焼肉チェーン「焼肉きんぐ」を運営する物語コーポレーションは2026年10月5日、焼肉きんぐ公式アプリの会員管理システムが第三者による不正アクセスを受け、会員情報1078万8963件が漏えいしたと発表した。アプリのユーザー登録数は1080万8784件で、登録者のほぼ全員分に当たる。漏えいしたのは会員番号、氏名(アプリ登録名)、メールアドレス、電話番号で、ログインパスワードや決済情報は含まれていない。同社は現時点で、漏えいした情報の公開や不正利用は確認していないとしている。原因と侵入の経緯は調査中である。同社は利用者に対し、不審なメールやSMSなどに注意するよう呼びかけている。
不正アクセスの確認から1日で漏えいが判明
同社によると、10月2日に公式アプリの会員管理システムで第三者からの不正アクセスを確認し、通信の遮断と防御措置を実施した。しかし翌3日、会員情報が漏えいしたことが判明した。
公式アプリは、外部からの不正アクセスに対する防御措置を講じたうえでサービスを続けている。同社が運営する他ブランドの公式アプリでも同様の対応をとっており、これらのアプリでは情報漏えいなどは起きていないという。
原因と、不正アクセスが可能になった経緯については詳しい調査を進めている段階で、現時点で公表されているのは「第三者による不正アクセス」であることのみである。どのような手口で会員管理システムに入り込まれたのかは明らかになっていない。同社は個人情報保護委員会への報告と警察への被害届の提出を進めるとともに、開発会社や関係会社の協力を得て、セキュリティ対策と監視体制を強化するとしている。
漏えいした情報と漏えいしていない情報
漏えいが確認されたのは、次の4項目である。
- 会員番号
- 氏名(アプリ登録名)
- メールアドレス
- 電話番号
一方、アプリに登録されているログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴は漏えいしていないとしている。クレジットカードなどの決済情報は、同社ではそもそも保持していないとしている。
1000万件規模の「連絡先」がもたらすなりすましの危険
今回漏えいした項目は、パスワードや決済情報に比べれば被害が小さく見えるかもしれない。しかし、氏名とメールアドレス、電話番号がひも付いた1000万件規模の連絡先は、なりすましメールやSMS(ショートメッセージ)を使ったフィッシング詐欺に悪用されるおそれがある。「焼肉きんぐ」の名前をかたって「ポイントの失効」や「お詫びのクーポン配布」などを装えば、実際の利用者ほど本物と信じやすい。同社も、不審なメールやSMS、電話に注意し、身に覚えのないリンクや添付ファイルを開かないよう呼びかけている。また、同社からパスワードやクレジットカード情報を尋ねることはないとしている。
企業の情報システム担当者にとって見過ごせないのは、この影響が個人の利用者にとどまらない点である。業務用のメールアドレスや会社支給の携帯電話番号でアプリに登録している社員がいれば、その連絡先にも詐欺メッセージが届く可能性がある。外食・小売の会員アプリは利用者が多く、私用と業務用の境目があいまいになりやすい。大規模な漏えいが公表された直後は、社内に注意喚起を出し、不審なメッセージを受け取った社員が報告できる窓口を示しておくことが、二次被害を防ぐ第一歩になる。
アプリを運営する側から見れば、会員管理システムは大量の個人情報が1か所に集まる、攻撃者にとって価値の高い標的である。今回、同社は不正アクセスを確認してから漏えいの判明まで1日を要した。侵入の手口は公表されていないが、会員データベースへの不審なアクセスや大量のデータの持ち出しといった「侵入後の振る舞い」を常に監視し、異常を早く捉えられる体制があるかどうかが、被害の規模を左右する。
同じ手口に、自社は備えられていますか?
