本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

アバハウスの個人情報漏えい(件数調査中):注文内容まで漏れたおそれと、偽の返金メールへの対処

アバハウスインターナショナルの社内システムへの不正アクセスで、会員情報と注文情報が漏えいした可能性があります。退会した人も含め、会員情報を預けたすべての人が対象になり得ます。公式発表をもとに、漏えいの可能性がある項目と、本物の注文内容を書いた「返金」「欠品」メールへの対処を整理します。

公開日 2026-10-03 更新日 2026-10-03 最終確認 2026-10-03 13分で読める

対象:アバハウスインターナショナルのオンラインストアで買い物をしたことがある人(退会した人を含む)と、ECサイトを運営している人。本記事は同社の公式発表にもとづく解説で、攻撃や詐欺の手順は扱いません。

会員が今日やること

1

自分が対象かを確かめる——退会した人も含まれる

同社は、取得された情報の範囲を特定できていないため、会員情報を預けているすべての人が対象になり得るとしています。すでに退会した人も、過去の注文情報が受注データとして残っていたため対象です。

対象の可能性がある人には、10月2日に「【重要】お客様の会員情報の不正アクセスによる漏えいの可能性について」という件名のメールが送られています。このメールが届いた人は、自分の情報も漏えいした可能性があるものとして以下を進めてください。

2

「返金」「欠品」のメールが来たら、リンクではなくマイページで確かめる

同社は、同社を装った「返金」「欠品」を名目とする不審なメールが確認されていると発表しています。こうしたメールが来たら、本文のリンクや電話番号は使わずに、自分で公式サイトを開いてマイページの注文履歴を見るか、カスタマーサポートセンターに問い合わせてください。

本当に返金や欠品があるなら、注文履歴かサポートセンターで確認できるはずです。パスワード・カード番号・セキュリティコードを、メールのリンク先に入力しないでください(見分け方は フィッシングとは)。

3

LINEへの誘導と、期限で急がせる案内には応じない

同社が特に注意を呼びかけているのは、次の3つです。

  • 同社と関係のないメールアドレス(フリーメールなど)から届く
  • 「公式LINE」など、LINEで連絡するよう求める
  • 「来週水曜日まで」のように受付期限を設けて急がせる

1つでも当てはまれば、そのメールには返信せず、LINEの友だち追加もしないでください。

4

AMCのパスワードを変え、使い回しをやめる

同社は予防措置として、AMC(アバハウスメンバーズクラブ)のログインパスワードの変更を勧めています。

同じパスワードを他のサービスでも使っているなら、そちらも変えてください。サービスごとに別のパスワードを管理するには パスワードマネージャー を使うのが現実的です。

5

カードの利用明細を確認する

カード番号は同社のシステムに保存しておらず、漏えいは確認されていないとされています。それでも同社は、身に覚えのない請求がないか利用明細を確認するよう案内しています。偽のメールに誘われてカード情報を入力した場合に備える意味もあります。

6

リンクを開いた・情報を入力した・お金を送ったときは、すぐ相談する

同社は、不審なメールのリンクを開いてしまった場合や被害に遭った場合は、すぐにカード会社・金融機関へ連絡するよう案内しています。

あわせて、警察相談専用電話(#9110)や消費者ホットライン(188)にも相談できます。恥ずかしがらずに早く連絡するほど、止められる可能性が高くなります。

何が起きたか(アバハウスインターナショナルの発表から)

株式会社アバハウスインターナショナルは2026年10月2日、コーポレートサイトとオンラインストアに「不正アクセスによる個人情報漏えいに関するお詫びとご報告」を掲載しました。以下はすべて同社の発表内容です。

