IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

ペット用品通販チャームの不正アクセス、漏えい件数はなぜ39万件まで変わったのか。3度にわたる訂正の中身をたどる

チャーム本店で2026年7月から8月にかけて発生した不正アクセス。当初23万件だった被害件数が43万件まで拡大し、39万件へ訂正されるまでの経緯と、対象となった個人情報の中身を整理した

30秒で分かる結論

ペット用品・アクアリウム用品の通販大手である株式会社チャームは、同社が運営する「チャーム本店1号店」「チャーム本店2号店」への不正アクセスを2026年8月12日に検知し、被害拡大を防ぐため関連サーバーへのアクセスを遮断しました。不正ログインが確認された期間は2026年7月1日から8月12日までです。8月13日に公表した第1報では対象を約23万件としていましたが、その後の調査の進展にともない、対象はいったん個人情報の漏えいが確認された件数約39万件・漏えいのおそれがある件数約4万件(合計約43万件)まで拡大しました。さらに2026年9月1日に公表した第3報で、対象データを精査した結果に重複が含まれていたことが判明し、2026年9月2日にあらためて件数を訂正しています。訂正後は、漏えいが確認された件数が約37万件、漏えいのおそれがある件数が約2万件で、合計は約39万件です。あわせて、第三者による不正ログインが確認された顧客は239名に上ることも明らかになりました。対象となる情報は氏名・住所・電話番号・FAX番号・生年月日・性別・メールアドレス・保有ポイント数・同社の顧客対応に関する社内記録・ハッシュ化されたパスワードで、クレジットカード情報は含まれていません。侵入経路や原因については、2026年9月2日時点で公表されていません。

この記事の目次 8項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

23万件から始まった被害件数が、いつの間にか39万件、いったん43万件まで膨らみ、また39万件に「訂正」される。もはや視聴者参加型の当てもの企画かと思うほどの数字の乱高下だ。もちろん「調べれば調べるほど対象が増える」のはよくある話で、逆に「重複を除いたら減った」というのも珍しくはない。だが、これだけ数字が動く事案は、被害者本人からすれば「結局、自分の情報は漏れたのか漏れていないのか」がいつまでも定まらず、宙ぶらりんの気持ちにさせられる。ペット用品を買っただけの利用者が、まさかここまで長い訂正劇に付き合わされるとは思っていなかっただろう。※個人の感想です

虫めがねとショッピングカートと書類を描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

株式会社チャームは、ペット用品・アクアリウム用品を扱う通販サイト「チャーム本店1号店」「チャーム本店2号店」を運営しています。同社によると、これらのサイトへの第三者による不正アクセスが2026年8月11日に判明し、翌8月12日に不正アクセスを検知、被害の拡大を防ぐため関連するサーバーへのすべてのアクセスを遮断しました。不正ログインが確認された期間は2026年7月1日から8月12日までとされています。

2026年8月13日に公表した第1報では、対象となる可能性がある顧客情報は約23万件とされていました。その後の調査の進展にともない、対象範囲は拡大し、個人情報の漏えいが確認された件数が約39万件、漏えいのおそれがある件数が約4万件、合計で約43万件に達しました。最初の発表から倍近くに増えるあたり、初動の見立てがいかに難しいかを物語っている。

さらに2026年9月1日に公表した第3報では、対象データをあらためて精査した結果、重複データが含まれていたことが判明したとして、2026年9月2日に件数を訂正しています。訂正後の数字は、漏えいが確認された件数が約37万件、漏えいのおそれがある件数が約2万件で、合計は約39万件です。この訂正は、あらたな漏えいが判明したことによるものではなく、対象データの精査によるものだと説明されています。同じ第3報では、第三者による不正ログインが確認された顧客が239名に上ることも明らかにされました。

対象となる情報は、氏名・住所・電話番号・FAX番号・生年月日・性別・メールアドレス・保有ポイント数・同社の顧客対応に関する社内記録、そしてハッシュ化されたパスワードです。クレジットカード情報は対象に含まれていません。侵入経路や具体的な攻撃手法、不正ログインに使われたメールアドレス・パスワードの入手経路については、2026年9月2日時点の公表内容では明らかにされていません。なお、チャーム本店1号店・2号店以外の販売チャネル(楽天市場店・Yahoo!ショッピング店)は通常どおり利用可能で、電話注文も受け付けが続けられています。

