セキュリティ障害に関する最新情報
本ページは、Qikify Sticky Add to Cart および Qikify Mega Menu, Navigation に関連するセキュリティ障害に関する最新情報です。
本ページの対象について: 本ページは、今回の事象の対象範囲に含まれると特定されたストア様向けのご案内です。 お客様のストアが対象であった場合、Qikifyアプリの管理画面内に本ページへ誘導する通知が表示されていたはずです。アプリ内通知が表示されていない場合、お客様のストアは対象として特定されておりません。
最新のアップデート – 2026年8月21日
Qikify Sticky Add to CartおよびQikify Smart Menu & Navigationが、本日付でShopifyアプリストアに再掲載されたことをご報告いたします。セキュリティレビューの完了にあたりご協力いただいたShopifyに感謝申し上げます。
補償および今後の対応について: 現在稼働中の、影響を受けたすべてのストア様に対し、弊社の責任として補償を行うことをお約束いたします。補償は以下の2段階でご案内いたします。
- 1つ目は、7月下旬にお送りしたメールにてすでにご案内済みの当面の補償です。
- 2つ目は、Shopifyとの最終的な評価が確定し次第、ご案内いたします。当初は2026年8月24日から30日の間に詳細を共有する予定でしたが、セキュリティレビューが予定より早く完了したため、現在できるだけ早くこちらの続報をお届けできるよう対応を進めております。
目次
1. 発生した事象
2026年7月22日、弊社は2つのアプリ、Qikify Sticky Add to Cart およびQikify Mega Menu & Navigationに影響するセキュリティインシデントを確認いたしました。現時点の調査に基づき、一部のストア様が影響を受けたことを確認しております。
今回の脆弱性により、悪意ある第三者が、購入手続き中の一部のお客様を不正なページへリダイレクトできる状態になっておりました。本事象は2026年7月22日12:30〜22:40(UTC)の間に検知および完全解決に至りました。 影響を受けたすべてのストア様において、不正なスクリプトを除去いたしました。 各アプリの正確な検知・修正時刻は以下のとおりです。
1. Qikify Sticky Add to Cart:
影響を受けたストア様では、カートドロワーのチェックアウトボタンをクリックしたお客様が、貴店舗のShopifyストアには属さない、不正な第三者によってホストされた偽ページへリダイレクトされる可能性がありました。本事象は2026年7月22日12:30〜12:58(UTC)に最初に検知され、同日16:10〜17:40(UTC)の間に修正が完了いたしました。
2. Qikify Mega Menu & Navigation:
影響を受けたストア様では、カートに追加ボタンまたはチェックアウトボタンをクリックしたお客様が、同様に貴店舗のShopifyストアには属さない、不正な第三者によってホストされた偽ページへリダイレクトされる可能性がありました。本事象は2026年7月22日14:15(UTC)に最初に検知され、同日19:30〜22:40(UTC)の間に完全に修正されました。
ご注意:
- いずれの場合も、この不正なページ上で実際の注文が成立したり、お客様に課金が発生したりすることはありませんでした。
- 上記以外の弊社Qikifyアプリは、本インシデントの影響を一切受けておりません。 弊社は最近、Qikifyアプリの再認証をお願いするメールをお送りしておりますが、これはセキュリティ強化プロセスの一環であり、新たな問題の発生を意味するものではございません。
2. 貴店舗への影響範囲
いずれの場合も、お客様が不正なページ上で情報を入力すると、その後、貴店舗の本物のチェックアウトページへリダイレクトされる仕組みになっていました。最終的に本物のチェックアウトへたどり着くため、リダイレクトされたこと自体に気づきにくい状況でした。
関与したデータについて:
弊社は、挿入されたスクリプトと不正なページの両方を分析し、どのデータが関与し、どのデータが関与していないかを正確に特定いたしました。判明した内容は以下のとおりです。
貴店舗のShopifyデータには一切触れられておりません。Shopifyが保持するストアデータ、顧客記録、およびShopify APIを通じてアクセス可能なデータについて、読み取り、アクセス、送信のいずれも行われておりません。挿入されたスクリプトは、ShopifyのAPI、およびQikifyまたはShopifyが保持するいかなるデータとも一切やり取りしておりません。この点は自信を持ってお伝えいたします。
お客様が不正なページに入力した可能性のあるデータについては、ご注意いただきたい領域であり、弊社が把握している内容を正確にお伝えいたします。
- 不正なページには次の項目が表示されていました。顧客情報(メールアドレス、名、姓、配送先住所、電話番号)、決済情報(カード番号、カード名義人名、有効期限、セキュリティコード)。現時点までの調査に基づくと、収集され得たのは決済情報のみであり、それも購入者が項目を入力し「送信」ボタンをクリックした場合に限られます。
- 該当期間中、攻撃者のドメインにはCloudflareのフィッシング・詐欺対策機能が有効になっており、ページへのアクセスを妨げていました。弊社自身の分析時にも、ページの読み込みを試みてこれを確認しております。そのため、リダイレクトされたお客様の一部は、フォームに到達する前に遮断されていたと考えられますが、その割合を測定することはできません。
リスクを判断するうえで参考になる点として、不正なページには、送信と同時に決済を実行したり、その外部ページを通じて注文を確定したりする仕組みは確認されておりません。懸念すべきは、入力された情報が取得された可能性であり、ページ上での即時課金ではございません。
