この記事の3行まとめ
- 退会済みの人も、過去の注文記録が残っていれば対象になる可能性があるよ
- カード番号は今回の漏えい対象として確認なし。パスワードは念のため変更が安心
- 商品名や金額が合っている返金メールでも信じず、公式サイトのマイページで確認してね
2026年10月2日、アバハウスインターナショナルが、社内システムへの不正アクセスによって顧客の個人情報が漏えいした可能性があると発表したよ。
「アバハウスで買い物したことあるけど、私も対象なの?」
「何年も前に退会したのに、お知らせのメールが届いた。これ、本物?」
そんな不安で、この記事にたどり着いた人も多いんじゃないかな。私も最初にニュースを見たとき、まず頭に浮かんだのは「過去に何を買ったっけ?」だったよ。
今回のアバハウスの件でいちばん気をつけたいのは、氏名や住所だけじゃなく、過去に買った商品名や購入金額といった「注文情報」まで漏れた可能性があること。そして実際の注文情報を使った「返金」「欠品」を装う不審なメールが、すでに確認されていることなんだ。
この記事では、2026年10月3日15時時点で公表されている情報をもとに、次の5つを整理するね。
- 自分は対象になるのか
- 退会したのに、なぜメールが届くのか
- クレジットカードやパスワードは大丈夫なのか
- 返金メールは本物なのか
- 今すぐ何をすればいいのか
まだ調査が続いている最中だから、今後の公式発表で内容が変わる可能性があるよ。読むときは「この日時点の情報」として受け取ってね。
アバハウスの不正アクセスで何が起きたのか

まずは、何がどんな順番で起きたのかを落ち着いて見ていこう。ニュースの見出しだけだと「全員の情報が盗まれた」ように読めてしまうけど、公表されている内容を丁寧に読むと、確定していることとそうでないことがはっきり分かれているんだ。
発覚のきっかけは「返金メール」だった
今回の件で印象的なのは、発覚のきっかけが社内の監視システムではなく、お客さんからの連絡だったことだよ。
公表されている流れによると、2026年9月27日の深夜から28日にかけて、社内システムに第三者が不正にログインし、そこを足がかりに不正なプログラムが動かされたとされているよ。そして9月28日に、複数のお客さんから「実際の注文内容と一致する返金の案内メールが届いた」という問い合わせが寄せられて、社内調査が始まった。
会員情報やネット通販の受注情報を保管しているデータベースにアクセスされた痕跡が確認されて、侵入経路はすぐに遮断されたと発表されているよ。
つまり、情報を盗んだ側は、盗んだその日のうちにその情報を使ってメールを送り始めていたことになるよね。ここが、よくある「ばらまき型の迷惑メール」と大きく違うところなんだ。
侵入から公表までの日数を数えてみた
時系列を日数にして並べてみると、スピード感がよく分かるよ。日付の差は私がPythonで計算して確かめたよ。
| 出来事 | 日付 | 侵入からの日数 |
|---|---|---|
| 不正アクセス(推定) | 9月27日深夜 | 0日目 |
| お客さんから返金メールの問い合わせ | 9月28日 | 1日目 |
| 公式サイトでの公表・個別メール通知 | 10月2日 | 5日目 |
| この記事の時点(調査継続中) | 10月3日 | 6日目 |
不審なメールの申告があった9月28日から公表までは4日。この4日間で、アバハウス側は侵入経路の遮断や、データベースへのアクセス状況の調査を進めていたことになるよね。
個人情報の漏えいが疑われる場合、事業者は個人情報保護委員会への報告と、本人への通知が求められているよ。アバハウスは10月2日に委員会へ報告したと発表していて、公表のタイミングとしては速報の段階の動きと言えそうだよ。
私が気になるのは、日数よりも「被害が出始めたのが先で、発表があとだった」という順番かな。だからこそ、公表前に不審なメールを受け取っていた人がいる可能性もあるんだよね。心当たりのある人は、あとで説明する確認方法を試してみてね。
今わかっていること、まだわかっていないこと
整理しておくと、こうなるよ。
今わかっていること
- 社内システムへの不正アクセスがあった
- 会員情報と受注情報のデータベースにアクセスされた痕跡がある
- 実際の注文内容を使った不審な返金メールが確認されている
- クレジットカード番号などは、アバハウス側のシステムには保存されていない
まだわかっていないこと
- 実際に何人分の情報が持ち出されたのか
