この記事の3行まとめ
- アプリと通販の会員情報が最大約173万人分もれた。
- 犯人はサービスのソフトの機能を悪用してサーバーに入った。
- 会員は店を名乗るあやしいメールや電話に注意が必要だ。
ミスターマックスは、MrMaxアプリとオンラインストアのサーバーが第三者に侵入され、会員の個人情報の一部が外部に流出したと公表した。2026年10月3日夕方に不審なアクセスを検知し、サービスを止めて同日中に外部からのアクセスを遮断した。調査では、第三者がサービスを構成するソフトウェアの機能を不正に利用して侵入したことが分かった。対象は最大1,735,154人で、会員ID・氏名・メールアドレス・電話番号が流出した。住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないとしている。公表時点で悪用被害は確認されていない。
確認された経路・公表元の推定
- 第三者が本サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入した
- 会員ID・氏名・メールアドレス・電話番号など会員の個人情報の一部が流出した
- 2026年10月3日夕方、当社がサーバーへの不審なアクセスを確認した
- サービスを一時停止し、同日中に外部からのアクセスを遮断した
根拠の要点
資料は、第三者が本サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入し、会員の個人情報が流出したと説明している。ただし対象のソフトウェア名、機能、脆弱性の有無、CVEは示されておらず、具体的な侵入口は特定されていない。
資料の基準時点:2026年10月6日公表時点
当時、対策できたのか
判定保留
資料はソフトウェアの機能を不正に利用されたと述べるだけで、どのソフトウェアのどの機能か、既知の脆弱性や設定の不備があったかは書かれていない。詳細は外部専門機関と調査中のため、対策の欠落は判断できない。
公表された対策
- 発覚後ただちにサービスを一時停止し、同日中に外部からのアクセスを遮断した
- 不正アクセスの経路を遮断する対策を実施した
- 個人情報保護委員会へ報告し、警察に相談した
- 外部の専門機関の協力を得て詳細な調査を進めている
- 監視体制を強化した
- 調査結果を踏まえてシステムの安全対策を強化する方針
- 対象者へメールで個別に連絡する
まだ分からないこと
- 悪用されたソフトウェアの名称と機能
- 既知の脆弱性や設定不備があったかどうか
- 侵入が始まった日時
- 攻撃者の正体と目的
- AIが攻撃に使われたかどうか