ムーンスターで個人情報漏えいの可能性|対象は?クレカ・パスワードは

靴メーカーのムーンスターが、オンラインストア利用者の個人情報について「漏えいの可能性がある」と公表しました。
2026年10月2日に公開されたムーンスターの続報によると、不正アクセスの一部でシステムサーバーへの不正なログインと情報取得が行われた可能性が判明しています。
対象として挙げられているのは「弊社オンラインストアをご利用頂いたお客様」。漏えいした可能性がある情報は、氏名、住所、電話番号、メールアドレス、過去の注文情報です。
一方、クレジットカード番号とパスワード等は対象となったシステムサーバーに保存されておらず、今回の事案には含まれていないとムーンスターは明記しています。
ただし、すでにムーンスターになりすましたフィッシングメールが一部の顧客へ配信されていることも確認されています。「カード番号が今回漏れたわけではない」ことと、「偽メールを通じてカード番号などを入力させられる危険」は分けて考える必要があります。
| 確認したいこと | 2026年10月3日時点 |
|---|---|
| 対象 | 「弊社オンラインストアをご利用頂いたお客様」と公表 |
| 漏えいした可能性がある情報 | 氏名・住所・電話番号・メールアドレス・過去の注文情報 |
| クレジットカード番号 | 今回の事案には含まれない |
| パスワード等 | 今回の事案には含まれない |
| 対象件数 | 公表されていない |
| フィッシングメール | ムーンスターになりすましたメールが一部顧客へ配信されていることを確認 |
ムーンスターで個人情報漏えいの可能性|何が起きた?
今回の問題が最初に公表されたのは2026年3月26日です。
ムーンスターは当時、同社が管理するシステムの一部サーバーについて、第三者による不正アクセスの疑いを確認したと第一報を出しました。
ただし、この時点では「お客さまの情報が不正に取得された事実は確認されていない」としており、個人情報の漏えいが判明したという発表ではありませんでした。
その後、外部のセキュリティ専門機関と調査を続け、10月2日に状況が更新されます。
社内調査によって、不正アクセスの一部でシステムサーバーへの不正なログインと情報取得が行われた可能性が判明。顧客情報の一部が閲覧・取得され、個人情報が漏えいした可能性があると公表しました。
現在も外部専門機関と詳細な技術調査を続けている段階です。そのため、現時点では「個人情報が流出した」と確定させるのではなく、あくまで「漏えいした可能性がある」というのが公式発表に沿った状況です。
対象は「オンラインストアを利用したお客様」
自分が対象なのか気になるところですが、10月2日の発表では、影響対象について「弊社オンラインストアをご利用頂いたお客様」としています。
ムーンスターは自社サイトで「MOONSTAR ONLINE STORE」を運営しており、オンラインで商品を購入できます。
一方、今回の発表では「○年○月から○年○月までに利用した人」といった対象期間が示されていません。漏えいした可能性がある情報には「過去の注文情報」も含まれるため、最近の購入者だけの問題とは限りませんが、過去に一度でも利用した人が全員対象だと断定することもできません。
会員登録だけした人も対象?
商品を買わず、MOONSTAR ONLINE STOREで会員登録だけした人については、10月3日時点の公式発表だけでは対象に含まれるか確認できません。
「オンラインストアをご利用頂いたお客様」という表現は使われていますが、購入者、会員登録のみの利用者、ゲスト購入者、退会済み会員などを分けた説明はありません。
「過去の注文情報」が挙げられていることだけを根拠に、購入した人だけが対象だと絞り込むのも早計です。詳しい対象範囲については、今後の調査結果や追加発表を待つ必要があります。
Amazon・楽天市場・Yahoo!ショッピングで買った人は対象?
Amazonや楽天市場、Yahoo!ショッピングなど、外部ECモールでムーンスターの商品を購入した人についても注意が必要です。
10月2日の公式発表では、外部ECモール内の店舗を利用した人まで今回の対象に含まれるのか明記されていません。
そのため、「楽天市場やYahoo!ショッピングの公式ショップで買ったから対象」「外部モールで買ったから対象外」のどちらにも、現時点では断定できません。
Amazonについても同様で、今回公表された情報だけから対象かどうかを判断することはできません。外部モール側のシステムや顧客情報の管理方法を推測して結論を出すべきではないでしょう。
実店舗やゲンキ・キッズで買った人は?