- どの期間のデータが対象なのか
- 補償やお詫びがあるのか
10月3日15時時点では、新たな被害の拡大は確認されていないとされているよ。でも対象人数や範囲は調査中。今後、第2報が出たら状況が変わるかもしれないから、数字が出ていない部分を「誰かが決めつけた噂」で埋めないようにしたいね。
私は対象になる?退会済みでもメールが届いた理由

次は、いちばん気になる「自分は対象なのか」を見ていくよ。ここが分からないと、不安だけが膨らんじゃうよね。
全顧客が対象になる可能性がある
アバハウスは、データベース全体にアクセスされた可能性があり、取得された情報の範囲がまだ特定できていないと説明しているよ。そのため、会員情報を預けているすべてのお客さんが対象になる可能性があるという書き方になっているんだ。
ポイントは、ABAHOUSEという名前の店だけの話じゃないこと。同じ会社が展開するブランドは、アバハウスメンバーズクラブという共通の会員の仕組みでつながっているよ。
- ABAHOUSE
- Rouge vif
- qualite
- alfredoBANNISTER
- 5351 POUR LES HOMMES
- DESIGNWORKS
こうしたブランドで買い物をしたことがある人も、確認しておいたほうが安心だよ。「アバハウスという名前の店では買っていない」と思っていても、実は系列ブランドの会員だったというケースはあるからね。
実店舗だけで買っていた人も同じだよ。お店でポイントをためるために会員登録をしていたなら、その情報はデータベースに入っている可能性があるんだ。
さらに、会員登録だけして一度も買っていない人や、会員にならずにネット通販でゲスト購入した人も、「対象外」とは言い切れないよ。購入の記録は受注情報として残るからね。
退会したのにメールが届いたのはなぜ?
SNSでいちばん驚きの声が多いのが、「何年も前に退会したのにお知らせが来た」というものだよ。私も、退会したサービスから急に連絡が来たら「え、情報まだ持ってるの?」ってびっくりすると思う。
ここで大事なのは、退会はあくまで「会員としてログインしたり、メルマガを受け取ったりする権利をやめる手続き」だということ。過去の取引の記録まで、その場で全部消えるとは限らないんだ。
一般的に、通販を運営する会社は、会計や税金に関わる書類を一定の期間は保管しておく必要があるとされているよ。注文の記録も、その取引を証明する大事な資料のひとつ。だから、会員としては退会済みでも、過去の注文が「受注データ」として残っていることがあるんだね。
今回、そのデータが不正アクセスを受けたデータベースに含まれていた可能性があるから、退会済みの人にも本人への通知が行われた、というのが筋の通る説明だと思うよ。公式の通知は、対象かどうか分からない段階でも広めに送る形をとったとみられるんだ。
ただし、ここは大事なところ。退会した人全員の情報が、実際に盗まれたと確定したわけじゃないよ。「対象になる可能性がある」と「盗まれたことが確認された」は別の話だからね。
ちなみに、似たように「退会した人のデータが残っていた」ことが注目された事例として、タイムズカーの情報漏洩があるよ。何をすればいいのかをまとめてあるから、気になる人は読んでみてね。
保存期間を逆算してみた
「どれくらい前のデータまで残っている可能性があるの?」が気になって、私は計算してみたよ。
一般に、帳簿などの商業書類は10年、税金に関わる取引の証拠書類は7年の保存が求められる場合があるとされているよ。これを2026年10月2日の公表日から逆算するとこうなるんだ(日付はPythonで計算して確かめたよ)。
- 7年さかのぼる場合:2026年10月から7年前は2019年10月
- 10年さかのぼる場合:2026年10月から10年前は2016年10月
つまり、仮に法律上の保存期間いっぱいまで記録が残っていたとしたら、2016年ごろから2019年ごろの注文記録が今も残っている可能性がある、という計算になるよ。
もちろん、これは「理論上、残っていてもおかしくない範囲」であって、実際にそのデータが漏れたと言っているわけじゃないよ。アバハウスが公表した対象期間はまだ出ていないからね。
私の場合は、確かに5年以上前に何度か買い物をしていたから「あー、これは残っててもおかしくない期間だな」と納得できたよ。数字にしてみると、退会していても不安になる気持ちと、通知が届く理由の両方が、すとんと腑に落ちたんだ。
何が漏れた?クレジットカードやパスワードは大丈夫?

