対象:ムラウチドットコム(家電やパソコンなどの通販サイト)で買い物をしたことがある人、とくに何年も前に利用した人と、通販サイトを運営している人。本記事は同社の公式発表にもとづく解説で、攻撃や詐欺の手順は扱いません。
自分が対象かの早見表
| 確かめたいこと | 同社の発表で分かっていること |
|---|---|
| 漏えいした件数 | 7,716,811件 |
| 全員に含まれる項目 | 氏名、住所、電話番号 |
| 一部の人に含まれる項目 | メールアドレス、生年月日、性別 |
| 含まれない情報 | クレジットカード番号などの決済情報、ログインID・パスワード、お届け先として登録された情報 |
| 何年分のデータか | 公表されていない |
| 退会した人・長く使っていない人 | 含まれるかどうか公表されていない |
| ECモールの店舗で買った人 | 含まれるかどうか公表されていない |
| 個別の連絡 | 9月15日から、対象の人に通知メールを順次送信 |
件数が771万件を超えることを考えると、最近の利用者だけとは限りません。昔ムラウチドットコムで買い物をした覚えがある人は、自分も対象かもしれないと考えておくのが安全です。
通知メールはメールアドレスが分かる人にしか届きません。メールアドレスが漏えい項目に入っているのは対象者の一部なので、メールが来ないことは対象外の証明になりません。
今日やること
同社・ECモール・カード会社を名乗る電話に、個人情報やお金で応じない
同社は、同社やECモール事業者、クレジットカード会社などを名乗るメール・SMS・電話に注意するよう呼びかけています。また、同社からメールや電話でクレジットカード番号やパスワードを聞くことはないとしています。
「情報漏えいの件で返金がある」「補償の手続きが必要」などと言われても、その場でカード番号・口座情報・暗証番号を伝えないでください。一度電話を切り、自分で調べた公式の窓口に問い合わせます。
郵便やSMSで届いた案内も、書かれた連絡先は使わない
今回は住所がそろって漏れているため、メールだけでなく、はがきや封書での偽の案内も届き得ます。電話番号があるので、SMSが届くこともあります。
案内に書かれたURL・QRコード・電話番号は使わず、自分で開いた公式サイトで同じ案内が出ているかを確かめます。同社の公式の情報は、同社サイトの「不正アクセスによるお客様情報漏えいに関するお詫びとご報告」のページにまとめられています(見分け方は フィッシングとは)。
「名前と住所が合っている」を本物の証拠にしない
本名・住所・電話番号、場合によっては生年月日まで書かれた連絡は、本物らしく見えます。
しかし今回の情報があれば、偽の連絡にも正しい個人情報を書き込めます。家族の中で高齢の人が昔利用していた場合は、このことを一言伝えておいてください。
同社を名乗るメールは、公式ページと照らし合わせる
同社からの通知メールが本物かどうかは、メール内のリンクではなく、自分で開いた同社サイトの公表ページで確かめます。
同社のSNSは、問い合わせ対応を優先するため更新を休止しており、休止中はDMに返信できないとしています(再開は2026年11月を予定)。SNSで同社を名乗って個別に連絡してくるアカウントには注意してください。
もう使わないなら、情報の削除を依頼できる
同社のFAQは、登録している個人情報の削除を希望する場合は専用窓口に連絡するよう案内しています(専用メールアドレス:privacy@murauchi.com)。法令と同社の規定にもとづいて対応するとしています。
メールで依頼する際は、このアドレスを自分で入力するか、公式ページからコピーしてください。届いたメールへの返信で済ませないほうが安全です。
パスワードは変えなくてよいが、使い回しは見直す
同社はログインID・パスワードは今回の不正アクセスの対象ではないとしています。ただ、昔作ったアカウントで、他のサービスと同じパスワードを使っていたなら、この機会に変えておくと安心です(パスワードマネージャーの選び方)。
お金を払った・カード番号を伝えてしまったとき
カード番号を伝えた場合は、すぐにカード会社に連絡して利用を止めてください。お金を振り込んだ・支払った場合は、振込先の金融機関と警察に早めに連絡します。