なぜ重要なのか

今回の事案が注目されるのは、被害規模の推移そのものが典型的な「調査が進むほど対象が動く」パターンをたどっている点です。23万件→約43万件→約39万件という数字の変遷は、初動時点の推定と、詳細なログ解析後の実態との間にどれだけ差が生まれうるかを示しています。とりわけ「重複データの除去によって件数が減る」という訂正は、被害の全体像を正確に把握することの難しさを物語っています。

もう一つの重要な点は、ハッシュ化されたパスワードが対象に含まれていることです。ハッシュ化とは、パスワードを元の文字列に戻せない形式に変換して保存する技術で、単純に平文で保存するより安全性は高いものの、解析手法や元のパスワードの複雑さによっては、時間をかければ推測される可能性が完全には否定できません。239名について第三者による不正ログインが実際に確認されたという事実は、漏えいしたパスワード(または使い回されていた他サービスのパスワード)が現実に悪用されたことを示しています。

私たちへの影響

チャーム本店を利用したことがある顧客にとっては、自分の氏名・住所・連絡先といった基本的な個人情報に加え、パスワードのハッシュ値まで対象に含まれている可能性があります。パスワードを他のサービスでも使い回している場合、そちらのサービスで不正ログインを試みられるリスクがあるため、チャーム本店で使っていたパスワードと同じものを他のサービスで使っている場合は、早めに変更することが推奨されます。

また、氏名・住所・電話番号・生年月日といった情報がまとまって漏えいした可能性がある以上、これらを組み合わせた電話や郵送、メールによる詐欺・勧誘に悪用されるリスクにも注意が必要です。身に覚えのない請求や、チャームを名乗る不審な連絡があった場合は、公式の問い合わせ窓口で事実確認をすることが望まれます。

初心者が知っておくべきこと

「ハッシュ化」とは、パスワードなどの文字列を、元に戻すことが難しい別の文字列(ハッシュ値)に変換して保存する技術です。サービス側がパスワードをそのままの形(平文)で保存するのではなく、ハッシュ化した状態で保存しておけば、万が一データベースが流出しても、攻撃者がすぐに元のパスワードを知ることはできません。ただし、単純なパスワードや、他のサービスの流出データと突き合わせる手法によっては、時間をかけて元のパスワードが推測されてしまう可能性はゼロではありません。

「パスワードの使い回し」は、複数のサービスで同じID・パスワードの組み合わせを使うことを指します。一つのサービスから流出した情報をもとに、別のサービスへ次々とログインを試みる攻撃は「クレデンシャルスタッフィング」と呼ばれ、パスワードを使い回していると、一つの漏えい事案の被害が芋づる式に他のサービスへ広がる原因になります。サービスごとに異なるパスワードを設定することが、基本的な予防策です。

よくある質問

Q. クレジットカード情報は漏れたのですか? A. チャームの発表によると、対象となる情報にクレジットカード情報は含まれていません。氏名・住所・連絡先・ハッシュ化されたパスワードなどが対象です。

Q. なぜ被害件数が何度も変わったのですか? A. チャームの説明では、当初の発表後も調査を継続する中で対象範囲が拡大し、その後、対象データを精査したところ重複が含まれていたことが判明したため、2026年9月2日に件数を訂正したとされています。新たな漏えいが判明したことによる増加ではないと説明されています。

IT Postの見方

IT Postでは、今回の一連の訂正について「誠実な訂正ではあるが、初動の集計そのものに改善の余地がある」と受け止めています。

数字が二転三転したこと自体を頭ごなしに責めるつもりはない。むしろ、重複データを見つけて件数を減らす方向に訂正した点は、実態と異なる過大な数字を放置しなかったという意味で誠実な対応だ。*とはいえ、23万件から43万件まで一気に跳ね上がった時点で、被害者の側は「結局どこまで巻き込まれたのか」を把握しきれず、振り回された感は拭えない。*パスワードのハッシュ値まで対象になっている以上、239名という実際の不正ログイン被害者数を「思ったより少ない」と見るか「それでも239人もいる」と見るかは受け止め方次第だが、IT Postとしては、件数の正確さと同じくらい、原因究明のスピードにもこだわってほしいと考えます。※個人の感想です

今後どうなりそうか

チャームは、侵入経路や原因についてはまだ公表しておらず、引き続き調査を進めるとみられます。パスワードの使い回しによる二次被害を防ぐ観点からも、原因の特定と再発防止策の公表が待たれます。IT Postでは、原因が判明した場合や、対象者への具体的な補償・対応方針が示された場合には、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