EC-CUBEの管理者に届く詐欺メール|見抜くポイントと、盗まれても管理画面に入られない設定
ECサイトを運営していると、サーバ会社やドメインの登録会社から、支払いや契約についてのメールが届きます。その中に、本物をかたってIDとパスワードを盗もうとする詐欺メール(フィッシングメール)が混ざっています。
この記事では、EC-CUBEの管理者に届く詐欺メールの見抜き方と、見抜けなかったときに備えて、IDとパスワードを盗まれても管理画面に入られないようにする設定をまとめます。
EC-CUBEの管理者に届く詐欺メール
フィッシング対策協議会は、レンタルサーバやドメインの登録会社をかたる詐欺メールについて、これまでに何度も注意を呼びかけています。たとえば、次のような件名のメールです。
- 「【さくらのクラウド】ご請求金額のお知らせ」「【さくらのクラウド】クレジットカードご確認のお願い」 - 偽のサイトで、会員IDとパスワード、クレジットカードの情報を入力させる
- 「【重要】[GMOクラウド] ドメイン利用制限設定」 - 偽のサイトで、お名前.comのIDとパスワードを入力させる
サーバやドメインのアカウントを盗まれると、サイトのファイルを書き換えられたり、ドメインを止められたりするおそれがあります。EC-CUBEの管理画面のアカウントを盗まれると、顧客の情報を見られたり、サイトを書き換えられたりするおそれがあります。
見抜くために確かめること
- 送信元のドメイン - 表示名が本物の会社名でも、メールアドレスのドメインがその会社のものとは違うことがあります。
- 心当たりがあるか - そのサービスを契約しているか、その時期に支払いや更新の予定があるかを、契約の書類や手元の記録で確かめます。
- 期限で急がせていないか - 「本日中に手続きしないと停止します」のように急がせる文面は、落ち着いて確かめる時間を与えないためのものです。
いちばん確かなのは、メールの中のリンクやボタンから開かないことです。ブックマークや、検索して開いた公式サイトからログインし、本当にお知らせが出ているかを確かめます。
添付ファイルにも気をつける
2025年には、SVGという形式の画像ファイルを添付した詐欺メールが増えたと報告されています。SVGはJPEGやPNGと違い、中にプログラム(JavaScript)を含められます。添付されたSVGファイルを開くとブラウザで表示され、偽のログイン画面に誘導されます。
画像に見えるファイルでも、心当たりのない添付は開かないようにします。
盗まれても管理画面に入られないようにする
どれだけ気をつけていても、見抜けないことはあります。IDとパスワードを盗まれても、それだけでは管理画面に入られないようにしておきます。
二段階認証
EC-CUBEは4.1から、管理画面の二段階認証を持っています。ログインのときに、パスワードに加えて、スマートフォンのアプリに表示される確認コードを求める仕組みです。初期の状態では無効なので、管理画面の「設定 > システム設定 > メンバー管理」でメンバーごとに有効にし、そのメンバーでログインして、表示されるQRコードをアプリで読み取って設定を終えます。
あわせて、EC-CUBEを修正版に更新しておきます。EC-CUBE 4.1.0から4.3.1には、IDとパスワードを知られていると二段階認証をすり抜けられる脆弱性があり、2026年2月に公表されました。修正版は4.1.2-p5、4.2.3-p2、4.3.1-p1です。
管理画面に入れる場所を絞る
管理画面の「設定 > システム設定 > セキュリティ管理」の「IP制限」で、管理画面に入れるIPアドレスを、お店や作業をする場所のものだけに絞れます。決まった場所からしか管理画面を使わない場合に有効です。
サーバやドメインのアカウント
レンタルサーバやドメインの登録会社の管理画面にも、二段階認証を用意しているところが多くあります。EC-CUBEの管理画面と同じように、有効にしておきます。
入力してしまったら
偽のサイトにIDとパスワードを入力してしまったと気づいたら、すぐに、そのサービスの公式サイトからパスワードを変えます。同じパスワードをほかのサービスでも使っている場合は、そちらも変えます。クレジットカードの情報を入力した場合は、カード会社に連絡します。
EC-CUBEの管理画面のパスワードを入力してしまった場合や、設定に不安がある場合は、セキュリティの対応でご相談を承っています。EC-CUBEの更新を続けて見てほしい場合は、見守り契約をご覧ください。