ブックオフグループ事案の概要と評価
会員管理システムへの不正アクセスで会員情報の外部流出を確認。最大約643万件の会員番号に、氏名・連絡先・パスワードのハッシュ値等の漏えいのおそれ。実人数と項目別の範囲は調査中。
事案の概要
- 企業・サービス
- ブックオフグループ
- 確認状況
- 流出確認・範囲調査中
- 公表日
- 公表された原因
- 子会社の会員管理システムへの第三者による不正アクセス(詳細な侵入手法は未公表)
会員管理システムからの流出
ブックオフグループホールディングスは2026年10月9日、子会社の会員管理システムが第三者から不正アクセスを受け、会員情報が外部に流出したと発表しました。不正アクセスを確認したのは10月6日です。
攻撃元の通信遮断、脆弱性の是正、対象システムへの外部アクセス遮断を実施し、判明している不正取得経路の封じ込めを完了したとしています。全システムの緊急総点検と追加の安全対策も進めています。
最大約643万件の会員番号が対象のおそれ
漏えいした可能性のある会員データは最大約643万件です。これは会員番号の件数で、対象者の実際の人数ではありません。対象者数と項目別の範囲は引き続き精査しています。
対象のおそれがある項目は、氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号です。クレジットカード情報等の決済情報は当該システムが保有しておらず、含まれないとしています。
発表時点で、外部への情報公開、第三者による悪用、会員情報の書き換えは確認されていません。パスワードのハッシュ値はそのまま読めない情報として説明されていますが、ハッシュ方式などの詳細は公表されていません。
対象情報
- メールアドレス流出のおそれ
漏えい可能性のある項目にメールアドレスを含む。対象人数と項目別の範囲は精査中。
- ID・識別子流出のおそれ
会員番号・ポイントカード番号。最大約643万件は漏えいした可能性がある会員番号の件数で、実人数ではない。
- パスワード流出のおそれ
パスワードのハッシュ値。方式・ソルト等は未公表で、平文の取得や復元・不正利用の成立は確認されていない。
被害に遭われた方、心当たりのある方向けの対処法
不審な連絡に注意し、個別案内を確認する
対象者には調査結果を踏まえて順次個別に連絡するとしています。ブックオフグループや関係先を装う不審なメール・SMS・電話に注意し、身に覚えのない連絡のURLや添付ファイルを開かず、個人情報や認証情報を入力しないでください。
同社は、メール・SMS・電話でパスワード、認証コード、クレジットカード情報、銀行口座情報等を尋ねることはないと案内しています。
不審な連絡・身に覚えのない利用の相談先
本件のお客様窓口は、出典の専用お問い合わせフォーム、または0570-01-2902(ナビダイヤル・通話料有料)です。電話の営業時間は10:00〜18:30と案内されています。不審な連絡や身に覚えのない利用を確認した場合は、同窓口へ連絡してください。
Sとした理由(暫定)
氏名・連絡先等を含む最大約643万件の会員データの漏えい可能性を、大規模な情報露出として評価。対象範囲と実人数は精査中のため暫定。ハッシュ方式や復元・悪用の成立は未確認。
Sの評価基準深い私的情報・本人確認書類画像・有効な認証情報の侵害、それと同等の管理機能・アカウント支配、大規模な連絡先流出、又は主要な提供機能の停止。