【10/9】ブックオフ情報漏えい643万件|対象の確認と会員が今やること

ブックオフグループホールディングス(以下ブックオフ)は2026年10月9日、子会社の会員管理システムが第三者の不正アクセスを受け、会員情報が外部に流出したと発表しました。漏えいした可能性があるのは最大で約643万件です。氏名や住所に加えて、生年月日とパスワードのハッシュ値まで対象に入っています。

この記事では、ブックオフの適時開示と報道をもとに、漏えいした可能性がある項目と含まれない項目、発覚から発表までの流れ、自分が対象かどうかの確かめ方、会員が今日からできる対策を出典付きで整理します。10月に相次いだほかの大規模な会員情報の流出との違いも並べます。

この記事でわかること

  • 何が漏れたか:氏名・生年月日・性別・メールアドレス・電話番号・住所・パスワードのハッシュ値・ポイントカード番号・会員番号です。クレジットカードなどの決済情報は含まれません。
  • 何人が対象か:最大約643万件は会員番号の件数で、実際の人数ではありません。人数はブックオフが調べている途中です。
  • 今やること:ブックオフを名乗るメール・SMS・電話のURLや添付を開かず、同じパスワードをほかのサイトで使っている人はそちらを変えることです。
目次

ブックオフの不正アクセスで何が起きたのか

ブックオフの子会社の会員管理システムが不正アクセスを受け、会員情報が外部から取得されたことが分かりました。

ブックオフが10月9日に東京証券取引所へ出した適時開示「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」によると、同社は10月6日(火)に、子会社の会員管理システムへの第三者による不正アクセスを確認しました。調べた結果、このシステムで管理していた会員情報が外部から取得されたことが判明したとしています。

発表の時点で、流出した情報が外部に公開された事実や、第三者に悪用された事実は確認されていません。会員情報が書き換えられた形跡も見つかっていないとしています。

643万件は会員の人数ではない

最大約643万件は漏えいした可能性がある会員番号の件数で、対象となる人の実際の数ではありません。

適時開示の注記に、この区別がはっきり書かれています。ITmedia NEWSも10月9日の記事で、643万件は会員番号の件数で実際の人数ではないと伝えています。1人が複数の会員番号を持っている場合もあるため、実際の人数は643万人より少なくなる可能性があります(編集部分析)。対象の人数は、ブックオフが引き続き調べている途中です。

どの子会社のどのシステムかは公表されていない

不正アクセスを受けた子会社の名前と、システムの名前は、10月9日の発表には書かれていません。

ブックオフには店舗のポイントカード、公式アプリ、通販のブックオフオンラインなど、会員になる入り口がいくつもあります。今回の対象がどの会員なのかは、発表文からは特定できません(※確認中)。ブックオフは、対象となる人へ調査結果を踏まえて順次個別に連絡するとしています。

漏えいした可能性がある情報と含まれない情報

漏えいした可能性があるのは9項目で、クレジットカードなどの決済情報は含まれていません。

適時開示に並んだ項目を、「含まれる」「含まれない」で分けると次のとおりです。

区分 項目
本人を特定する情報 氏名、生年月日、性別
連絡先 メールアドレス、電話番号、郵便番号・住所
ログインに関わる情報 パスワードのハッシュ値
会員の番号 ポイントカード番号、会員番号
含まれない クレジットカード情報などの決済情報(このシステムでは持っていない)

表のとおり、決済情報は対象外ですが、氏名・生年月日・住所・電話番号・メールアドレスがそろっています。この組み合わせは、本人になりすました問い合わせや、本物らしく見える詐欺の連絡に使われやすい情報です(編集部分析)。

パスワードのハッシュ値とは何か

パスワードのハッシュ値は、パスワードを決まった計算で別の文字列に変えたもので、そのままでは元のパスワードを読めません。

ブックオフも適時開示で「暗号化されたパスワードであり、そのままでは読み取りできない情報」と説明しています。アスキーは10月9日の記事の見出しで、パスワードのハッシュ値も対象になったと伝えました。

ただし、ハッシュ値が漏れても絶対に安全とは言えません。攻撃する側が候補のパスワードを大量に同じ計算にかけ、同じハッシュ値になる文字列を探せば、短いパスワードやよく使われる単語のパスワードは特定される可能性があります。どの計算方式を使っていたかは発表されていないため、どこまで安全かは外からは判断できません(編集部分析)。

発覚から発表までの流れ

不正アクセスの確認は10月6日で、3日後の10月9日に適時開示で公表されました。

適時開示に書かれた出来事を、日付の分かる順に並べます。

10月6日(火) 子会社の会員管理システムへの不正アクセスを確認
確認後 攻撃元からの通信を遮断し、弱点(脆弱性)を直し、対象システムへの外部からのアクセスを止める
調査 会員情報が外部から取得されたことが判明。全システムの緊急総点検を開始
10月9日(金) 適時開示で最大約643万件の漏えいの可能性を公表。個人情報保護委員会への報告などを進めていると説明

