【インシデント速報】2026年9月17日|ホワイトエッセンス予約サイト侵害・東京都管工事協組サイト改ざん・大川市が非表示シートで名簿流出
2026年9月17日(木)速報
今日取り上げる3件は、いずれも中小の事業者・団体・自治体で起きた「起こりやすい」事故です。予約・基幹システムの侵害、更新を怠ったCMSの改ざん、公開ファイルに残った非表示データ。自社サイト・予約システム・公開資料を今日のうちに点検してください。
本日のインシデント(直近公表分)
① ホワイトエッセンス(審美歯科チェーン)— 予約サイトと基幹システムが侵害、顧客情報が調査対象に
審美歯科のフランチャイズチェーン「ホワイトエッセンス」を全国展開するホワイトエッセンス株式会社は、予約サイトと基幹システムが第三者による不正な操作を受けたことを公表しました。同社は2026年8月5日にシステムの侵害を確認し、外部のセキュリティ専門機関と連携して調査したところ、予約サイトと基幹システムの双方で第三者による不正操作が行われていたことが判明しています。
セキュリティ上のリスクも確認されたことから、同社は被害拡大を防ぐため2026年8月12日にシステムを一時停止し、現在も詳細を調査中です。不正操作を受けたシステムには顧客の氏名・連絡先・予約履歴などが保存されており、流出の有無や影響範囲は調査が続いています。利用者はマイページからの予約の確認・変更・キャンセルができなくなるなど、一部で影響が出ています。
中小企業への影響
予約システムや顧客管理の基幹システムは、氏名・連絡先・来店履歴といった顧客情報が集中する場所です。フランチャイズや複数店舗を運営する事業では、1つの中核システムが破られると全店舗・全顧客に影響が波及します。予約や顧客管理を外部システム・SaaSに任せている事業者ほど、そのシステムがどこまでの情報を持ち、侵害時に誰が対応するのかを平時に把握しておく必要があります。
推奨対応
- 予約・顧客管理システムに保存している情報の種類(連絡先・履歴・決済情報など)を洗い出し、必要以上の情報を持ち続けていないか点検する
- 管理画面へのログインに多要素認証を設定し、退職者・元委託先のアカウントが残っていないか棚卸しする
- システム提供事業者の障害・インシデント時の連絡窓口と、自社での初動(停止判断・告知)手順を事前に決めておく
② 東京都管工事工業協同組合 — 更新を怠ったCMSの脆弱性でサイトが改ざん
東京都管工事工業協同組合は、団体のウェブサイトが不正アクセスを受けて改ざんされたことを明らかにしました。同サイトをスマートフォンで閲覧すると、意図しない不審な広告が表示されたり、マルウェア感染を装う偽の画面へ遷移する状態になっていたものです。
調査の結果、第三者によってサーバ内に不正なプログラムが設置され、JavaScriptが書き換えられていたことが判明しました。同サイトはコンテンツマネジメントシステム(CMS)の旧バージョンを使い続けており、その脆弱性を悪用されたとみられます。同団体は不正プログラムと改ざんされたJavaScriptを削除して復旧し、CMSを最新版へ更新。データベース・サーバ・CMS管理画面のパスワードを変更し、管理画面に認証を追加するなど設定を見直しました。
中小企業への影響
「作ったまま放置」のコーポレートサイトや団体サイトは、CMS(WordPressなど)の脆弱性を突かれる典型的な標的です。改ざんされると、自社サイトが訪問者へマルウェアや詐欺画面を配る「加害者側」になり、信用も失います。攻撃者はバージョン情報を機械的に探して回るため、規模の小さい組織でも無関係ではいられません。
推奨対応
- サイトで使っているCMS(WordPress等)とプラグイン・テーマのバージョンを確認し、旧版なら速やかに最新へ更新する
- 管理画面のURLを推測されにくくし、多要素認証やIP制限、ログイン試行の制限をかける
- 自社サイトをスマートフォンでも定期的に閲覧し、不審な広告表示や外部サイトへの誘導が起きていないか目視で確認する
③ 大川市 — ウェブ公開した表計算ファイルの非表示シートに188人分の名簿
福岡県大川市は、ウェブサイトで公開した表計算ファイルに、本来公開すべきでない個人情報が含まれていたことを明らかにしました。2025年12月に民生委員・児童委員に関する名簿データの表計算ファイルを公開していたものです。
このファイルには非表示に設定されたシートが存在し、再表示すれば内容を参照できる状態でした。非表示シートには2013年・2016年・2019年に就任した民生委員・児童委員188人の氏名と電話番号が含まれていました。2026年8月6日に住民からの問い合わせで発覚し、同市は該当データをPDFファイルに差し替えたうえで、対象者へ経緯の説明と謝罪を行っています。
中小企業への影響
ExcelやPowerPointのファイルは、画面に見えている部分だけがすべてではありません。非表示シート・非表示列・セルのコメント・作成者情報などに、過去のデータや個人情報が残ったまま公開・送付される事故が後を絶ちません。ファイルをそのまま配ると、削除したつもりの情報まで一緒に渡ってしまいます。
推奨対応
- 外部に公開・送付する表計算ファイルは、非表示シート・非表示行列・コメント・編集履歴が残っていないか必ず確認する
- 配布目的のデータは、原則PDF化するか、公開用に必要な範囲だけを別ファイルへ値貼り付けして作り直す
- Officeの「ドキュメント検査(ドキュメントのプロパティと個人情報のチェック)」機能を使い、公開前に隠れた情報を機械的に洗い出す
編集部まとめ
3件に共通するのは「見えていない部分・放置していた部分」から情報が漏れている点です。侵害されたのは中核システム、放置されたCMS、隠したつもりの非表示シート。特別な高度攻撃ではなく、棚卸しと更新と公開前チェックという基本動作で多くは防げます。自社の予約・顧客システム、コーポレートサイトのCMS、公開ファイルの3点を、今日のうちに一つずつ確認してください。
