【2025年最新】EC・通販サイトのサイバー攻撃事例40選~セキュリティ被害まとめvol.3~

近年サイバー攻撃が各地で多発しており、ECサイトもその標的となる被害が多く見られます。ECサイトはクレジットカード情報などの機密性が高いデータを扱う性質上、被害の規模が深刻になりやすい点が特徴であり、厳重なセキュリティ対策が必須です。

本記事では、2024年に国内のEC・通販サイトで発生した最新のサイバー攻撃事例を独自調査し、攻撃の手口や傾向を詳しく解説します。

【2024年版】サイバー攻撃被害に遭ったEC・通販サイト
目次

1年間に公表されたEC・通販サイトの被害は40社

2024年にサイバー攻撃被害を公表したECサイト事業者は40社にのぼり、そのうち情報漏洩あり(おそれ含む)と公表したのは95%にあたる39社。合計漏洩件数は約162万件に達しました。半数以上が1万件以上の漏洩であり、1社あたりの平均漏洩件数は約43,776件と、多くの事例で大規模な情報漏洩が発生している実態は明らかです。

また漏洩を公表した企業の85%が非上場企業であった点についても注目すべきです。これにより、企業規模を問わず情報漏洩事件が頻発していることが示されています。

また、業界別の傾向を見ると、メーカー・小売・食品業界に対するサイバー攻撃が特に多いことが際立っています。これらの業界はECサイトの利用者が比較的多いため、攻撃の標的となるリスクが相対的に高くなるのが要因だと考えられます。

被害の特徴①クレカ情報の漏洩

今回の調査対象となった40社のうち、クレジットカード情報の漏洩を引き起こした企業は26社にのぼり、漏洩件数は合計約557,578件に達しました。他のサイト・システムへの攻撃と比較すると、ECサイトへの不正アクセスではクレジットカード情報の漏洩が特に多い傾向です。

なぜ「クレカ情報」が漏洩するのか?

参照:経済産業省「クレジットカード番号等の漏えい防止の強化」

2018年に施行された改正割賦販売法により、クレジットカード決済においてカード番号などを非保持化することが実質義務付けられています。そのため「不正アクセスを受けたとしても仕組み上カード情報は漏洩しないのではないか」と考えるかもしれません。

しかし、実際にはセキュリティコードなどの情報とともに情報漏洩してしまう例は後を絶ちません。それは被害企業の多くが「ペイメントアプリケーションの改ざん」による攻撃を受けているためです。

攻撃者がペイメントアプリケーションの改ざん、つまり「ECサイト内のカード入力画面を改ざんして情報を抜き取る」ケースでは、自社がカード情報を直接保持していなくてもカード情報が攻撃者の手に渡ってしまいます。

この攻撃手法は改ざん検知のシステムがないと情報漏洩が発生していることにも気づきにくく、被害の発覚に時間がかかるケースも少なくありません。

実際の事例:全国漁業協同組合連合会への不正アクセス

参照:全国漁業協同組合連合会「弊会通販サイト「JFおさかなマルシェ ギョギョいち」本店閉店のお知らせ」

全国漁業協同組合連合会が運営していたECサイト「ぎょぎょいち」が、不正アクセスの被害を受けた事例を紹介します。同サイトはペイメントアプリケーションの改ざんによる攻撃を受け、11,844件のクレジットカード情報が漏洩。

2024年5月14日にサイトの一時閉鎖を発表しましたが、最終的に復旧は叶わず同年10月7日に完全閉店が決定しました。サイバー攻撃による被害がEC事業の継続そのものを困難にした事例となりました。

被害の特徴②パスワードリスト攻撃

今回の調査で2番目に多かった攻撃手法は「パスワードリスト攻撃」でした。パスワードリスト攻撃は何らかの方法で入手したID・パスワードを別のサイトで入力し、不正にログインしようとする攻撃です。

この攻撃手法では別の場所で不正に入手されたIDやパスワードを使用するため、企業側での対策が難しいとされています。しかし、被害を抑えるために二段階認証を取り入れるなどの取り組みを行うことが重要です。

実際の事例:三越伊勢丹ECで18,919件の不正ログイン

参照:株式会社三越伊勢丹「三越伊勢丹WEB会員・Webエムアイカード会員への不正ログインについて」

パスワードリスト攻撃は会員数の多い大手のECサイトで使われることの多い攻撃手法で、三越伊勢丹が運営するECサイトではパスワードリスト攻撃による18,919件の不正ログインがあったと明かしています。

三越伊勢丹の事例のほか、2024年11月に4件の類似した不正ログイン被害が発生しており、(事件の共通性について詳細な情報はないものの)同じ攻撃者である可能性も考えられるでしょう。

EC・通販サイトのレア被害事例:クレジットマスター攻撃

参照:日新ファルマ株式会社「「日清ファルマ公式通販サイト」における第三者による商品の不正購入事象についてのご報告」

公表されたサイバー攻撃被害の中で、特徴的な事例の一つをご紹介します。

健康食品を主力商品とする日清ファルマは、クレジットカード番号の規則性を悪用して不正にカード番号を入手する「クレジットマスター攻撃」の被害に遭ったと公表しました。この攻撃では、攻撃者がカード番号の組み合わせを大量に試行することで有効な番号を見つけ出す手法が用いられます。

