当社が利用する決済システムに対するセキュリティインシデントについて(第二報)

2026年8月25日にお知らせいたしました、当社が利用する決済サービス「Stripe」の本番環境APIキーに対する第三者からの不正アクセスについて、その後の調査結果および対応状況をご報告いたします。
お客様および関係者の皆様には、多大なるご心配とご迷惑をおかけしておりますことを、改めて深くお詫び申し上げます。

1. 影響を受けた可能性のあるお客様の特定と個別通知

当社で確認可能なアクセスログの精査により、影響を受けた可能性のあるお客様100名を特定いたしました。
対象となるお客様には、2026年9月2日に、ご登録のメールアドレス宛に個別にご連絡を差し上げております。
個人情報の保護に関する法律に基づく本人通知として、お客様ごとに参照可能であった情報項目を記載のうえお送りしております。
当該のご連絡が届いていないお客様は、今回特定した対象には含まれておりません。

2. 参照可能であった情報

当該アクセスにより第三者から参照可能であった情報は、決済に関する以下の項目です。
・カード名義
・メールアドレス
・電話番号
・請求先住所
・クレジットカード番号の下4桁、カードブランド、有効期限
・決済金額、通貨、決済ステータス

クレジットカード番号の全桁およびセキュリティコード(CVC)は、当社および第三者のいずれも参照できない仕組みとなっており、今回の対象には含まれておりません。また、ラッコIDのログインパスワードも対象には含まれておりません。
なお、上記は参照可能な状態であった情報項目であり、実際にこれらが参照・取得されたかどうかまでは確認できておりません。

3. 二次被害の状況

現時点において、本件に起因する不正な決済・返金・送金・出金その他の金銭的被害は確認されておりません。
当社では、書き込み系の操作(決済・返金・送金等)について、保持期間である過去15か月分のログを対象に調査を行いましたが、不正な操作は確認されておりません。
また、Stripe社による調査においても、不正な銀行口座の登録・変更、不正な入金および不正な取引は確認されなかったとの回答を受領しております。
あわせて、個別通知を実施した2026年9月2日以降、お客様からの被害のご申告は受けておりません。

4. Stripe社への調査依頼の状況

当社は、同社に対し、当該APIキーを使用したすべてのリクエストの情報、顧客情報・決済情報等の取得内容および件数、金銭的影響につながる操作の有無等について調査を依頼いたしました。
現在までに受領した回答では、前項のとおり不正な取引等は確認されなかった一方、同社のシステム仕様上、特定のAPIキーによる過去のリクエスト履歴を遡って検索できるログが存在しないとの説明がありました。
当社が直接確認できるログの保持期間は限られているため、それ以前の期間のアクセス状況については、現時点で確認ができておりません。
この点について当社から改めて照会を行いましたが、本日時点で追加の回答は得られておりません。同社の回答を踏まえると、当社が直接確認できる期間を超えるアクセス状況については、確認する手段がないものと判断しております。

5. お客様へのお願い

本件に便乗したフィッシングメール、不審な電話、SMSその他の連絡にご注意ください。

以下のような連絡を受けた場合は、返信や情報の入力を行わないようお願いいたします。
・パスワードやクレジットカード情報の入力を求めるメール
・当社を装い、記載されたURLからのログインを促すメール
・「返金」「補償」「本人確認」などの名目で個人情報を求める電話
・身に覚えのない契約、請求または登録変更に関する連絡

当社から電話やメールで、パスワード、クレジットカード情報その他の認証情報をお伺いすることはありません。当社からの本件のご連絡は、必ず rakko.jp のドメインからお送りしております。
また、クレジットカードのご利用明細に身に覚えのないご請求がないか、念のためご確認をお願いいたします。
なお、ラッコIDのログインパスワードは今回の対象ではないため、本件を理由としてパスワードをご変更いただく必要はございません。

6. 個人情報保護委員会への報告

本件は個人情報の保護に関する法律第26条第1項に基づく報告対象事案に該当するため、2026年8月26日に速報を提出しております。確報につきましても、所定の期限内に提出いたします。

7. 再発防止に向けた取り組み

第一報でお知らせした緊急対応に加え、以下の対策を進めております。
・Stripe以外の認証情報についても、管理状況と旧認証情報の失効漏れの有無を全社横断で点検し、必要なものから順次ローテーションを実施
・キーローテーション手順への「旧キーの失効確認」の組み込み(本件の直接原因である失効漏れの再発防止)
・定期ローテーションの仕組み化
・認証情報の発行・変更・削除について、実施担当者とは別の責任者による完了確認と、部門横断で監督する体制の構築

8. 今後について

当社が確認可能な範囲での調査は完了しており、本件の調査は一旦区切りといたします。今後、Stripe社から追加の回答があり新たな事実が判明した場合には、本ページを更新するとともに、対象となるお客様へ個別にご案内いたします。
改めて当社では本件を重大なセキュリティインシデントとして受け止め、再発防止に取り組んでまいります。

9.お問い合わせ窓口

本件に関するご質問、ご不安な点、また実際に被害が生じた場合のご相談は、ラッコIDマイページのお問い合わせ窓口より、カテゴリーを【その他】を選択のうえお送りください。内容確認でき次第、速やかに対応させていただきます。

ラッコIDマイページ お問い合わせ窓口:https://rakkoid.com/mypage/contact