本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

Eストアー「ショップサーブ」の情報漏えい(延べ約885万件):購入者のカード番号の一部と店舗のパスワードが漏れ、購入者と出店者がやること

Eストアーのネットショップ構築サービス「ショップサーブ」のサーバーで不正なプログラムが実行され、延べ885万3,839件の購入者情報と、出店者の管理画面・メール・FTPのパスワード、振込先口座が漏えいしました。公式発表をもとに、店の名前しか覚えていない購入者が対象かを確かめる方法と、購入者・出店者がやることを整理します。

公開日 2026-10-03 更新日 2026-10-03 最終確認 2026-10-03 19分で読める

対象:ネットショップで買い物をしたことがある人(とくに、Eストアーから案内メールが届いた人)と、ショップサーブで店を運営している人。本記事はEストアーの公式発表と利用店舗の公表にもとづく解説で、攻撃の手順は扱いません。

購入者が今日やること

1

自分が対象かを確かめる——店の名前から調べる

Eストアーは対象店舗の一覧を公表していません。確かめる方法は次の3つです。

  • Eストアーから届いた案内メールを確認する(受信者が公開した文面の例では、利用した店の名前が書かれていない)
  • 利用したことのあるネットショップの公式サイトで、「不正アクセス」「Eストアー」などのお知らせが出ていないか見る
  • Eストアーの購入者向け窓口(support@estore.co.jp)に問い合わせる

利用店舗の発表には、2008年からの購入者を対象とした例があります。何年も前の買い物でも対象になり得ます。

2

本物の注文情報やカード番号の末尾4桁が書かれた連絡を疑う

漏れたのは氏名・住所・電話番号・メールアドレスに加え、カードの名義・先頭6桁・下4桁・有効期限です。偽の連絡にも「お使いのカード(末尾1234)」のように本物と同じ情報を書けるということです。

Eストアーも、再決済・本人確認・返金・アカウント確認などを理由にカード情報やパスワードの入力を求められても応じないよう呼びかけています。連絡が来たら本文のリンクや電話番号は使わず、自分で店やカード会社の公式サイトを開いて確かめてください(見分け方は フィッシングとは)。

3

カードの利用明細を確認する

同社によれば、カード番号全体とセキュリティコードは漏えいの対象に含まれていません。それでも、偽の連絡に誘われてカード情報を入力してしまう場合に備えて、利用明細を今月分と、これから数か月確認します。

身に覚えのない請求があれば、カード裏面の番号からカード会社に連絡してください。カードの再発行が必要かどうかも、カード会社に相談できます。

4

使い回したパスワードを変える

同社は、会員IDとパスワードは暗号化された状態で管理しており、悪用される可能性は低いと判断しています。ただ、同じメールアドレスとパスワードを他のサービスでも使っているなら、そちらは変えてください。同社もサービスごとに異なるパスワードと、多要素認証の設定を勧めています。

利用した店の会員パスワードも、この機会に変えておくと安心です。管理には パスワードマネージャー を使うのが現実的です。

5

勤務先を入力していた人は、職場あての不審な連絡にも注意する

購入者情報には勤務先も含まれます。届け先を職場にしていた人は、勤務先の名前と自分の名前がそろった連絡が職場のメールや電話に来る可能性があります。荷物や支払いを口実にした連絡は、店の公式サイトから確かめてください。

出店者が今日やること

Eストアーの発表によれば、出店者の管理画面・メールシステム・FTP(店のページのファイルを更新する仕組み)のIDとパスワード、振込先口座情報も漏えいしました。購入者より出店者のほうが、すぐにやることが多い事案です。

1

管理画面・メール・FTPのパスワードを変え、二段階認証を設定する

Eストアーは出店者に、パスワード変更などの対応を求め、管理画面の二段階認証(パスワードに加えて確認コードなどを求める設定)を推奨しています。同じパスワードを他のサービスで使っている場合は、そちらも変えます。

2

店のページに身に覚えのない変更がないか確かめる

FTPのIDとパスワードが漏れると、第三者が店のページのファイルを書き換えられる状態になり得ます。最近更新したファイルの一覧を見て、自分たちが更新していないファイルや、知らないスクリプトの読み込みがないか確認してください。