  1. 2026年9月27日深夜〜28日

    第三者による不正アクセスがあったと推定される期間。
  2. 9月28日

    複数の顧客から「注文情報と一致する不審な返金案内メールを受け取った」と問い合わせがあり、社内で調査を開始。
  3. 調査の結果

    会員情報・受注情報の一部への不正アクセスの痕跡を確認。確認された経路は遮断済みとしている。
  4. 10月2日

    対象の可能性がある人(退会者を含む)にメールで個別に連絡し、公式サイトで公表。個人情報保護委員会に報告。
調査中
漏えいした件数(範囲を特定できていないため未公表)
全会員
対象になり得る人(退会者を含む)
確認されず
カード番号・セキュリティコードの漏えい
約4日
不審なメールの問い合わせ(9月28日)から公表(10月2日)まで
漏えいの可能性がある情報(同社の発表から)
対象
会員情報を預けているすべての人の可能性。退会した人も、過去の注文情報が残っていたため対象
項目
会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別、注文情報(注文日時・商品名・金額・お届け先など)
件数
公表されていない(取得された範囲を特定できていないため)
クレジットカード
番号とセキュリティコードは決済代行会社(カード決済を代わりに処理する会社)のシステムで管理。漏えいは確認されていない
原因
社内システムへの不正なログインを起点に、システムの不備を悪用して不正なプログラムが設置・実行され、データベースへアクセスされたとみられる
二次被害
同社を装った「返金」「欠品」を名目とする不審なメールが確認されている
報告
個人情報保護委員会へ報告済み
問い合わせ
同社カスタマーサポートセンター(公式サイトから開く)

この事件の特徴:漏えいが分かる前に、偽のメールが届いていた

多くの事件では、会社が漏えいを公表したあとに、それに便乗した詐欺の連絡が増えます。この事件は順番が逆で、顧客に偽の返金メールが届いたことが発覚のきっかけでした。

つまり、10月2日の公表を待たずに、漏れた注文情報を使った連絡がすでに送られていたことになります。公表前に届いたメールにも注意してください。

なぜ、注文内容が合っているメールでも本物とは限らないのか

これまで多くの人は「自分が買った商品名や金額が正しく書いてあるなら、その店からの連絡だ」と考えてきました。注文内容を知っているのは店だけ、という前提があったからです。

この事件では、その前提が成り立ちません。注文日時・商品名・金額・お届け先まで漏えいした可能性があり、偽のメールにも正しい注文内容を書けるからです。同社も「実際のご注文内容と一致する情報が記載されている場合でも、本物とは限りません」と注意しています。

本物の証拠にならないもの

  • 注文日時・商品名・金額が合っている
  • 自分の氏名・住所・電話番号が書いてある
  • 店の名前やロゴが入っている

自分で確かめられること

  • マイページの注文履歴に返金や欠品の記録があるか
  • 公式サイトから開いた窓口で同じ話を聞けるか
  • 送り主が同社と関係のないアドレスではないか

返金や欠品を理由にLINEへ誘導する詐欺は、この事件の前から知られています。国民生活センターは2024年7月、通販の「欠品のため返金する」という連絡からLINEに誘導し、返金のための操作と称して、実際には利用者からお金を送らせる手口に注意を呼びかけました。

返金を「受け取る」ために、こちらがアプリや口座で何かを操作する必要は、通常ありません。返金を理由に、銀行口座の情報やコード決済アプリの操作を求められたら、その時点でやり取りをやめてください。

まだ分かっていないこと

件数、取得された情報の正確な範囲、偽のメールによる金銭被害の有無は、10月3日時点で公表されていません。外部の専門機関による調査や再発防止策についても、発表には記載がありません。続報が出たら、この記事を更新します。

ECサイトを運営する人へ

同社が発表した原因は、社内システムへの不正なログインと、システムの不備の悪用です。詳細は公表されていないため、ここでは同じ種類の情報を預かるECサイトが確認しておきたい点に絞ります。

1

退会した人の受注データを、いつまで持つか決める

この事件では、退会した人の過去の注文情報が受注データとして残っていて、対象に含まれました。会計や税務のために一定期間の保存が必要な記録はあります。

そのうえで、項目ごとに「何年保存が必要か」を決め、期限を過ぎたものは自動で削除するか、氏名や連絡先を消して集計用の数字だけを残す形にします。手作業の削除は続きません。

