概要

吉野家と、はなまるがアルバイト採用業務で利用していたApplyNowの採用管理プラットフォームが不正アクセスを受け、応募者や採用担当者に関する計5,784件のデータが漏えいしたことが判明しました。対象者には10月1日以降メールで案内が行われ、不審なメールやSMS、電話によるフィッシングにも注意するよう呼びかけています。

吉野家ホールディングス、吉野家、はなまるは2026年9月30日、アルバイト採用業務の一部を委託していたApplyNowの採用管理プラットフォームへの不正アクセスにより、応募者や採用担当者の個人情報などが漏えいしたと発表しました。

対象となるデータは、吉野家の応募者に関する4,998件、はなまるの応募者に関する368件、吉野家・はなまるの採用担当者に関する418件で、合計5,784件です。ただし、対象件数はアカウント数で重複も含まれるため、実際の人数とは一致しません。

ApplyNowのデータ分析ツールの脆弱性を悪用

不正アクセスが発生したのは、吉野家とはなまるがアルバイト採用業務で利用していたApplyNowの採用管理プラットフォームです。

発表によると、2026年8月9日から9月7日にかけて、プラットフォームで使用されていたデータ分析ツールの脆弱性を悪用した第三者による不正アクセスが発生しました。9月7日には、対象となったデータベースから一部のデータが不正に出力されたことも確認されています。

現在は不正アクセスに利用された経路が遮断され、原因となった脆弱性の修正も完了しています。また、ApplyNowのプラットフォームと吉野家側のシステムは分離されており、今回の事案による吉野家やはなまるのシステムへの不正アクセスは確認されていません。

応募者の氏名やメールアドレス、電話番号などが漏えい

対象となったのは、2022年4月11日から2024年6月30日までにApplyNowを通じて吉野家またははなまるの採用に応募した人の情報です。

面接シェアリングサービス「Interview Cloud」では、氏名(カナ)、メールアドレス、電話番号、生年月日、性別、一部の応募者の住所や職業が対象となっています。録画面接サービス「ApplyNow」では、氏名(カナ)、メールアドレス、電話番号が対象です。

吉野家の対象データは4,998件、はなまるは368件です。なお、面接時の録画データは別の保管領域に保存されており、今回の不正アクセスは確認されていません。

採用担当者418件のアカウント情報も対象

応募者だけでなく、吉野家・はなまるで採用業務に関わっていた従業員の情報も対象となっています。

対象データは418件で、ユーザー名、メールアドレス、暗号化されたパスワード、権限情報が含まれています。

応募者と従業員を合わせた対象データは計5,784件となりますが、公式発表ではアカウントの重複があるため、対象件数と人数は一致しないとしています。

契約終了後も応募者情報が残されていた

吉野家とはなまるによるApplyNowへの採用業務の委託は2024年6月30日まででしたが、今回対象となった応募者情報は契約終了後もApplyNowのデータベースに残されていました。

吉野家側は、利用規約に基づき契約終了に伴って応募者情報が削除されるものと認識していましたが、ApplyNowの実際の運用がその認識と異なっていたことが確認されたとしています。

10月1日以降、対象者へメールで案内

対象となる人には、2026年10月1日以降、吉野家側およびApplyNowからメールで案内が送られます。現時点で対象者自身が行う必要のある手続きはないとしています。

また、今回漏えいした情報が不正利用されたなどの二次被害は、9月30日時点では確認されていません。

便乗したフィッシングメールやSMSに注意

吉野家側は、今回の情報漏えいに関連して、吉野家、はなまる、ApplyNow、求人企業、行政機関、金融機関などを装った不審なメールやSMS、電話が届く可能性があるとして注意を呼びかけています。

吉野家側やApplyNowが今回の件に関して、暗証番号、パスワード、認証コード、クレジットカード番号、マイナンバーを尋ねたり、金銭の振り込みを求めたりすることはないとしています。

不審な連絡を受け取った場合は、本文に記載されたURLへアクセスしたり、添付ファイルを開いたり、個人情報や認証情報を入力したりしないよう注意してください。連絡が本物か判断できない場合は、メールに返信するのではなく、公式サイトなどで案内されている問い合わせ窓口から確認することが重要です。

不正アクセスは遮断、調査を継続

ApplyNowは9月7日に異常なアクセスログを検知し、不正アクセスを遮断する緊急措置を実施しました。その後、外部の専門調査会社などと調査を進めています。

吉野家ホールディングスは今後、委託先の管理体制や契約内容、定期的な監査などを見直すほか、SaaS導入時の審査やログ管理など情報セキュリティ管理体制を強化するとしています。

公式発表・参考情報

不審なメールやSMSを受け取った場合

企業名やサービス名を装ったメールやSMSが届いた場合でも、 本文中のURLをすぐに開かず、 公式サイトや公式アプリから直接確認してください。

フィッシングJPでは、 実際に確認されたフィッシングメールや 不審なドメインの情報も掲載しています。

フィッシングメールを確認する →