ブックオフグループホールディングス

ブックオフグループ子会社の会員管理システムへの不正アクセスで最大約643万件の会員情報が流出

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. ブックオフ子会社の会員システムから最大約643万件の会員情報が盗まれた。
  2. 盗まれた情報を使い、会社をよそおった偽のメールや電話が来るおそれがある。
  3. 会員は、身に覚えのない連絡のURLを開かず、パスワードを入れないようにする。

ブックオフグループホールディングスの子会社が運営する会員管理システムに、第三者による不正アクセスがあった。2026年10月6日に確認されている。調査の結果、会員情報が外部から取得されたことが分かった。対象は会員番号ベースで最大約643万件である。流出した可能性がある情報は、氏名、生年月日、性別、メールアドレス、電話番号、住所、パスワードのハッシュ値、ポイントカード番号、会員番号である。決済情報はこのシステムで保有していないため含まれない。会社は攻撃元の通信を遮断し、脆弱性を是正し、外部からのアクセスも遮断した。侵入口の詳細は公表されていない。

確認された経路・公表元の推定

  1. 第三者が子会社の会員管理システムに不正アクセスした(侵入口は未公表)
  2. 2026年10月6日、会社が不正アクセスを確認した
  3. 調査の結果、システムで管理していた会員情報が外部から取得されたことが判明した
  4. 会社が攻撃元からの通信を遮断し、脆弱性を是正し、対象システムへの外部からのアクセスを遮断した

根拠の要点

資料では、子会社の会員管理システムへの第三者による不正アクセスと、会員情報の外部取得が確認済みとされている。一方、最初にアクセスされた原因については具体的な説明がない。また、対応策として脆弱性の是正が挙げられているが、その内容(製品か自社実装かなど)は明らかにされていない。

資料の基準時点:2026-10-10取得時点の公表資料

当時、対策できたのか

判定保留

会社は対応として「脆弱性を是正した」と説明している。ただし、どの脆弱性がどの経路で使われたかは書かれていない。修正版の有無や攻撃時点の防御条件も分からないため、対策の欠落があったかどうかは判定できない。

公表された対策

  • 攻撃元からの通信を遮断した
  • 脆弱性を是正した
  • 対象システムへの外部からのアクセスを遮断した
  • 判明している不正取得の経路の封じ込めを完了し、監視を継続している
  • 全システムを対象とした緊急総点検を実施している
  • ネットワークとアプリケーションの両面から、追加の安全対策と恒久的な再発防止策を進める
  • 個人情報保護委員会へ報告した
  • 対象となる会員に、調査結果を踏まえて順次個別に連絡する
  • 会員に対し、会社をよそおった不審なメール・SMS・電話への注意を呼びかけた

まだ分からないこと

  • 侵入口、および是正した脆弱性の種類・内容
  • 不正アクセスが始まった時期と、継続していた期間
  • 会員管理システムを運営する子会社名とサービス名
  • 実際に対象となる会員の人数
  • パスワードのハッシュ化の方式
  • AIが攻撃に使われたかどうか
  • 資料本文に公表日の明記がないこと(日付は問い合わせフォームのURLから推定)

事例の一覧に戻る