今回、ムーンスターが対象として示しているのは「オンラインストアをご利用頂いたお客様」です。
実店舗で商品を購入したという理由だけで今回の対象になる、という発表はありません。子ども靴専門店「ゲンキ・キッズ」についても、店舗利用者を今回の対象とする説明は確認できません。
もちろん、実店舗を利用した人が別途オンラインストアも利用していれば話は別です。店舗で購入したかどうかではなく、今回の発表で焦点になっているのはオンラインストアの利用です。
漏えいした可能性があるのは氏名・住所など5種類
ムーンスターが10月2日時点で「漏えいした可能性がある」としている顧客情報は、氏名、住所、電話番号、メールアドレス、過去の注文情報です。
| 情報 | 今回の公式発表 |
|---|---|
| 氏名 | 漏えいした可能性あり |
| 住所 | 漏えいした可能性あり |
| 電話番号 | 漏えいした可能性あり |
| メールアドレス | 漏えいした可能性あり |
| 過去の注文情報 | 漏えいした可能性あり |
| クレジットカード番号 | 今回の事案には含まれない |
| パスワード等 | 今回の事案には含まれない |
「過去の注文情報」はどこまで含まれる?
「過去の注文情報」という表現も気になりますが、具体的に何が含まれるのかは公表されていません。
購入した商品名、注文日時、購入金額などを連想しやすいところですが、ムーンスターは10月2日の発表でそこまで詳しい内訳を示していません。
そのため、「買った靴の商品名まで漏れた」「購入金額も取得された」といった内容は、追加情報が出るまで確定事項として扱えません。
クレジットカード番号・パスワードは今回の対象外
オンラインストアの不正アクセスと聞いて、特に心配になるのがクレジットカード番号とパスワードです。
この2点について、ムーンスターは明確に説明しています。
クレジットカード番号、パスワード等の情報は今回問題となったシステムサーバーには保存しておらず、今回の事案には含まれていません。
つまり、今回の発表を理由に「ムーンスターからクレジットカード番号も漏えいした」「ログインパスワードも取得された」とするのは誤りです。
ただし、これとは別に注意しなければならないのがフィッシングです。メールなどから偽サイトへ誘導され、自分でカード番号やパスワードを入力してしまえば、今回のサーバーに保存されていなかった情報でも第三者へ渡る可能性があります。
パスワードは変更した方がいい?
10月2日の続報では、オンラインストア利用者全員に会員パスワードの変更を求める案内は確認できません。
公式発表には対応策として「パスワードの強制変更」が記載されていますが、これは不正アクセスを受けたシステムサーバーの外部接続遮断などと並んで示された、ムーンスター側のシステム対応です。顧客のパスワードが漏えいしたという意味ではありません。
一方、不審なメールから開いたページですでにパスワードを入力してしまった場合は別です。その場合は、入力したサービスのパスワードを変更し、同じパスワードを他のサービスでも使い回していないか確認した方がよいでしょう。
ムーンスターを装ったフィッシングメールも一部顧客へ配信
今回の発表で見落とせないのが、フィッシングメールです。
ムーンスターは10月2日時点で、同社になりすましたフィッシングメールが一部の顧客へ配信されていることを確認したとしています。
ただし、「今回取得された可能性のある顧客情報を使って、そのフィッシングメールが送信された」と因果関係まで確認されたわけではありません。
公式発表では、個人情報が閲覧・取得された可能性と、フィッシングメールの配信確認がそれぞれ示されています。現段階で両者を直接結び付けて断定することは避ける必要があります。
「ムーンスターからのメール」はどう見分ける?
差出人名に「MOONSTAR」「ムーンスター」と表示されているだけで、本物だと判断しない方が安全です。
ムーンスターは、メール、SMS、電話などで顧客のパスワードやクレジットカード情報を尋ねることはないと明記しています。
- 心当たりのないメールやSMSにあるURLを開かない
- 不審な添付ファイルを開かない
- 記載された連絡先へそのまま返信・電話しない
- 誘導された画面でパスワードを入力しない
- クレジットカード番号などの個人情報を入力しない
- 表示されている送信者名だけで本物と判断しない
不審な連絡を受けた場合は、そのメールに記載された連絡先ではなく、ムーンスター公式サイトのお問い合わせ窓口から確認する方法があります。
今回の続報では、問い合わせ先としてムーンスターカスタマーセンター(0800-800-1792、平日10時~17時)も案内されています。
ムーンスターを装う偽メールは今回以前にも確認されていた
ムーンスターを装った不審なメール自体は、今回初めて確認されたものではありません。
2026年1月13日には、同社代表者を装い、LINEグループの作成などを求めるなりすましメールが複数確認されたとして注意喚起を行っています。
その後もECサイトを装った支払い請求メールについて注意が呼びかけられていました。
ただし、こうした過去の偽メールと今回の不正アクセスに関係があるとの発表はありません。「以前から今回の不正アクセスで取得した情報が悪用されていた」といった見方はできません。
3月26日の第一報から10月2日の続報で何が変わった?