「結局、何が漏れた可能性があるの?」を、項目ごとに見ていこう。特にカードとパスワードは、いちばん心配な部分だよね。
氏名や住所だけでなく「買った商品名」も対象候補
漏えいした可能性があるとされている情報は、次のようなものだよ。
- 会員ID
- 氏名
- 住所
- 電話番号
- メールアドレス
- 生年月日
- 性別
- 注文日時
- 購入した商品名
- 購入金額
- お届け先
- その他の注文情報
一般的な情報漏えいのニュースでは、氏名やメールアドレスが中心になることが多いよね。でも今回は、注文情報までが含まれているのが大きな特徴なんだ。
何を、いつ、いくらで買ったか。これは、自分とお店しか知らないはずの情報だよね。だから、その情報が書かれたメールを見ると、どうしても「本物の連絡だ」と思い込みやすいんだ。この点は、次の章でくわしく説明するね。
同じように「自分は対象?」と不安になる情報漏洩のニュースは、最近いくつも出ているよ。佐川急便の件も、対象かどうかの確認の仕方をまとめてあるから、あわせて見ておくと整理しやすいと思う。
クレジットカード番号は今回の漏えい対象として確認されていない
カードを登録していた人は、ここがいちばん気になるよね。
アバハウスの発表では、クレジットカード番号やセキュリティコードは、決済代行会社のシステムで管理されていて、アバハウス側のシステムには保存されていないと説明されているよ。このため、今回の不正アクセスで、アバハウス側からカード番号が漏れたことは、現時点では確認されていないんだ。
ただし、ここで線引きしておきたいことがあるよ。それは「システムから漏れること」と「自分で入力してしまうこと」は別、という点。
もし、不審な返金メールのリンクから偽のサイトを開いて、そこでカード番号を入力してしまった場合は、今回のデータベースからの漏えいとは関係なく、フィッシング詐欺でカード情報を盗まれることになるよ。システムは安全でも、人が入力してしまったら意味がないんだよね。
念のため、カード会社のアプリやWeb明細を、これからしばらくは定期的にのぞいてみるのがおすすめ。身に覚えのない請求が少額でも混じっていないか、見ておこうね。
パスワードは「念のため変更」が安心な理由
パスワードについては、公表されている「漏えいした可能性がある情報」の一覧に、ログインパスワードは入っていないんだ。つまり「パスワードが漏れた」と確認されているわけじゃないよ。
それでも、アバハウスは予防の措置として、パスワードの変更をすすめているよ。理由はふたつ考えられるんだ。
ひとつは、データベースの中のほかの領域に、パスワードの情報があった場合に備えるため。もうひとつは、別のサービスで流出したIDとパスワードの組み合わせを使って、ほかのサイトにログインを試みる「リスト型攻撃」を防ぐためだよ。
だから、一番のポイントは使い回しなんだ。アバハウスと同じメールアドレスとパスワードを、ショッピングサイトやSNSでも使っているなら、そっちも一緒に変えておこうね。
私は、変えるついでに、よく使うサイトのパスワードを見直して、使い回しをやめたよ。ちょっと面倒だけど、一度やってしまえば安心感が全然違うんだ。
なお、二段階認証の有無については、10月3日15時時点の発表では触れられていないよ。ここは分かっていない部分として覚えておいてね。
最大の罠に注意!注文内容が合っている返金メールは偽物の可能性

ここからが、この記事でいちばん伝えたい部分だよ。今回の件で私がいちばん怖いと感じたのが、この「返金メール」なんだ。
商品名や金額が合っていても信じてはいけない理由
アバハウスが確認している不審なメールには、次のような特徴があるよ。
- 「返金」「欠品」といった、思わず対応したくなる名目になっている
- 受け取った人の実際の注文日時、商品名、金額が書かれている
- アバハウスの公式のドメインではなく、無関係なメールアドレスから届く
- 「公式LINE」への友だち追加を求める
- 返金の受付期限を短く決めて、急がせる
よくある迷惑メールなら、「こんな商品、買ってないし」と気づけるよね。でも今回は、本当に買った商品名や金額が書かれているんだ。「自分しか知らない情報が合っているから、本物だ」と思ってしまうのは、人としてごく自然なことだと思う。
でも、ここが罠なんだよ。
今回は、注文情報そのものが漏えいした可能性があるんだよね。盗んだ側は、そのデータをメールの差し込み機能のように使うだけで、1人ひとりの名前や注文内容が入った「その人専用のメール」を、大量に自動で作れてしまうんだ。
つまり、今回に限っては「情報が合っているから本物」ではなく、「情報が合っているからこそ、一度疑ってかかる」くらいがちょうどいいんだよ。
同じように、本物そっくりの通知で不安をあおる手口は、給付金をかたる詐欺でも見られるよ。本物と偽物の見分け方を整理した記事があるから、あわせて見ておくと見抜く目が養えると思う。
公式LINEへ誘導されたら要注意
返金や欠品の対応を理由に、LINEへの友だち追加をうながされることがあるよ。ここは本当に気をつけてほしい部分なんだ。