決済ページに不正なスクリプトが置かれると、入力されたカード情報がそのまま盗まれます。何が起きるかは APORITOオンラインストアのカード情報流出のおそれ で説明しています。

3

メールボックスの転送設定と、振込先口座の登録内容を確認する

店舗用メールのパスワードが漏れた場合に備え、知らない転送先や自動振り分けの設定が追加されていないかを確認します。注文や問い合わせのメールが外部に転送されていると、パスワードを変えても情報が流れ続けます。

振込先口座の登録内容が変わっていないかも確認してください。「振込先を変更してほしい」「売上の入金のため口座を確認したい」といった連絡は、メール以外の手段で確かめます(自社ドメインの守り方は なりすましメール対策(SPF・DKIM・DMARC))。

4

自分の店の購入者にお知らせを出す

購入者の多くはショップサーブという名前を知らないため、Eストアーからの案内メールだけではどの店の話か分かりません。自分の店の公式サイトでお知らせを出し、対象になった期間、漏れた項目(カード情報が含まれたかどうか)、問い合わせ先を書いておくと、購入者が自分の状況を判断できます。

何が起きたのか(Eストアーの発表より)

株式会社Eストアー(BASE株式会社の子会社)は、2026年8月1日に第1報、8月2日に第2報を公表しました。以下は同社の公式発表に記載された内容です。

  1. 2026年5月21日〜8月1日

    外部の第三者がショップサーブのサーバー上で不正なプログラムを実行し、購入者情報を外部へ送信した期間(第2報)。
  2. 8月1日

    サーバーへの不正アクセスによる購入者情報の漏えいを確認し、第1報を公表。攻撃元からの通信を遮断し、遮断後にアクセスできないことを確認したとした。
  3. 8月2日

    第2報。対象期間を5月21日からとし、カード情報の一部と出店者の認証情報・振込先口座を漏えいした項目に加えた。
  4. 8月以降

    利用店舗が順次、自社サイトで影響を公表。9月に入っても、Eストアーから報告を受けたとする店舗の公表が続いた。
延べ885万3,839件
漏えいした件数の上限(同じ人の重複を含み得る=人数ではない)
先頭6桁+下4桁
カード番号の一部(名義・有効期限も)。番号全体は含まれない
対象外
セキュリティコード(同社は保持していない)
報告なし
二次被害(8月2日時点)
漏えいした情報(Eストアーの第2報より)
購入者情報
氏名、住所、電話番号、FAX番号、メールアドレス、勤務先、その他購入者が任意に入力した情報(配送先情報を含む)
会員情報
メールマガジン会員を含む登録情報、会員ID・パスワード(いずれも暗号化された状態で管理。悪用の可能性は低いと同社は判断)
クレジットカード
カード名義、カード番号の一部(先頭6桁と下4桁)、有効期限。セキュリティコードは保持しておらず対象外
出店者の情報
管理画面・メールシステム・FTPのIDとパスワード、振込先口座情報
件数
最大で延べ885万3,839件(同じ人の情報が重複している可能性があり、人数は公表されていない)
原因
外部の第三者がサーバー上で不正なプログラムを実行し、購入者情報を外部へ送信。詳しい原因は調査中で、その後の公表はない
二次被害
8月2日時点で、本件に起因する具体的な二次被害の報告は確認されていない
報告
個人情報保護委員会へ報告するとし、所轄警察署への届け出も検討(第1報)
問い合わせ
購入者:support@estore.co.jp / 出店者:sp@estore.co.jp

読み方の注意:漏れた項目は店によって違う

Eストアーの発表は、サービス全体で漏れた項目の一覧です。利用店舗の発表を見ると、カード情報が含まれた店と、含まれなかった店があり、対象になった購入の期間も店ごとに違います。

自分の状況を正しく知るには、利用した店のお知らせを見るのが確実です。お知らせが見当たらない場合は、店かEストアーの窓口に問い合わせてください。

なぜ、1つのサービスから多くの店の購入者情報が漏れたのか

ショップサーブのようなサービスでは、多くの店が同じサーバーと仕組みを共有しています。購入者から見れば別々の店でも、注文データの置き場所や処理するプログラムは共通です。

