セキュリティ ブランド古着「カインドオル」に不正アクセス、なぜ二段階認証なしのアカウントが乗っ取られたのか。13万人超の内訳を確かめる フィッシングメールに従業員が引っかかり、EC担当アカウントを乗っ取られて顧客情報が2度エクスポートされた――何が漏れて何が無事だったのかを確かめる
30秒で分かる結論
ブランド古着の買取・販売を手がける株式会社カインドオル(東証プライム上場の株式会社トレジャー・ファクトリーの連結子会社)は2026年8月28日、同社が運営するECサイトが第三者による不正アクセスを受け、顧客13万6464人分の個人情報が漏えいしたと発表しました。報道によれば、不正アクセスは2026年8月22日に発生し、第三者がECプラットフォームの従業員じゅうぎょういん アカウントを乗っ取ったうえで、顧客情報の一括エクスポートえくすぽーと (データの書き出し)を2回実行していたことが判明しています。漏えいしたのはカスタマーID、氏名、電話番号、生年月日、メールアドレス、購入履歴、ポイント情報などで、うち住所情報を含むものは10万9311人分とされています。クレジットカード情報とECサイトのログインパスワードは対象に含まれていません。原因は、ECプラットフォームの運営会社を装ったフィッシングメールに従業員が応じて認証情報を入力してしまったことで、当該アカウントに二段階認証にだんかいにんしょう が設定されていなかったことも一因とされています。
まず初めに
「二段階認証を設定していなかった」――このたった一文が、今回の一件のすべてを物語っている。*ブランド品を扱う店なら鍵のかかった金庫にしまうくせに、顧客データの入り口には鍵をかけ忘れていたようなものだ。*フィッシングメールに引っかかった従業員一人を責めるのは簡単だが、そもそもパスワード一つで入れてしまう仕組みを放置していた会社側の管理体制にこそ、メスを入れるべきだろう。13万人超という数字は、古着を売った・買っただけの利用者にとって、なんとも理不尽な巻き添えである。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
株式会社カインドオルは、ブランド品の古着・バッグなどの買取・販売を専門とする企業で、東証プライム上場の株式会社トレジャー・ファクトリーの連結子会社です。報道によれば、同社が運営するECサイトのシステムで、2026年8月22日に第三者による不正アクセスが発生しました。第三者はECプラットフォームのスタッフすたっふ アカウントに侵入した後、8月23日にアカウントのメールアドレスを変更したうえで、同日中に顧客情報の一括エクスポートを2回実行していたとされています。
不正アクセスへの気づきは、翌8月24日に訪れました。担当者が通常業務で注文情報をエクスポートしようとした際、アカウントのメールアドレスが自社で使用していないものに変わっていることに気づき、ECプラットフォームの運営会社に調査を依頼したことで、事態が発覚したということです。
原因については、ECプラットフォームの運営会社を装ったフィッシングメールを受け取った従業員が、記載されたリンク先で認証情報を入力してしまったことが挙げられています。加えて、当該アカウントには二段階認証が設定されておらず、メールアドレスとパスワードだけでログインできる状態だったことや、パスワードの強度も十分ではなかったことが、不正アクセスを防げなかった要因として説明されています。
漏えいした情報は、カスタマーID、氏名、住所、電話番号、生年月日、メールアドレス、メールマガジンの購読状況、合計注文回数、合計購入金額、顧客タグ情報、ポイント情報履歴など多岐にわたります。*ポイント残高まで見られていたと思うと、なんとも落ち着かない話だ。*このうち住所情報を含むものは10万9311人分とされ、残りは住所を含まない範囲での漏えいとみられます。クレジットカード情報とECサイトのログインパスワードは対象に含まれておらず、8月28日時点で情報の不正利用などの二次被害は確認されていないとしています。
生成AIによるイメージ。実物や実際の画面ではありません。
なぜ重要なのか
