
「アバハウス(ABAHOUSE)」などを展開するアバハウスインターナショナルは10月2日、社内システムが第三者の不正アクセスを受け、顧客の個人情報が漏えいした可能性があると発表した。第三者がデータベース全体にアクセスした可能性があり、どの情報を取得したかを特定できていないため、会員情報を預かるすべての顧客が対象となる可能性がある。同社を装い、実際の注文内容と一致する情報を記した「返金」「欠品」名目の不審なメールも確認している。
不正アクセスは9月27日深夜から28日にかけてあったと推定する。28日に複数の顧客から、注文情報と一致する不審な返金案内メールを受け取ったとの問い合わせがあり、社内で調査を始めたところ、会員情報と受注情報の一部に不正アクセスの痕跡を確認した。
第三者が社内システムに不正にログインし、システムの不備を悪用して不正なプログラムを設置・実行したうえで、会員情報とEC受注情報を保管するデータベースにアクセスしたとみている。確認済みの不正アクセスの経路はすでに遮断しており、これ以上の影響の拡大は確認していないという。
漏えいの可能性がある情報は、会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別に加え、注文日時、商品名、金額、届け先などの注文情報に及ぶ。クレジットカード番号とセキュリティコードは決済代行会社のシステムで管理しており、同社のシステムには保存していない。現時点の調査で、これらの漏えいは確認していないとしている。
対象となる可能性がある顧客には、10月2日に登録メールアドレス宛てに個別に連絡した。過去の注文情報が受注データとして社内に残っていたため、すでに退会した顧客にも、個人情報保護法に基づく本人通知として同じメールを送った。
同社を装った不審なメールには、フリーメールなど同社と関係のないアドレスから届く、「公式LINE」などLINEでの連絡を促す、「来週水曜日まで」のように返金の受付期限を設けて急がせる、といった特徴がある。
同社は、メール内のリンクや連絡先は使わず、マイページの注文履歴かカスタマーサポートセンターで注文状況を確かめるよう呼びかけている。リンク先にパスワードやクレジットカード番号、セキュリティコードを入力しないよう求め、予防措置として会員プログラム「アバハウスメンバーズクラブ(AMC)」のログインパスワードの変更と、カード利用明細の確認も勧める。
同社は個人情報保護委員会に報告し、法令に基づく対応を進めている。漏えいの可能性がある件数は明らかにしていない。