消費者庁は、偽の通販サイトに関する注意喚起の中で、返金を装ってLINEへ誘導する手口を紹介しているよ。流れはこんな感じになるんだ。
- 返金手続きのためと言われて、LINEで友だち追加する
- カスタマーサポートを名乗る相手から、トークや通話で連絡が来る
- 「手続きを手伝います」と言われて、画面共有や遠隔操作のアプリを入れるようにうながされる
- 遠隔操作されて、ネットバンキングから犯人の口座へお金を送らされる
つまり、返金を受けるつもりが、逆に自分の口座からお金を取られてしまうんだ。しかも、送金先として個人名義の口座を指定されることもあるとされているよ。
アバハウスの正規のサポートが、返金のためにLINEの友だち追加を求めることは、通常は考えにくいよ。メールにLINEの案内があった時点で、うのみにしないのが安全だと思う。
本物かどうかは「マイページの注文履歴」で確認する
「じゃあ、本当に返金や欠品があるかどうかは、どう確かめればいいの?」と思うよね。確認の方法はシンプルだよ。
届いたメールの中のリンクや電話番号は、一切使わない。
これだけは必ず守ってね。その上で、次の順番で確認しよう。
- ブラウザを自分で開いて、「アバハウス」と検索するか、普段使っているブックマークから公式サイトを開く
- マイページにログインして、注文履歴を見る
- 本当に欠品や返金の処理があれば、マイページ上のステータスに反映されているはず
- それでも不安なら、公式サイトに載っているカスタマーサポートの窓口に自分から問い合わせる
マイページにも何も反映されていなければ、そのメールは疑ってよいと思うよ。メールに書かれた連絡先ではなく、必ず自分で調べた公式の窓口を使うのが鉄則なんだ。
今すぐやるべき3つの行動と、被害にあったときの対処

最後に、今すぐできることと、もしものときの動き方をまとめるね。不安なときこそ、手を動かすのが一番の安心につながるよ。
1. パスワードを変更し、使い回しも見直す
アバハウスメンバーズクラブを使っている人は、まずパスワードを変えておこう。同じパスワードをほかのサイトにも使っているなら、そちらも別々のものに変更してね。
忘れないコツは、パスワードの管理アプリを使うこと。覚えられないほど長くて複雑なパスワードでも、アプリが入力してくれるから、使い回しを避けやすくなるんだ。
2. カードの利用明細をチェックする
今回の不正アクセスで、アバハウス側からカード情報が漏れたことは確認されていないけど、念のため数か月は、カード会社のアプリやWeb明細を見る習慣をつけよう。
見るポイントは、身に覚えのない少額の請求や、利用した覚えのない海外での決済だよ。気づいたらすぐにカード会社へ連絡してね。
もし、メールのリンクを押してしまったら
被害にあってしまった場合は、状況別に動き方が変わるよ。慌てずに、自分の状況に近いものを見てね。
- リンクを押しただけで、何も入力していない:すぐに画面を閉じよう。不審なアプリを入れていないかも、念のため確認しておくと安心だよ
- LINEを追加してしまった:やりとりを続けず、すぐにブロックしてね。口座番号や暗証番号、カード番号は絶対に送らないで。画面共有や遠隔操作アプリの案内にも応じないでね
- カード番号を入力してしまった:すぐにカードの裏面に書かれた正式な窓口へ連絡して、「詐欺サイトに入力してしまった」と伝えよう。利用停止や再発行について相談できるよ
- パスワードを入力してしまった:公式サイトに自分でアクセスして、すぐに変更しよう。使い回していたサイトも変更してね
- お金を送金してしまった:すぐに利用している金融機関に連絡して、口座の凍結などを相談しよう
相談できる窓口は、こちらだよ。
- 警察相談専用電話「#9110」:サイバー犯罪や詐欺にあったかもしれないとき、判断に迷うときの相談窓口
- 消費者ホットライン「188」:近くの消費生活センターにつながる相談窓口
- アバハウスインターナショナルのカスタマーサポート:公式サイトに載っている窓口。対象かどうかの確認はここから
メールが来ていなくても「対象外」とは限らない
最後に、見落としやすいポイントをひとつ。公式のお知らせメールが来ていないからといって、対象外と決めつけるのは早いよ。
昔登録したメールアドレスを変えていたり、迷惑メールのフォルダに自動で振り分けられていたりすることもあるからね。過去にアバハウスや系列ブランドで買い物をした記憶があるなら、メールの有無にかかわらず、公式サイトのお知らせを自分で確認しておくと安心だよ。
公式のお知らせメールの件名は「【重要】お客様の会員情報の不正アクセスによる漏えいの可能性について」だよ。これと似た件名のメールでも、リンクは押さずに、必ず公式サイトから確認してね。
調査はまだ続いていて、今後、第2報で対象人数や対象の期間、侵入経路、お詫びや補償の有無などが出てくる可能性があるよ。新しい情報が出たら、また追って確認していくね。
今回いちばん大切なのは、「注文の内容が合っているから本物」と思い込まないこと。ちょっとでも変だなと感じたら、メールからではなく、自分で開いた公式サイトから確認する。それだけで、被害の多くは防げるはずだよ。
よくある質問

