知ツールや手動確認でチェックする
  • 管理画面へのログインを多要素認証(MFA)とIP制限で守り、管理者権限のアカウント棚卸しを行う

ビールの縁側(原田産業) — ECサイトへの不正アクセスで個人情報漏えいの可能性、サイトを一時閉鎖

原田産業株式会社は2026年8月18日、同社が運営するECサイト「ビールの縁側」への不正アクセスを公表しました。一部顧客の個人情報が漏えいした可能性が判明したもので、同社は発覚後にただちに当該サイトを一時的にクローズしています。

現時点では、漏えいの有無・原因・影響を受けた可能性のある顧客の範囲はいずれも調査中で、外部専門機関の協力のもとで事実確認と影響範囲の特定を進めているとしています。件数や流出情報の内訳は明らかにされていません。前項の虫退治ドットコムと同じく、EC運営者が入口を突かれた事例が同日に続いた形です。

中小企業への影響

この事例で参考になるのは「原因が特定できる前でも、まずサイトを止めた」判断です。ECは売上に直結するため閉鎖をためらいがちですが、被害を広げないためには公開を止めて調査するのが定石です。判断を早めるには、事前に「どういう兆候が出たらサイトを停止するか」「誰が停止を決めるか」を決めておく必要があります。決めていないと、現場が止められず被害が拡大します。

推奨対応

  • 「不正アクセスの疑いが出たらサイトを停止する」基準と決裁者をあらかじめ社内で決めておく
  • 停止時に顧客へ告知する文面・問い合わせ窓口のテンプレートを平時に用意しておく
  • ECの管理画面・サーバのアクセスログを一定期間保管し、発覚時にさかのぼって調査できる体制にする

東海大学山中湖セミナーハウス — 予約サイトが改ざん、最大約4年分・274名分の宿泊予約情報が漏えいの可能性

学校法人東海大学は、山中湖セミナーハウスのウェブサイトが改ざんされていることを2026年4月22日に確認したと公表しました。外部からの不正アクセスが行われた可能性が高いとしています。

漏えいの可能性があるのは、2022年5月9日から2026年4月22日までの間に同施設のウェブ予約サイトを利用した274名分の宿泊予約情報です。対象には氏名、電話番号、メールアドレス、ファクシミリ番号、教職員番号・在籍時の学生証番号、団体名、所属機関、学部・学科・学校名が含まれます。現時点で、本件に関連する不正利用や具体的な被害は確認されていないとしています。

中小企業への影響

問題の本質は、約4年分の予約データが予約サイト側に残り続けていたことです。宿泊・イベント・セミナーの予約フォームは一度作ると放置されがちで、CMSやプラグインが更新されないまま古い個人情報を溜め込んでいるケースが少なくありません。攻撃者にとっては「更新が止まった予約サイト=入りやすく、しかもデータが大量にある」格好の標的です。自社の予約・問い合わせフォームも同じ構図になっていないか点検が必要です。

推奨対応

  • 予約・問い合わせフォームのCMSやプラグインが最新か、放置された古いフォームが残っていないか確認する
  • フォームから収集した個人情報の保存期間を定め、不要になった古いデータは削除する
  • 使っていない過去の予約サイト・キャンペーンページは公開停止し、攻撃対象を減らす

編集部まとめ

今日の3件は、規模こそ違えど「自社Webサイトの放置された部分」が入口になりました。決済プラグイン、閉鎖判断、古い予約フォーム——いずれも平時の棚卸しで防げた、あるいは被害を小さくできた領域です。ECや予約フォームを運営する中小企業は、本体だけでなく「追加した部品」と「溜まった過去データ」まで含めて、今週中に一度点検してください。

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です