ニュース

アバハウスの「返金メール」は本物?全会員が対象?クレカ・退会済みも確認

アバハウスの返金メールは本物?情報漏えいは全会員が対象?クレカ・退会済みも確認

アバハウスの返金メールが本物か確認するイメージ

アバハウスから「返金」に関するメールが届き、しかも注文した商品名や金額まで合っている――。そんなメールを受け取った場合でも、現在はメールの内容だけで本物と判断しない方が安全です。

株式会社アバハウスインターナショナルは2026年10月2日、第三者による不正アクセスによって、会員情報やECの受注情報の一部が漏えいした可能性があると発表しました。

今回の問題が発覚するきっかけになったのも、複数の利用者から寄せられた「実際の注文情報と一致する不審な返金案内メール」についての問い合わせでした。

ただし、アバハウスから届く返金関連のメールがすべて偽物というわけではありません。通常の返品手続きでも、返品商品を確認した後に返品受付完了のメールが送られ、その後に返金処理が行われます。

大切なのは、「返金メールが来たから偽物」「注文内容が合っているから本物」とどちらか一方に決めつけないことです。

確認したいこと2026年10月3日現在
返金・欠品メール注文内容が一致していても本物とは限らない。メール内のリンクや連絡先を使わず確認する
情報漏えいの対象会員情報を預かっているすべての顧客が「対象となる可能性」。全員の漏えいが確定したわけではない
漏えいした可能性がある情報会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別、注文日時・商品名・金額・届け先など
クレジットカード番号・セキュリティコードアバハウス側には保存しておらず、今回の漏えいは確認されていない
AMCログインパスワード漏えい可能性情報の一覧には記載なし。ただし予防措置として変更を推奨
退会済み利用者過去の注文情報が受注データとして残っており、対象となる可能性がある
対象人数現時点では公表されていない
オンラインストアWebサイトは現在も公開されている。不正アクセス経路は遮断済みと発表

アバハウスの「返金メール」は本物?注文内容が合っていても信用しない

今回、最も注意したいのが「注文内容まで合っているから、本物のアバハウスから来たメールだろう」という判断です。

アバハウスインターナショナルによると、2026年9月28日、複数の利用者から「注文情報と一致する不審な返金案内メールを受信した」との問い合わせがありました。

その後の調査で、会員情報・受注情報の一部へ不正アクセスされた痕跡が確認されています。

漏えいした可能性がある情報には、氏名やメールアドレスだけでなく、注文日時、商品名、金額、お届け先なども含まれます。

つまり今回については、商品名や金額が正確に書かれていること自体が、そのメールを本物と判断する材料にはなりません。

ただし「返金メールは全部偽物」でもない

一方、アバハウスでは通常の返品手続きでもメールが使われています。

公式の返品案内では、オンラインストアのマイページから返品依頼を行い、商品を返送または指定店舗へ持ち込んだ後、アバハウス側から返品受理メールが届き、その後に返金処理が行われる流れになっています。

そのため、アバハウスから返金・返品に関するメールが届くこと自体は不自然ではありません。

返品した覚えがあるか、マイページの注文状況と一致しているかを、メールとは別の経路から確認することが重要です。

10月2日の「重要」メールはアバハウス公式からも送られている

今回やや分かりにくいのは、不審な返金メールとは別に、アバハウス自身も対象となる可能性のある利用者へメールを送っていることです。

公式発表によると、2026年10月2日に登録メールアドレス宛てへ個別連絡を行っており、案内されている件名は次のものです。

【重要】お客様の会員情報の不正アクセスによる漏えいの可能性について

したがって、「アバハウスから情報漏えいについてメールが届いた=そのメール自体が詐欺」というわけではありません。

ただし、件名だけをコピーした偽メールが今後作られない保証もありません。件名が一致しているだけで本物と判断するのも避けた方がよいでしょう。

確認する場合はメール内のリンクや電話番号を使わず、ブラウザからアバハウスの公式サイトを自分で開き、マイページやカスタマーサポートを利用するのが確実です。

全会員の個人情報が漏れた?「対象となる可能性」と「漏えい確定」は違う

今回の発表で特に誤解しやすいのが、「すべてのお客様が対象となる可能性がある」という部分です。

アバハウスは、データベース全体に不正アクセスされた可能性があり、第三者に取得された情報の範囲を特定できていないと説明しています。

そのため、会員情報を預かっているすべての顧客について、対象となる可能性があるとして通知しています。

これは「全会員の個人情報が実際に盗まれたことを確認した」という意味ではありません。

2026年10月3日9時台までに確認できた公式情報では、実際に情報を取得された人数や、漏えいが確定した人数は公表されていません。

「全顧客流出」「全会員の情報が漏れた」と読み替えないことが大切です。

どんな情報が漏えいした可能性がある?

