B流出のおそれ
アクティブ/通販サイト個人情報インシデントの概要と評価
顧客・受注情報最大54,916件が流出したおそれ。店名・住所・メール・注文情報等。カード・口座・ログインパスワードは対象外。
事案の概要
- 企業・サービス
- アクティブ/通販サイト
- 確認状況
- 流出のおそれ
- 公表日
- 公表された原因
- SQLインジェクション攻撃と不正な管理者アカウントを介したデータ出力
何が起きたか
冷凍食品メーカーのアクティブは2026年10月6日、通販サイトから顧客・受注情報が流出した可能性を公表しました。10月2日にSQLインジェクション攻撃があり、翌日の点検で検知しました。
不正に作られた管理者アカウントを介して、データが出力された形跡を確認しています。脆弱性を修正し、出力機能の停止と不正アカウントの削除を実施しています。
対象となる情報と規模
対象となる可能性がある登録情報は最大54,916件です。店名・屋号、住所、電話番号、メールアドレス、注文金額・商品コード・届け先住所等が含まれます。
カード情報と銀行口座情報は保有しておらず、ログインパスワードも今回の漏洩対象に含まれないと明示しています。
対応と評価
全容と影響範囲を確認するため、外部専門機関の調査を手配しています。公表された業務連絡先と受注情報の範囲を踏まえ、Bと評価します。
対象情報
- メールアドレス流出のおそれ
通販サイト登録者のメールアドレス。
Bとした理由
業務連絡先と通常の受注情報が対象で、カード・口座・ログインパスワードは対象外と明示されているためB。
Bの評価基準業務連絡先・通常の顧客属性・限定的な購買情報等。流出先や封じ込めも考慮。