セキュリティ サイト作成サービス「ウェブライフ」に不正アクセス、なぜOEM利用者だけ最大7,425名が対象になったのか。中身を確かめる 直販の「BiNDup」は対象外。3日間の侵入とアクセス制御の不備、公表までの経緯を整理した
30秒で分かる結論
ホームページ作成サービスなどを手がける株式会社ウェブライフかぶしきがいしゃうぇぶらいふ (東京都)は2026年8月18日、同社が提供するOEMおーいーえむ 向けホームページ作成サービスにおいて、第三者による不正アクセスが発生し、顧客情報の一部が改ざんされたほか、外部に漏えいろうえい した可能性があると公表しました。同社のシステム監視で8月17日に異常なアクセスが検知され、調査の結果、8月14日から17日にかけて不正アクセスがあったことが判明しています。対象となるのは、同社のOEMパートナー企業を通じてサービスを利用している顧客で、最大7,425名分の情報が対象になった可能性があります。漏えいの可能性がある情報には、氏名・フリガナ、住所・郵便番号、メールアドレス、電話番号・FAX番号・携帯電話番号、性別、職業、生年月日、サービス管理に必要な情報の一部が含まれます。パスワードやクレジットカード情報の漏えいは確認されていません。なお、同社が直接販売しているホームページ作成サービス「BiNDup」の利用者は今回の対象に含まれていません。
まず初めに
ホームページ作成サービスを名乗る会社が、肝心のアクセス管理でつまずいたというのは、なんとも締まらない話だ。しかも守れなかったのは自社サイトではなく、他社ブランドで再販している「OEM向け」の顧客情報というのがまた皮肉である。直販サービスの利用者は無事だったというから、被害の線引きだけは幸い明確だったらしい。とはいえ、パートナー企業を経由して契約した利用者からすれば、自分がどの会社に個人情報を預けているのか、そもそも把握しづらい構造だったはずだ。看板を貸す商売をするなら、貸した先の安全もセットで背負う覚悟が要る。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
株式会社ウェブライフは、ホームページ作成サービス「BiNDup」などを手がける企業で、自社ブランドでの直販に加えて、他社が自社ブランドとしてサービスを再提供する「OEM向け」のホームページ作成サービスも提供しています。今回問題になったのは、このOEM向けサービスの基盤です。
同社の発表によると、2026年8月17日、システムの監視によって異常なアクセスが検知されました。調査の結果、8月14日から17日にかけての期間に、第三者による不正アクセスがあったことが確認されています。この不正アクセスにより、一部の顧客情報が改ざんされるとともに、外部へ漏えいした可能性があることが判明したとしています。監視で気づいてから発表まで、対応自体はわずか1日というスピード感だった。
対象となるのは、ウェブライフのOEMパートナー企業を通じてサービスを利用している顧客で、最大7,425名分の情報が対象になった可能性があるとしています。漏えいした可能性がある情報の内容は、氏名・フリガナ、住所・郵便番号、メールアドレス、電話番号・FAX番号・携帯電話番号、性別、職業、生年月日、そしてサービスの管理に必要な情報の一部です。同社は、パスワードやクレジットカード情報の漏えいは確認されていないとしています。なお、同社が直接販売しているホームページ作成サービス「BiNDup」の利用者は、今回の対象には含まれていません。
同社は、原因となったアクセス制御 の不備をすでに修正し、同一の手法による情報取得ができない状態を確認したとしています。また、個人情報保護委員会への報告と、関係機関への相談を速やかに進める方針を示しています。対象となる利用者には、個別に連絡を行うとしています。
なぜ重要なのか
今回の事案が示しているのは、自社ブランドで直接サービスを提供する場合と、他社にブランドを貸して再提供する「OEM」の形でサービスを提供する場合とで、システムの管理体制に差が生じうるという点です。ウェブライフの場合、直販サービスである「BiNDup」の利用者は対象外だった一方、OEM向けサービスの利用者だけが被害を受けました。同じ会社が運営していても、提供形態によってセキュリティ対策の水準が均一ではない可能性があるということです。
また、OEMパートナー企業を通じてサービスを契約した利用者にとっては、実際にシステムを運用しているのがウェブライフであるという事実そのものが、必ずしも明確に認識されていない場合があります。今回のように、契約先の企業名とは異なる別会社のシステムで問題が起きた場合、利用者が状況を正しく理解するまでに時間がかかりやすいという構造的な課題も浮き彫りになりました。
私たちへの影響
ウェブライフのOEMパートナー企業を通じてホームページ作成サービスを契約している事業者や個人にとっては、自分の情報が今回の対象に含まれている可能性があります。氏名や住所、電話番号といった情報に加えて、職業や生年月日といった情報も対象に含まれているため、心当たりのある人は、契約しているサービスの運営元からの連絡を確認することが望ましいといえます。
一般の消費者にとって「ウェブライフ」という社名になじみがなくても、ホームページ作成サービスを個人事業主や小規模な店舗が契約している場合、その裏側のシステムを別会社が担っているケースは珍しくありません。今回のように、契約先とは別の会社で不正アクセスが起きるパターンがあることは、中小事業者がサービスを選ぶ際に意識しておく価値のある点です。
初心者が知っておくべきこと
「OEM」とは、ある会社が作った製品やサービスを、別の会社が自社のブランド名で販売する仕組みのことです。ホームページ作成サービスの場合、実際にシステムを開発・運用しているのはウェブライフのような専門会社で、それを別の会社が自社サービスとして顧客に提供しているケースがあります。契約している会社名と、実際にシステムを動かしている会社名が異なることがある、という点をまず理解しておくとよいでしょう。
心当たりのある人は、契約しているサービスの運営元からの連絡や、公式な発表を確認することが大切です。不審な連絡先からの通知には注意し、公式サイトや正規の問い合わせ窓口を通じて事実確認をするようにしてください。
IT Postの見方
IT Postでは、今回の一件が「OEM」というサービス提供形態そのものが抱える構造的な課題を浮き彫りにしたと考えます。利用者から見れば、自分が契約している会社と、実際に個人情報を管理しているシステムの運営元が異なるという事実は、通常の利用シーンではほとんど意識されません。今回、直販サービスの利用者は対象外だったという事実は、裏を返せば、同じ会社が運営していてもサービスの提供形態によって保護の水準に差が生じうることを示しています。
こうした構造は、ホームページ作成サービスに限った話ではなく、決済代行や会員管理システムなど、企業向けのITサービス全般に共通する課題です。IT Postでは、OEMパートナーを通じてサービスを契約している中小事業者ほど、実際にシステムを運用している会社がどこで、どのような安全対策を取っているのかを、契約時にあらかじめ確認しておく重要性が高いのではないかと考えます。※個人の感想です
今後どうなりそうか
ウェブライフは、対象となる利用者への個別連絡を進めるとともに、個人情報保護委員会への報告や関係機関への相談を進める方針を示しています。今後、調査がさらに進み、対象範囲や原因についての追加情報が公表される可能性があります。IT Postでは、続報が公表され次第、あらためて取り上げます。