セキュリティ対策
PhotoGoods(大興印刷)の決済画面に不正プログラム:カード番号・セキュリティコードが漏れたおそれと、8月6日〜9月11日に利用した人がやること
大興印刷が運営する「PhotoGoods」の決済画面にカード情報を盗むプログラムが設置され、2026年8月6日〜9月11日に入力されたカード番号・有効期限・セキュリティコードが漏れたおそれがあります。公式発表をもとに、対象者が今日やることと、分かっていないことを整理します。
対象:2026年8月6日〜9月11日に「PhotoGoods(photo-goods.com)」で買い物をした人・決済画面にカード情報を入力した人と、ECサイトを運営している人。本記事は大興印刷株式会社の公式発表にもとづく解説で、攻撃手順は扱いません。
続報待ち:この記事は公式発表に合わせて更新します
2026年10月7日時点まだ分かっていないこと
- 対象者の数
- 実際に漏えいした範囲
- 侵入の詳しい経路
- 再発行の費用など補償の扱い
- パスワード変更の手順
- サービスの再開時期
同社は、対象者と影響範囲が確定したあと、対象者に順次メール等でお詫びと案内を送る予定で、調査状況によっては時間がかかる場合があるとしています。新たな事実や再開時期は、同社のホームページで知らせるとしています。
8月6日〜9月11日にPhotoGoodsを利用した人が今日やること
自分が対象かを確かめる(購入しなかった人も含まれる)
同社の発表では、カード情報の対象は、2026年8月6日から9月11日までに「PhotoGoods」の決済画面へカード情報を入力した人です。購入を完了しなかった人でも、決済画面にカード情報を入力していれば対象となる可能性があります。
同社からの個別の連絡は、対象範囲が確定してから順次送られる予定です。10月7日時点で、個別の連絡を始めたという発表はありません。期間中に使った覚えがあるなら、連絡を待たずに以下を進めてください。
カード会社に連絡し、番号の変更(再発行)を相談する
同社は、利用明細を確認し、身に覚えのない利用があればカード裏面等に記載のカード会社へ問い合わせるよう呼びかけています。当サイトは、期間中にカードを入力した人には、不正な請求がまだなくてもカード会社に番号の変更を相談することを勧めます。
理由は、漏れた可能性がある項目にセキュリティコードまで含まれているためです。この組み合わせは番号を替えない限り使える状態のまま残ります。明細の確認は大事ですが、使われたあとに気づくための手段です(詳しい理由は APORITOオンラインストアのカード情報流出の記事 で説明しています)。
番号が変わるまで、利用明細を確認する
数百円の知らない請求も、カード会社へ確認します。不正利用の補償には届け出の期限があり、カード会社の規約で決まっています。番号を替えたあとは、公共料金やサブスクリプションなど、古い番号で自動引き落としにしているサービスの支払い先も更新してください。
PhotoGoodsと同じパスワードを他のサービスで使っているなら変える
漏れた可能性がある会員パスワードの情報は、パスワードそのものではなく、元のパスワードを直接読み取れない形式に変換したものだと同社は説明しています。それでも、短いパスワードやよく使われるパスワードは、変換された情報から元の文字列を推測されることがあります(仕組みは パスワードハッシュとは)。
同社も、同じパスワードを他のサービスで使っている場合は、それぞれの公式サイトから別のパスワードへ変えることを検討するよう呼びかけています。PhotoGoods自体のパスワード変更の手順は、決まり次第案内するとしています。使い回しを減らすには パスワードマネージャー が現実的です。
お詫び・返金を名目にした連絡のリンクを開かない
氏名・住所・電話番号・メールアドレスも漏れた可能性があるため、本物らしい偽の連絡が作れてしまいます。同社は、同社や「PhotoGoods」を装った不審なメール、SMS、電話等に注意し、URLや添付ファイルを開かず、個人情報やカード情報、パスワードを入力しないよう呼びかけています。
同社は対象者に順次メール等で連絡する予定なので、それに似せた「お詫び」「返金手続き」「カードの再登録」の連絡が考えられます。カード情報を入力させる連絡は偽物と考え、確認は自分で開いた公式サイトで行ってください(見分け方は フィッシングとは)。
問い合わせは公式発表に載っている窓口へ
