---
title: "ムラウチドットコムの不正アクセス、なぜ771万件もの個人情報流出が確定したのか。二か月越しの「第二報」の中身を確かめる"
description: "老舗通販サイト「ムラウチドットコム」で771万6,811件の個人情報漏えいが確定。二か月に及んだ調査の中身と、利用者が今すべき対応を整理した"
url: https://itpostjp.com/security/murauchi-dot-com-data-breach/
category: "セキュリティ"
published_at: 2026-09-22T22:30:00Z
updated_at: 2026-09-22T22:30:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["デジタルフォレンジック", "個人情報保護法"]
---

# ムラウチドットコムの不正アクセス、なぜ771万件もの個人情報流出が確定したのか。二か月越しの「第二報」の中身を確かめる

IT Post編集部 ＆ 編集長 千田智也

老舗通販サイト「ムラウチドットコム」で771万6,811件の個人情報漏えいが確定。二か月に及んだ調査の中身と、利用者が今すべき対応を整理した

## 30秒で分かる結論

- 通販サイト「ムラウチドットコム」を運営する株式会社ムラウチドットコムは2026年9月15日、7月に発生した不正アクセスに関する「第二報」を公表し、外部専門機関によるデジタルフォレンジック(サイバー攻撃の痕跡をコンピューター上に残る記録から専門的に解析する調査)が完了したと発表しました。
- 漏えいが確定した個人情報は氏名・住所・電話番号・メールアドレス・生年月日・性別の6項目、対象は771万6,811件に上ります。クレジットカード情報とログインパスワードは別システムで管理しており対象外としています。
- 原因はWebシステムの一部に存在した脆弱性の悪用で、そこを起点に複数のシステムへ不正アクセスが広がったと説明しています。対象者には個別の通知メールが順次送られています。

## まず初めに

7月15日未明にシステムが止まって、「調べています」という第一報が出たのが7月24日。そこから「771万件、確定です」という第二報まで、さらに2カ月近くかかった。フォレンジック調査に時間がかかるのは分かる。分かるのだが、待たされる側の利用者にしてみれば、その間ずっと自分の住所とメールアドレスが誰かの手元にあるかもしれない、という宙ぶらりんな状態が続いていたわけで、悠長に構えていられる話ではない。件数だけ見れば、老舗ECサイトが積み上げてきた顧客名簿が、まるごと持ち出されたに等しい規模である。※個人の感想です

![南京錠とショッピングカートを描いた挿絵](/images/articles/murauchi-dot-com-data-breach-inline-1.webp)

## 何が起きているのか

株式会社ムラウチドットコム(東京都八王子市)は、家電・PC周辺機器などを扱う老舗通販サイト「ムラウチドットコム」を運営しています。同社は2026年7月15日未明にシステム障害を確認し、翌16日の復旧作業中に第三者による不正アクセスの痕跡を確認しました。同月24日には「個人情報漏えいの痕跡を確認した」とする第一報を公表していましたが、被害の全容は当時判明していませんでした。

9月15日に公表された第二報では、外部のセキュリティ専門会社によるフォレンジック調査が完了し、氏名・住所・電話番号・メールアドレス・生年月日・性別の6項目、合計771万6,811件の個人情報が外部に持ち出された可能性が確定したとしています。原因は、同社のWebシステムの一部に存在していた脆弱性を悪用されたことで、そこを足がかりに複数の社内システムへ不正アクセスが広がったためと説明されています。一方で、クレジットカード情報とログインパスワードは別システムで管理されており、いずれも今回の漏えい対象には含まれていないとしています。

同社は漏えい対象となった顧客に対し、個別の通知メールを順次送付しているほか、個人情報保護委員会へも確報(最終的な調査結果の報告)を提出済みです。再発防止策として、システムへのアクセス権限や認証情報の管理方法の見直し、サーバー・ネットワークの監視体制と不正アクセス検知体制の強化に取り組むとしています。

## なぜ重要なのか

今回漏えいしたとされる6項目は、単体では大きな実害につながりにくいものの、氏名・住所・電話番号・メールアドレスがセットで漏れている点が厄介です。この組み合わせは、実在の通販利用者になりすまして送る「あなたの荷物が届きません」「お支払い情報を確認してください」といった、本物そっくりのフィッシング詐欺メール・SMSを作る材料として悪用されるおそれがあります。ムラウチドットコムを一度でも利用したことがある人であれば、実際に注文した経験と結び付けて信じ込ませる文面を作れてしまうため、一般的な迷惑メールより見破りにくくなる点に注意が必要です。