アバハウスが10月2日に公表した、漏えいした可能性がある情報は次のとおりです。

分類公表されている情報
会員情報会員ID、氏名、住所、電話番号、メールアドレス、生年月日、性別
注文情報注文日時、商品名、金額、お届け先など
カード番号・セキュリティコードアバハウス側には保存しておらず、現時点で漏えいは確認されていない

ここに並んでいる項目が、すべての利用者について全部取得されたという意味ではありません。

現段階では取得された情報の範囲を特定できていないため、広い範囲を「可能性がある情報」として案内している状態です。

退会したのになぜメールが届いた?過去の注文情報が残っていた

すでにABAHOUSE MEMBERS CLUB(AMC)を退会したのに、10月2日の通知が届いて驚いた人もいるかもしれません。

これについては公式から理由が説明されています。

退会済みであっても、過去の注文に関する情報が受注データとしてアバハウス側に残っており、今回の不正アクセスによって漏えいした可能性があるためです。

そのためアバハウスは、退会済み利用者にも個人情報保護法に基づく本人通知として同じメールを送っています。

ただし、「退会済み=情報が漏れたことが確定した」という意味ではありません。

また、今回の発表では受注データを何年間保存しているのか、なぜその期間保存しているのかといった詳細までは公表されていません。

退会済み利用者まで対象候補に含まれるケースはほかのサービスでも起きています。直近ではタイムズカーの不正アクセスでも退会済み会員が対象候補となっており、退会と過去データの扱いを分けて考える必要があります。

クレジットカード番号・セキュリティコードは漏れた?

カードを使ってオンラインストアで買い物をした人にとって、最も気になる部分のひとつです。

アバハウスによると、クレジットカード番号とセキュリティコードは決済代行会社のシステムで管理されており、アバハウス側のシステムには保存されていません。

10月2日時点の調査でも、この2種類の情報について今回の不正アクセスによる漏えいは確認されていません。

そのため、今回の発表を見て「アバハウスからカード番号まで流出した」と考えるのは正確ではありません。

ただし偽サイトに自分でカード番号を入力した場合は別

ここは今回の不正アクセスと切り分ける必要があります。

アバハウスのデータベースからカード番号が漏えいしていなくても、不審な返金メールから偽サイトへ移動し、そこで自分でカード番号やセキュリティコードを入力してしまえば、情報を第三者に渡してしまう可能性があります。

その場合は「今回のデータベースからカード番号が漏れたかどうか」とは別の問題です。

カード情報を入力してしまった場合は、カード会社の公式窓口へ速やかに連絡してください。

カードを利用しているだけで一律に停止するようアバハウスが求めているわけではありませんが、公式は利用明細に身に覚えのない請求がないか確認するよう呼びかけています。

パスワードは漏れた?AMCは予防的な変更が推奨されている

10月2日に公表された「漏えいの可能性がある情報」の一覧には、ABAHOUSE MEMBERS CLUBのログインパスワードは記載されていません。

したがって、現時点で「AMCのパスワード漏えいが確認された」とすることはできません。

一方、アバハウスは予防措置としてAMCのログインパスワードを変更することを勧めています。

つまり現在の整理は、

  • パスワードの漏えいが確認されたという発表はない
  • 予防措置としてAMCのパスワード変更は推奨されている

となります。

また、不審メールから開いたサイトにAMCのIDやパスワードを入力してしまった場合は話が別です。その場合は速やかに変更し、同じID・パスワードをほかのサービスでも使っているなら、そちらも確認してください。

不審な返金・欠品メールはどう見分ける?

アバハウスは今回確認されている不審メールについて、特に注意したい特徴を具体的に示しています。

  • アバハウスと関係のないメールアドレス、たとえばフリーメールから届く
  • 「公式LINE」などとしてLINEへの連絡を求める
  • 「来週水曜日まで」など返金の受付期限を設定して急がせる

ただし、この3項目に当てはまらなければ安全という意味ではありません。

また、アバハウスの公式サイトでは通常のメール受信設定について「@abahouse.co.jp」「@abj.jp」からのメールを受信できるよう案内していますが、ドメイン表示だけを見てメールの安全性を断定するのも避けた方がよいでしょう。

今回のように実際の注文情報が悪用される可能性がある状況では、メールを細かく観察して真偽を当てるより、メールから一度離れる方が確実です。

ブラウザから公式オンラインストアを自分で開く → マイページの注文履歴を見る → 必要なら公式カスタマーサポートへ問い合わせる、という流れで確認してください。

メールを開いた・リンクを押した場合はどうする?

