この記事のポイント
- いつ:不正アクセスは2026年9月27日深夜〜28日と推定され、10月2日に発表された
- 何が:アバハウスインターナショナルのEC受注情報・会員情報の一部に、不正アクセスの痕跡が確認された
- きっかけ:複数の顧客が受け取った「注文情報と一致する不審な返金案内メール」の問い合わせ
- 誰に:会員情報を預かっているすべての顧客が対象となるおそれがある(件数は未公表)
- 情報:会員情報と注文情報。カード番号・セキュリティコードは自社に保存なしと説明されている
- 読者は:メールのリンクや連絡先は使わず、マイページか公式窓口で確認する
9月28日、複数の顧客に「注文と一致する返金メール」が届いた
アバハウスインターナショナルの不正アクセスは、9月28日に複数の顧客から「注文した内容と一致する、不審な返金案内メールを受け取った」という連絡が会社に寄せられたことをきっかけに表面化しました。会社が調べたところ、会員情報とEC受注情報の一部に不正アクセスの痕跡が見つかったと報じられています(ITmedia)。
確認できたのは、不審なメールを受け取った顧客から問い合わせがあったところまでです。実際に詐欺の被害が出たか、情報が不正利用されたかは、明らかになっていません。
| 日付 | 出来事 |
|---|---|
| 9月27日深夜〜28日 | 不正アクセスがあったと推定されている |
| 9月28日 | 顧客から不審な返金案内メールの問い合わせ。その後の社内調査で痕跡を確認 |
| 10月2日 | 公式サイトでお詫びとご報告を発表。報道によると、対象となる可能性のある顧客へ個別メールで通知 |
| 10月3日 | ITmedia、FASHIONSNAPなどが報道 |
侵入の経路については、第三者が社内システムに不正にログインし、システムの不備を悪用して不正なプログラムが設置・実行され、会員情報とEC受注情報を保管するデータベースにアクセスされたとみられています(日本ネット経済新聞)。会社側の推定であり、確定した事実ではありません。
個人情報保護委員会へも報告済みと伝えられています。公式のお知らせはアバハウスのサイトに掲載されています。
「全顧客」とは断定できない——データベース全体に不正アクセスされた可能性
報道によると、会社はデータベース全体に不正アクセスされた可能性があり、会員情報を預かっているすべての顧客が対象となるおそれがある、と説明しています。対象範囲は特定できていません(FASHIONSNAP)。
見出しは媒体によって「全顧客」「全会員」と揺れていますが、伝えられている趣旨は「対象となるおそれ」です。対象範囲が特定されていないため、自分が対象かどうかは外から判定できません。退会済みの顧客も、過去のデータが残っていれば対象となる可能性があると伝えられています(アクト)。
対象件数も公表されていません。件数が出ないときは、自分の利用の仕方から確かめるしかなく、その考え方は件数が未公表だったらしんばんの事案の解説でも整理しています。
注文日時・商品名・金額まで漏れた可能性があり、返金メールが本物らしく見えた一因とみられる
報道によると、漏えいの可能性がある情報は次のとおりです(ITmedia)。
| 区分 | 項目 |
|---|---|
| 会員情報 | 会員ID・氏名・住所・電話番号・メールアドレス・生年月日・性別 |
| 注文情報 | 注文日時・商品名・金額・お届け先など |
注目したいのは注文情報です。注文日時・商品名・金額まで一致する「返金のご案内」は、受け取った人にとって実際の取引の連絡に見えやすくなります。注文情報と内容が一致していたことが、今回のメールが本物らしく見えた一因とみられます。
カード番号とセキュリティコードは、決済代行会社が管理し自社に保存なしと説明
クレジットカード番号とセキュリティコードについて、アバハウスは決済代行会社(カード決済の処理を請け負う事業者)のシステムで管理していて、自社システムには保存していないと説明していると報じられています(ITmedia)。報道では「情報漏えいは確認されていません」と要約されていますが、説明の中身は「対象外」ではなく「保存していない」です。
会社の説明に沿えば、侵入されたとされる自社のデータベースからはカード番号が出ない構造になります。一方、返金を名乗るメールから開いたページに読者が自分でカード情報を入力した場合は、アバハウスの説明が及ぶ範囲の外にあり、「保存なし」の説明では評価できません。
返金メールのリンクは使わず、マイページか公式窓口で確認する
公式の案内として報じられていること
報道によると、同社は次の対応を呼びかけています(FASHIONSNAP、日本ネット経済新聞)。
- 返金や欠品を理由とするメールが届いたら、メール内のリンクや連絡先は使わず、マイページの注文履歴で注文の状況を確認するか、カスタマーサポートセンターに問い合わせる
- リンク先にパスワード・クレジットカード番号・セキュリティコードを入力しない
- 予防措置として、会員プログラム「アバハウスメンバーズクラブ(AMC)」のログインパスワードを変更し、カード利用明細を確認する
最新の案内は、公式のお知らせで確認できます。
編集部の補足(一般論)
以下は公式の案内ではなく、編集部の一般的な補足です。
- 電話・SMS・郵便で返金手続きを促す連絡にも同じ警戒を向け、公式の窓口から自分でたどって確認する
- 個別通知のメールが届かなくても、安全とは言い切れない
- 個別通知を装うメールもありうるため、通知メールそれ自体を本物の証拠にせず、マイページか公式窓口から自分でたどって確認する
- 返金名目のページにカード情報を入力してしまった場合は、カード会社に連絡して利用状況を確認し、必要なら停止・再発行を相談する
残る空白は、対象件数・窓口の電話番号・実際の被害の有無の3点
次の点は、現時点で明らかになっていません。
- 対象の件数・会員数
- カスタマーサポートセンターの電話番号・受付時間
- 実際の詐欺被害・不正利用の発生
このほか、公式サイト・ECサイトの停止の有無、警察への届出の有無(個人情報保護委員会への報告は伝えられている)、詐欺メールの差出人・件名・誘導先についての公式の記載も、確認できていません。
本稿はアバハウスの公式お知らせの原文ではなく、複数の報道をもとにしています。公式サイトの更新で内容が変わる可能性があります。
まとめ
今回の要点は3つです。第1に、発端は9月28日に複数の顧客から寄せられた「注文と一致する返金メール」の問い合わせで、その後の社内調査で痕跡が確認されたことです。第2に、カード情報は「決済代行会社が管理し、自社に保存なし」という説明です。第3に、対象件数や窓口の電話番号などの未公表の点が残っています。
続報が出たら、公式お知らせで内容を確かめてください。
編集後記
注文日時・商品名・金額まで一致する「返金のご案内」は、本物の連絡に見えやすいという印象を受けました。注文内容まで知られているかもしれないと思うと、事案の重さを改めて感じます。9月28日に問い合わせた顧客の行動が表面化の入り口になったと知り、私も届いたメールを一度立ち止まって確かめたいと思います。
— CODE. 編集部
Photo: Farida Tania on Unsplash