同社の発表に載っている窓口は、PhotoGoodsお問い合わせ窓口(電話 078-303-7383、平日10時〜18時/メール support@photo-goods.com、24時間受付)です。同社は、問い合わせの際にカード番号・暗証番号・セキュリティコード・パスワードをメールで送らないよう求めています。注文済みの商品について問い合わせる場合は、注文番号を書き添えるよう案内しています。
決済画面に不正プログラムが入ると、店がカードを保存していなくても漏れる
今回の型は、店のデータベースからカード情報が盗まれたのではなく、利用者が入力する決済画面そのものにプログラムが仕込まれたものです。入力した内容が、その場で正規の送り先とは別の宛先にも送られます。
そのため、店がカード情報を自社のサーバーに保存していなくても漏れます。そして、プログラムが設置されていた間に入力した人が全員対象になります。今回は購入を完了しなかった人も対象に含まれているのは、この仕組みのためです。
同じ型の過去の例としては、2026年8月に公表された APORITOオンラインストア(RIZAP)の事案 があります。この例では、第1報のあと約1週間で第2報が出ましたが、件数や原因の詳細は第2報でも公表されませんでした。今回も同じ経過になるとは限りません。
何が起きたのか(大興印刷の発表より)
以下は、大興印刷の2026年9月16日の発表と、PhotoGoodsのサイトに掲示されている案内(10月7日に確認)にもとづきます。
2026年8月6日
カード情報を不正に取得するプログラムが設置されていた期間の始まり(同社の調査による)。9月11日
「PhotoGoods」内で不審な外部プログラムが読み込まれているとの連絡を受け、ただちにシステム管理会社による調査を開始。同日、不正プログラムを除去。9月12日
システム確認のための緊急メンテナンスとして、サービスを一時停止したと告知。9月16日
不正アクセスと情報漏えいの可能性について、お詫びとお知らせを公表。10月7日時点
続報は出ていない。PhotoGoodsのサイトは停止中で、専門機関や関係会社と連携して安全確認と調査を続けていると案内。一部のイベント向けの販売は、再開と販売期間の延長を準備しているとしている。
- 対象のサービス
- 「PhotoGoods(photo-goods.com)」。同社の他のサービスには影響はないとしている
- カード情報
- カード番号、有効期限、セキュリティコード。8月6日〜9月11日に決済画面へカード情報を入力した人が対象となる可能性
- 個人情報
- 氏名、住所、電話番号、メールアドレス(「photo-goods.com」の利用者が対象)
- パスワード
- 会員パスワードに関する情報。パスワードそのものではなく、元のパスワードを直接読み取れない形式に変換して保存した情報
- 原因として公表されたこと
- システム上の脆弱性とファイルアップロード機能の悪用による第三者からの不正アクセスを確認。どの脆弱性・どのアップロード機能かは公表されていない
- とった対応
- サービス停止、不正プログラムの停止・削除、不正アクセスに使われた仕組みの隔離、不正な管理者アカウントの無効化、外部からのアクセス制限、システムとログの調査・保全
- 今後の対応
- 安全な環境へのシステム再構築、認証情報の変更、脆弱性への対策。安全性が確認できるまでサービスを再開しない
分かっていること・分かっていないこと
2026年10月7日時点の状態です。続報が出たら、この表の状態欄を書き換えます。
| 項目 | 発表の内容 | 状態 |
|---|---|---|
| 不正プログラムがあった期間 | 2026年8月6日から9月11日に除去するまで | 確定(同社の調査による) |
| カード情報の項目 | カード番号、有効期限、セキュリティコード | 漏えいの可能性 |
| 個人情報の項目 | 氏名、住所、電話番号、メールアドレス | 漏えいの可能性 |
| パスワード | 変換して保存した会員パスワードの情報 | 漏えいの可能性 |
| 購入しなかった人 | 決済画面にカードを入力していれば対象となる可能性 | 漏えいの可能性 |
| 原因 | システム上の脆弱性とファイルアップロード機能の悪用による不正アクセス | 確認済み(詳細は未公表) |
| 対象者の数・実際の漏えい範囲 | 最終調査を進めている | 調査中 |
| 不正利用の有無 | 発表では触れていない | 公表なし |
