セキュリティ · 2026年10月3日

他の言語でも公開 Português (Brasil), English

カルフール、配送追跡サービスShipupのデータ漏洩で顧客に注意喚起

brown padlock on brown wooden fence
Georg Bommeli / Unsplash

カルフールは、配送追跡サービスを提供するShipupにおけるサイバー攻撃により顧客データが漏洩したことを確認し、影響を受けた一部の顧客に通知した。この漏洩により、顧客の名前、メールアドレス、電話番号といった個人情報が外部にさらされた。カルフールは、銀行情報やパスワードが漏洩していないこと、自社の情報システムに不正アクセスが発生していないことを明確にしている。Shipupは、700以上のブランドが利用するフランスの配送通知ソリューションの提供元である。この事案は、Micromania、Easypara、Printempsといった他の企業でも同様の被害が確認されている一連のインシデントの一部である。

Shipupのデータ侵害は、オープンソースのデータ分析プラットフォームであるMetabaseの重大な脆弱性の悪用が原因とされている。この脆弱性により、リモートの攻撃者が認証なしで脆弱なインスタンスにアクセスすることが可能だった。単一のSaaSベンダーへの侵害が、数百の企業に同時に影響を与える連鎖的な被害を引き起こす例となっている。

この事案は、外部パートナーに業務を委託した場合のセキュリティの限界を示している。カルフールは、相互接続されたシステムの複雑さがサイバー攻撃の影響を拡大させると指摘している。同社は、グローバルなSOC、脆弱性管理プログラム、NIST基準に基づくガバナンス体制を基盤として対策を講じている。漏洩した情報を用いたフィッシング攻撃のリスクが、現在の主要な懸念事項となっている。