くらし|情報漏洩
ブックオフの情報漏洩で何が漏れた?最大643万件と今すぐの対策
ブックオフグループホールディングスは2026年10月9日、子会社の会員管理システムが不正アクセスを受け、会員情報が最大約643万件流出した可能性があると発表しました。氏名・住所・生年月日に加え、パスワードのハッシュ値まで含まれます。何が漏れて何が漏れていないのか、9〜10月に相次いだ大型の漏えいと比べてどのくらいの規模なのか、会員が今すぐやることを公式発表をもとに整理しました。
この記事の結論
- 漏れた可能性があるのは氏名・生年月日・性別・メールアドレス・電話番号・郵便番号と住所・パスワードのハッシュ値・ポイントカード番号・会員番号。クレジットカードなどの決済情報は、このシステムに保存していないため含まれません。
- 643万件は会員番号の件数で、実際の人数ではありません。同社の公式アプリ会員数(1,046万人)と比べると、約6割にあたる件数です。
- 9月中旬〜10月9日に公表された漏えいの中で、件数は6番目。ただし、600万件を超えた6件のうち住所・生年月日・電話番号・メールアドレス・パスワードの5つがすべて含まれるのは、タイムズカーとブックオフの2件だけです。
- 10月9日時点で、情報の公開や悪用は確認されていません。対象者には調査結果を踏まえて順次個別に連絡するとしています。
- 会員は、ブックオフと同じパスワードを使っているほかのサービスのパスワードを変えること、名前や住所入りの偽メール・偽SMS・偽電話に注意することが大切です。
ブックオフの情報漏洩で何が漏れた?公式発表の要点
発表によると、10月6日に子会社の会員管理システムへの不正アクセスを確認し、調査したところ、同システムで管理していた会員情報が外部から取得されたことが分かりました。どの子会社の、どのサービスの会員システムなのかは、発表には書かれていません。
| 項目 | 内容 |
|---|---|
| 不正アクセスの確認 | 2026年10月6日(火) |
| 公表 | 2026年10月9日(適時開示) |
| 対象のシステム | 子会社が提供する会員情報を管理するシステム |
| 件数 | 最大 約643万件(漏えいした可能性のある会員番号の件数。実際の人数ではない) |
| 漏れた可能性がある情報 | 氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号 |
| 含まれないもの | クレジットカード情報などの決済情報(このシステムでは保有していない) |
| 悪用・書き換え | 10月9日時点で、外部への公開や第三者による悪用、会員情報の書き換えは確認されていない |
| 対象者への連絡 | 調査結果を踏まえ、順次個別に連絡 |
| 問い合わせ | お客様窓口 0570-01-2902(ナビダイヤル、10:00〜18:30)、専用のお問い合わせフォーム |
ブックオフグループホールディングス「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月9日)より。
同社は、攻撃元からの通信を遮断して脆弱性を直し、対象システムへの外部からのアクセスを止めたうえで監視を続けているとしています。全システムを対象にした緊急の総点検も進めています。対象となる人の人数と、一人ひとりについて漏れた可能性がある情報は、まだ精査中です。
643万件はどのくらい?9〜10月の大型漏えいで6番目
2026年の秋は、企業の情報漏えいの公表が続いています。9月中旬から10月9日までに公表された主な事案を、件数の多い順に並べました。
| 事案 | 公表日 | 件数 |
|---|---|---|
| 1. Gyazo(画像共有)約76%はメール未登録の匿名ユーザー | 9月16日 | 約2,362万件 |
| 2. 焼肉きんぐ公式アプリ | 10月5日 | 1,078万8,963件 |
| 3. ビッグエコーなど(第一興商)委託先のパソコン感染。従業員分を含む | 10月8日 | 約872.4万件 |
| 4. ムラウチドットコム(通販) | 9月15日 | 771万6,811件 |
| 5. タイムズカー(パーク24)免許証などの画像約160万件を含む | 9月25日 | 約660万アカウント |
| 6. ブックオフ | 10月9日 | 最大約643万件 |
| 7. ローソンID | 10月8日 | 215万5,345件 |
| 8. MrMaxアプリ・オンラインストア | 10月6日 | 最大173万5,154人 |