ブックオフは、現時点で分かっている不正取得の経路は封じ込めを終え、監視を続けているとしています。侵入の手口や原因は、発表の時点では明らかにされていません。

国への報告にはどんな期限があるのか

会社は発覚からおおむね3〜5日以内に速報、不正目的の疑いがあれば60日以内に確報を国へ出す必要があります。

個人情報保護委員会の漏えい等報告の案内によると、不正アクセスなど不正の目的で行われたおそれがある漏えいや、本人の数が1,000人を超える漏えいは報告の対象です。速報は発覚日から3〜5日以内が目安で、確報は30日以内、不正目的のおそれがある場合は60日以内とされています。今回は不正アクセスが原因で件数も数百万件のため、どちらの条件にも当たるとみられます(編集部分析)。ブックオフは個人情報保護委員会への報告を進めていると書いています。ただし、この期限は国への報告の期限で、一般向けに続報を出す期限ではありません。

自分が対象かどうかを確かめる方法

対象者にはブックオフから順次個別に連絡が来る予定で、10月9日時点で自分で一覧を照会する仕組みは発表されていません。

適時開示に書かれた、お客様向けの問い合わせ窓口は次のとおりです。

どの会員サービスが対象なのかがまだ公表されていないため、ブックオフのポイントカードやアプリ、通販の会員になっている人は、自分も対象に入っている前提で備えておくのが安全です(編集部分析)。

ブックオフを名乗る連絡はどう見分けるか

ブックオフはメール・SMS・電話でパスワード、認証コード、カード番号、口座番号を尋ねることはないとしています。

適時開示は、流出した情報が悪用された場合、ブックオフや関係先を装ったメール、SMS、電話が来るおそれがあると注意を呼びかけています。「会員情報の確認」「ポイントの失効」「補償の手続き」などを口実に、リンク先で個人情報や認証情報を入力させる手口が考えられます(編集部分析)。届いた連絡のURLは開かず、ブックオフの公式サイトを自分で開いて確かめるようにしてください。

個別の連絡が来るまでの間に、まず何をしておくべきかを次のH2でまとめます。

Q. 不審なメールのリンクをもう開いてしまったら?

A. 開いただけなら、その先で何も入力していないかをまず確かめてください。パスワードを入力した場合は、そのパスワードと、同じものを使っているサイトのパスワードをすぐ変え、ブックオフの本件専用窓口に連絡するのが安全です(編集部分析)。

連絡の真偽に迷ったら、届いた連絡ではなく適時開示に載っている窓口へ自分から問い合わせるのが確実です。

会員が今やること

不審な連絡を開かないことと、使い回しているパスワードを変えることの2つが、今すぐできる対策です。

ブックオフの適時開示の注意点と、ハッシュ値が漏れたときの一般的な備えを合わせると、手順は次の4つになります。

1 ブックオフを名乗るメール・SMSのURLや添付を開かない(適時開示の注意点)
2 ブックオフで使っていたパスワードをほかのサイトでも使っていれば、そちらを別のものに変える
3 使っているブックオフの会員サービスにパスワード変更の機能があれば、公式アプリや公式サイトを自分で開いて変更を検討する
4 身に覚えのない連絡や利用があれば、適時開示に載っている窓口へ連絡する

このうち1と4はブックオフが適時開示で呼びかけている内容です。2と3は、ブックオフが求めているものではありません。ハッシュ値が漏れた場合に一般に勧められる備えとして、編集部が付け加えたものです(編集部分析)。

パスワードは変えたほうがいいのか

ブックオフは10月9日時点でパスワードの変更を求めていませんが、使い回しがある人は変えておくほうが安全です。

ハッシュ値から元のパスワードを割り出されると、同じメールアドレスとパスワードの組み合わせで、ほかの通販サイトやSNSにログインを試される危険があります。今回はメールアドレスもハッシュ値と一緒に漏えいの対象に入っているため、この組み合わせがそろっています(編集部分析)。ブックオフ側のパスワードの変更やリセットについて、今後案内が出る可能性もあるため、続報も確かめてください。

Q. 身に覚えのないカード利用を見つけたら?

A. まずカード会社に連絡して利用を止めてもらってください。今回のシステムは決済情報を持っていないと公表されているため、カードの不正利用は別の経路で起きている可能性もあります。ブックオフにも窓口で伝えておくと、調査の材料になります(編集部分析)。

