ブックオフの会員管理システムに不正アクセス、最大約643万件の会員情報が外部に流出

ブックオフグループホールディングスは2026年10月9日、子会社が提供する会員情報の管理システムが第三者による不正アクセスを受け、会員情報が外部に流出したことを確認したと発表した。流出した可能性がある会員データは最大約643万件で、氏名や生年月日、住所、電話番号、ハッシュ化されたパスワードなどが含まれる。現時点で、流出した情報の外部公開や悪用は確認されていないとしている。

10月6日に不正アクセスを確認、会員情報の取得が判明

同社の発表によると、2026年10月6日、子会社の会員管理システムに対する第三者からの不正アクセスを確認した。その後の調査で、同システムで管理していた会員情報が外部から取得されたことが分かった。

同社は不正アクセスの確認後、攻撃元からの通信を遮断し、脆弱性を是正したうえで、対象システムへの外部からのアクセスを遮断する措置を取った。現時点で判明している不正取得の経路は封じ込めを完了したとし、引き続き監視を続けている。あわせて全システムを対象とした緊急総点検を実施しており、個人情報保護委員会への報告も進めている。

流出の可能性がある情報と件数

流出した可能性があるのは、最大約643万件の会員データである。この数字は会員番号の件数であり、実際に対象となる人数ではないと同社は説明している。

対象となる情報は次のとおり。

  • 氏名、生年月日、性別
  • メールアドレス、電話番号、郵便番号・住所
  • パスワードのハッシュ値(暗号化された状態で、そのままでは読み取れない情報)
  • ポイントカード番号、会員番号

クレジットカード情報などの決済情報は当該システムで保有していないため、対象に含まれていない。また、現時点で会員情報の書き換えは確認されていない。対象となる人数や流出した可能性のある情報の範囲は引き続き精査中で、判明し次第、続報で知らせるとしている。

会員規模の大きいサービスほど「二次被害」への備えが問われる

今回の発表で注目すべきは、侵入経路の詳細こそ明らかにされていないものの、同社が「脆弱性を是正した」と説明している点である。外部から利用できる会員システムに弱点が残っていれば、数百万件規模の会員情報が取得されうることを改めて示した形だ。

氏名・住所・電話番号・メールアドレスがそろった情報は、同社や関係先を装ったフィッシングメールやSMS、電話による詐欺に悪用されやすい。同社も、心当たりのない連絡に記載されたURLや添付ファイルを開かないよう呼びかけている。パスワードはハッシュ化されているものの、他のサービスで同じパスワードを使い回している利用者は、念のため変更しておくことが望ましい。

企業側にとっては、インターネットに公開している会員システムや管理画面の脆弱性管理、不審な通信の早期検知、そして侵害を受けた際に「何が、どれだけ持ち出されたか」を素早く特定できる記録の整備が、被害の拡大を左右する。大規模な会員基盤を持つ事業者ほど、侵入を前提とした監視体制を平時から整えておく必要がある。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク