セキュリティ カインドオルのECサイトになぜ13万人超の情報漏えい、フィッシングメール1通から何が起きたのか。原因を確かめる トレジャー・ファクトリー子会社カインドオルのECサイトが不正アクセスを受け、最大13万6464人分の個人情報が漏えいした可能性。従業員がフィッシングメールに引っかかった経緯と、二段階認証の不備を確かめた
30秒で分かる結論
中古ブランド品の買取・販売を手がける「カインドオル」のECサイトが不正アクセスを受け、最大13万6464人分の個人情報が漏えいした可能性があることが分かりました。カインドオルは、リユース事業大手のトレジャー・ファクトリーの連結子会社です。トレジャー・ファクトリーが2026年8月28日に公表しました。原因は、従業員がECプラットフォームの運営会社を装ったフィッシングふぃっしんぐ メールのリンクを開き、偽のログイン画面でスタッフアカウントの認証情報 を入力してしまったことです。2026年8月22日に第三者がこのアカウントへ不正アクセスし、翌23日にはアカウントのメールアドレスを変更したうえで、顧客情報の一括エクスポート(まとめての書き出し)を2回実行していました。同社が気づいたのは8月24日です。漏えいした可能性がある情報は、カスタマーID・氏名・住所・電話番号・生年月日・メールアドレス・購入履歴などで、このうち住所を含むのは10万9311人分です。クレジットカード情報とログインパスワードは対象に含まれていません。
まず初めに
「スタッフアカウントに二段階認証 を設定していなかった」というくだりを読んだ瞬間、思わず天を仰いだ読者も多いのではないか。二段階認証は、もはや家の鍵を二重にかけるのと同じレベルの基本動作である。それを、13万人超の顧客情報を預かる企業のスタッフアカウントで省略していたというのだから、玄関の鍵を開けっぱなしにして「うちの防犯対策は万全です」と胸を張っていたようなものだ。しかもきっかけは、ありふれたフィッシング メールのリンクを一人がクリックしたこと。攻撃側は特に高度な技も使わず、基本の隙をきっちり突いてきただけである。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
トレジャー・ファクトリーは2026年8月28日、連結子会社カインドオルが運営するブランド古着の買取・販売ECサイトが第三者による不正アクセスを受け、顧客の個人情報が漏えいした可能性があると公表しました。同社の説明によれば、不正アクセスが発生したのは2026年8月22日です。従業員が、ECサイトを運営するプラットフォームぷらっとふぉーむ の運営会社を装ったフィッシングメールに記載されたリンクを開き、本物そっくりの偽ログイン画面にスタッフアカウントの認証情報にんしょうじょうほう (ID・パスワード)を入力してしまったことが発端でした。偽のログイン画面と分かっていれば誰も入力しないわけで、本物と見分けが付かないほど巧妙だったという点は差し引いて見る必要がある。
不正アクセスした第三者は、翌23日にこのアカウントのメールアドレスを変更したうえで、顧客情報を一括で書き出す(エクスポートする)操作を同日中に2回実行しました。カインドオル側がこの異変に気づいたのは8月24日です。漏えいした可能性がある情報は、カスタマーID、氏名、住所、電話番号、生年月日、メールアドレス、メールマガジンの購読状況、合計注文回数、合計購入金額、顧客タグ情報、ポイント情報履歴などで、対象は最大13万6464人分、このうち住所情報を含むのは10万9311人分とされています。クレジットカード情報とECサイトのログインパスワードは、いずれも漏えいの対象に含まれていません。
原因については、フィッシングメールに引っかかったこと自体に加えて、悪用されたアカウントに二段階認証にだんかいにんしょう (パスワードに加えてもう一つ別の確認を求める仕組み)を設定しておらず、メールアドレスとパスワードだけでログインできる状態だったこと、さらにパスワードの強度も十分ではなかったことが重なったと説明されています。カインドオルは判明後、不正アクセスを受けたアカウントを削除し、全スタッフアカウントでの二段階認証を必須化する対応を取りました。個人情報保護委員会には8月27日付で報告済みです。
なぜ重要なのか
