株式会社Eストアーから「【重要】個人情報漏えいに関するお詫びとお知らせ」というメールが届いた場合、情報漏えい事故そのものは事実ですが、届いたメールが本物かどうかは別に確認する必要があります。
Eストアーは2026年8月1日に不正アクセスによる情報漏えいを公表し、対象者への個別メール通知も実際に開始されています。
ただし、正規の通知を装った偽メールの可能性は排除できず、差出人アドレスや件名の一致だけでは判断できません。
ここでは、Eストアーの公式発表と利用店舗の案内を基に、メールの真偽を安全に確認する方法、漏えいした情報、受信後に必要な対処を整理します。
結論:Eストアーの情報漏えいと通知メールは実在する
株式会社Eストアーによる個人情報漏えいは実際に発生しており、対象者へ直接メールで通知する対応も行われています。
同社が提供するネットショップ運営システム「ショップサーブ」に不正アクセスがあり、購入者の個人情報が外部へ送信されたことが確認されています。
2026年8月2日の公式発表によると、不正な情報送信が発生していた期間は2026年5月21日から8月1日までです。
また、ショップサーブ利用店舗「GUTS-MAN」の公式案内では、Eストアーが8月7日16時から対象者へのお詫びメールを順次送信していると説明されています。
その後も調査が進められており、9月25日に自店舗の顧客情報が漏えい対象であることを知らされた店舗も確認できます。
したがって、事故の公表から時間が経過した9月以降に通知メールが届いたとしても、受信時期だけで偽物とは判断できません。
一方、実際に通知が配信されていることは、手元に届いた個別のメールが正規のものであるという証明にはなりません。
サイト名:株式会社Eストアー公式サイト
サイトURL:https://estore.jp/press/20260802/
資料・記事タイトル:不正アクセスによる個人情報漏えいに関するお知らせ(第2報)
公開・更新日時:2026年8月2日
届いたメールが本物か見分けるための確認ポイント
最初に確認したいのは、差出人の表示ではなく、メールが要求している行動と、Eストアーが公表した内容との整合性です。
差出人が「noreply@estore.co.jp」でも本物とは限らない
メールの差出人欄に「株式会社Eストアー」や「noreply@estore.co.jp」と表示されていても、それだけで正規の通知と判定することはできません。
メールの表示名や送信元アドレスは偽装できるため、実在する企業のドメインが表示されていても注意が必要です。
また、確認したEストアーの公式プレスリリースには、個別通知の正規送信元アドレスを特定できる記載がありません。
「noreply@estore.co.jp」が今回の正規通知に使用されているかは、確認した公式発表だけでは確定できません。アドレスが一致することを本物の証拠として扱わないでください。
メールに問い合わせフォームのURLがある場合
受信例として公開されている通知文には、Eストアーの相談窓口として「https://af8eb6ba.form.kintoneapp.com/public/estore」というURLが記載されています。
このURLについては、ショップサーブ利用店舗「絵具屋三吉オンラインストア」も、Eストアーの個人情報に関するお客様ご相談窓口として公式ページで案内しています。
したがって、「kintoneapp.com」というEストアー以外のドメインが使われていることだけを理由に、偽物と断定することはできません。
ただし、利用店舗による案内は、個々の受信メールの真正性や、メール内のリンク先が同一の正規ページであることまで証明するものではありません。メールのリンクは使用せず、Eストアーの公式窓口から確認してください。
サイト名:絵具屋三吉オンラインストア
サイトURL:https://www.sankichi.com/hpgen/HPB/categories/10325.html
資料・記事タイトル:ショップサーブにおける個人情報漏えいに関するお詫びとお知らせ
公開・更新日時:2026年9月26日
再決済やカード情報の入力を求めるメールには応じない