A社のネットショップ

B社のネットショップ

C社のネットショップ

↓ 購入者には各店の名前だけが見える ↓

共通のサーバー(ショップサーブ)

全店の購入者情報・カード番号の一部・出店者のパスワード

↓ 2026年5月21日〜8月1日、不正なプログラムが外部へ送信 ↓

延べ885万3,839件

購入者には店の名前しか見えないが、裏側では多くの店が同じサーバーを使っている。そのサーバーで不正なプログラムが動くと、全店の購入者情報に手が届く。

この形には利点もあります。店ごとにサーバーを用意しなくてよく、セキュリティの更新もまとめて行えます。一方で、共通のサーバーが破られると、1つの店の問題では済まず、全店の購入者が影響を受けます。

購入者にとってやっかいなのは、「どの店で買ったか」は覚えていても、「その店がどのサービスを使っているか」は知らないことです。これがこの事案で、自分が対象かを判断しにくい理由です。

本物の証拠にならないもの

  • 自分の氏名・住所・電話番号が書いてある
  • カード番号の末尾4桁や有効期限が合っている
  • 買ったことのある店の名前が入っている

自分で確かめられること

  • 店の公式サイトから開いたマイページや窓口で、同じ話を聞けるか
  • カード会社の公式アプリやWebの利用明細に、該当する請求があるか
  • 案内が求めているのが、カード番号やパスワードの入力ではないか

複数の店のデータを預かるサービスを運営している人へ

同社は不正なプログラムが実行された経緯や、認証情報がどのような形で保管されていたかを公表していません。ここでは、同じ形のサービス(1つの仕組みで多くの顧客企業のデータを預かるサービス)が一般に確認できる点に絞ります。

1

「1つの処理が、多くの店のデータを読んだ」ことを検知の合図にする

通常の注文処理は、1回の処理で1つの店のデータしか扱いません。1つのプロセスやデータベース接続が、短い時間に多数の店のデータを読むのは、バッチ処理などを除けば普通ではありません。

最初の1つとして、データベースの監査ログから「1時間あたりに触れた店の数」を接続元ごとに集計し、決まったバッチ以外で上限(例:10店)を超えたら通知する設定から始められます。

2

サーバーから外へ出ていく通信を、行き先で絞る

今回の発表では、購入者情報はサーバーから外部へ送信されました。注文を処理するサーバーが通信する必要のある相手は、決済代行会社や配送会社など限られています。

外向きの通信を必要な行き先だけに許可し、それ以外への通信と、普段より大きな送信量を記録・通知します。ファイアウォールやクラウドのネットワーク設定で実現できます。

3

店ごとの秘密情報は、店のデータとは別の場所と鍵で守る

出店者のFTPやメールのパスワード、振込先口座は、購入者情報と同じ場所から読めると、まとめて持ち出されます。認証情報は復元できない形で保存するか、復元が必要なものは別の保管場所と別の鍵に分けます。

パスワードの保存方法は パスワードの安全な保存(ハッシュとソルト)、全体の考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。

4

漏えい時に、顧客企業が購入者へ説明できる材料を渡す

購入者は自分が使った店の名前しか知りません。運営会社が全体の発表を出すだけでは、購入者は自分が対象か判断できません。

店ごとに「対象期間・漏れた項目・カード情報の有無」をすぐに出せるようにしておき、顧客企業がそれぞれの購入者に説明できる形で渡すことまでを、事故対応の手順に入れておきます。

同じく通販の事案は アバハウスの個人情報漏えい(注文情報と偽の返金メール) と APORITOオンラインストア(RIZAP)、同じ年の国内の大型事案は 2026年の大型情報漏えいの比較 にまとめています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。公表されていない侵入の手口や原因は推測していません。