| 再発行の費用など補償 | 発表では触れていない | 公表なし |
| 対象者への個別連絡 | 範囲の確定後に順次メール等で送る予定 | 予定 |
| サービスの再開 | 安全性が確認できるまで再開しない。時期は未定 | 未定 |
読み方の注意:「可能性」は「漏れていない」という意味ではない
同社は対象の項目を「漏えいした可能性がある」と書いています。これは実際の範囲を調べている途中という意味で、漏れていないという意味ではありません。カード情報が使われるまでに時間が空くこともあるため、番号を替えるまでは、明細の確認を少なくとも数か月続けてください。
漏れた可能性がある項目の組み合わせで起きうること
一般に、次の組み合わせがそろうと、次のような悪用が起きえます。今回それが起きたという意味ではありません。
- カード番号+有効期限+セキュリティコード:ネットでの買い物に使われる。追加の本人認証がないサイトでは、それだけで決済が通ることがある
- 氏名+住所+電話番号+メールアドレス:宛名や住所の正しい、本物らしいお詫びや返金の連絡が作れる
- メールアドレス+変換されたパスワード:推測しやすいパスワードの場合、同じパスワードを使っている他のサービスへのログインが試される
ECサイトを運営している人へ:公表された2つの事実から確認できること
決済画面の改ざんを防ぐ一般的な対策(カード情報を保存しないだけでは防げない理由、クレジットカード・セキュリティガイドラインの5項目、決済ページのスクリプトの監視)は、APORITOの記事 にまとめました。ここでは繰り返さず、今回の発表に書かれた2つの事実、「ファイルアップロード機能の悪用」と「不正な管理者アカウントの無効化」から、運営者が自分のサイトで確かめられることに絞ります。
どのアップロード機能が、どのように悪用されたかは公表されていません。本節は同社の対応を評価するものではありません。
発表:ファイルアップロード機能の悪用
↓→
アップロード先に、画像以外のファイルや実行できるファイルがないか
→ 1日1回一覧を作り、許可した種類以外があれば通知
発表:不正な管理者アカウントを無効化
↓→
管理者アカウントの一覧が、昨日から増えていないか
→ 1日1回比べ、増えたら担当者に通知
発表:外部からの連絡で発覚
↓→
決済画面で読み込まれるプログラムが変わっていないか
→ 自分で先に気づく仕組み(APORITOの記事を参照)
利用者がファイルを上げるサイトでは、アップロード機能を最初に点検する
写真グッズや名入れ印刷のように、利用者が画像を上げることがサービスの中心にあるサイトでは、アップロード機能は会員全員、場合によってはインターネット全体に開いた入口です。一方、管理画面にもファイルを上げる機能があることが多く、どちらも点検の対象です。
確認するのは、受け取ったファイルを実行できない場所に置いているかです。保存先をWebで公開している場所の外にする、またはその場所ではプログラムが動かない設定にします。設計の全体は ファイルアップロードの脆弱性 にまとめています。
アップロード先のファイルの一覧を毎日作り、許可していない種類があれば通知する
防ぐ設定をしていても、設定の漏れや別の経路で、置かれるはずのないファイルが置かれることがあります。そこで、アップロード先のフォルダについて、1日1回ファイルの一覧を作り、許可した種類(たとえばjpg・png)以外のファイルがあれば担当者に通知します。
サーバーの定期実行(cron など)でファイル名の末尾と中身の形式を調べるだけで始められます。レンタルサーバーやEC構築サービスを使っている場合は、同じ確認ができる機能があるか、運営会社に聞いてください。
管理者アカウントの一覧を毎日比べ、増えたら通知する
今回の発表には「不正な管理者アカウントの無効化」が含まれていました。一般に、侵入した側は、入口がふさがれたあとも入り直せるように管理者アカウントを作ることがあります(バックドア の一種)。
管理画面やデータベースから管理者アカウントの一覧を1日1回書き出し、前日と比べて増えていたら担当者のスマホに通知します。誰も作っていないアカウントが見つかれば、それだけで侵入に気づけます。構築や運用を委託している場合は、委託先にこの確認を頼めるかを聞いてください。
当サイトの視点:外部からの連絡で気づくまでの期間が、そのまま対象期間になる