Eストアーは2026年8月1日の公式発表で、今回の通知自体が再決済やクレジットカード情報の入力を求めるものではないと説明しています。
そのため、メールに次のような要求がある場合は、正規の案内と整合しない不審な内容として扱ってください。
- 情報漏えいへの対策としてクレジットカード番号の再入力を求める
- 返金や補償を理由にパスワードや認証コードを入力させる
- 本人確認のためにメール内のリンクからログインするよう強く促す
- 添付ファイルを開いてセキュリティ対策を実行するよう求める
反対に、こうした要求がないメールでも、正規の通知文を複製した偽物である可能性は残ります。
文章の自然さ、企業ロゴ、正しい事故発生日などが記載されていることも、それだけでは本物の証明になりません。
メールが本物か安全に確認する具体的な手順
最も確実な確認方法は、受信メールを経由せず、自分でEストアーの公式サイトへアクセスして問い合わせることです。
- 受信メールのリンクや添付ファイルを開かず、メールを閉じます。
- ブラウザでEストアーの公式サイト「https://estore.jp/」を直接開きます。
- 公式発表「不正アクセスによる個人情報漏えいに関するお知らせ(第2報)」を確認します。
- メールの差出人や内容が不明な場合は、公式発表に掲載されている購入者向け窓口「support@estore.co.jp」へ問い合わせます。
- 必要に応じて、受信日時、件名、表示された送信元アドレスを伝え、正規の通知か確認を依頼します。
問い合わせる際は、メール本文のリンク先や返信先アドレスをそのまま信用せず、公式サイトに記載された連絡先を使用してください。
受信メールの真偽だけでなく、自分の情報が漏えい対象に含まれるか、どの購入先に関係する通知なのかも併せて確認すると、その後の対応を判断しやすくなります。
サイト名:独立行政法人情報処理推進機構(IPA)
サイトURL:https://www.ipa.go.jp/security/anshin/attention/2021/mgdayori20210921.html
資料・記事タイトル:メールの見かけ上の送信元情報を安易に信じないで
公開・更新日時:2021年9月21日
今回の情報漏えいでは何が流出したのか
Eストアーの2026年8月2日の第2報では、購入者情報、会員情報、クレジットカード情報の一部、店舗の管理情報などが漏えい対象として公表されています。
購入者に関係する主な情報は次のとおりです。
| 情報の種類 | 公表された漏えい情報 |
|---|---|
| 個人情報 | 氏名、住所、配送先、電話番号、FAX番号、メールアドレス、勤務先、任意入力情報 |
| 会員情報 | 会員情報、会員ID、暗号化されたパスワード |
| クレジットカード情報 | カード名義、カード番号の先頭6桁と下4桁、有効期限 |
| セキュリティコード | Eストアーは保持しておらず、漏えい対象には含まれないと説明 |
公表された対象件数は8,853,839件ですが、同一人物に関する複数データを含む可能性があるため、約885万人の情報が漏れたという意味ではありません。
また、一覧にある情報がすべての購入者について漏えいしたわけでもありません。
実際にPFUの公式発表では、過去に同社の通販サイトを利用した顧客の情報が漏えい対象になった一方、会員ID・パスワードやカード関連情報については漏えいしていないことが確認されたと説明されています。
パスワードが暗号化されていても変更は必要?
Eストアーは、漏えいした会員パスワードは暗号化された状態で管理されており、悪用される可能性は低いと判断しています。
ただし、第三者による不正ログインの懸念がなくなったわけではありません。
同社は第2報で、対象会員に速やかなパスワード変更を求めています。
同じパスワードや類似するパスワードを他のサービスでも使用している場合は、それらも変更し、利用可能なサービスでは多要素認証を設定してください。
なお、8月1日の第1報には購入者のパスワードが漏えい対象に含まれていないという説明がありましたが、翌8月2日の第2報では会員IDとパスワードの漏えいが追加公表されています。
古い第1報だけを見て、パスワードの流出はなかったと判断しないことが重要です。
メールを開いてしまった場合は何をすればよい?