警察相談専用電話(#9110)や消費者ホットライン(188)にも相談できます。早く連絡するほど、止められる可能性が高くなります。
何が起きたか(ムラウチドットコムの発表から)
株式会社ムラウチドットコムは、2026年7月24日に第一報、9月15日に第二報を公式サイトに掲載しました。以下はすべて同社の発表内容です。
2026年7月15日未明
社内システムに障害が発生。7月16日
復旧作業中に、第三者による不正アクセスの痕跡を確認。外部からのアクセスを遮断し、調査を開始。7月20日
個人情報保護委員会に速報を提出。7月23日
警察に被害を相談。7月24日
第一報を公表し、専用の問い合わせ窓口を開設。7月27日
外部の情報セキュリティ専門会社によるフォレンジック調査を開始。9月14日
個人情報保護委員会に確報を提出。9月15日
第二報で7,716,811件の持ち出しを公表。対象の人への通知メールを順次開始。
- 運営会社
- 株式会社ムラウチドットコム(通販サイト「ムラウチドットコム」を運営)
- 件数
- 7,716,811件
- 項目
- 氏名、住所、電話番号。一部の人はメールアドレス、生年月日、性別
- 含まれない情報
- クレジットカード番号などの決済情報とログインID・パスワード(別のシステムで管理)。お届け先として登録された情報
- 原因
- 同社が管理するWebシステムの一部にあった脆弱性を悪用されたことを起点に不正アクセスを受け、その後、複数のシステムに不正にアクセスされた
- 二次被害
- 9月15日時点で、本件に起因する不正利用やフィッシングメールなどは確認されていない
- 再発防止策
- アクセス権限と認証情報の管理方法の見直し、サーバー・ネットワークの監視と不正アクセス検知の強化、定期的な脆弱性診断
- 営業
- 本店(通販サイト)は営業を継続。ECモール内の店舗は、店舗ごとに状況が異なる
- 報告
- 個人情報保護委員会に速報と確報を提出。警察に相談
- 問い合わせ
- 専用メールアドレス privacy@murauchi.com
まだ分かっていないこと
何年分の顧客データが対象か、退会した人やECモールの店舗で買った人が含まれるか、メールアドレスが分からない人にどう知らせるかは、10月3日時点で公表されていません。続報が出たら、この記事を更新します。
なぜ電話や郵便に注意するのか
漏えいした項目の中心は、メールアドレスではなく本名・住所・電話番号です。この3つがそろうと、偽の連絡はメールに限られません。
今回の情報で作れる連絡
- 本名で呼びかける電話(「ムラウチドットコムの件で」「カード会社です」)
- 正しい住所に届く、返金や補償を装ったはがき・封書
- 電話番号あてに届くSMS
- 生年月日まで知っていると見せかけて、本人確認を装う質問
自分で確かめる方法
- 一度電話を切り、自分で調べた番号にかけ直す
- 郵便のQRコードやURLは使わず、公式サイトを自分で開く
- 同社は、メールや電話でカード番号やパスワードを聞かないとしている
- 返金や補償を受け取るために、こちらが先にお金を払う必要は通常ない
昔一度使っただけの店だと、「本当にそこで買ったか」を思い出せません。そのため「以前ムラウチドットコムでご購入いただいた件で」と言われると、確かめようがなく話を信じやすくなります。覚えていないこと自体を、慎重になる理由にしてください。
通販サイトを運営する人へ
同社が公表した原因は、Webシステムの脆弱性を起点に、複数のシステムへ不正にアクセスされたことです。詳細は公表されていないため、ここでは、この事案の発表から読み取れる点に絞ります。
昔の顧客データを、いつまで持つか決める
同社の発表は、対象のデータが何年分かを示していません。ここで言いたいのは同社の保存方法の良し悪しではなく、一般論です。
長く営業している通販サイトほど、何年も買い物をしていない顧客のデータがたまります。漏えいが起きれば、本人が利用を覚えていない人にも被害が及び、通知も届きにくくなります。個人情報保護法も、利用する必要がなくなった個人データは遅滞なく消去するよう努めることを求めています(第22条、努力義務)。
最後の購入から何年たった顧客の情報をどう扱うか(削除する、氏名や連絡先を消して集計用の数字だけ残す)を決め、手作業に頼らず定期的に処理する仕組みにします。