テーマレベルのコードについて:本インシデントに関連して、弊社アプリによって貴店舗のShopifyテーマにコードが書き込まれた事実はございません。挿入されたコンテンツはアプリ設定のレコード内にとどまっており、その除去は弊社の修正対応の完了をもって完了しております。
3. 弊社の対応内容
弊社のサポートチームおよびエンジニアリングチームは、潜在的な影響を最小限に抑えるため、直ちに調査および対応を開始いたしました。
根本原因を特定し、システム上で完全に解決いたしました。また、影響を受けたすべてのストア様について包括的な確認を実施し、検出された不正なスクリプトはすべて除去いたしました。
本インシデントは、各アプリ設定内にある2つのカスタマイズ可能なHTMLコンテンツ欄に厳密に限定されています。
- Qikify Sticky Add to Cartの場合:空のカート表示テキスト、スティッキーカートメッセージ。
- Qikify Mega Menu, Navigationの場合:アイテムタイトル。
現時点までの調査に基づき、Qikifyのシステムを経由してShopifyアカウントの認証情報にアクセス、露出、または侵害が発生した事実は確認されておりません。
4. 現在の状況、今後のアップデート、および補償について
※最新のアップデート: Shopifyとのセキュリティレビューが完了し、本日(2026年8月21日)時点で両アプリともShopifyアプリストアに掲載されております。
弊社は初期調査結果をShopifyと共有しており、アプリの復旧および影響評価を弊社と共同で進めるレビュープロセスの一環として、Shopify側でも受領を確認済みです。
現在、Shopifyと緊密に連携しながら、追加で2件の独立したセキュリティレビューの完了に向けて対応を進めております。
1. インシデントレポート(IR):インシデントの内容、根本原因、影響範囲、是正措置について詳細に説明する報告書です。
詳細なタイムライン:
- 7月29日:キックオフ、証拠収集およびアクセス環境の準備
- 7月30日~31日:証拠のトリアージおよびIOC(侵害指標)分析
- 8月3日~4日:ログの相関分析、タイムラインの再構築、根本原因分析
- 8月5日~6日:是正措置の検証およびインシデントレポート草案作成
- 8月6日:独立IRの予備版
- 8月7日~11日:最終レビューおよび独立IRの最終版
- 8月12日~13日:予備バッファ(追加調査、証拠の確認、またはShopifyからの追加確認事項への対応用)
2. 脆弱性診断・侵入テスト(VAPT):アプリケーションが安全であり、追加の脆弱性がないことを検証するための独立したセキュリティ評価です。
詳細なタイムライン:
- 7月29日~8月11日:脆弱性診断・侵入テスト
- 8月12日~17日:是正後の再テスト(必要な場合)
- 8月18日~19日:VAPT最終報告書
- 8月20日~21日:予備バッファ(追加調査、証拠の確認、またはShopifyからの追加確認事項への対応用)
両レビューの実施にあたっては、専門の第三者セキュリティ機関に依頼しており、現在対応が進行中です。
今後のアップデートおよび補償について:
回答をお待ちいただくことがご負担であることは十分理解しております。そのため、今後の流れについて明確にお伝えいたします。2026年8月21日から30日の間に、本ページおよびメールにて詳細な続報をお届けいたします。 この続報には、貴店舗への影響に関する弊社の評価に加え、Shopifyとの影響評価が確定次第決定する、補償の第2部分についてもご案内いたします。第1部分にあたる当面の補償については、すでにお送りしたメールにてご案内済みです。
これらの詳細をより早くお伝えできる場合は、直ちにご連絡いたします。
5. 今後の再発防止に向けた取り組み
1. 脆弱性は修正済みです。
本件の根本原因を特定し、システム上で解決いたしました。また、影響を受けたすべてのストア様において、検出された不正なスクリプトをすべて除去いたしました。
2. Qikifyアプリ全体を対象とした包括的なセキュリティ監査。
今回の2つのアプリに限らず、Qikifyの全アプリのあらゆる要素・機能を対象に、悪用され得る脆弱性を特定し解消するための包括的な監査を実施しております。この対応の一環として、2026年7月29日、セキュリティ強化のためQikify全アプリの認証情報を完全にリセットいたしました。Qikifyアプリの再認証をお願いするメール通知をお受け取りの場合は、これがこの対応の定常的な一部であり、新たな問題の兆候ではないことをご安心ください。
3. 独立したセキュリティ専門家による確認。
社内評価のみに依拠することのないよう、認定を受けたセキュリティパートナーと連携し、弊社チームとともに本監査を実施しております。
6. お客様にお願いしたいこと
すでに確認されている不正スクリプトはすべて店舗様より除去済みですが、念のため、以下のご確認をお願いいたします:
- ストアフロントを開く。
- 「カートに追加」ボタンの動作を確認する。
- 「チェックアウト」ボタンをクリックし、通常のShopifyチェックアウトへ正しく遷移することを確認する。
予期しない動作にお気づきの場合や、ご不安な点がございましたら、下記の優先サポート窓口まで直ちにご連絡ください。
7. 優先サポート
このたびのインシデントによりご迷惑をおかけいたしましたこと、心よりお詫び申し上げます。貴店舗およびお客様の安全を守ることは弊社の最優先事項であり、引き続きShopifyと緊密に連携しながら、アプリの安全性確保に努めてまいります。
現在、サポートチケットとしての優先順位付けおよび最終レビューへの反映のため、インシデントに関するご報告を収集しております。つきましては、下記フォームより、ご意見・ご不安な点・ご質問など、どうぞお気軽にお寄せください。
サポートチームが、ご質問やご不安な点について随時対応いたします。
メールでのお問い合わせはこちら:contact@qikify.com
または、以下のお問い合わせフォームよりご連絡ください: