本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

セキュリティコードまで対象なら、番号ごと替えるのが確実——APORITOオンラインストアのカード情報流出の可能性で利用者とEC事業者がやること

RIZAPの「APORITOオンラインストア」に不正スクリプトが設置され、2026年5月1日〜8月5日の利用者のカード番号・有効期限・セキュリティコードが流出した可能性があります。同社の公式発表をもとに、対象者がやることと、EC事業者が見直す点を整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 23分で読める

対象:2026年5月1日〜8月5日に「APORITOオンラインストア」で買い物をした人・情報を入力した人と、ECサイトを運営している人。本記事はRIZAP株式会社の公式発表にもとづく解説で、攻撃手順は扱いません。

対象者が今日やること

1

自分が対象かを確かめる——注文しなかった人も含まれる

対象は、2026年5月1日から8月5日までに「APORITOオンラインストア」で注文した人、または情報を入力した人です。最後まで注文しなかった人でも、この期間に情報を入力していれば含まれます。同社は8月8日付で、カード情報が流出した可能性のある人に電子メールで個別の報告を送っています。まずメールの受信箱を「APORITO」で検索してください。メールが見つからなくても、期間中に使った覚えがあるなら、以下を進めて構いません。

2

カードの利用明細を確認し、身に覚えのない請求はすぐカード会社へ

同社は、カード会社から届く利用明細に身に覚えのない請求がないかを継続して確認するよう求めています。見つけたらカード裏面に書かれた発行会社の窓口に連絡します。不正利用には一般にカード会社の補償が適用されますが、届け出には期限があります(たとえばJCBは、該当の明細の通知後60日以内)。少額の請求は見落としやすいので、数百円の知らない請求も確認の対象にしてください。

3

カード会社に相談して、番号を替える(再発行)

同社は、カードの停止や再発行(番号の変更)を二次被害を防ぐうえで有効な手立てと説明し、実施するかは利用者の判断としています。当サイトは、対象期間にこのストアでカードを使った人には番号の変更を勧めます。理由は次の節で説明しますが、要点は、流出した可能性がある項目にセキュリティコードまで含まれていることです。再発行の手数料などの扱いについて、同社は調査を踏まえて改めて案内するとしています。

4

番号を替えたら、そのカードを登録しているサービスの支払い先を更新する

公共料金、携帯電話、サブスクリプションなど、古い番号で自動引き落としにしているサービスは、新しい番号に切り替えないと支払いが止まります。再発行を申し込む前に、カードの明細から毎月引き落とされているサービスの一覧を作っておくと、切り替え漏れを防げます。

5

同社・警察・カード会社を名乗る連絡に応じない

流出した可能性がある氏名・住所・電話番号・メールアドレスがそろうと、本物らしい連絡が作れます。同社は、同社や警察などの公的機関、カード会社を装って暗証番号や個人情報を聞き出そうとする電話・メール・SMSに注意するよう呼びかけ、同社から暗証番号等を尋ねることは一切ないとしています。「返金手続き」「カードの再登録」を名目にしたリンクは開かず、確認が必要なら自分で調べた公式の窓口に連絡します(見分け方は フィッシングとは)。

6

もう使わないなら、自分の情報の消去を申し出る

同社は情報の消去の希望を受け付けており、利用状況や登録状況を確認したうえで個別に連絡するとしています。申し込み先はお知らせ末尾の専用メール窓口です。調査や法令にもとづく対応のため、一定期間は保持が必要になる場合があるとされていますが、何がいつまで残るのかを回答として受け取るだけでも意味があります。

なぜ「番号ごと替える」を勧めるのか

明細の確認で足りやすいケース

  • 流出したのがカード番号の一部だけ
  • 有効期限やセキュリティコードは含まれない
  • 使われても、すぐ気づける少額の請求が中心

今回の対象項目(同社の発表より)

  • カード番号・有効期限・セキュリティコードがそろう
  • 氏名・住所・電話番号・メールアドレスも含まれる
  • 番号を替えない限り、その組み合わせは使える状態のまま

ネットでの買い物では、カード番号・有効期限・セキュリティコードが決済画面で入力を求められる基本の3点です。日本では、ガイドラインにもとづいてEC加盟店にEMV 3-Dセキュア(本人認証)の導入が求められ、追加の認証が挟まる場面は増えました。それでも、すべての取引やすべての国のサイトで追加認証が行われるわけではありません。明細の確認は大事ですが、それは使われたあとに気づくための手段です。番号を替えれば、流出した可能性のある組み合わせは、その時点で使えない情報になります。自動引き落としの切り替えという手間はかかりますが、「いつ使われるか分からない状態」を何か月も抱えるよりは確実です。