今回の事案が重要なのは、大企業のシステムそのものへの高度な攻撃ではなく、従業員一人がフィッシングメールに引っかかったという、どの企業にも起こり得る経路で13万人超の情報漏えいにつながった点です。攻撃者は特別な技術的な脆弱性を突いたわけではなく、人間の不注意と、それを補うはずの仕組み(二段階認証)が欠けていたという、組織のセキュリティ管理の隙間を突きました。フィッシング詐欺は個人が被害者になる印象が強いかもしれませんが、企業の従業員が標的にされ、その先に多数の顧客情報が控えているケースが後を絶ちません。
もう一つの重要な点は、被害の拡大速度です。不正アクセスの発生(8月22日)からメールアドレス変更・情報の一括エクスポート(8月23日)、企業側の察知(8月24日)まで、わずか2日程度しかかかっていません。二段階認証というごく基本的な対策の有無が、被害が発生するかどうかの分かれ目になり得ることを、今回の事案は数字で裏付けています。
私たちへの影響
カインドオルの利用者で、対象期間中に登録していた顧客は、氏名・住所・電話番号・生年月日・メールアドレスといった情報が漏えいした可能性があります。クレジットカード情報とログインパスワードは対象外のため、直接の金銭的被害につながる可能性は相対的に低いとみられますが、氏名・住所・電話番号・メールアドレスが組み合わさった情報は、これを材料にした標的型のフィッシング詐欺や、偽の当選連絡・返金連絡といった二次的な詐欺に悪用されるおそれがあります。カインドオルからの案内を装った不審な連絡には注意が必要です。
企業として今回の件から得られる教訓もあります。二段階認証を全社的に必須化することは、コストをかけずに実施できる対策でありながら、今回のような被害を防ぐ効果が大きい対策です。取引先を装うフィッシングメールは年々巧妙になっており、リンクをクリックする前に送信元のメールアドレスや、ログイン画面のURLを確認する習慣づけが、企業規模を問わず必要とされています。
初心者が知っておくべきこと
「フィッシング」とは、実在する企業や取引先になりすましたメールやメッセージで偽のサイトへ誘導し、IDやパスワードなどを盗み取る詐欺の手口です。今回のケースでは、企業の従業員がECプラットフォームの運営会社になりすましたメールにだまされました。個人だけでなく、企業の担当者も標的になり得るという点を押さえておく必要があります。
「二段階認証」とは、パスワードに加えて、スマートフォンに届く確認コードなど、もう一つ別の要素を使ってログインを確認する仕組みです。パスワードだけが盗まれても、この二段階目の確認が突破できなければログインできないため、不正アクセスを防ぐ効果の高い対策として広く推奨されています。
よくある質問
Q. 自分のクレジットカード情報は漏れていますか?
A. 公表内容によれば、クレジットカード情報とログインパスワードは今回の漏えい対象に含まれていないとされています。ただし、氏名・住所・電話番号・メールアドレスなどは対象に含まれる可能性があるため、心当たりのある方は今後の公式な案内を確認してください。
Q. 何が原因で漏えいが起きたのですか?
A. 従業員がECプラットフォームの運営会社を装ったフィッシングメールのリンクを開き、偽のログイン画面にスタッフアカウントの認証情報を入力したことが原因です。加えて、そのアカウントに二段階認証を設定していなかったことも一因とされています。
IT Postの見方
IT Postでは、今回の事案を「フィッシング対策の教科書に載せたいレベルの失敗例」と受け止めています。
従業員がフィッシングメールに引っかかること自体は、どれだけ研修を重ねても発生し得るヒューマンエラーであり、それだけで企業を強く責めるのは酷でしょう。*問題は、そのヒューマンエラー一つが即座に13万人超の顧客情報流出につながってしまうほど、後段の守りが薄かったことである。二段階認証という「最後の砦」を用意していなかった時点で、フィッシングメールに耐えられるかどうかを従業員一人の注意力だけに賭けていたことになる。*リユース業界は今、フリマアプリとの競争の中で顧客データの活用に力を入れている段階にあります。データを商機に変えようとするなら、まずデータを守る基礎工事を後回しにしてはいけません。IT Postでは、こうした基本的な認証管理の不備が、今後同様の事案を防ぐ最初の一歩になると考えます。※個人の感想です
今後どうなりそうか
カインドオルは今後、対象となった顧客への個別の案内や、二次被害の有無の確認を進めるとみられます。個人情報保護委員会への報告も済んでおり、今後は同委員会の対応や、再発防止に向けた追加の対策の公表が焦点になります。IT Postでは、続報があり次第あらためて取り上げます。