Q. アバハウスで何が起きたの?
社内システムへの不正アクセスにより、顧客の個人情報や注文情報が漏えいした可能性があると、2026年10月2日に公表されたよ。実際の注文内容を使った不審な返金メールも確認されているんだ。
Q. 私は対象になる?
データベース全体にアクセスされた可能性があるため、会員情報を預けているすべての人が対象になる可能性があるよ。系列ブランドの利用者や、実店舗だけで買っていた人も含まれ得るんだ。
Q. 退会済みでも対象になる?
対象になる可能性があるよ。退会後も過去の注文の記録が受注データとして残っていた可能性があり、その記録が不正アクセスの対象になったおそれがあるからだね。
Q. 退会したのにお知らせが届いたのは偽物?
公式の通知が、退会済みの人にも送られていると発表されているよ。ただし、メールの真偽はリンクではなく、自分で開いた公式サイトで確認するのが安全だよ。
Q. どんな情報が漏れた可能性がある?
氏名、住所、電話番号、メールアドレス、生年月日、性別に加えて、注文日時、商品名、購入金額、お届け先などの注文情報が挙げられているよ。
Q. クレジットカード番号は漏れた?
カード番号やセキュリティコードは決済代行会社が管理していて、アバハウス側には保存されていないため、今回の不正アクセスによる漏えいは確認されていないよ。
Q. パスワードは変更したほうがいい?
パスワードの漏えいは公表されていないけれど、予防の措置として変更がすすめられているよ。ほかのサイトで同じものを使い回している場合は、そちらも変えておこうね。
Q. 返金メールが届いたけど本物?
フリーメールからの送信、公式LINEへの誘導、期限を短く決めて急がせる、といった特徴があれば、詐欺の可能性が高いよ。注文内容が合っていても、安心はできないんだ。
Q. メールのリンクを押してしまったらどうする?
何も入力していなければ、すぐに画面を閉じよう。カード番号を入力してしまったときは、カード裏面の正式な窓口にすぐ連絡して、利用停止や再発行を相談してね。
Q. 第2報はいつ出るの?
2026年10月3日15時時点では、対象人数や追加の報告の時期は発表されていないよ。調査が続いているから、公式サイトのお知らせを定期的に確認してね。
おすすめアイテム
ビサイユのトートバッグ
外出先でスマホの確認やカードの出し入れが増えると、バッグの中身が気になってくるよね。撥水で軽く、スキミング防止ポケットも付いたこのトートなら、貴重品をまとめて持ち歩きやすいよ。
軽量ショルダーBCS-140
明細をこまめにチェックする今だからこそ、財布やカードの持ち方も見直したくなるよね。小ぶりで軽く、RFID対応のBCS-140は、大事なものを身につけて歩きたい日にちょうどいい一本だよ。
参考・出典
- アバハウスインターナショナル「不正アクセスによる個人情報漏えいに関するお詫びとご報告」
https://abahouse.co.jp/news/2005/ - ABAHOUSE ONLINE STORE「会員規約」
https://abahouse.jp/info/rule/ - 消費者庁「偽通販サイトに関する注意喚起」(令和8年8月4日)
https://www.caa.go.jp/notice/assets/consumer_policy_cms103_260804_02.pdf - 警察庁「フィッシング対策」
https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html - 個人情報保護委員会
https://www.ppc.go.jp/
※本記事の情報は2026年10月3日15時時点のものです。調査の進展により内容が変わることがあります。被害にあった場合や判断に迷う場合は、警察や消費生活センター、各金融機関などの専門窓口にご相談ください。