読み方の注意:「不正利用は確認されていない」は「安全」ではない

同社は、不正利用や二次被害、個人情報が実際に漏えいした事実はいずれも確認されていないとしています。これは今のところ見つかっていないという意味で、これから使われないという意味ではありません。カード情報が使われるまでに時間が空くこともあります。明細の確認は、少なくとも数か月続けてください。

何が起きたのか(RIZAPの発表より)

以下はすべて同社の公式発表に記載された内容です。

  1. 2026年5月1日

    情報流出の可能性がある対象期間の始まり。
  2. 8月5日

    「APORITOオンラインストア」のシステム内で不審な外部送信プログラムを発見。二次被害の拡大を防ぐため、同日15時30分にサイトを一時閉鎖(非公開化)。対象期間はこの日まで。
  3. 8月8日

    カード情報が流出した可能性のある利用者に、電子メールで個別に報告。
  4. 8月10日

    お詫びと報告を公表。個人情報保護委員会に速報として報告し、警察等への対応も法令にもとづき進めていると説明。
  5. 8月18日

    第2報。外部の第三者専門調査機関と連携した調査を継続し、ストアは引き続き閉鎖。再発防止に向けたセキュリティ強化や監視体制の見直しを進めているとした。
97日間
流出の可能性がある対象期間(5/1〜8/5)
3項目
カード番号・有効期限・セキュリティコード
未公表
対象件数(8/18の第2報時点)
閉鎖中
ストアの状態(8/18の第2報時点)
流出した可能性のある情報(RIZAPの発表より)
対象
2026年5月1日〜8月5日に「APORITOオンラインストア」で注文、または情報を入力した人
個人情報
氏名、住所、電話番号、メールアドレス
カード情報
カード番号、有効期限、セキュリティコード
件数
公表されていない
原因として公表されたこと
第三者による悪意ある不正スクリプトの設置。システム内で不審な外部送信プログラムを発見。設置された経路などの技術的な詳細は公表されていない
二次被害
不正利用、二次被害、個人情報が実際に漏えいした事実は、いずれも確認されていないとしている
補償・費用
再発行の手数料などの扱いと補償・対応方針は調査中。確定後にメールと同社サイトで案内予定
注文済みの商品
閉鎖による発送への影響はないとし、在庫確認後に順次発送。返金希望は専用メール窓口へ

同じ日に公表された、別のお知らせについて

RIZAPは同じ8月10日に、「APORITO」事業の運営の一部を委託している会社でランサムウェアによる不正アクセスがあり、一部のサービスに提供制限が出ていることも、別のお知らせとして公表しています(8月14日に第2報)。同社の発表は、この件とオンラインストアの件の関係には触れていません。本記事は、オンラインストアへの不正スクリプトの件を扱っています。

ECサイトを運営している人へ:「保存しない」だけでは入力画面は守れない

同社がどのような対策をとっていたか、スクリプトがどこから設置されたかは公表されていません。本節は同社の対応を評価するものではなく、同じ種類の被害を自分のサイトで防ぐための整理です。

利用者のブラウザ

決済ページでカード情報を入力

↓

決済代行会社

正規の送り先

↓

自社サーバーに保存しない

=非保持化で守れる範囲

入力画面そのものに不正なスクリプトが入ると、入力した内容がその場で別の宛先にも送られる

→ 保存していなくても漏れる。防ぐ側は「画面が書き換わっていないか」を見張る必要がある

カード情報がどこで守られ、どこで守られないか(一般的な構図)。非保持化はサーバー側で保存しないことを意味し、利用者のブラウザで入力画面が書き換えられた場合は対象外になる。

日本では、ECサイトを含むカード加盟店に対して、割賦販売法第35条の16が、カード番号等の漏えい防止など適切な管理のために必要な措置を講じることを義務づけています。その実務上の指針が、クレジット取引セキュリティ対策協議会(事務局:日本クレジット協会)の「クレジットカード・セキュリティガイドライン」です。ガイドラインは、自らが掲げる措置かそれと同等以上の措置を講じていれば、法の求める「必要かつ適切な措置」を講じているとみなされる、と位置づけています。

このガイドラインは、2025年3月の6.0版から、ECサイトに対してカード情報を保持するかどうかにかかわらず「脆弱性対策」を講じることを指針対策に加えました。理由として、主な情報漏えいが非保持化を実現したEC加盟店で、Webサイトの脆弱性等を原因として起きていることを挙げています。2026年3月の6.1版でも、この内容は変わっていません。求められているのは次の5つ(すべて実施)です。

#ガイドラインの項目具体的に書かれていること(要約)
①システム管理画面のアクセス制限と管理者のID/パスワード管理管理画面に入れるIPアドレスを制限(できなければベーシック認証等)、2段階認証か多要素認証、10回以下のログイン失敗でアカウントをロック
②データディレクトリの露見に伴う設定不備への対策公開ディレクトリに重要なファイルを置かない。アップロードできる拡張子やファイルを制限
③Webアプリケーションの脆弱性対策脆弱性診断かペネトレーションテストを定期的に実施して修正。プラグインやソフトウェアを最新に。カスタマイズした部分はソースコードレビュー
④マルウェア対策としてのウイルス対策ソフトの導入、運用シグネチャーの更新と定期的なフルスキャン
⑤悪質な有効性確認、クレジットマスターへの対策附属文書に列挙された対策を1つ以上

ガイドラインの附属文書(EC加盟店向けの導入ガイド)は、情報漏えいの多くがECサイト構築パッケージやCMSの設定不備と脆弱性を狙ったもので、スクリプトの改ざんによって、入力した情報が継続的に漏えいし続けるケースも確認されていると書いています。また、構築や運用を外部に委託している場合も、委託先にこの「脆弱性対策」を理解したうえで構築・運用するよう求めることとしています。

当サイトの視点:5項目は「入らせない」対策。入られたときに気づく仕組みを1つ足す

ガイドラインの5項目は、どれも侵入や設置を防ぐ側の対策です。一方で、入力画面に仕込まれる種類の被害は、気づくまでの間に入力した全員が対象になります。そのため一般に、防ぎきれなかったときにどれだけ早く気づけるかが、対象者の数を左右します(IPAのガイドラインがファイル改ざん検知を必須としているのはこのためです)。

この「気づく」側の対策は、別の公的な基準にすでに書かれています。IPA(情報処理推進機構)の「ECサイト構築・運用セキュリティガイドライン」は、運用時の必須要件として、重要なファイルの定期的な差分チェックやWebサイト改ざん検知ツールによる監視を挙げています。カード業界の国際基準 PCI DSS も、v4.0以降、決済ページで動くスクリプトの承認・完全性確認・一覧管理(要件6.4.3)と、決済ページの無断の変更を検知する仕組み(要件11.6.1)を、2025年3月31日から必須にしています。

小規模なECサイトで、最初の1つとしてやるなら次の3つです。

1

決済ページで読み込まれるスクリプトの一覧を作る

決済ページを開いたときに読み込まれるJavaScriptを、自社のもの・決済代行会社のもの・計測タグなどに分けて書き出します。誰が、なぜ入れたか説明できないスクリプトが1つでもあれば、それが最初の確認対象です。一覧があって初めて「増えた」「変わった」に気づけます。

2

サイトのファイルの差分を毎日チェックし、変化があれば通知する

テーマやテンプレート、JavaScriptなど決済ページを構成するファイルについて、正しい状態のハッシュ値(指紋のようなもの)を記録し、1日1回比べます。更新作業をしていないのに変わっていたら、担当者に通知が飛ぶようにします。レンタルサーバーやEC構築サービスに改ざん検知の機能やオプションがないかも確認してください。自社で運用する場合の考え方は ファイルアップロードの脆弱性 と重なります。

3

管理画面を「社内から・二要素で」に絞る

ガイドラインの①そのものです。管理画面にどこからでも・パスワードだけで入れる状態なら、それが最優先です。委託先が運用している場合は、委託先の管理画面ログインも同じ条件になっているかを確認します。組織全体の最低限は 組織のセキュリティ対策、最低限はどこか にまとめています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の経路や手口は推測していません。