メールを開封しただけなのか、リンク先へ情報を入力したのかによって必要な対応は変わります。
| 行った操作 | 必要な対応 |
|---|---|
| メールを開封しただけ | リンクや添付ファイルを操作していなければ、開封したという理由だけでパスワードが盗まれたとは判断できません。不審な操作をせず、公式情報を確認します。 |
| リンクを開いたが何も入力していない | ページを閉じ、追加の入力やファイルのダウンロードをしないでください。リンク先が偽サイトだった可能性を考え、公式サイトから状況を確認します。 |
| ID・パスワードを入力した | 正規サイトから速やかにパスワードを変更します。同じパスワードを使用している他のサービスも変更し、不審なログイン履歴がないか確認します。 |
| クレジットカード情報を入力した | カード裏面や公式アプリで確認できるカード会社の窓口へ速やかに連絡し、利用停止・再発行の要否を相談します。 |
| 添付ファイルを開いた・アプリを導入した | 不審なソフトウェアが実行された可能性を考え、端末のセキュリティ確認を行います。異常があれば端末メーカーやセキュリティの正規サポートへ相談してください。 |
今回の漏えいを理由に、すべての購入者が直ちにクレジットカードを停止・再発行する必要があるとは案内されていません。
一方で、身に覚えのない請求がある場合や、不審なサイトへカード情報を入力してしまった場合は事情が異なります。
その場合は、今回の事故との関係が確定していなくても、カード会社へ速やかに連絡してください。
サイト名:独立行政法人情報処理推進機構(IPA)
サイトURL:https://www.ipa.go.jp/security/anshin/attention/2025/mgdayori20250828.html
資料・記事タイトル:インターネットサービスへの不正ログインによる被害が増加中
公開・更新日時:2025年8月28日
Eストアーを利用した覚えがないのにメールが届く理由
株式会社Eストアーという会社名を知らなくても、同社のサービスを利用したネットショップで商品を購入していた可能性があります。
「ショップサーブ」は一般消費者向けの店舗名ではなく、事業者がネットショップを運営するために利用するシステムです。
購入者はショップ独自の店名で買い物をするため、背後でEストアーのシステムが使われていたことを知らない場合があります。
また、現在は別のシステムに移行した店舗でも、過去の顧客情報が今回の漏えい対象になった事例があります。
たとえばキングジムは、過去に「ショップサーブ」を利用していた通販サイトの顧客情報が漏えいしたと公表しています。
PFUも、過去の「PFUダイレクト本店」の購入者情報について、2008年12月からの利用履歴が調査対象に含まれることを明らかにしています。
したがって、最近Eストアーやショップサーブを利用していないという理由だけで、漏えい対象外とは判断できません。
なお、EストアーがBASEグループに属することと、BASEやPAY IDでの購入履歴が今回の漏えい対象であることは同じ意味ではありません。
購入先を特定する際は、企業グループの関係ではなく、その店舗がショップサーブを使用していたかを確認する必要があります。
どのネットショップの情報が漏れたのか分からない場合
受信した通知メールに購入先の店舗名が記載されていない場合があります。
そのため、メール本文だけでどの買い物に関係する情報漏えいなのかを特定できないことがあります。
購入先を調べる際は、次の情報が手掛かりになります。
- 過去に届いた注文確認メールや発送通知メール
- ネットショップの購入履歴
- 過去に利用した店舗の公式サイトに掲載されている情報漏えいのお知らせ
これらを確認しても分からない場合は、Eストアーの公式相談窓口へ問い合わせ、対象店舗や漏えい項目について確認してください。
なお、ショップサーブの店舗管理画面は事業者向けのため、購入者が対象確認のためにログインを試す必要はありません。
情報漏えいメールが届いていなければ対象外?
メールが届いていないという理由だけで、漏えい対象外と判断することもできません。
ショップサーブ利用店舗の公式案内では、対象者への通知が順次行われていることが説明されています。
対象店舗が判明した時期や個々の購入者情報の確認状況によって、通知が届く時期に違いが生じる可能性があります。
心当たりのある店舗が情報漏えいを公表している場合は、メールの受信有無だけで判断せず、その店舗の公式発表とEストアーの案内を確認してください。
結局、届いたメールを信用してもよい?
株式会社Eストアーの情報漏えいは実際に発生しており、購入者への通知メールも実在します。
しかし、メールの差出人がEストアーを名乗っていることや、公式発表と同じ事故内容が記載されていることだけでは、個別のメールが本物とは確定できません。
受信メールから直接操作せず、Eストアーの公式サイトと正規の相談窓口を利用して確認することが、誤った判断を避けるための基本です。
そのうえで、自分が漏えい対象かを確認し、該当する会員パスワードの変更、他サービスでの使い回しの解消、カード利用明細の確認を進めてください。
本件の公表内容は今後更新される可能性があるため、漏えい範囲や追加対応については、確認する時点のEストアー公式発表を基準にしてください。


コメント