ブックオフの会員情報が最大約643万件流出 不正アクセスで住所やパスワードのハッシュ値も
ブックオフグループホールディングスは10月9日、子会社の会員管理システムが不正アクセスを受け、会員情報が外部に流出したと発表した。対象は最大約643万件で、氏名や住所、パスワードのハッシュ値などが含まれる。決済の情報は含まれないという。
IT- ●会員管理システムに不正アクセス、最大約643万件が流出
- ●氏名・住所・電話番号・パスワードのハッシュ値など
- ●クレジットカードなど決済の情報は含まれない
ブックオフの会員は、ブックオフを名乗る不審なメールやSMS、電話に注意したい。会社がパスワードやカードの情報を尋ねることはない。
対象の人には、2週間ほどかけて順次メールで連絡する予定。人数や漏れた情報はまだ調べており、分かり次第知らせるとしている。
ブックオフグループホールディングスは2026年10月9日、会員情報が外部に流出したと発表した。子会社が提供する会員管理システムが、第三者の不正アクセスを受けた。対象は最大で約643万件。発表の時点で、流出した情報が公開されたり悪用されたりした事実は確認されていないという。
何があったのか
10月6日に、会員管理システムへの不正アクセスを確認した。調べたところ、このシステムで管理している会員情報が、外部から取得されていたことがわかった。会員情報の書き換えは、今のところ確認されていない。
発表では、子会社の名前や、どのサービスの会員が対象かまでは示していない。約643万件は、流出した可能性のある会員番号の数で、実際の人数ではない。会社は、対象の人数と漏れた可能性のある情報を、引き続き調べている。
漏れた情報・漏れていない情報
流出した可能性があるのは、氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号だ。
クレジットカードなどの決済の情報は、このシステムでは持っていないため含まれない。問い合わせページの「よくある質問」によると、宅配買取の本人確認書類の画像や、銀行口座の情報も対象ではない。店頭の買取では運転免許証の文字を読み取るだけで、撮影はしていないため、画像のデータは持っていないという。
かんたんに言うと
ハッシュ値は、パスワードを決まった計算で別の文字の並びに変えたものだ。会社は「暗号化されたパスワードで、そのままでは読み取りできない情報」と説明している。一方で、名前や住所、電話番号がそろって外に出た可能性があり、ブックオフを装った詐欺の連絡に使われるおそれがある。企業のシステムが不正アクセスを受け、個人情報が漏れる事案は、この夏から相次いでいる(関連記事)。
利用者がやること
- ブックオフのグループや関係先を名乗る、不審なメール、SMS、電話に注意する。身に覚えのない連絡にあるURLや添付ファイルは開かず、個人情報やログインの情報を入力しない。
- 会社がメールやSMS、電話で、パスワード、認証コード、クレジットカード情報、銀行口座の情報を尋ねることはない。
- 発表では、パスワードの変更は求めていない。気になる人は、ブックオフと同じパスワードをほかのサービスで使っていないか確かめ、使っていれば変えておくと安心だ。
- 不審な連絡や身に覚えのない利用に気づいたら、専用の問い合わせフォームか、お客様窓口(0570-01-2902、10時から18時30分)に連絡する。
ブックオフの対応
攻撃元からの通信を止め、弱点(脆弱性)を直したうえで、対象のシステムに外からアクセスできないようにした。今わかっている不正な取得の経路はふさいだとしており、監視を続けている。全システムの緊急の総点検も進め、ネットワークとアプリケーションの両面で再発を防ぐ対策をとる。個人情報保護委員会にも報告した。
まとめ
対象は最大約643万件と多く、住所や電話番号も含まれる。ブックオフからの正式な連絡を待ちつつ、ブックオフを名乗るメールや電話には慎重に対応したい。