今回の事案は、3月の第一報と10月の続報を分けて見ることが重要です。
| 時点 | 確認されていた状況 |
|---|---|
| 2026年3月26日 | 一部サーバーで第三者による不正アクセスの「疑い」を確認。顧客情報が不正取得された事実は確認されていなかった |
| その後 | 外部のセキュリティ専門機関と連携して影響範囲などを調査 |
| 2026年10月2日 | 不正なログインと情報取得が行われた可能性が判明。オンラインストア利用者の個人情報に漏えいの可能性があると公表 |
| 10月3日時点 | 外部専門機関による詳細な技術調査を継続中 |
つまり、「3月に個人情報漏えいが判明していた」という経緯ではありません。
3月の段階では不正アクセスの疑いを公表し、その後の調査で情報取得の可能性が判明したため、10月2日に顧客情報への影響を含む続報が出された、という流れです。
対象人数・対象期間・詳しい原因はまだ分かっていない
10月3日時点でも、今回の事案には未公表の部分が残っています。
まず、個人情報が漏えいした可能性のある対象人数・件数は公表されていません。「○万人」「オンラインストアの全顧客」といった数字や範囲を示せる段階ではありません。
対象となるオンラインストアの利用期間、不正アクセスが行われた具体的な日時や期間、侵入手法、「過去の注文情報」の詳細な内訳なども、10月2日の発表では明らかにされていません。
また、ムーンスターは、漏えいした可能性のある情報について不特定多数に公開された事実は現時点で確認されていないとしています。
これは「インターネット上には絶対に出ていない」「第三者には渡っていない」と保証するものではありません。公式発表の範囲を超えて安全とも被害確定とも判断せず、調査結果を待つ必要があります。
ムーンスターのオンラインストア利用者が今確認しておきたいこと
現時点で、オンラインストア利用者全員にクレジットカードを停止したり、会員パスワードを変更したりするよう求める発表は出ていません。
まず注意したいのは、ムーンスターを名乗るメール、SMS、電話です。氏名やメールアドレスなどが漏えいした可能性がある以上、会社名や自分の情報が書かれているからといって、それだけで本物だと判断しないようにしましょう。
特に、パスワードやクレジットカード情報の入力を要求された場合は注意が必要です。ムーンスターは、そうした情報をメール、SMS、電話などで尋ねることはないとしています。
もし不審なメールからすでにカード番号を入力してしまった場合は、今回の「カード番号は漏えい対象外」という話とは別になります。カード会社へ相談するなど、入力してしまった情報に応じた対応が必要です。パスワードを入力した場合も、同じパスワードを使っているサービスを含めて確認しておく方が安全です。
ムーンスターは、不正アクセスを受けたシステムサーバーの外部接続遮断、パスワードの強制変更、専門事業者による技術調査、脆弱性対策や多重防御などのセキュリティ強化を進めています。
今後、新たに判明した事実や追加対応については、公式Webサイトなどで速やかに知らせるとしています。対象件数や詳しい範囲が明らかになれば、今回の「自分が対象か」という疑問にも、より具体的な判断材料が出てくる可能性があります。
まとめ|クレカ・パスワードは対象外、ただし偽メールには注意
ムーンスターは2026年10月2日、3月から調査していた不正アクセスについて、一部でシステムサーバーへの不正なログインと情報取得が行われた可能性が判明したと発表しました。
漏えいした可能性があるのは、オンラインストア利用者の氏名、住所、電話番号、メールアドレス、過去の注文情報です。クレジットカード番号とパスワード等は対象サーバーに保存されておらず、今回の事案には含まれていません。
一方、対象件数や対象期間、会員登録だけした人の扱い、Amazon・楽天市場・Yahoo!ショッピングなど外部ECモールの購入者まで含まれるのかは、10月3日時点では明らかになっていません。
そして、ムーンスターになりすましたフィッシングメールはすでに一部顧客への配信が確認されています。今回の不正アクセスとの直接的な因果関係は公表されていませんが、ムーンスターを名乗る連絡であっても、URLや添付ファイル、パスワード・カード情報の入力要求には十分注意してください。