EPARKリラク&エステの管理システムに不正アクセス、約3300万件のデータが漏えいか

整体院などの予約管理を行うEPARKリラク&エステは、運営するシステム「PeakManager」が不正アクセスを受け、氏名や住所など個人情報を含む約3,300万件のデータが外部に漏えいした可能性があると発表しました。

要点

  • EPARKリラク&エステが運営する予約・顧客管理システム「PeakManager」が外部からの不正アクセスを受けたことが判明した。
  • 不正アクセスによりデータベース上のレコード数で約3,300万件の個人情報を含むデータが漏えいした可能性がある。
  • 漏えい可能性のあるデータには氏名や住所、電話番号、暗号化されたパスワードなどが含まれ、クレジットカード情報等は含まれていない。
  • 7月27日に第三者によるデータ削除を確認し、同30日に個人情報保護委員会へ報告を行った上で対策を実施した。
  • 同社はシステム利用者にログインパスワードの変更を呼びかけており、対象者への個別通知などの対応を進めるとしている。

背景:ここに至るまで

エステサロンや整体院といった施術店舗の予約サービスを展開するEPARKリラク&エステ(親会社はアイフラッグ)は、店舗および顧客向けの予約・顧客管理システム「PeakManager」を運営している。2026年7月27日、同システムの一部データベースに対し、第三者が不正な方法でアクセスし、保存されていた顧客情報の一部が削除されていることが発覚した。これを受けて同社は調査を開始し、7月30日に個人情報保護委員会へ事態を報告した。さらに翌31日には、データベース上のレコード数にして約3300万件に及ぶ個人情報が外部へ漏えいした可能性があることを公表した。同社は復旧対応や認証情報の変更、新たなサーバへの移管などを急速に進めると同時に、外部の専門機関と連携して被害の実態把握と原因究明を進めている。

なぜ重要なのか

整体やエステなどの予約システムは日常生活で広く利用されており、氏名や電話番号、メールアドレスといった重要な個人情報が大量に流出したリスクがある。決済情報は含まれていないものの、流出した情報がフィッシング詐欺やスパムメールに悪用される恐れがある。利用者は早期のパスワード変更と不審な連絡への警戒が必要だ。

今後の影響

利用者へのパスワード変更呼びかけ

システム利用者は二次被害を防ぐため、ログインパスワードの変更を行う必要がある。同一パスワードを他サービスで使い回している場合はそちらの変更も推奨される。

被害の特定と個別通知の実施

漏えいした対象者数や影響範囲の特定が進められており、法令に基づき個別通知が必要と判断されたユーザーに対して順次連絡が行われる見通しだ。

セキュリティ体制の見直しと再発防止

データベース接続アカウントの停止や認証情報の変更、サーバ移管などの応急措置は完了しているが、今後は第三者機関による分析を通じた抜本的な原因究明が求められる。

まだ分かっていないこと

  • レコード数約3300万件のうち、実際に影響を受ける対象者の人数や具体的な範囲
  • 第三者が不正アクセスを行った経路や攻撃手法の全容

出典

本記事は公開情報をもとにAIが構成しています。重要な判断の際は必ず出典元をご確認ください。

タイトルとURLをコピーしました