「メールを受け取った」「開いた」「情報を入力した」では状況が違います。すべてを同じ危険度として考える必要はありません。

したことまず行うこと
メールを受信しただけリンク・返信・記載された連絡先を使わず、必要なら公式サイトから確認する
メールを開いたそのままリンクや添付ファイルを操作せず閉じる。開いただけでカード番号を入力したことにはならない
リンクを押した情報を入力せずページを閉じる。不審なページで操作を続けない
ID・パスワードを入力したAMCのパスワードを変更。同じ認証情報を使用している他サービスも確認する
カード番号を入力したメール記載の連絡先ではなく、カード会社の公式窓口へ速やかに連絡する
銀行口座などの情報を入力した利用している金融機関の公式窓口へ連絡する
LINEを追加・連絡した個人情報や決済情報を送らず、それ以上やり取りを進めない
送金した・不正利用などの被害が出たカード会社・金融機関などへ連絡し、警察相談専用電話「#9110」や消費者ホットライン「188」への相談も検討する

アバハウス自身も、不審メールのリンクを開いてしまった場合や被害に遭った場合には、カード会社・金融機関への連絡に加え、警察相談専用電話「#9110」、消費者ホットライン「188」を案内しています。

ABAHOUSE以外の系列ブランドで買った人も関係する?

「ABAHOUSEというブランドの商品は買っていないから、自分は関係ない」とも限りません。

現在のABAHOUSE INTERNATIONAL ONLINE STOREは、ABAHOUSEだけを販売する通販サイトではなく、アバハウスインターナショナルグループの複数ブランドを扱う直営オンラインストアです。

現在の公式オンラインストアでは、ABAHOUSE、ABAHOUSE GRAY、5351POUR LES HOMMES、DESIGNWORKS、Rouge vif la cle、qualite、abahouse mavie、THE STORE by C'、Au BANNISTER、NOMINE、SELFIST、LOWELL Things、collex、alfredoBANNISTERなど、複数のブランドが扱われています。

また、ABAHOUSE MEMBERS CLUBは店舗とオンラインストアで共通して利用される会員サービスです。

一方、10月2日の不正アクセスに関する発表では、「このブランドの利用者が対象」とブランド別に対象範囲を示した一覧は公表されていません。

そのため、「qualiteで買った人は全員対象」「Rouge vif la cleを利用した人も全員漏えいした」とブランド名だけで判断することはできません。

今回見るべきなのはブランド名よりも、アバハウスインターナショナル側に自分の会員情報や受注情報が保存されている可能性があるかどうかです。

店舗でしか買っていない人も対象?

これも「店舗利用者は全員対象」「オンライン購入者だけが対象」と単純には分けられません。

ABAHOUSE MEMBERS CLUBは、対象となる店舗と直営オンラインストアで共通して利用される会員サービスです。

そのため、店舗で商品を購入した人でもAMCへ登録して会員情報を預けているケースがあります。

一方、店舗で商品を買っただけでAMCには登録していない人まで今回の対象になるのかについては、10月2日の公式発表だけでは確認できません。

「アバハウス系列の店舗で一度でも買い物をした人が全員対象」という発表ではありません。

なぜ不正アクセスが発覚した?注文情報と一致するメールがきっかけ

今回の経緯は、不審メールと情報漏えいが密接につながっています。

アバハウスによると、第三者による不正アクセスは2026年9月27日深夜から28日にかけて行われたと推定されています。

9月28日になると、複数の利用者から「注文情報と一致する不審な返金案内メールが届いた」と問い合わせがあり、社内調査が始まりました。

その結果、会員情報・受注情報の一部に不正アクセスされた痕跡が確認されました。

公式説明では、社内システムへの不正なログインを起点として、システムの不備を悪用した不正なプログラムが設置・実行され、会員情報やEC受注情報を保存するデータベースへ不正アクセスされたとみられています。

