ブックオフグループホールディングス(9278)は2026年10月9日、子会社が運営する会員管理システムから第三者に会員情報を取得され、最大で約643万件の会員データが漏えいした可能性があると発表した。
同社は2026年10月6日(火)に不正アクセスを確認し、調査の結果、システムで管理していた会員情報が外部から取得されたことが判明した。643万件は漏えいした可能性のある会員番号の件数で、対象となる実際の人数ではない。同社は人数を引き続き精査しているとしている。
漏えいした可能性のある情報
発表資料によると、対象は氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号。ハッシュ値は暗号化されたパスワードで、そのままでは読み取れないとしている。クレジットカード情報などの決済情報は当該システムでは保有しておらず、漏えいには含まれないという。会員情報の書き換えは確認されていない。
同社は、9日時点で、漏えいした情報が公開されたことや第三者に悪用されたことは確認していない。
封じ込めと注意喚起
同社は、不正アクセスの確認後、攻撃元からの通信を遮断し、脆弱性を是正し、対象システムへの外部からのアクセスを遮断したという。現時点で判明している不正取得の経路は封じ込めを完了しており、監視を続けている。ネットワークとアプリケーションの両面から全システムの緊急総点検を始めており、個人情報保護委員会への報告も進めている。
ブックオフは会員に対し、同グループや関係先を装ったメール、SMS、電話が届く可能性があるとして注意を呼びかけた。身に覚えのない連絡に記載されたURLや添付ファイルは開かず、個人情報や認証情報を入力しないよう求めた。同グループがメール、SMS、電話でパスワード、認証コード、クレジットカード情報、銀行口座情報を尋ねることはないとしている。対象となる顧客には、調査の進展に応じて個別に連絡する。
発表では、子会社の名称や情報流出の原因には触れていない。同社は、対象者数や漏えいした情報が判明次第、続報で知らせるとしている。