決済情報とログイン情報を、顧客情報と別のシステムに置く
同社の発表によれば、カード番号などの決済情報とログインID・パスワードは別のシステムで管理していたため、今回の対象になりませんでした。
自社でカード番号を持たない(決済代行会社に任せる)、認証情報を別の仕組みに置くといった分け方は、侵入されたときに漏れる範囲を小さくする効果があります。
1つのWebシステムから、他のシステムへ広がらないようにする
同社の発表では、Webシステムの脆弱性が起点となり、その後、複数のシステムに不正にアクセスされました。
公開しているWebサーバーから、顧客データベースや社内システムに直接つながる経路と権限を洗い出し、必要な接続だけを許可します。同社が再発防止策に挙げたアクセス権限と認証情報の見直しも、この点にかかわります。
同じく通販の事案は アバハウスの個人情報漏えい、住所や電話番号を使った偽の連絡が問題になる例は ヤマト運輸・佐川急便の不正アクセス にまとめています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の詳細やデータの期間は推測していません。
- 株式会社ムラウチドットコム「弊社における不正アクセスによるお客様情報漏えいに関するお詫びとご報告」(第一報 2026年7月24日、第二報 2026年9月15日、よくあるご質問) — murauchi.com
- Security NEXT「不正アクセスで約771万件の個人情報が流出 - ムラウチドットコム」(2026年9月17日) — security-next.com
- 個人情報の保護に関する法律 第22条(データ内容の正確性の確保等) — e-Gov法令検索
更新履歴
2026-10-03:初版。ムラウチドットコムの第一報(7月24日)と第二報(9月15日)、FAQにもとづく。
次に読む
- 便乗詐欺への備え:フィッシングとは / 偽のウイルス警告(サポート詐欺)
- 住所や注文内容を使った偽の連絡:ヤマト運輸・佐川急便の不正アクセス / アバハウスの個人情報漏えい
- 同じ時期の国内事案:タイムズカーの不正アクセス
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
Qムラウチドットコムの不正アクセスで何が漏れたのですか?
株式会社ムラウチドットコムの2026年9月15日の発表(第二報)とFAQによれば、漏えいが確認されたのは7,716,811件で、項目は氏名、住所、電話番号と、一部の人のメールアドレス、生年月日、性別です。お届け先として登録された情報は漏えいしていないとしています。
Qクレジットカード情報やパスワードは漏れましたか?
同社によれば、クレジットカード番号などの決済情報とログインID・パスワードは別のシステムで管理しており、今回の不正アクセスの対象ではないことを確認しています。
Q何年も前に一度買っただけですが、対象になりますか?
なる可能性があります。同社の発表は、何年分のデータが対象か、退会した人や長く利用していない人が含まれるかを示していません。ただ件数は771万件を超えており、最近の利用者だけに限られるとは言えません。昔ムラウチドットコムで買い物をした覚えがある人は、自分も対象かもしれないと考えて備えてください。
Q同社から連絡は来ますか?
同社は9月15日から、対象となる人に個別の通知メールを順次送っています。ただし、メールアドレスが漏えい項目に入っているのは対象者の一部です。メールが届かないことは、対象外であることの証明にはなりません。
Q自分の情報を消してもらうことはできますか?
同社のFAQは、個人情報の削除を希望する場合は専用窓口(privacy@murauchi.com)に連絡するよう案内しており、法令と同社の規定にもとづいて対応するとしています。もう使っていない場合は、問い合わせのついでに削除を依頼する選択肢があります。
Q原因は何ですか?
同社の発表によれば、同社が管理するWebシステムの一部にあった脆弱性を悪用されたことを起点に不正アクセスを受け、その後、複数のシステムに不正にアクセスされました。外部の情報セキュリティ専門会社によるフォレンジック調査(記録を解析して何が起きたかを明らかにする調査)で判明したとしています。