ブックオフグループホールディングス株式会社は2026年10月9日、子会社が提供する会員管理システムが第三者による不正アクセスを受け、会員情報が外部から取得されたと公表しました。漏えいした可能性がある会員データは最大約643万件で、氏名、住所、電話番号、メールアドレス、パスワードのハッシュ値などが対象です。
約643万件は漏えいの可能性がある「会員番号の件数」で、643万人の個人情報が漏えいしたと確定したものではありません。一方、システム内の会員情報が外部から取得されたこと自体は調査で判明しています。同社は10月9日時点で、流出情報の外部公開や第三者による悪用を確認していないとしています。
ブックオフの不正アクセス・情報漏えいのサマリー
- 2026年10月6日、子会社の会員管理システムに対する第三者からの不正アクセスを確認しました。
- 調査の結果、システムで管理していた会員情報が外部から取得されたことが判明しました。
- 漏えいした可能性のある会員データは最大約643万件です。ただし会員番号を単位とした件数であり、実際の対象人数は調査中です。
- 対象情報には氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号が含まれます。
- クレジットカード情報などの決済情報は対象システムで保有しておらず、今回の対象には含まれません。
- 会員情報の書き換え、流出情報の外部公開、第三者による悪用は10月9日時点で確認されていません。
- 同社は攻撃元との通信遮断、脆弱性の是正、対象システムへの外部アクセス遮断を実施しました。
- 全システムの緊急総点検を進めるとともに、個人情報保護委員会への報告などの対応を行っています。
| 項目 | 公表内容 |
|---|---|
| 公表日 | 2026年10月9日 |
| 公表企業 | ブックオフグループホールディングス株式会社 |
| 対象 | 子会社が提供する会員管理システム |
| 不正アクセスの確認日 | 2026年10月6日 |
| 個人情報への影響 | 会員情報が外部から取得されたことを確認 |
| 対象規模 | 最大約643万件(漏えいの可能性がある会員番号の件数) |
| 対象人数 | 引き続き精査中 |
| 決済情報 | 対象システムでは保有しておらず、対象外 |
| 対応 | 攻撃元の通信遮断、脆弱性是正、外部アクセス遮断、全システム緊急総点検 |
氏名・住所・パスワードのハッシュ値などが対象
10月9日の適時開示によると、漏えいした可能性があるのは次の情報です。
- 氏名
- 生年月日、性別
- メールアドレス、電話番号
- 郵便番号・住所
- パスワードのハッシュ値
- ポイントカード番号、会員番号
個々の会員について、上記のどの項目が取得されたかは現在精査中です。会員データ約643万件についても、対象人数に換算した数値は公表されていません。
パスワードのハッシュ値は、パスワードを一定の計算処理で変換した値です。今回の発表には、ハッシュ方式やソルトの使用状況、元のパスワードが復元された事実についての説明はありません。ハッシュ化されていることだけで、パスワード推測や使い回しのリスクがなくなるわけではありません。
利用者がブックオフ関連サービスと他のサービスで同じパスワードを使用している場合は、それぞれ異なるパスワードへ変更することで、認証情報が悪用された場合の連鎖的な被害を抑えられます。ただし、同社が10月9日の発表で全会員にパスワード変更を指示したという意味ではありません。
不正取得の経路は封じ込め、全システムを緊急点検
ブックオフグループHDは不正アクセスを確認した後、攻撃元からの通信を遮断し、脆弱性を是正しました。対象システムには外部からアクセスできないよう措置を講じ、現時点で把握している不正取得経路の封じ込めを完了したとしています。
あわせて全システムの緊急総点検を実施し、ネットワークとアプリケーションの双方で追加の安全対策と恒久的な再発防止策を進めています。個人情報保護委員会への報告なども行っており、影響を受ける顧客には調査結果に応じて順次個別に連絡する方針です。
一方、10月9日の公表では、悪用された脆弱性の種類、CVE番号、侵入した第三者の属性など、攻撃手法の詳細は示されていません。「脆弱性を是正した」という記載だけから、特定の製品や脆弱性を原因と断定することはできません。
ブックオフを装う偽メール・SMS・電話に注意
同社は、取得された可能性がある氏名や連絡先などを悪用し、ブックオフグループや関係先を装ったメール、SMS、電話が送られる可能性があるとして注意を呼びかけています。
不審な連絡に記載されたURLや添付ファイルを開かず、個人情報や認証情報を入力しないよう求めています。また、同社グループがメール、SMS、電話などでパスワード、認証コード、クレジットカード情報、銀行口座情報などを尋ねることはないと明示しました。
不正アクセスの公表直後は、実際の通知を装った「本人確認」「補償」「パスワード再設定」の案内も警戒対象です。受信した連絡から直接操作する前に、企業の公式サイトを自身で開いて案内を確認できます。こうした二次被害の注意点は、セキュリティ対策Labの情報漏えい後のおわびを装うフィッシング詐欺に関する記事でも整理しています。
ブックオフグループHDが案内する専用窓口は、問い合わせフォームが https://www.bookoffgroup.co.jp/contact-us/contact-us-261009/、電話が 0570-01-2902(ナビダイヤル、10:00~18:30)です。
国内で相次ぐ会員情報への不正アクセスと企業側の確認事項
2026年9月から10月にかけて、国内では会員アプリやWebシステムに対する不正アクセスを伴う大規模な情報漏えいが相次いでいます。JPCERT/CCも10月8日、既知脆弱性への探索、APIを悪用した不正操作、BIツールの脆弱性悪用など複数の攻撃類型を注意喚起しました。ただし、これらの手法が今回のブックオフの事案で使用されたと確認されたわけではありません。
JPCERT/CCの注意喚起については、セキュリティ対策Labの国内で相次ぐWebシステムへの不正アクセスと攻撃類型の解説にまとめています。
企業の情報システム・セキュリティ部門では、会員管理システムに蓄積した過去データの保持期間、APIや管理画面のアクセス権限、大量の情報取得を検知するログ、パスワードの保存方式、漏えい通知を悪用したフィッシングへの対応を確認することができます。今回の事案の具体的な侵入原因については、今後の調査結果に基づいて評価する必要があります。