各社の発表をもとに作成した最近の不正アクセスまとめ2026の表から、件数が150万件を超える事案を抜き出したもの。数え方は「件」「アカウント」「人」と会社ごとに違い、「漏えいの可能性」を含みます。
ブックオフの643万件は、この期間で6番目の規模です。600万件を超えた事案だけで6件、合計すると約6,388万件にのぼります。
公式アプリ会員1,046万人の約6割にあたる件数
ブックオフグループの2026年9月のFACT BOOKによると、同社の公式アプリの会員数は1,046万人を超えています。今回の643万件は、その約61%にあたる件数です。ただし、発表では流出したのがアプリの会員システムかどうかは書かれていないため、あくまで規模の目安です。日本の人口(約1億2,265万人)と比べると、約19人に1人分の件数になります。
住所・生年月日・パスワードまで漏れたのは2件だけ
件数だけでは、漏えいの重さは分かりません。600万件を超えた6件について、漏れた(可能性がある)情報を比べました。
| 事案 | 住所 | 生年月日 | 電話 | メール | パスワード |
|---|---|---|---|---|---|
| Gyazo | × | × | × | ○ | ○ |
| 焼肉きんぐ | × | × | ○ | ○ | × |
| 第一興商 | × | ○ | ○ | ○ | × |
| ムラウチドットコム | ○ | △ | ○ | △ | × |
| タイムズカー | ○ | ○ | ○ | ○ | ○ |
| ブックオフ | ○ | ○ | ○ | ○ | ○ |
○=対象、△=一部の人のみ、×=含まれない・発表で対象とされていない。パスワードはいずれもハッシュ値など、そのままでは読めない形で保管されていたとされるもの。タイムズカーは運転免許証などの画像(約160万件)も含みます。各社の発表をもとに筆者が作成。
件数が多い焼肉きんぐ(1,078万件)や第一興商(約872万件)は、住所やパスワードが含まれていません。一方、ブックオフは住所・生年月日・電話番号・メールアドレス・パスワードの5つがすべてそろっています。この組み合わせは、6件の中ではタイムズカーとブックオフだけです。
住所と生年月日がそろうと、名前と住所を書いた本物らしい偽の郵便物やSMSを作りやすくなります。「本人しか知らないはずの情報」を言われても、すぐに信用しないことが大切です。
パスワードのハッシュ値が漏れると何が危ない?
ハッシュ値とは、パスワードを決まった計算で別の文字列に変換したものです。元に戻す計算はできないため、ブックオフも「暗号化されたパスワードであり、そのままでは読み取りできない情報」と説明しています。
ただし、攻撃する側は、よく使われるパスワードや辞書の単語を同じ計算にかけ、結果が一致するものを探すことができます。「123456」や「誕生日」「名前+数字」のような単純なパスワードほど、見つかりやすくなります。今回は生年月日や名前も一緒に漏れた可能性があるので、それらを組み合わせたパスワードは特に注意が必要です。
一番危ないのは「パスワードの使い回し」
もし元のパスワードが割り出されると、攻撃者は同じメールアドレスとパスワードで、通販サイトや証券口座など別のサービスへのログインを試します。ブックオフと同じパスワードをほかで使っている人は、そちらを優先して変えてください。ハッシュ値をどの方式で保存していたかは、発表では明らかにされていません。
パスワードの代わりに顔認証や指紋でログインする「パスキー」は、サービス側に盗まれて困る秘密の情報を置かないため、こうした漏えいの影響を受けにくい仕組みです。使えるサービスでは切り替えを検討しましょう。スマホを失くしたときの扱いはパスキーのスマホを紛失したらどうなる?でまとめています。
ブックオフ会員が今すぐやること
- 対策 1同じパスワードを使うほかのサービスを変えるブックオフに登録したメールアドレスとパスワードの組み合わせを、ほかのサイトでも使っていないか確かめます。使っていれば、そのサービスのパスワードを別のものに変えます。
- 対策 2ブックオフを名乗る連絡のリンクを開かない同社は、メール・SMS・電話でパスワード、認証コード、クレジットカード情報、銀行口座情報を聞くことはないとしています。「お詫び」「ポイント補償」をうたう連絡が来ても、リンクや添付ファイルは開かず、公式サイトのお知らせと照らし合わせます。
- 対策 3名前・住所入りの郵便物や電話にも注意住所と電話番号も漏れた可能性があります。メールだけでなく、はがきや封書、電話での「未払い請求」「本人確認」にも、身に覚えがなければ応じないようにします。
- 対策 4ポイント残高や会員情報をときどき確認するポイントカード番号と会員番号も対象です。10月9日時点で悪用は確認されていませんが、アプリや会員ページでポイントの履歴や登録情報に覚えのない変化がないかを見ておくと安心です。
- 対策 5個別の連絡と続報を待つ対象者には順次個別に連絡するとしています。分からないことは、お客様窓口(0570-01-2902、10:00〜18:30)か専用のお問い合わせフォームへ。窓口の番号は、届いたメールではなく公式サイトの発表で確かめてください。
9〜10月には同じような漏えいが相次いでいます。ほかの事案で自分が対象になっていないかは、最近の不正アクセスまとめ2026で確認できます。
今後どうなる?個人情報保護委員会への報告と続報
- 10月6日不正アクセスを確認攻撃元からの通信の遮断、脆弱性の是正、外部からのアクセス遮断を実施。
- 10月9日公表(適時開示)最大約643万件。個人情報保護委員会への報告を含め、必要な対応を進めているとしています。
- 10月13日決算発表の予定日株探によると、同社の決算発表予定日は10月13日です。漏えいへの対応や費用に触れるかが注目されます。
- 12月5日まで個人情報保護委員会への確報の期限個人情報保護委員会は、不正な目的で行われたおそれがある漏えいは、発覚日から60日以内に報告するよう求めています。10月6日から数えると12月5日です(筆者の計算)。
10月9日の東京株式市場で、ブックオフグループホールディングスの株価は一時2,656円(前日比2.8%安)まで下げたあと、午前11時すぎには2,756円と前日終値(2,733円)を上回って推移しました。
ブックオフの情報漏洩のよくある質問
Q. ブックオフの情報漏洩で何が漏れましたか?
A. 氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号が流出した可能性があります。クレジットカードなどの決済情報は含まれていません。
Q. ブックオフの情報漏洩は何人分ですか?
A. 最大約643万件です。これは漏えいした可能性のある会員番号の件数で、実際の人数ではありません。対象となる人数は精査中で、詳細が分かり次第続報が出る予定です。
Q. 自分が対象かどうかはどうすればわかりますか?
A. 同社は、調査結果を踏まえて対象者に順次個別に連絡するとしています。連絡が届いたら、メール内のリンクではなく公式サイトの発表と照らし合わせてください。問い合わせはお客様窓口(0570-01-2902、10:00〜18:30)か専用フォームで受け付けています。
Q. クレジットカードは止めたほうがいいですか?
A. 発表では、クレジットカード情報などの決済情報はこのシステムで保有しておらず、流出していないとしています。ただし、偽メールから偽サイトに誘導してカード番号を入力させる手口に注意してください。
Q. パスワードは変えたほうがいいですか?
A. パスワードはハッシュ値(そのままでは読めない形)ですが、単純なパスワードは割り出される可能性があります。ブックオフと同じパスワードをほかのサービスで使っている場合は、そちらを優先して変更してください。
Q. 643万件は過去の漏えいと比べてどのくらいですか?
A. 2026年9月中旬〜10月9日に公表された漏えいの中では、Gyazo、焼肉きんぐ、第一興商、ムラウチドットコム、タイムズカーに次ぐ6番目の件数です。ただし住所・生年月日・電話番号・メールアドレス・パスワードがすべて含まれるのは、600万件超の6件の中ではタイムズカーとブックオフだけです。
あわせて読みたい
出典・参考資料
- ブックオフグループホールディングス:不正アクセスによる個人情報漏えいに関するお詫びとお知らせ(2026年10月9日、PDF)
- ブックオフグループホールディングス:BOOKOFF GROUP HOLDINGS FACT BOOK(2026年9月、PDF)(公式アプリ会員数)
- 個人情報保護委員会:漏えい等の対応とお役立ち資料
- 株探:ブックオフG(9278)基本情報(10月9日の株価、決算発表予定日)
内容は2026年10月9日昼時点の発表にもとづきます。他社事案との比較表は各社の公式発表から筆者が作成したもので、件数の数え方は会社ごとに異なります。アプリ会員数・人口との比、確報期限の日付は筆者の計算です。アイキャッチ画像は自作のAI生成画像です。


コメント