ドミノ・ピザの顧客がクレデンシャルスタッフィング攻撃の標的に

| 2026年10月6日
ドミノ・ピザのロゴ

ドミノ・ピザの顧客から、アカウントが第三者によって不正アクセスされたというメールを受け取ったとの報告が寄せられている。

ドミノ・ピザは、社内システムへの不正アクセスはなかったものの、顧客が所有する別のオンラインアカウントから盗まれたパスワードとメールアドレスの組み合わせを使って、個々のアカウントにログインされたと述べている。これはクレデンシャルスタッフィングと呼ばれる手口だ。

メールはこちらです。

ドミノ・ピザのメール

「ごく少数のドミノ・ピザのお客様アカウントが、権限のない第三者によって不正アクセスされたとみられ、残念ながらお客様のアカウントもその影響を受けたアカウントの一つであることをお知らせするためにご連絡いたしました。」

弊社のセキュリティシステムは侵害されていないことをご安心ください。また、お支払い情報は一切保存しておりませんので、金融情報へのアクセスも一切発生しておりません。

お客様は、ドミノ・ピザのアカウントに、他のサイトでも使用していたパスワードを登録されたようです。このパスワードは、ドミノ・ピザとは無関係の過去のデータ漏洩により既に流出していました。不正な第三者がこのパスワードを使用して、お客様のアカウントにアクセスしました。念のため、お客様のアカウントをリセットいたしました。ご注文は通常通り可能ですが、次回ログイン時には「パスワードをお忘れですか?」のリンクから新しいパスワードを設定していただく必要があります。他のサイトで使用していない、強力で固有のパスワードを設定することをお勧めします。以前のパスワードの再利用はお控えください。

お客様の個人情報の安全確保は、当社にとって非常に重要です。この件については情報コミッショナー事務局に報告済みです。詳細については、以下のFAQをご覧ください。

ご不明な点がございましたら、カスタマーサービスチームまでお気軽にお問い合わせください(0800 640 9071 )。

クレデンシャルスタッフィングとは、犯罪者が1つのウェブサイトから盗んだユーザー名とパスワードを、他の多数のウェブサイトで試す攻撃手法です。彼らはパスワードを推測するのではなく、過去のデータ漏洩、ユーザーのコンピュータに保存されたログイン情報を盗むマルウェア、フィッシングサイトなどから、一度に数百万件ものパスワードを既に入手しているのです。

これらのリストは犯罪フォーラムで売買されています。攻撃者はその後、自動化されたツールを使用してリストを順に処理し、各メールアドレスとパスワードの組み合わせを、フードデリバリーアプリ、オンラインショップ、ストリーミングサービスなどのログインページに対して試行します。

この攻撃が成功するのは、多くの人が異なるサイトで同じパスワードを使い回しているからです。例えば、数年前に情報漏洩のあった小規模なオンラインフォーラムとピザの注文アカウントで同じメールアドレスとパスワードを使っていた場合、犯罪者はピザ会社をハッキングする必要すらありません。あなたになりすましてログインするだけで済むのです。会社側から見れば、正しいパスワードを使った通常のログインにしか見えません。そのため、こうした攻撃は「会社がハッキングされた」ではなく、「アカウントにアクセスされた」という形で現れることが多いのです。

一度アカウントに侵入されると、攻撃者は保存されているクレジットカードを使って食品や商品を注文したり、ポイントやギフトカードの残高を使い切ったり、氏名、住所、電話番号を収集したりすることができます。そして、それらの情報を使って、後々より巧妙な詐欺行為を行う可能性があります。例えば、注文内容を知っていることを装って、あたかもその会社から送られてきたかのようなテキストメッセージやメールを送信するといった具合です。また、悪用が確認されたアカウントは他の犯罪者に転売されることもあるため、パスワードを使い回すと、最初の情報漏洩から長い年月が経ってもトラブルが続く可能性があります。

安全に過ごすには

  • アカウントごとに異なるパスワードを使用してください。そうすれば、あるサイトで情報漏洩が発生しても、そのサイト内にとどまります。
  • パスワードを記憶するには、パスワードマネージャーを使用しましょう。何十個もの固有のパスワードをすべて記憶するのは不可能ですが、パスワードマネージャーを使えばそれらをすべて保存できます。
  • 利用可能な場合は、二段階認証(アプリやSMSで送られてくるコード、またはパスキー)を有効にしてください。そうすれば、盗まれたパスワードだけではアカウントにログインできなくなります。
  • 影響を受けた可能性のあるアカウントでパスワードを使い回していた場合は、そのアカウントだけでなく、そのパスワードを使用した他のすべてのサイトでもパスワードを変更してください。特に、支払い情報が保存されているアカウントから変更することをお勧めします。
  • メールやその他の迷惑メールに記載されているリンクはクリックしないでください。公式ウェブサイトまたはアプリから直接ログインしてください。

ご注意ください:ドミノ・ピザを装った迷惑メール「アカウントを更新してください」は、個人情報や金融情報を盗み出すためのフィッシング詐欺であることがよくあります。疑わしい場合は、 Malwarebytes Scam Guardをご利用ください。メッセージが詐欺かどうかを判断し、適切な対応策をご提案いたします。


サイバー犯罪者はあなたについて何を知っているのか?

Malwarebytes無料「デジタルフットプリント」スキャン を利用して、 ご自身の個人情報がオンライン上で流出していないか確認してください 。

著者について

ピーテル・アルンツ

マルウェアインテリジェンス研究者

コンシューマー・セキュリティ部門で12年連続マイクロソフトMVP。4ヶ国語を操る。リッチなマホガニーと革張りの本の匂い。