スポーツ・アウトドア用品通販「APORITOオンラインストア」を運営するRIZAP株式会社(東京都新宿区)、不正スクリプト設置でカード情報流出のおそれ
| 項目 | 内容 |
|---|---|
| 発生日 | 不正スクリプトが設置された時期は調査中。流出の対象期間は2026年5月1日〜8月5日 |
| 公表日 | 2026年8月10日(発見は8月5日) |
| 対象組織・業界 | RIZAP株式会社(東京都新宿区。スポーツ・アウトドア用品の通販サイト「APORITOオンラインストア」を運営/小売・EC) |
| 影響件数 | 件数は公表されていない。氏名、住所、電話番号、メールアドレス、およびクレジットカード番号、有効期限、セキュリティコード |
| 攻撃手法 | 第三者がシステム内に悪意ある不正スクリプトを設置。不審な外部送信プログラムとして発見された。侵入経路は調査中 |
| 情報源 | RIZAP株式会社 公式発表(2026年8月10日)、ITmedia NEWS(2026年8月12日)、INTERNET Watch |
RIZAP株式会社(東京都新宿区)は2026年8月10日、同社が運営するスポーツ・アウトドア用品の通販サイト「APORITOオンラインストア」で、第三者がシステム内に悪意ある不正スクリプトを設置していたと公表しました。
2026年8月5日にシステム内で不審な外部送信プログラムを発見し、同日午後3時30分からサイトを一時閉鎖しています。再開時期は未定です。
流出した可能性があるのは、2026年5月1日から8月5日に注文または情報を入力した利用者の氏名、住所、電話番号、メールアドレスに加え、クレジットカード番号、有効期限、セキュリティコードです。件数は公表されていません。
同社は8月8日にカード情報の流出の可能性がある利用者へ個別にメールで連絡し、個人情報保護委員会へ報告のうえ警察にも対応しています。専門の調査会社とともに被害状況と影響範囲を調べており、8月10日時点で情報の不正利用や二次被害、個人情報が実際に漏えいした事実は確認していないとしています。カードの停止・再発行手数料の補償方針は調査中で、注文済みの商品は順次発送するとしています。
- 不正スクリプトが設置された時期: 調査中
- 2026年5月1日: 流出の対象期間の開始
- 2026年8月5日: システム内で不審な外部送信プログラムを発見。同日午後3時30分からサイトを一時閉鎖
- 2026年8月8日: カード情報の流出の可能性がある利用者へ個別にメールで連絡
- 2026年8月10日: RIZAP株式会社が公表。個人情報保護委員会へ報告、警察にも対応。不正利用や二次被害は確認していないとする
判明している事実: 第三者がシステム内に悪意ある不正スクリプトを設置していたことです。侵入経路、不正スクリプトが設置された時期、悪用された脆弱性は「専門の調査会社と調べています」とされ、公表されていません。
考えられる原因(推測)
Section titled “考えられる原因(推測)”手口を推し量る手がかりは、流出項目にセキュリティコードが含まれていることです。セキュリティコードは決済後の保存が認められていない情報のため、データベースに蓄積されていたとは考えにくいものです。設置された不正スクリプトが、購入者が決済画面に入力した内容をその場で外部へ送っていた——いわゆる決済スキミング型の改ざんであった可能性が高いと考えられます。同社が「不審な外部送信プログラム」という表現を使っていることも、これと整合します。
発見の経緯についても、この手口の性質が現れています。決済スキミングでは、サイトの表示も注文処理も正常に動き続けます。購入者は商品を受け取り、運営側にも苦情は届きません。画面を見ていて気づける異常ではなく、システム内のプログラムを点検して初めて見つかる類のものです。
対象期間の起点が5月1日である理由は公表されていません。スクリプトの設置時期がその日と特定されたのか、記録をたどれる範囲がそこまでだったのかは、現時点では判断できません。
組織が学ぶべきこと
Section titled “組織が学ぶべきこと”1. カード情報を自社の決済画面で受け取らない構成にする
Section titled “1. カード情報を自社の決済画面で受け取らない構成にする”セキュリティコードまで流出のおそれがあるということは、カード情報が自社のサイト上で入力されていたことになります。決済代行サービスの画面へ遷移させる、あるいは決済事業者が提供する入力フォームを埋め込む構成であれば、カード情報は自社のサーバを通過しません。サイトが改ざんされても、抜き取る対象が存在しない状態を作れます。
2. 公開ページの構成に変化がないかを機械的に照合する
Section titled “2. 公開ページの構成に変化がないかを機械的に照合する”サイトは正常に動作し、注文も成立していました。画面を見て確認する運用では、この種の改ざんは見つかりません。読み込まれるスクリプトの一覧や、注文処理中に発生する外部への通信先を定期的に自動照合する仕組みが、検知の手段になります。
3. カード情報の対象者を、事故時にすぐ抽出できるようにしておく
Section titled “3. カード情報の対象者を、事故時にすぐ抽出できるようにしておく”同社は発見から3日後の8月8日に、カード情報の流出の可能性がある利用者へ個別に連絡しています。「いつからいつまでに、誰が、カード情報を入力したか」を短時間で抽出できたということです。この抽出が事故のたびに手作業になる構成では、通知は数週間単位で遅れます。
ヤグラの視点 — 説明責任のログ:3か月と3日、この2つの数字が対応の質を示している
Section titled “ヤグラの視点 — 説明責任のログ:3か月と3日、この2つの数字が対応の質を示している”この公表内容で目を引くのは、2つの数字です。ひとつは対象期間の2026年5月1日から8月5日、約3か月。もうひとつは、8月5日の発見から8月8日の個別連絡までの3日です。
決済スキミング型の改ざんでは、対象期間が数年に及ぶ公表がしばしば見られます。開始時期を特定できないために、カード決済の記録が残る全期間を対象とせざるを得ないためです。本件が3か月に収まっているのは、その範囲まで絞り込めたことを示していると考えられます。もっとも、5月1日という起点がスクリプト設置時期の特定によるものか、記録をたどれる限界だったのかは公表されていないため、断定はできません。
より確かなのは3日のほうです。発見の翌々日には、カード情報を入力した利用者を特定して個別に連絡できている。これは「いつ、誰が、どの画面で何を入力したか」を後から引ける状態が平常時から用意されていたということです。カード情報が絡む事案では、対象者が自分のカードを止めるまでの時間がそのまま被害の大きさに効いてきます。3日で通知が届く組織と、範囲の確定に数週間かける組織とでは、同じ漏えいでも結果が変わります。
一方で、侵入経路と設置時期は「調査中」のままです。記録から言えたことと、まだ言えないことがはっきり分かれているのがこの事案の現状です。異常が現れるのは注文処理の裏で発生する外部通信で、それはWebサーバのアクセス記録、ファイルの更新履歴、外向きの通信ログと複数の場所に散らばります。人が毎日見続けるのは現実的ではないため、横断的に集めて機械に拾わせる形にしておくと、こうした静かな異常にも手が届きます(→ ヤグラ AI SOC)。事後に何を説明できるかは、平常時に何を残していたかによって変わってきます。
- 侵入経路と、不正スクリプトが設置された時期の特定
- 流出した可能性のある件数の確定
- カードの不正利用の発生状況と、停止・再発行手数料の補償方針
- サイトの再開時期と再発防止策
判明次第、本記事に追記します。
| 日時 | 内容 |
|---|---|
| 2026-08-17 | 2026年8月10日の公表内容および報道をもとに記事を公開 |