確認された不正アクセス経路はすでに遮断されており、10月2日の発表時点では、それ以上の影響拡大は確認されていません。

ただし、攻撃者が誰なのか、どの国・地域からアクセスしたのか、実際にどれだけのデータを取得したのかといった点は公表されていません。

9月27日から10月3日までの時系列

時点確認されている動き
9月27日深夜~28日第三者による不正アクセスがあったと推定
9月28日複数の利用者から「注文情報と一致する不審な返金案内メール」について問い合わせ
その後社内調査を開始。会員情報・受注情報の一部への不正アクセスの痕跡を確認
調査過程社内システムへの不正ログインを起点に、不正プログラムを通じてデータベースへアクセスされたと推定
10月2日アバハウスインターナショナルが詳細を公表。対象となる可能性のある利用者へ個別メールを送信
10月2日発表時点確認された不正アクセス経路は遮断済み。それ以上の影響拡大は確認されていない
10月3日9時台公式NEWSで10月2日発表が最新。対象人数などを示す第2報は確認できず

アバハウスは今回の事案について個人情報保護委員会へ報告し、法令に基づく対応を進めているとしています。

アバハウスオンラインストアは現在使える?

2026年10月3日現在、ABAHOUSE INTERNATIONAL ONLINE STOREのWebサイトは公開されており、商品ページやマイページ、問い合わせ関連ページも確認できます。

10月2日の公式発表にも、オンラインストアを全面停止したとの案内はありません。

また、確認された不正アクセス経路については遮断済みと発表されています。

ただし、これは「今後を含めて絶対に安全」と保証する意味ではありません。今回確認できるのは、不正アクセス経路を遮断し、発表時点でそれ以上の影響拡大を確認していないことまでです。

今回の件で慌てて判断しない方がいいこと

情報漏えいと不審な返金メールが同時に起きているため、今回の発表は少し複雑です。

少なくとも、現時点の公式情報から次のように判断するのは早計です。

  • 全会員の個人情報が漏えいしたと考える
  • 10月2日に情報漏えいのメールが来たから、そのメールも詐欺だと考える
  • 注文した商品名や金額が合っているから本物だと考える
  • 返金メールはすべて偽物だと考える
  • クレジットカード番号まで今回のシステムから漏れたと考える
  • AMCのパスワードが漏えいしたことが確認されたと考える
  • 退会済みだから必ず対象外だと考える
  • 系列ブランドの店舗で買ったことがある人は全員対象だと考える

「不正アクセスされたこと」「漏えいした可能性があること」「自分自身の情報が実際に取得されたこと」は、それぞれ分けて考える必要があります。

同様に、不正アクセス事故では「対象になる可能性」と「実際の流出確定」が混同されやすくなります。直近の事例では、佐川急便の不正アクセスと個人情報流出の可能性でも、対象期間の利用者全員が流出確定したわけではない点が重要でした。

EC関連の情報漏えいでは、Eストアー「ショップサーブ」の個人情報漏えいのように、過去の注文データが後から対象と判明するケースもあります。今回のアバハウスについても、今後の追加調査で対象範囲がさらに具体化する可能性があります。

今後の追加発表で確認したいこと

10月3日9時台現在、今回の不正アクセスについてはまだ分かっていないことがあります。

特に重要なのは、実際に取得された情報の範囲、対象となる人数・件数、どの時期の会員・注文データまで含まれるのか、具体的な二次被害が確認されているのか、といった点です。

ブランド別の対象範囲や、退会後の受注データがどの程度の期間残っているのかについても、現在の発表では具体的に示されていません。

今後、第2報や追加FAQなどが公表された場合は、「全会員が対象となる可能性」という現在の広い範囲から、より具体的な対象者が判明する可能性があります。

まとめ|注文内容が合っていても、返金メールから手続きを進めない

アバハウスでは2026年9月27日深夜から28日にかけて第三者による不正アクセスがあったと推定され、会員情報やEC受注情報の一部が漏えいした可能性があります。

今回とくに注意したいのは、実際の注文情報と一致する不審な返金メールが確認されていることです。

一方、アバハウスでは通常の返品手続きでも返品受理メールが送られるため、「返金メール=すべて偽物」と考えるのも正しくありません。

迷った場合は、メール内のリンク、電話番号、LINEなどから手続きを進めず、アバハウスの公式サイトを自分で開いてマイページの注文履歴を確認してください。

クレジットカード番号とセキュリティコードについてはアバハウス側のシステムには保存されておらず、今回の漏えいは確認されていません。AMCのパスワードについても漏えい確認の発表はありませんが、予防措置として変更が推奨されています。

そして「すべてのお客様が対象となる可能性がある」という発表は、全会員の情報流出が確定したという意味ではありません。

10月3日現在はまだ対象人数や実際に取得された情報の範囲が特定されていない段階です。まずは届いたメールだけで判断せず、公式サイトと自分の注文履歴を別経路から確認することが、今できる最も重要な対応です。

-ニュース
-, , , ,