セキュリティまんだらけの通販・オークションサイトに不正アクセス、恒例の「大オークション大会」はなぜ延期になったのか。漏えいの範囲を整理する
まんだらけが2026年8月27日深夜に不正アクセスを確認、通販利用者の氏名・住所・電話番号・メールアドレスが漏えいした可能性があると8月31日に公表した。イベント延期の経緯を整理した
30秒で分かる結論
まんだらけ(東京都中野区、フィギュアや古書・アニメグッズなどを扱う大手リサイクルショップ)は2026年8月31日、通販サイトのサーバーへ第三者による不正アクセスがあり、利用者の個人情報が漏えいした可能性があると発表しました。同社によると、2026年8月27日23時ごろに不正アクセスを確認し、関係するサーバーを停止して調査を開始、8月30日には個人情報保護委員会への報告と警察への被害届提出を行ったうえで、8月31日に公表に至りました。漏えいした可能性がある情報は、8月28日午前6時までに通販サイトで商品を注文した利用者の、注文時の氏名・住所・電話番号・メールアドレスです。クレジットカード情報は同社が保持していないため対象外で、会員情報のログインパスワードや買取会員の情報についても漏えいは確認されていないとしています。この影響で通販サイト・オークションサイトのサービスが一時停止しており、9月1日開始予定だった「大オークション大会」が延期になりました。通販サイトは9月2日、オークションサイトは9月7日の再開を見込んでいます。
まず初めに
*フィギュアや古書を右から左へさばく商売にとって、9月1日といえば「大オークション大会」の開幕日。*その一大イベントの直前になって、サーバーに不正アクセスされて延期に追い込まれるというのは、なんとも間の悪いタイミングだ。もっとも、サイバー攻撃はイベントカレンダーに配慮してくれるほど気が利いていない。むしろ大きなセールや大会の直前はシステムに負荷がかかりやすく、人手も他の準備に取られがちで、攻撃側からすればつけ入りやすい隙になり得る。まんだらけに限った話ではないが、稼ぎ時ほど守りが手薄になりがちだという皮肉は、覚えておいて損はない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
まんだらけの発表によると、同社は2026年8月27日23時ごろ、自社サーバーへの第三者による不正アクセスを確認しました。個人情報が漏えいした可能性があると判断し、関係するサーバーを停止したうえで、外部の専門家を交えて原因と影響範囲の調査を進めています。8月30日には個人情報保護委員会への報告と、警察への被害届の提出を行いました。
漏えいした可能性がある情報として同社が明示しているのは、「2026年8月28日午前6時までに通販サイトで商品を注文した利用者の、注文時の氏名・住所・電話番号・メールアドレス」です。一方で、クレジットカード情報は同社が保持していないため対象外であること、会員情報のログインパスワードや、買取(まんだらけへ商品を売る)会員の情報については漏えいが確認されていないことも、あわせて発表しています。
生成AIによるイメージ。実物や実際の画面ではありません。
今回の事態を受けて、まんだらけは通販サイトとオークションサイトのサービスを一時停止しました。9月1日に開始予定だった同社の恒例イベント「大オークション大会」も延期となっています。通販サイトは9月2日、オークションサイトは9月7日の再開を見込んでいるとしています。対象となる件数(具体的な人数)については、2026年8月31日時点で公表されていません。
なぜ重要なのか
今回の事案は、実店舗とオンライン販売を併用する小売・リサイクル業界においても、顧客の個人情報を狙った不正アクセスが起こり得ることを改めて示しました。まんだらけは全国に店舗を持つ大手リサイクルショップであり、通販サイトの利用者は幅広い年齢層に及びます。漏えいした可能性がある情報には、氏名・住所・電話番号・メールアドレスという、フィッシング詐欺や不審な連絡に悪用されやすい情報が含まれています。
また、通販サイトとオークションサイトという主力の販売チャネルを同時に一時停止せざるを得なかった点も見過ごせません。恒例の大型イベントの延期という形で、事業への影響が利用者の目にも明確に表れた事例といえます。原因や侵入経路については、2026年8月31日時点で「調査中」とされており、詳細は明らかになっていません。
私たちへの影響
まんだらけの通販サイトで、2026年8月28日午前6時より前に商品を注文したことがある方は、今回の対象に含まれる可能性があります。同社からの正式な案内を確認するとともに、身に覚えのない電話やメール、SMSが届いた場合は、安易にリンクを開いたり個人情報を入力したりしないよう注意してください。特に、まんだらけの名をかたって支払い情報の再入力などを求める不審な連絡には警戒が必要です。
クレジットカード情報や会員パスワードは対象外とされていますが、氏名・住所・電話番号・メールアドレスの組み合わせだけでも、なりすましや標的型のフィッシング詐欺に悪用される可能性はあります。心当たりのある方は、今後届く可能性のある不審な連絡に注意を払っておくとよいでしょう。
初心者が知っておくべきこと
まんだらけの場合、「通販サイト」と「オークションサイト」はそれぞれ別のシステムとして運営されています。今回はどちらも一時停止の対象となりましたが、これは両者が完全に無関係というわけではなく、同社の顧客情報を扱うシステムに関連する不正アクセスが確認されたためと考えられます。
企業が不正アクセスを確認した際、個人情報保護委員会への報告と警察への被害届提出を行うのは、一定規模以上の個人データの漏えいが疑われる場合に、企業に課される一般的な対応です。これは個人情報保護法にもとづく義務であり、今回のまんだらけの対応もこの枠組みに沿ったものです。
IT Postの見方
IT Postでは、今回のまんだらけの対応について、不正アクセスの確認からわずか3日で当局への報告・公表まで進めた点は、評価できる初動だったと考えます。
*とはいえ、褒められるのはあくまで「発覚後の動きの早さ」だけの話だ。*大型イベントの前日というタイミングで気づいたのか、それとも大型イベントに向けてアクセスが増えたことで異常に気づきやすくなったのか、その経緯は現時点では分からない。分かっているのは、9月1日に予定されていた「大オークション大会」が吹っ飛んだという結果だけである。趣味・コレクター向けの通販サイトは、一般的なECサイトに比べてセキュリティ投資が後回しにされがちだという指摘は以前からある。IT Postでは、業界の規模を問わず、顧客の個人情報を預かる以上は相応の防御体制が必要だという原則を、あらためて強調しておきたいと考えます。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
まんだらけは現在、外部専門家を交えて不正アクセスの原因と影響範囲の調査を継続しています。通販サイトは9月2日、オークションサイトは9月7日の再開を見込んでいますが、調査の進展次第で変更される可能性もあります。対象となる利用者数や、侵入経路の詳細など、現時点で明らかになっていない点について、続報が発表され次第、IT Postでもあらためて取り上げます。