Signal
📡 Signal|第一興商、委託先のマルウェア感染で約872万件に漏えいのおそれ
第一興商が、委託先の従業員の端末のマルウェア感染で約872万件の個人情報が漏えいしたおそれがあると公表した。顧客情報は店のブランドごとに積み上がっていた。
カラオケ「ビッグエコー」を運営する第一興商は10月8日、個人情報の取り扱いを委託している日本コロムビアグループ (NCG) で従業員の端末がマルウェアに感染し、約872万4,000件の個人情報が漏えいしたおそれがあると公表した。内訳は顧客の情報が約863万1,000件、従業員の情報が約9万3,000件だ。
第一興商:委託先における個人情報漏えいのおそれについて (2026年10月8日)株式会社第一興商
自社のシステムは侵されていない。それでも、顧客情報の処理を外に出した先の1台の端末から、カラオケと飲食の会員・予約の情報がまとめて危険にさらされた。10月の大型公表の中でも、委託先が入口になった事案として際立つ。何が分かっていて、何がまだ「おそれ」の段階なのかを整理する。
感染判明から公表まで1週間
第一興商の発表によると、NCG の従業員が使う端末1台のマルウェア感染が10月1日から2日にかけて判明し、NCG は2日にその端末をネットワークから切り離した。第一興商が NCG から報告を受けたのは10月5日で、公表は8日だった。発表によれば、この端末には第一興商が委託した業務の個人データが一時的に保管されていた。NCG はパスワードなどの認証情報をリセット済みだという。9日にはフリーダイヤルの問い合わせ窓口を開設している。
漏えいのおそれがある情報は、氏名 (登録名)、性別、生年月日、メールアドレス、電話番号。パスワードは含まれておらず、同社はこの情報だけでポイントが使われることは無いとしている。個人情報の不正利用は確認されておらず、第一興商自身のシステムへの影響も確認されていない。原因は NCG と外部の専門機関が調査中だ。
店のブランドごとに積み上がった872万件
顧客の情報は、会員登録や予約をした人の情報として、店のブランドごとに示されている。
- ビッグエコー:約555万8,000件
- DKダイニング (飲食店):約346万2,000件
- カラオケ CLUB DAM:約7万4,000件
- メガビッグ:約4万3,000件
- バナナクラブ:約5,000件
- B-GARAGE:約4,000件
重複する約51万5,000件を差し引いて、顧客は約863万1,000件になる。カラオケだけでなく飲食の顧客が3分の1以上を占める。1つの委託先の、それも1台の端末に、グループの複数の事業の顧客情報が一時的にせよ置かれていたことになる。
「おそれ」と「確認」の違い
同じ週の公表と並べると、段階の違いがはっきりする。ローソンは不正アクセスで215万件超の漏えいを確定させ、ブックオフも子会社のシステムから会員情報が取得されたことを確認したと開示した。第一興商の872万件は、感染した端末から取り出されたかどうかがまだ確かめられていない「おそれ」の数字だ。件数の大きさだけで3件を比べると、読み違える。
一方で、委託先が入口になる形は国も警戒している。国家サイバー統括室は10月9日の事業者向けの注意喚起で、サプライチェーンを通じた侵害への対策として、委託先の状況の把握、契約でのセキュリティ要件の明確化、委託先に渡すデータの最小化を挙げた。872万件という規模は、渡したデータの量がそのまま事故の上限になることを示している。
次に見るもの
確認先は第一興商のお知らせのページだ。NCG と外部の専門機関の調査で、感染した端末から実際に情報が取り出されたかどうか、件数が確定するかを見る。第一興商は、自社の委託先管理のあり方を検証し、必要な強化策を講じるとしている。委託先に渡すデータの範囲や、委託先の端末にデータを置く運用をどう見直すかも、続報の焦点になる。
ことば
- 委託先 — 企業が業務の一部を任せる外部の会社。個人情報の処理を任せる場合、委託元には委託先を監督する義務がある。今回は委託先の端末が入口になった。
- マルウェア — 端末に入り込んで情報を盗んだり、遠隔から操作したりする悪意あるソフトウェアの総称。メールの添付ファイルや不正なサイトなどから感染する。
- サプライチェーン攻撃 — 直接の標的ではなく、取引先や委託先など、つながりのある弱いところを入口にして本来の標的の情報に届く攻撃。国家サイバー統括室は10月9日、この対策を事業者に求めた。
🔗 一次ソース
第一興商:委託先における個人情報漏えいのおそれについて (2026年10月8日)株式会社第一興商
第一興商:問い合わせ窓口の開設について (2026年10月9日)株式会社第一興商
国家サイバー統括室:不正アクセスによる漏えい等の事案を踏まえた対応について (2026年10月9日)注意喚起 - 国家サイバー統括室- ローソン:第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ (2026年10月8日)lawson.co.jp
- ブックオフグループホールディングス:不正アクセスによる個人情報漏えいに関するお詫びとお知らせ (2026年10月9日・PDF)ssl4.eir-parts.net
- NHK:第一興商の個人情報漏えいのおそれ (10月8日)news.web.nhk