決済情報が対象外でも、住所や電話番号を使った連絡は来るおそれがあるため、次に4月の別の事案との関係も見ておきます。

4月の委託先ランサムウェア事案との関係

ブックオフは2026年4月にも外部委託先のランサムウェア感染を公表していますが、今回の件との関係は発表されていません。

ブックオフが2026年5月7日に出した「外部委託先におけるランサムウェア感染に関するご報告(第二報)」によると、同社システムの開発・運用を請け負う外部委託先がランサムウェア(データを使えなくして身代金を求めるウイルス)に感染しました。感染した端末の中に、同社が保有する客の氏名、住所、電話番号、メールアドレス、配送先情報が含まれていた可能性があるとしていました。決済情報は含まれず、外部への漏えいや不正利用は確認されていないとし、4月28日に個人情報保護委員会へ調査状況を報告したと書いています。

4月の件は「委託先の端末の感染」、今回は「子会社の会員管理システムへの不正アクセス」で、発表されている形は違います。10月9日の適時開示は4月の件に触れておらず、2つの事案につながりがあるかどうかは分かっていません(※確認中)。

2026年は4月の委託先の件に続く公表になる

ブックオフは2026年4月に委託先の件を公表しており、今回の不正アクセスは同じ年に続く個人情報の事案になります。

ブックオフグループのサイトのお知らせ一覧には、2026年3月16日付の「当社を装った不審メールに関するお知らせ」、4月7日と5月7日付の委託先ランサムウェアの報告、今回の10月9日付の適時開示が並んでいます。4月の件で委託先管理を含む情報セキュリティ体制の見直しを掲げていた会社で、半年もたたずに今回の不正アクセスが起きた形です。再発防止策が実際に効いていたのか、今後の調査結果で説明が求められそうです(編集部分析)。

10月に相次ぐ会員情報の流出と比べると

当サイトが10月に取り上げた大規模な会員情報の流出では、焼肉きんぐ、旭化成系の医療者向けサイトに続き、ブックオフが3件目です。

当サイトで取り上げた3件を、件数と項目で並べると次のとおりです。

発表日 サービス 件数(最大) パスワード関連 決済情報
10月5日 焼肉きんぐ公式アプリ 1078万8963件 含まれない 含まれない
10月6日 Pharma DIGITAL(旭化成系) 約55万8700人 発表で言及なし 含まれない
10月9日 ブックオフ(子会社の会員管理システム) 約643万件 ハッシュ値が含まれる 含まれない

件数は焼肉きんぐが最も多い一方、ブックオフは生年月日・住所とパスワードのハッシュ値まで対象に入っている点で、漏れた情報の幅が広くなっています。焼肉きんぐの件は「焼肉きんぐ情報流出1078万件|漏れた項目と会員が今やること」、旭化成系の件は「Pharma DIGITAL不正アクセス|旭化成系55万人分の漏えい項目と対応」で詳しく整理しています。

カード情報が無事でも安心できないのはなぜか

会員の仕組みには今回のように数百万件の氏名と連絡先が集まっているため、漏れると詐欺の連絡に使われる影響が大きくなります(編集部分析)。

3件とも、決済情報は対象外と発表されています。攻撃した側の目的は、どの件でも公式発表では明らかにされていません。それでも氏名・電話番号・メールアドレスがまとまって手に入れば、本物らしい詐欺の連絡を大量に送ることができます。利用者から見ると「カード情報が無事だから安心」とは言い切れない状況が続いています(編集部分析)。

今後の発表で注目する点

実際の対象人数、不正アクセスを受けた子会社とシステムの名前、侵入の経路の3点が、続報で明らかになるかが焦点です。

ブックオフは、対象の人数と漏えいした可能性がある情報を引き続き精査し、詳細が分かり次第、続報で知らせるとしています。全システムの緊急総点検を行い、ネットワークとアプリケーションの両面で追加の安全対策と恒久的な再発防止策を進めるとも書いています。

利用者にとって大事なのは、パスワードのリセットを会社側で行うのか、どの会員サービスが対象なのか、の2つです。これが分かれば、自分が何をすべきかがはっきりします。4月の委託先の件との関係を説明するかどうかも、会社の情報管理を判断する材料になります(編集部分析)。

ブックオフ情報漏えいのよくある質問

店舗やアプリが使えるか、ハードオフの会員も対象か、退会したらどうなるかを、10月9日時点の発表の範囲で答えます。

Q. ブックオフの店舗やアプリは今も使えますか?

A. 10月9日の適時開示には、店舗やアプリの利用停止についての記載はありません。対象システムへの外部からのアクセスを止めたとしていますが、どのサービスに影響が出るかは書かれていません。

Q. ハードオフの会員も対象ですか?

A. 今回の発表はブックオフグループの子会社の会員管理システムについてのもので、ハードオフについての記載はありません。ハードオフを運営するハードオフコーポレーションは、ブックオフグループとは別の会社です。

Q. 退会すれば情報は消えますか?

A. 今回すでに取得された可能性がある情報は、退会しても取り戻せません。退会の扱いについてブックオフは発表で触れていないため、迷う場合は本件専用の窓口に確かめてください。

続報が出たら、この記事の内容も確かめ直してください。

参考情報

この記事で確認した公式発表と報道は次のとおりです。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次