今回の事案は、攻撃者がシステムの技術的な欠陥を突いたのではなく、従業員を狙ったフィッシングメールを起点にしている点が特徴です。取引先やシステム運営会社を装ったメールで認証情報をだまし取る手口は、近年の企業を狙ったサイバー攻撃で繰り返し使われている定番の手法であり、今回のように二段階認証などの追加の防御策が設定されていない場合、突破されやすい弱点になります。
ECサイトを通じた買取・販売サービスは、住所や氏名など配送に必要な個人情報を必然的に多く保有します。13万人を超える顧客情報が対象になったことは、古着のリユース市場という比較的身近な業界であっても、大規模な情報漏えいが起こり得ることを示しています。取引先を装うフィッシングメール一通が、企業の顧客データベース全体を危険にさらしかねないという意味で、業種を問わず参考にすべき事例だといえます。
私たちへの影響
カインドオルのECサイトを利用したことがある人は、今回の漏えい対象に含まれている可能性があります。特に住所情報を含む10万9311人分については、配送先情報などがまとまって流出した可能性がある点に注意が必要です。同社からの案内や、公式サイトでの発表内容を確認することが推奨されます。
クレジットカード情報とログインパスワードは対象外のため、直接的な不正利用のリスクは限定的と考えられます。ただし、氏名・住所・電話番号・メールアドレスがまとまって流出した可能性がある以上、カインドオルやトレジャー・ファクトリーグループを名乗る不審なメールや電話には、これまで以上に注意が必要です。
初心者が知っておくべきこと
「アカウント乗っ取りあかうんとのっとり 」とは、正規の利用者になりすまして、他人や企業のアカウントに不正にログインする行為を指します。今回のように、フィッシングメールで盗んだID・パスワードを使ってログインする手口のほか、他のサービスから流出したID・パスワードの組み合わせを使い回して次々にログインを試す手口(パスワードリスト攻撃)なども知られています。
二段階認証は、パスワードに加えて、スマートフォンアプリに表示される確認コードなど、もう一つの要素を組み合わせてログインを確認する仕組みです。今回のように、パスワードだけが盗まれた場合でも、二段階認証が設定されていれば不正ログインを防げた可能性が高く、企業の内部システムであっても導入の重要性が高いことを示す事例です。
よくある質問
Q. カインドオルのECサイトを使ったことがありますが、パスワードを変更する必要がありますか?
A. ログインパスワード自体は今回の漏えい対象に含まれていませんが、念のため他のサービスと使い回していないパスワードに変更しておくと安心です。
Q. 二段階認証を設定していれば、今回の不正アクセスは防げたのですか?
A. 報道によれば、当該アカウントには二段階認証が設定されておらず、パスワードだけでログインできる状態だったことが、不正アクセスを防げなかった要因の一つとされています。二段階認証を設定していれば、少なくとも今回のようなパスワード窃取だけでは不正ログインを防げた可能性があります。
IT Postの見方
IT Postでは、今回のカインドオルの事案を「フィッシング詐欺は、もはや個人だけでなく企業の入り口にも容赦なく襲いかかる」ことを示す典型例として受け止めるべきだと考えます。*ブランド品の真贋を見抜くプロ集団が、まさかメールの真贋は見抜けなかったというのは、なんとも皮肉な話だ。*とはいえ、フィッシングメールに引っかかった従業員個人を責めるのは筋違いです。巧妙化するフィッシングメールを、現場の一人ひとりの注意力だけで完全に見抜くのは、そもそも無理な相談だからです。
問われるべきは、なぜ顧客情報を一括で扱えるアカウントに、二段階認証という基本的な防御策すら設定されていなかったのかという、会社側の管理体制です。パスワード一つで顧客13万人分のデータへたどり着けてしまう入り口を放置していたことは、擁護の余地がないとIT Postでは考えます。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
カインドオルは今後、対象となる利用者への案内や、個人情報保護委員会への報告(8月27日付で実施済み)を踏まえた再発防止策の詳細を明らかにするとみられます。IT Postでは、同様の従業員アカウントを狙ったフィッシング攻撃による情報漏えいが他の企業でも相次いでいる状況を踏まえ、二段階認証の導入状況など、業界全体の対策の動きについても引き続き注目します。