セキュリティ ペット用品通販「チャーム」の不正アクセス、被害はなぜ23万件から39万件に膨らんだのか。第3報の中身を確かめる 確認済み漏えいは約39万件、不正ログインは239名。8月13日の第1報から膨らみ続けた被害の内訳を、第3報の発表内容から整理した
【続報案内・2026年9月7日更新】この記事は第3報公表時点の内容です。その後、9月2日の公式更新で件数が訂正されています。漏えい確認約37万件・おそれ約2万件の区別と個別通知については、訂正を反映した続報 を確認してください。
30秒で分かる結論
ペット用品通販「チャーム」を運営する株式会社チャームは、2026年9月1日、8月に公表した不正アクセス事案について第3報を発表しました。これまでの調査の結果、個人情報の漏えいが確認できた件数は約39万件、漏えいのおそれがある件数は約4万件となり、8月13日の第1報時点の約23万件から大きく増えました。あわせて、第三者による不正ログインが確認された利用者が239名いたことも明らかになりました。対象となる利用者への個別連絡は、2026年9月2日から順次始まる予定です。不正ログインに使われたメールアドレスとパスワードの入手経路は、現時点では特定されていません。
まず初めに
「第◯報」がここまで続くと、もう定期便かと思うレベルだ。8月13日に「約23万件」、8月20日に「まだ本店は開けられません」、そして9月1日、蓋を開けたら被害は39万件に膨らんでいた。犬猫のエサを買っただけの飼い主にしてみれば、注文履歴を辿られるより先に、自分の名前と住所のほうが先にどこかへ散歩に出ていた格好だ。調査が進むほど数字が増えるのは、隠していたわけではなく、単に「その時点で分かっていたのがそこまで」だっただけかもしれない。とはいえ、最初の発表から3週間近く経ってようやく全体像に近づいたという事実は、被害者の立場からすれば決して褒められた話ではない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
株式会社チャームは2026年9月1日、同社が運営する通販サイト「チャーム本店1号店」「チャーム本店2号店」への第三者による不正アクセスについて、第3報を公表しました。同社によると、2026年8月11日に発生し8月12日に検知した不正アクセスの調査を継続した結果、個人情報の漏えいが確認された件数は約39万件、漏えいのおそれがある件数は約4万件であることが判明しました。これは8月13日の第1報で示された約23万件から大きく増えた数字です。
さらに今回の第3報では、第三者による不正ログインが確認された利用者が239名いたことも新たに明らかにされました。不正ログインに使用されたメールアドレスおよびパスワードの入手経路については、現時点では特定に至っていないと説明されています。同社は、対象となる利用者への個別の連絡を2026年9月2日から順次開始するとしています。
3週間足らずで被害件数がほぼ倍増した格好だが、調査範囲が広がった結果というのが実情のようだ。
なぜ重要なのか
今回の経緯を振り返ると、8月13日の第1報では約23万件、8月20日の第2報ではチャーム本店サイトの再開時期が依然未定という内容にとどまり、被害の全体像や不正ログインの有無には触れられていませんでした。約3週間で被害件数がほぼ倍近くに増えたことは、初期の発表時点では調査がまだ途中段階だったことを示しています。
不正ログインが239名分確認された点も見過ごせません。単なる情報漏えいと異なり、不正ログインは第三者が実際にアカウントへ侵入できたことを意味します。入手経路が特定できていないという説明は、利用者側で使い回していたパスワードが別の漏えい事案から流用された可能性を含め、複数の原因が考えられる段階にとどまっていることを示しています。
私たちへの影響
生成AIによるイメージ。実物や実際の画面ではありません。
2026年7月1日から8月12日までの間にチャーム本店を利用したことがある方は、9月2日以降にチャームから届く個別連絡を確認することをおすすめします。連絡が届いた場合は、案内された対応方法に従ってください。
不正ログインが確認された239名に該当するかどうかは、現時点では公表された情報だけでは分かりません。心当たりのある方は、チャーム本店で使っていたパスワードを他のサービスでも使い回していないか、この機会に確認しておくと安心です。使い回している場合は、念のため該当サービスのパスワードもあわせて変更しておくことをおすすめします。
初心者が知っておくべきこと
「第◯報」という表記は、企業が不正アクセスなどのインシデントについて、調査の進捗にあわせて段階的に発表する際によく使われる形式です。最初の発表(第1報)で判明している内容は限られており、専門家による技術的な調査が進むにつれて、被害の範囲や原因についての情報が追加・修正されていくのが一般的です。
「不正ログイン」とは、第三者が本来の利用者になりすまして、正規のIDとパスワードを使ってサービスにログインすることを指します。今回のように入手経路が不明なケースでは、当該サービス自体からの漏えいだけでなく、別のサービスから流出したIDとパスワードの組み合わせを使い回して次々と試す攻撃(いわゆる「クレデンシャル スタッフィング」)の可能性も考えられます。
よくある質問
Q. 8月13日時点で「約23万件」だったのに、なぜ39万件まで増えたのですか?
A. チャームの発表では、増加の具体的な内訳は説明されていません。ただし、調査が進むにつれて対象範囲が拡大したことがうかがえます。
Q. 自分が不正ログインの被害に遭ったかどうかは、どうすれば分かりますか?
A. 現時点でチャームは対象者を個別に公表していません。9月2日以降に届く個別連絡を確認するか、必要であれば同社の問い合わせ窓口に確認することをおすすめします。
IT Postの見方
IT Postでは、今回の続報を評価するうえで注目すべきは件数の増加そのものよりも、「不正ログイン239名」という新事実だと考えます。単なる情報漏えいであれば「情報が見られたかもしれない」という話で済みますが、不正ログインが成立していたとなると、実際にアカウントの中身まで覗かれていた可能性が出てきます。この違いは利用者にとって軽くありません。
もっとも、3週間で被害件数がほぼ倍増したこと自体は、驚くには当たらないというのがIT Postの立場です。フォレンジック調査は時間がかかるもので、最初の発表で全容が分かる方が珍しい。むしろ問題は、入手経路が「現時点で特定に至っていない」という一文で3週間分の説明を済ませてしまっている点です。原因不明のまま個別連絡だけを進めても、利用者は「結局どこから漏れたのか」が分からず、次に何を警戒すればいいのかも判断できません。続報を出すなら、件数の更新だけでなく、原因究明の進捗もセットで説明してほしいところです。※個人の感想です
今後どうなりそうか
チャームは、対象となる利用者への個別連絡を2026年9月2日から順次開始するとしています。不正ログインに使用された認証情報の入手経路については、引き続き調査が続けられる見通しです。IT Postでは、原因の特定状況やチャーム本店サイトの再開時期について、続報が公表され次第あらためて取り上げます。