2

管理用のログインに多要素認証をかける

発表によれば、侵入の起点は社内システムへの不正なログインでした。顧客データベースに届く管理画面・リモート接続・クラウドの管理アカウントには、パスワード以外の確認(多要素認証)を必ずかけます。選び方は 多要素認証の選び方 にまとめています。

3

「不審なメールが届いた」という問い合わせを、調査の合図として扱う

この事件の発覚は、顧客からの問い合わせでした。サポート窓口に「注文内容が書かれた不審なメールが届いた」という問い合わせが複数来たら、個別の詐欺被害の案内で終わらせず、情報システムの担当者に回す流れを決めておきます。

自社のドメインを名乗る偽メールを減らす設定は なりすましメールとSPF・DKIM・DMARC を参照してください。

同じく通販の事案は APORITOオンラインストア(RIZAP)のカード情報流出のおそれ、払い戻しを装う詐欺が問題になった例は Trenitaliaの情報漏えい にまとめています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の詳細や件数は推測していません。

  • 株式会社アバハウスインターナショナル「不正アクセスによる個人情報漏えいに関するお詫びとご報告」(2026年10月2日) — abahouse.co.jp(オンラインストア掲載版: abahouse.jp)
  • ITmedia NEWS(2026年10月3日、Yahoo!ニュース掲載) — news.yahoo.co.jp
  • 国民生活センター「『○○ペイで返金します』は詐欺!」に関する注意喚起(2024年7月31日) — kokusen.go.jp

更新履歴

2026-10-03:初版。アバハウスインターナショナルの10月2日の発表にもとづく。件数・調査の続報が出たら更新します。

次に読む

よくある質問

Qアバハウスの不正アクセスで何が漏れたのですか?
A

株式会社アバハウスインターナショナルの2026年10月2日の発表によれば、漏えいの可能性があるのは会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別、注文情報(注文日時・商品名・金額・お届け先など)です。クレジットカード番号とセキュリティコードは決済代行会社のシステムで管理しており、同社のシステムには保存していないため、現時点で漏えいは確認されていないとしています。

Q自分は対象ですか?
A

同社は、データベース全体に不正にアクセスされた可能性があり、取得された範囲を特定できていないため、会員情報を預けているすべての人が対象になり得るとしています。すでに退会した人も、過去の注文情報が受注データとして残っていたため対象です。対象の可能性がある人には、10月2日に「【重要】お客様の会員情報の不正アクセスによる漏えいの可能性について」という件名のメールが送られています。

Q何件漏れたのですか?
A

2026年10月3日時点で、件数は公表されていません。同社は取得された情報の範囲を特定できていないとしています。

Q自分の注文内容が正しく書かれた返金メールは本物ですか?
A

本物とは限りません。同社も、実際の注文内容と一致する情報が書かれていても本物とは限らないと注意しています。今回は注文日時・商品名・金額・お届け先まで漏えいした可能性があるため、偽のメールにも正しい注文内容が書けます。メール内のリンクや連絡先は使わず、マイページの注文履歴か、公式サイトから開いたカスタマーサポートセンターで確かめてください。

Qパスワードは変えたほうがいいですか?
A

同社は予防措置として、アバハウスメンバーズクラブ(AMC)のログインパスワードの変更を勧めています。同じパスワードを他のサービスでも使っている場合は、そちらも変えてください。

Q怪しいメールのリンクを開いてしまったら?
A

同社は、リンクを開いてしまった場合や被害に遭った場合は、すぐにカード会社や金融機関に連絡し、警察相談専用電話(#9110)や消費者ホットライン(188)にも相談できると案内しています。カード番号や口座の情報を入力してしまったなら、カード会社・金融機関への連絡を最優先にしてください。

Q原因は何ですか?
A

同社の発表によれば、社内システムへの不正なログインを起点に、システムの不備を悪用して不正なプログラムが設置・実行され、会員情報とEC受注情報を保管するデータベースへアクセスされたとみられます。確認されている不正アクセスの経路は遮断済みで、個人情報保護委員会へ報告したとしています。