  • RIZAP株式会社「『APORITOオンラインストア』への不正アクセスに関するお詫びとご報告」(2026年8月10日) — rizap.co.jp
  • RIZAP株式会社「『APORITOオンラインストア』への不正アクセスに関するお詫びとご報告(第2報)」(2026年8月18日) — rizap.co.jp
  • RIZAP株式会社「当社『APORITO』事業におけるシステム障害および一部店舗のサービス停止について」(2026年8月10日)/同 第2報(8月14日) — rizap.co.jp / rizap.co.jp
  • 割賦販売法 第35条の16 — e-Gov法令検索
  • クレジット取引セキュリティ対策協議会「クレジットカード・セキュリティガイドライン【6.1版】」(2026年3月)と改訂についての資料、「EC加盟店におけるセキュリティ対策 導入ガイド【附属文書20】」 — 日本クレジット協会
  • IPA「ECサイト構築・運用セキュリティガイドライン」(2023年3月16日) — ipa.go.jp
  • PCI Security Standards Council「New Information Supplement: Payment Page Security and Preventing E-Skimming」(2025年3月10日) — blog.pcisecuritystandards.org / 同「Guidance for PCI DSS E-commerce Requirements Effective After 31 March 2025」 — blog.pcisecuritystandards.org
  • 不正利用の届け出期限の例:JCB「カードの不正利用に対する補償について」 — jcb.co.jp

更新履歴

2026-09-30:初版。RIZAPの8月10日の発表と8月18日の第2報にもとづく。同社は技術的な調査結果、補償・対応方針、サイトの再開時期を改めて公表するとしているため、公表され次第更新します。

次に読む

よくある質問

QAPORITOオンラインストアで何が起きたのですか?
A

RIZAP株式会社の2026年8月10日の発表によれば、同社が運営する「APORITOオンラインストア」に第三者が悪意ある不正スクリプトを設置し、利用者の個人情報とクレジットカード情報が外部へ流出した可能性があることが判明しました。同社は8月5日にシステム内で不審な外部送信プログラムを発見し、同日15時30分にサイトを一時閉鎖しています。8月18日の第2報でも、サイトの閉鎖と外部の専門調査機関による調査が続いています。

Q自分は対象ですか?
A

同社の発表では、2026年5月1日から8月5日までの間に「APORITOオンラインストア」で注文した人、または情報を入力した人が対象です。注文を完了しなかった人でも、この期間に情報を入力していれば対象に含まれます。カード情報が流出した可能性のある人には、2026年8月8日付で同社から電子メールで個別の報告が送られています。

Q何の情報が流出した可能性があるのですか?
A

同社の発表では、個人情報(氏名、住所、電話番号、メールアドレス)と、クレジットカード情報(カード番号、有効期限、セキュリティコード)です。対象件数は公表されていません。同社は、現時点で不正利用や二次被害の発生、個人情報が実際に漏えいした事実は確認されていないと説明しています。

Qカードは再発行したほうがいいですか?
A

同社は、カードの停止や再発行(番号の変更)は二次被害を防ぐうえで有効な手立てとしつつ、実施するかどうかは利用者の判断に委ねており、一律には求めていません。当サイトは、対象期間に同ストアでカードを使った人には、カード会社に相談して番号を替えることを勧めます。流出した可能性がある項目にセキュリティコードまで含まれており、番号を替えない限り、その組み合わせは使える状態のまま残るためです。再発行の手数料などの扱いは、同社が調査を踏まえて改めて案内するとしています。

Q不正利用されたらお金は戻りますか?
A

同社は、不正利用には一般に各カード会社の補償制度が適用されると案内しています。ただし補償には届け出の期限があり、カード会社の規約で決まっています。たとえばJCBは、該当する明細の通知後60日以内の届け出を必要としています。身に覚えのない請求に気づいたら、カード裏面の番号にすぐ連絡してください。

Q自分の情報を消してもらえますか?
A

同社は、情報の消去の希望を受け付けており、利用状況や登録状況を確認したうえで個別に連絡するとしています。申し込み先はお知らせ末尾の専用メール窓口です。ただし、調査や法令にもとづく対応のため、一定期間は情報の保持が必要になる場合があるとしています。

Q原因は何ですか?
A

2026年8月18日の第2報時点で、不正スクリプトが設置された経路や技術的な詳細は公表されていません。同社は外部の第三者専門調査機関と連携して原因の特定を進めており、確定した事実関係、技術的な調査結果、サイトの再開時期は、調査と安全性の確認が完了し次第報告するとしています。