【インシデント速報】2026年8月31日|イエローハット180万件・トレファク子会社13万件・チューリッヒ保険も漏えい
2026年8月31日(月)速報
8月末に大量情報漏えいの公表が相次ぎました。狙われたのは「Web予約システム」「ECの管理者アカウント」「外部委託システム」の3点です。自社が使うクラウド管理画面の二段階認証と、社外システムに預けた顧客データの棚卸しを、今日確認してください。
本日のインシデント(8/27〜8/28公表)
イエローハット|Web作業予約システムへの不正アクセス、最大180万件の顧客情報漏えいの可能性
- 公表日
- 2026年8月28日(検知は8月18日朝)
- 被害組織
- 株式会社イエローハット(東証プライム上場・9882/カー用品大手)
- 被害規模
- 最大180万1,499件
- 流出内容
- 氏名、電話番号、メールアドレス、会員番号(クレジットカード情報・車両情報は含まず)
- 原因
- 「イエローハットWEB作業予約システム」への不正なプログラムによる攻撃
カー用品大手のイエローハットは8月28日、店舗でのタイヤ交換などをネット予約する「WEB作業予約システム」が不正アクセスを受け、最大180万1,499件の顧客情報が外部に漏えいした可能性があると発表しました。8月18日朝に不正アクセスを検知し、ただちにシステムの外部接続を遮断。個人情報保護委員会への報告と警察への相談を済ませています。
漏えいの可能性があるのは氏名・電話番号・メールアドレス・会員番号までで、クレジットカード情報や車両情報は対象システムに保持していなかったため含まれません。被害範囲が4項目で止まったのは、決済情報を予約システムと分離していたことが大きいとみられます。
中小企業への影響
予約・問い合わせフォームなど「顧客が直接入力するWebシステム」は、規模を問わず攻撃の主要な入り口です。今回クレカ情報が守られたのは、予約システムに決済データを持たせない設計だったため。逆に言えば、1つのシステムに顧客情報を全部集約していると、1回の侵入で全項目が抜かれます。
推奨対応
- 自社のWeb予約・問い合わせシステムが「どの個人情報を、どこに保存しているか」を一覧化する
- クレジットカードなど機微情報は、予約・受付システムと同じ場所に置かない(決済代行サービスに分離する)
- 外部からの不審なアクセスを検知したら即時に外部接続を遮断できる手順を、担当者間で共有しておく
トレジャー・ファクトリー子会社カインドオル|ECの管理者アカウント乗っ取りで13万6,464人分が漏えい
- 公表日
- 2026年8月28日(不正アクセスは8月22日発生)
- 被害組織
- 株式会社カインドオル(東証スタンダード上場・トレジャー・ファクトリー〈3093〉の連結子会社/ブランド古着の買取・販売)
- 被害規模
- 13万6,464人分
- 流出内容
- カスタマーID、氏名、住所、電話番号、生年月日、メールアドレス、メールマガジン購読状況、合計注文回数、合計購入金額、顧客タグ情報、ポイント履歴(保有・失効・累計)
- 原因
- ECプラットフォームのスタッフ(管理者)アカウントの乗っ取り。二段階認証が未設定だった
トレジャー・ファクトリーは8月28日、子会社カインドオルが運営するECサイトが不正アクセスを受け、13万6,464人分の顧客情報が漏えいしたと発表しました。第三者はECプラットフォームのスタッフアカウントに8月22日に侵入し、翌23日にアカウントのメールアドレスを変更したうえで、同日中に顧客情報の一括エクスポートを2回実行していました。
カインドオルは判明後、不正アクセスを受けたアカウントを削除し、全スタッフアカウントで二段階認証を必須化しました。裏を返せば、事故が起きるまで管理者アカウントに二段階認証がかかっていなかったということです。ID・パスワードだけで入れる管理画面が、そのまま顧客データベース丸ごとの持ち出し口になりました。
中小企業への影響
ネットショップやSaaSの「管理者アカウント」は、1つ乗っ取られれば顧客情報を一括ダウンロードされます。今回は上場企業の子会社でも二段階認証が未設定でした。二段階認証は追加費用がかからず、多くのECプラットフォームで設定するだけで有効化できる、最も費用対効果の高い対策です。
推奨対応
- ECサイト・予約システム・SaaSの管理者アカウント全てに、今日中に二段階認証を設定する
- 顧客情報の「一括エクスポート(CSV書き出し)」権限を、誰が持っているか棚卸しする。不要な権限は外す
- 管理画面の登録メールアドレスが勝手に変更されたら通知が届く設定にし、退職者アカウントは即削除する
チューリッヒ保険|ドラレコ用システム「Z-Dash」への不正アクセス、最大1,668名分
- 公表日
- 2026年8月27日(不正アクセスは4月1日・4月6日、社内調査で8月18日に判明)
- 被害組織
- チューリッヒ保険会社(損害保険)
- 被害規模
- 最大1,668名分
- 流出内容
- 氏名、メールアドレス、事案管理番号(ドライブレコーダーの映像やクレジットカード番号は含まず)
- 原因
- ドライブレコーダーのデータをアップロードするシステム「Z-Dash」の脆弱性を突いた不正アクセス
チューリッヒ保険会社は8月27日、事故対応でドライブレコーダーの映像をアップロードするために使うシステム「Z-Dash」が不正アクセスを受け、最大1,668名分の個人情報が漏えいした可能性があると発表しました。不正アクセスは4月1日と4月6日に発生していたとみられ、8月18日の社内調査で脆弱性が判明しました。同社は該当システムの利用を停止し、対象者には郵便で連絡するとしています。
攻撃から発覚まで約4カ月が経過していた点が教訓です。件数は3件の中で最も少ないものの、「外部の事故対応に使う周辺システム」が長期間気づかれずに侵害されていました。本業のシステムだけでなく、業務の一部で使う小さな外部システムも監視対象に入れる必要があります。
中小企業への影響
ファイルのアップロード・受け渡しに使う外部システムやフォームは、本体システムより監視が手薄になりがちで、侵入されても数カ月気づかれないことがあります。使っている外部サービスの脆弱性情報を定期的に確認し、不要になったシステムは放置せず停止・削除することが重要です。
推奨対応
- ファイル受け渡し・アップロードに使っている外部サービスを一覧化し、脆弱性情報の通知を受け取る
- 使っていない・目的を終えたシステムは停止し、預けたデータを削除する
- アクセスログを定期的に確認し、「気づくまでに数カ月」を防ぐ検知の仕組みを検討する
編集部まとめ
8月末の3件は、いずれも「入口」の管理不足が被害を広げました。イエローハットは決済情報を分離していたため被害が4項目で止まり、カインドオルは管理者アカウントの二段階認証未設定が13万件流出につながりました。今日できる対策は2つ。管理者アカウントへの二段階認証設定と、外部に預けた顧客データの棚卸しです。どちらも費用はほぼかかりません。
