概要

ブックオフグループホールディングスは、子会社の会員管理システムが第三者による不正アクセスを受け、最大約643万件の会員情報が外部に取得されたと発表しました。漏えいの可能性がある情報には氏名、生年月日、メールアドレス、電話番号、住所、パスワードのハッシュ値、ポイントカード番号、会員番号などが含まれます。

ブックオフグループホールディングス株式会社は2026年10月9日、子会社が運用する会員管理システムが第三者による不正アクセスを受け、会員情報が外部から取得されたことが判明したと発表しました。

漏えいした可能性がある会員データは最大約643万件です。この件数は会員番号を基準としたもので、実際の対象人数については現在も精査が続けられています。

10月6日に不正アクセスを確認

同社によると、2026年10月6日に子会社の会員管理システムへの第三者による不正アクセスを確認しました。その後の調査で、同システムで管理していた会員情報が外部から取得されたことが判明しています。

現時点では、流出した情報が外部で公開された事実や、第三者による不正利用は確認されていないとしています。

最大約643万件の会員データが対象

漏えいした可能性がある会員データは最大約643万件とされています。

漏えいの可能性がある情報には、以下の項目が含まれます。

  • 氏名
  • 生年月日
  • 性別
  • メールアドレス
  • 電話番号
  • 郵便番号・住所
  • パスワードのハッシュ値
  • ポイントカード番号
  • 会員番号

パスワードについてはハッシュ化された状態の情報が対象で、そのままでは読み取ることができない形式と説明されています。

クレジットカードなどの決済情報は対象外

クレジットカード情報などの決済情報については、今回不正アクセスを受けた会員管理システムでは保有しておらず、漏えい対象には含まれていないとしています。

また、現時点では会員情報が不正に書き換えられた事実も確認されていません。

攻撃元からの通信を遮断、脆弱性も修正

ブックオフグループでは、攻撃元からの通信を遮断するとともに、不正アクセスに利用された脆弱性を修正し、対象システムへの外部アクセスを遮断しました。

現時点で判明している不正取得経路については封じ込めを完了し、引き続き監視を行っています。

また、グループの全システムを対象とした緊急点検を実施し、ネットワークおよびアプリケーションの両面から追加のセキュリティ対策と再発防止策を進めています。

BOOKOFFを装ったフィッシングメールやSMSに注意

今回漏えいした可能性がある情報には、氏名、住所、メールアドレス、電話番号など、本人を特定しやすい情報が含まれています。

これらの情報が悪用された場合、BOOKOFFやブックオフグループ、関係企業などを装い、「会員情報の確認」「パスワードの変更」「ポイントの失効」などを理由に偽サイトへ誘導するフィッシングメールやSMS、電話が送られる可能性があります。

同社は、身に覚えのない連絡に記載されたURLや添付ファイルを開かず、個人情報や認証情報を入力しないよう注意を呼びかけています。

また、ブックオフグループがメールや電話などを通じてパスワード、認証コード、クレジットカード情報、銀行口座情報などを尋ねることはないとしています。

対象者には調査結果を踏まえて個別に連絡

ブックオフグループは、個人情報保護委員会への報告など必要な対応を進めており、調査結果を踏まえて対象となる利用者へ順次個別に連絡する方針です。

現在も対象人数や漏えいした可能性がある情報の詳細について調査を続けており、新たな事実が判明した場合には追加で公表するとしています。

公式発表・参考情報

不審なメールやSMSを受け取った場合

企業名やサービス名を装ったメールやSMSが届いた場合でも、 本文中のURLをすぐに開かず、 公式サイトや公式アプリから直接確認してください。

フィッシングJPでは、 実際に確認されたフィッシングメールや 不審なドメインの情報も掲載しています。

フィッシングメールを確認する →