ミスターマックスは2026年10月6日、同社が運営する「MrMaxアプリ」とオンラインストアのサーバーが第三者による不正アクセスを受け、保有する個人情報の一部が外部に流出したと発表しました。
情報流出の対象となる可能性があるのは、2026年10月3日時点で登録されていたMrMaxアプリ会員とオンラインストア会員の最大1,735,154人です。対象情報には会員ID、氏名、メールアドレス、電話番号が含まれます。
一方、住所、生年月日、クレジットカード情報、パスワード、購入履歴については流出していないことを確認したとしています。
MrMaxの情報流出のサマリー
- ミスターマックスが2026年10月6日に情報流出を公表
- 10月3日夕方、サーバーへの不審なアクセスを確認
- 発覚後にサービスを一時停止し、同日中に外部からのアクセスを遮断
- 第三者が本サービスを構成するソフトウェアの機能を不正利用してサーバーへ侵入
- MrMaxアプリ会員、オンラインストア会員の個人情報の一部が外部へ流出
- 対象は最大1,735,154人
- 流出対象となる可能性がある情報は会員ID、氏名、メールアドレス、電話番号
- 住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことを確認
- 公表時点で流出情報を悪用した被害は確認されていない
- 個人情報保護委員会へ報告し、警察にも相談
- 外部専門機関と詳細調査を継続し、監視体制を強化
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年10月6日 |
| 不審アクセス確認 | 2026年10月3日夕方 |
| 対象サービス | MrMaxアプリ、オンラインストア |
| 対象人数 | 最大1,735,154人 |
| 対象情報 | 会員ID、氏名、メールアドレス、電話番号 |
| 流出していないと確認された情報 | 住所、生年月日、クレジットカード情報、パスワード、購入履歴 |
| 原因 | 本サービスを構成するソフトウェアの機能を第三者が不正利用 |
| 対応 | サービス停止、外部アクセス遮断、個人情報保護委員会への報告、警察への相談、外部専門機関による調査、監視強化 |
10月3日に不審アクセスを確認、同日中に外部アクセスを遮断
ミスターマックスの発表によると、同社は2026年10月3日夕方、サーバーへの不審なアクセスを確認しました。
発覚後、MrMaxアプリとオンラインストアを一時停止し、同日中に外部からのアクセスを遮断する措置を実施しました。
その後の調査で、第三者が本サービスを構成するソフトウェアの機能を不正に利用してサーバーへ侵入し、会員の個人情報の一部が外部へ流出したことが判明しました。
現時点の発表では、悪用されたソフトウェア名や機能、脆弱性の有無、侵入に利用された具体的な手法は公表されていません。
最大173万5,154人、氏名・メールアドレス・電話番号などが対象
情報流出の対象となる可能性があるのは、MrMaxアプリ会員とオンラインストア会員です。
対象人数は最大1,735,154人で、これは2026年10月3日時点で会員登録されていた利用者数です。
流出対象となる可能性がある情報は次の4項目です。
- 会員ID
- 氏名
- メールアドレス
- 電話番号
ただし、登録状況によって実際に対象となる情報は利用者ごとに異なるとしています。
一方で、以下の情報については流出していないことを確認しています。
- 住所
- 生年月日
- クレジットカード情報
- パスワード
- 購入履歴
クレジットカード情報やパスワードが流出していない点は、今後の不正利用リスクを評価するうえで区別する必要があります。
関連:個人情報が漏洩したらどうする?メールアドレス・電話番号・住所・クレジットカード・免許証・パスポート・マイナンバー別のリスクと対策【個人向け】
公表時点で悪用被害は確認されず、フィッシングに注意喚起
ミスターマックスは10月6日時点で、流出した情報を悪用した被害は確認していないとしています。
一方、氏名、メールアドレス、電話番号が流出対象に含まれることから、今後これらの情報を使ったなりすましメールやフィッシングメールが送られる可能性があるとして注意を呼びかけています。
同社は、不審なメールや添付ファイルを開かず削除することに加え、MrMaxや関係者を名乗る不審なメール、SMS、電話、郵便物にも注意するよう案内しています。
また、MrMaxからパスワードやクレジットカード番号を尋ねることはないとしています。
対象となる利用者には個別にメールで連絡し、送信元アドレスは「[email protected]」と案内しています。
個人情報保護委員会へ報告、警察にも相談
ミスターマックスは本件について、個人情報保護委員会へ報告するとともに、警察にも相談しています。
また、不正アクセスの経路を遮断する対策を実施し、外部の専門機関と詳細調査を継続しています。
今後は、
- 不正アクセス経路の調査
- 影響範囲の特定
- 監視体制の強化
- 調査結果を踏まえたシステム安全対策の強化
- 再発防止策の実施
を進めるとしています。
新たに公表すべき事実が判明した場合は、追加で発表する方針です。
「ソフトウェアの機能を不正利用」と公表、具体的な侵入手法は未公表
今回の発表では、第三者が「本サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入」したと説明されています。
ただし、この表現だけから、
- ソフトウェアの脆弱性が悪用された
- 認証を回避された
- 設定不備が存在した
- アカウントが侵害された
- ゼロデイ脆弱性が使われた
などと判断することはできません。
今後、外部専門機関による調査結果や追加発表によって、侵入経路や技術的な原因が明らかになる可能性があります。
情報システム部門が確認したいポイント
今回の事案では、不正アクセスの具体的な経路はまだ公表されていません。
ただし、アプリやECサイトを運営する企業では、同様のインシデントに備えて次の点を確認できます。
- インターネット公開しているWebアプリケーションやAPIを棚卸しする
- CMS、EC、会員管理、認証、決済などの構成ソフトウェアを把握する
- 脆弱性やセキュリティアップデートを継続的に管理する
- 外部公開サービスへのアクセスログを保存する
- 異常なアクセスや大量取得を検知できる監視を行う
- 個人情報を含むデータベースへのアクセス権を最小化する
- 流出時に影響範囲をすぐ特定できるようデータ項目と保存場所を整理する
- インシデント発生時のサービス停止、遮断、証拠保全、本人通知の手順を整備する
不正アクセスや設定不備、内部不正など原因別の確認項目は、セキュリティ対策Labの情報漏洩対策とは?企業が実施すべき原因別の予防策と発生時の対応でも整理しています。
今回のようにメールアドレスや電話番号が流出対象となる場合、侵入そのものへの対応に加え、流出後のフィッシングやなりすましへの二次被害対策も必要になります。