このような攻撃に対しては、ボットによる大量試行を防ぐための対策、具体的には、Webサイトや決済システムにおける不正アクセス検知などが効果的です。

まとめ

近年、EC・通販サイトを標的としたサイバー攻撃が多発しており、特にクレジットカード情報や個人情報の漏洩が目立っており、企業の規模や業界を問わずEC業界全体に深刻な影響を与えています。

こうした攻撃を防ぐためには、二段階認証や不正アクセス検知システムの導入、ボット対策の強化など、セキュリティ対策の徹底が不可欠です。もしセキュリティ対策やサイトの保守に不安を感じている場合は、プロフェッショナルによるサポートの検討をお勧めします。

【2024年版】サイバー攻撃被害に遭ったEC・通販サイト一覧

日付企業名攻撃手段漏洩件数クレカ漏洩件数
1/17株式会社ケーズホールディングスアカウントへの不正ログイン15なし
1/18ヤマモリ株式会社ペイメントアプリの改ざん9,0342,727
1/26株式会社大藤つり具ランサムウェア200,000なし
1/31株式会社ファインエイドクロスサイトスクリプティング, ペイメントアプリの改ざん5,1935,193
2/6株式会社岸和田スポーツその他38,66413,960
2/6東京ヴェルディペイメントアプリの改ざん2,7262,726
2/20株式会社クレイツペイメントアプリの改ざん65,5204,748
2/28なかほら牧場ペイメントアプリの改ざん14,9335,069
3/4菅公学生服ペイメントアプリの改ざん3,8943,894
4/10マルカワみそ株式会社ペイメントアプリの改ざん5,44789,673
4/22有限会社なごみペイメントアプリの改ざん16,40716,407
5/15松井酒造合名会社ペイメントアプリの改ざん174174
5/16株式会社ジョイフル本田ペイメントアプリの改ざん20,1323,958
5/20株式会社バイオフィリアその他198,200なし
5/21全国漁業協同組合連合会クロスサイトスクリプティング, ペイメントアプリの改ざん21,72811,844
5/22株式会社インテンスペイメントアプリの改ざん15,19815,198
5/26長崎県物産振興協会ペイメントアプリの改ざん78,84018,746
5/30タリーズコーヒージャパン株式会社ペイメントアプリの改ざん92,68552,958
6/11株式会社東京玉子本舗ペイメントアプリの改ざん73,96165,387
6/17株式会社アルファユニペイメントアプリの改ざん3,1261,054
6/18アカデミア・ミュージック株式会社ペイメントアプリの改ざん4,3244,324
7/16オリーブ牛のヒガシハラペイメントアプリの改ざん27,5611,703
8/06株式会社協和(ふわりぃランドセル)ペイメントアプリの改ざん16,39616,396
7/23シャープ株式会社ペイメントアプリの改ざん5,8364,257
10/03日清ファルマ株式会社クレジットマスターなしなし
8/28株式会社エーデルワイスペイメントアプリの改ざん45,35545,355
10/21株式会社カレルチャペックペイメントアプリの改ざん103,28958,407
10/24株式会社スローヴィレッジペイメントアプリの改ざん32,3454,494
10/31株式会社下鴨茶寮ペイメントアプリの改ざん19,23516,682
11/5株式会社東西哲学書院(博文栄光堂オンラインショップ)ペイメントアプリの改ざん50,33815,986
11/13ヨネックス株式会社アカウントへの不正ログイン, パスワードリスト攻撃53なし
11/19ジュピターショップチャンネル株式会社アカウントへの不正ログイン15,000なし
11/12mog株式会社ペイメントアプリの改ざん3,4842,153
11/26オイシックス・ラ・大地株式会社アカウントへの不正ログイン, パスワードリスト攻撃97,533なし
11/26三越伊勢丹ホールディングスアカウントへの不正ログイン, パスワードリスト攻撃18,919なし
11/28株式会社GAORAクロスサイトスクリプティング不明不明
11/25株式会社銀時ペイメントアプリの改ざん17,1712,162
09/18株式会社ガンバ大阪ランサムウェア不明なし
12/9株式会社三恵ペイメントアプリの改ざん292,70771,943
09/20株式会社ゴルフダイジェスト・オンラインアカウントへの不正ログイン, パスワードリスト攻撃4,274なし
よかったらシェアしてね!
  • URLをコピーしました!

お客様と売上UPという共通のゴールを目指すべく、課題のヒアリングからお力になれることのご提案まで、誠心誠意対応します。

  • 何が課題なのかざっくばらんに相談したい
  • サービスについて詳しく知りたい
  • 費用対効果のシミュレーションが欲しい

この記事を書いた人

Webコンサルタント
広告代理店にてメディア運営・SEOディレクション・Web広告運用を経験。
現在はコンテンツSEOとWeb担当者向けメディア『Webly』の編集を担当。

目次