  • 株式会社Eストアー「不正アクセスによる個人情報漏えいに関するお詫びとお知らせについて」(2026年8月1日) — estore.jp
  • 株式会社Eストアー「不正アクセスによる個人情報漏えいに関するお知らせ(第2報)」(2026年8月2日) — estore.jp
  • 利用店舗の公表例:ハリマ化成グループ株式会社「当社子会社が利用するECプラットフォームにおける不正アクセス事案について(第2報)」(2026年8月10日) — harima.co.jp / 株式会社PFU(2026年9月18日) — pfu.ricoh.com
  • Security NEXT — security-next.com
  • INTERNET Watch — internet.watch.impress.co.jp

更新履歴

2026-10-03:初版。Eストアーの8月1日(第1報)・8月2日(第2報)の公表内容と、利用店舗の公表にもとづく。第1報では漏えいの時間を8月1日の午前中としていたが、第2報で期間を5月21日〜8月1日とし、カード情報の一部と出店者の情報を項目に加えた。原因の調査結果が公表されたら更新します。

次に読む

よくある質問

Qショップサーブの不正アクセスで何が漏れたのですか?
A

株式会社Eストアーの2026年8月2日の発表(第2報)によれば、購入者の氏名・住所・電話番号・FAX番号・メールアドレス・勤務先などの購入者情報(配送先を含む)、会員情報(メールマガジン会員を含む)、暗号化された会員IDとパスワード、クレジットカードの名義・カード番号の一部(先頭6桁と下4桁)・有効期限が漏えいしました。出店者については、管理画面・メールシステム・FTPのIDとパスワード、振込先の口座情報が含まれます。件数は最大で延べ885万3,839件で、同じ人の情報が重複して数えられている可能性があります。

Qカード番号は全部漏れたのですか?セキュリティコードは?
A

同社の発表では、漏えいしたのはカード番号の一部(先頭6桁と下4桁)と名義、有効期限です。セキュリティコード(カード裏面の3桁など)は同社では保持しておらず、漏えいの対象に含まれていません。ただし、末尾4桁や有効期限は、本物らしい偽の連絡に使われ得るため、利用明細の確認と不審な連絡への注意は必要です。

Qショップサーブという名前を知りません。自分は対象ですか?
A

ショップサーブは、各社が自分の名前でネットショップを開くための仕組みで、購入者の画面には店の名前だけが表示されることが多いため、知らずに使っていた人は多いはずです。Eストアーは対象店舗の一覧を公表していません。対象かを確かめるには、Eストアーから届いた案内メールを確認する、利用したことのあるネットショップの公式サイトのお知らせを見る、Eストアーの購入者向け窓口に問い合わせる、の3つがあります。利用店舗の発表には、2008年からの購入者を対象とした例もあり、昔の買い物も含まれ得ます。

Q不正利用は起きていますか?
A

Eストアーは、2026年8月2日時点で本件に起因する具体的な二次被害の報告は確認されていないとしています。10月3日時点で、同社のお知らせページにこれを更新する続報は掲載されていません。報告がないことは、今後も使われないという意味ではありません。

Qパスワードは変えたほうがいいですか?
A

同社は、会員IDとパスワードは暗号化された状態で管理しており、現時点で悪用される可能性は低いと判断しています。そのうえで、同じメールアドレスとパスワードを他のサービスでも使っている場合は、サービスごとに異なるパスワードに変え、使えるなら多要素認証を設定するよう呼びかけています。利用した店の会員パスワードも、この機会に変えておくことを勧めます。

Q出店者は何をすればいいですか?
A

Eストアーは出店者に、管理画面・メールシステム・FTPのパスワード変更などの対応を求め、管理画面の二段階認証の設定を推奨しています。あわせて、FTPで更新できる店のページに身に覚えのない変更がないか、メールボックスに知らない転送設定がないか、振込先口座の登録内容が変わっていないかを確認し、自分の店の購入者にお知らせを出すことを勧めます。

Q原因は何ですか?
A

同社の発表によれば、外部の第三者がショップサーブのサーバー上で不正なプログラムを実行し、購入者情報を外部へ送信しました。どのように不正なプログラムを実行できたのかなど詳しい原因は、8月2日時点で調査中とされ、その後の公表はありません。同社は個人情報保護委員会へ報告し、警察への届け出も検討するとしています。