また、システム障害の発生(7月15日)から個人情報漏えいの全容確定(9月15日)まで約2カ月を要した点も見逃せません。フォレンジック調査は、侵入経路や影響範囲を正確に特定するために一定の時間がかかる性質の作業ではありますが、EC(電子商取引)サイトのように大量の顧客情報を扱う事業者にとって、初動対応の速さと調査の正確さの両立は避けて通れない経営課題であり続けています。

## 私たちへの影響

ムラウチドットコムを利用したことがある人は、まず同社から届く可能性のある通知メールを確認してください。あわせて、同社を名乗る不審なメールやSMS(特に「情報流出のお詫び」「本人確認」などを口実に個人情報やパスワードの再入力を求めるもの)には注意し、メール内のリンクを安易に開かず、公式サイトを自分でブラウザに入力してアクセスする習慣が有効です。パスワード自体は今回の漏えい対象に含まれていないとされていますが、他のサービスで同じパスワードを使い回している場合は、この機会に見直しておくと安心です。

今回のように「クレジットカード情報とパスワードは別管理で対象外」という説明は他の情報漏えい事案でもたびたび見られます。裏を返せば、決済情報を扱うシステムと、氏名・住所などの基本情報を扱うシステムを分離しておくことが、被害の範囲を限定するうえで実際に効果を発揮した一例ともいえます。

## 初心者が知っておくべきこと

「デジタルフォレンジック」とは、コンピューターやサーバーに残る通信記録・操作履歴などのデータを専門的に解析し、不正アクセスがいつ・どこから・どのように行われたかを突き止める調査手法です。裁判の証拠としても通用する厳密な手順で行われるため、対象システムが多い場合や記録が複雑な場合は、今回のように調査完了までに数カ月単位の時間がかかることも珍しくありません。

「フィッシング」とは、実在する企業や サービスになりすましたメール・SMS・偽サイトを使い、利用者からパスワードやクレジットカード番号などを盗み取る詐欺の手口です。今回のように氏名や住所を含む個人情報が流出した後は、その情報を使った、より本物らしく見えるフィッシングメールが出回るリスクが一時的に高まる傾向があります。

## IT Postの見方――771万件という数字より、二か月かかった「間」の方が気になる

IT Postでは、件数の大きさそのものよりも、システム障害の発生から情報漏えいの全容確定までに要した約2カ月という「間」の長さの方が気になります。もちろんフォレンジック調査には相応の時間が必要ですが、その間、対象になり得る利用者は自分の情報がどう扱われているか分からないまま待たされ続けることになります。個別通知メールと個人情報保護委員会への確報提出という対応自体は、情報漏えい発生時の標準的な手順に沿ったものであり、特段の落ち度があったとまでは言い切れません。ただし、ネット通販を利用するということは、氏名・住所・連絡先をワンセットで誰かに預ける行為でもある、という当たり前の事実を、今回のような件数の大きな漏えいが起きるたびに、利用者側も再確認せざるを得ないというのが率直な感想です。※個人の感想です

## 今後どうなりそうか

ムラウチドットコムは今回、アクセス権限・認証情報の管理方法の見直しや、監視・検知体制の強化を再発防止策として挙げています。これらの対策が実際にどの程度機能するかは、今後同種の不正アクセスが発生しないかどうかで検証されることになります。また、漏えいした情報を悪用したフィッシング詐欺や迷惑メールが実際に確認されるかどうかも、注視すべきポイントです。IT Postでは、同社や関連機関から新しい情報が公表され次第、あらためて取り上げます。

## 情報源

- [ムラウチドットコムから顧客情報約771万件の漏えい 氏名や住所、電話番号など](https://www.itmedia.co.jp/news/article/2609/17/2000001567/) — ITmedia NEWS
- [ムラウチドットコム、不正アクセスにより約771万件の個人情報漏えい](https://internet.watch.impress.co.jp/docs/news/2141530.html) — INTERNET Watch
- [ムラウチドットコム、771万6,811件の個人情報漏洩を確認 不正アクセスによるサイバー攻撃で氏名・住所・電話番号などを外部へ持ち出し](https://rocket-boys.co.jp/security-measures-lab/murauchi-7716811-customer-data-report/) — セキュリティ対策Lab(rocket-boys)
- [ムラウチドットコムで個人情報771万件が漏えい Webシステムの脆弱性が起点](https://act1.co.jp/2026-09-17-02/) — 株式会社アクト

## この記事に出てくるIT用語

- [デジタルフォレンジック](https://itpostjp.com/terms/digital-forensics/): 不正アクセスなどのサイバー攻撃を受けた際に、機器に残る記録を解析して原因や被害範囲を明らかにする調査手法のことです。
- [個人情報保護法](https://itpostjp.com/terms/personal-information-protection-act/): 企業や行政機関が個人情報を安全に取り扱うためのルールを定めた、日本の法律です。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/murauchi-dot-com-data-breach/