同社は、不審な外部プログラムが読み込まれているとの連絡を受けて調査を始めたとしています。決済画面に仕込まれる型では、気づくまでの間にカードを入力した全員が対象になります。上の2つの確認は、侵入そのものを防ぐ対策ではなく、自分で先に気づくための対策です。費用がほとんどかからず、小規模なECサイトでも今日から始められます。
出典(公開記録)
本記事の事実関係は以下の公開情報にもとづきます。公表されていない侵入の経路や手口は推測していません。
- 大興印刷株式会社「【重要なお知らせ】『PhotoGoods』への不正アクセスによる個人情報等の漏えい可能性に関するお詫びとお知らせ」(2026年9月16日) — daiko-printing.co.jp
- 大興印刷株式会社「『PhotoGoods』緊急メンテナンスのお知らせ」(2026年9月12日) — daiko-printing.co.jp
- PhotoGoods「サービス停止中」の案内(2026年10月7日に確認) — photo-goods.com
更新履歴
2026-10-07:初版。大興印刷の9月16日の発表と、PhotoGoodsのサイトの停止中の案内(10月7日に確認)にもとづく。同社は対象者の範囲や再開時期などを改めて知らせるとしているため、公表され次第更新します。
次に読む
- 同じ型の事案:APORITOオンラインストア(RIZAP)のカード情報流出のおそれ
- 運営側の対策:ファイルアップロードの脆弱性 / PCI DSSとは
- 便乗詐欺とパスワード:フィッシングとは / パスワード漏えいの確認方法
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QPhotoGoodsで何が漏れたのですか?
大興印刷株式会社の2026年9月16日の発表によれば、漏えいした可能性があるのは、クレジットカード情報(カード番号、有効期限、セキュリティコード)、個人情報(氏名、住所、電話番号、メールアドレス)、会員パスワードに関する情報です。パスワードはそのものではなく、元のパスワードを直接読み取れない形式に変換して保存した情報だとしています。実際にどこまで漏えいしたかは調査中です。
Q自分は対象ですか?
カード情報については、2026年8月6日から9月11日までに「PhotoGoods」の決済画面へカード情報を入力した人が対象となる可能性があります。購入を完了しなかった場合でも、決済画面にカード情報を入力していれば対象となる可能性があります。対象者の範囲は調査中で、同社は範囲が確定したあと、対象者に順次メール等で連絡するとしています。
Qカードは再発行したほうがいいですか?
同社は、利用明細を確認し、身に覚えのない利用があればカード会社に問い合わせるよう呼びかけています。当サイトは、期間中にPhotoGoodsでカードを入力した人には、カード会社に番号の変更(再発行)を相談することを勧めます。漏れた可能性がある項目にセキュリティコードまで含まれ、番号を替えない限りその組み合わせは使える状態のまま残るためです。再発行の費用の扱いなどは、10月7日時点で同社から案内はありません。
Qパスワードは変えたほうがいいですか?
同社は、PhotoGoods上でのパスワード変更の方法は正式な手順が決まり次第案内するとしています。同じパスワードを他のサービスでも使っている場合は、それぞれの公式サイトから別のパスワードへ変更することを検討するよう呼びかけています。変換して保存されたパスワードでも、短いものやよく使われるものは元の文字列を推測されることがあるため、使い回している場合は早めに変えてください。
Q原因は何ですか?
同社は、システム上の脆弱性とファイルアップロード機能の悪用による、第三者からの不正アクセスを確認したとしています。どの脆弱性か、どのアップロード機能か、決済画面にプログラムが設置された経路などの詳細は公表されていません。同社は原因の究明を進めるとしています。
QPhotoGoodsや大興印刷を名乗る連絡が来たらどうすればいいですか?
同社は、同社や「PhotoGoods」を装った不審なメール、SMS、電話等が届く可能性があるとして、身に覚えのないメール等のURLを開かず、添付ファイルも開かず、個人情報やカード情報、パスワードを入力しないよう呼びかけています。お詫びや返金を名目にカード情報を求められたら、偽物と考えてください。確認は、自分で開いた公式サイトのお知らせや、そこに載っている問い合わせ窓口で行います。