ブックオフで最大約643万件の会員情報が漏えいした可能性があることが、2026年10月9日に発表されました。
漏えいした可能性のある情報には、氏名や住所、メールアドレスだけでなく、パスワードのハッシュ値やポイントカード番号も含まれています。
ブックオフのアプリやポイントカードを利用している人にとって、気になるのは「自分も対象なのか?」という点ではないでしょうか。
ブックオフは会員情報が外部から取得されたことを確認していますが、対象者の人数や会員サービスごとの影響範囲は、まだ調査中です。対象者には10月12日から始まる週以降、約2週間かけて順次メールで連絡する予定となっています。
この記事では、最大約643万件という数字の意味、アプリ会員やポイントカード利用者への影響、流出した情報、パスワードの変更方法、クレジットカードや免許証への影響、今後の対応について整理します。
ブックオフの情報漏えいは誰が対象?最大約643万件の現状
2026年10月9日、ブックオフグループホールディングスは、子会社が提供する会員管理システムが第三者から不正アクセスを受け、会員情報が外部に流出したことを発表しました。
不正アクセスを確認したのは10月6日で、その後の調査によって、システム内の会員情報が第三者に取得されていたことが判明しています。
今回、漏えいした可能性があるデータは最大約643万件です。ただし、これは会員番号を基準にした件数で、643万人分の情報が漏れたと確定したわけではありません。
また、ブックオフは10月9日の発表時点で、取得された情報が外部に公開された事実や、第三者によって悪用された事実は確認されていないと説明しています。
一方、対象者数の確定や漏えい情報の詳しい内訳については、引き続き調査が行われています。
アプリ会員やポイントカード利用者も対象なのか?
今回の情報漏えいで、公式アプリの利用者や店舗のポイントカードを持っている人が対象になるのかは、特に気になるところです。
ブックオフの公式発表では、子会社が提供する会員管理システムに保存された会員情報が不正取得されたことが明らかになっています。
しかし、アプリ会員・店舗のポイントカード利用者・オンラインストア会員のうち、どの範囲が対象となったのかについては、明確な区分が公表されていません。
ブックオフには、公式アプリ、店舗のポイントカード、オンラインストアなど、複数の会員サービスがあります。公式アプリではオンラインストアの会員登録情報を引き継げる仕組みもありますが、今回の不正アクセスの対象範囲が、それぞれのサービスとどのように関係するのかは確認できていません。
そのため、アプリ会員なら全員が対象になる、ポイントカードだけなら対象外になる、といった判断はできない状況です。
また、過去に会員登録していた人や、すでに退会した人の情報が含まれているかについても、現時点では明らかになっていません。
ブックオフは対象者を精査したうえで個別に連絡するとしているため、今後の通知や追加発表を確認する必要があります。
対象者への通知メールはいつ届くのか?
ブックオフは、今回の情報漏えいに関する専用問い合わせページで、対象者への連絡時期を案内しています。
10月10日時点の説明によると、10月12日から始まる週以降、約2週間をかけて対象者に順次メールを送る予定です。
ただし、具体的な送信開始日や送信完了日は公表されていません。
対象者の人数や漏えいした情報を調査しながら順次連絡する方針のため、メールが届くまでには時間差が生じる可能性があります。
したがって、現時点でメールが届いていないからといって、情報漏えいの対象外だと判断することはできません。
なお、今回の件について個別に問い合わせたい場合は、ブックオフが専用の窓口を設置しています。連絡先は記事の後半で紹介します。
出典:ブックオフグループ「不正アクセスによる個人情報の漏えいについて」
最大約643万件とは643万人分の情報なのか?
今回報道されている最大約643万件という数字は、実際に影響を受けた人数を示したものではありません。
ブックオフの公式発表では、漏えいした可能性のある会員番号の件数と説明されています。
例えば、1人の利用者が複数の会員番号を持っている場合などは、データの件数と利用者の人数が一致しない可能性があります。ただし、実際にどの程度の重複があるのかは公表されていません。
また、最大約643万件すべてについて、同じ種類の個人情報が外部に取得されたと確定したわけでもありません。
現時点で確認されているのは、会員管理システムから情報が外部に取得された事実です。
そのうえで、対象となる会員番号の範囲を最大約643万件とし、実際の対象人数や漏えいした情報の詳細を引き続き調査しています。
「最大約643万件の漏えいのおそれ」と「643万人の情報流出が確定」は異なる意味なので、区別して理解する必要があります。
氏名や住所のほかに何の情報が漏れたのか?
ブックオフが10月9日に公表した、漏えいした可能性のある情報は次の通りです。
- 氏名、生年月日、性別
- メールアドレス、電話番号
- 郵便番号、住所
- パスワードのハッシュ値
- ポイントカード番号、会員番号
このうち、メールアドレスや電話番号などは、第三者による不審な連絡に悪用される可能性がある情報です。
氏名や住所、生年月日などが組み合わさることで、本人に関係があるように見せかけたメールや電話が届く可能性も考えられます。
ただし、今回挙げられた項目のすべてが、対象者全員について漏えいしたと確定しているわけではありません。
ブックオフは個々の対象情報を引き続き精査しており、詳細が判明した場合は続報で知らせるとしています。
なお、クレジットカード情報などの決済情報については、対象のシステムで保有していないため、今回の漏えい情報には含まれないと説明しています。
パスワードのハッシュ値が漏れると危険なのか?
今回の発表で注意したいのが、パスワードのハッシュ値も漏えいした可能性のある項目に含まれていることです。
ハッシュ値とは、パスワードを一定の計算処理によって別の文字列に変換したものです。
そのため、登録されていたパスワードが、そのまま読める形で漏えいしたという意味ではありません。
ただし、ハッシュ化されているから絶対に安全というわけでもありません。単純なパスワードや推測されやすい文字列を使用している場合、保存方式などの条件によっては、元のパスワードを推測される可能性があります。
ブックオフは10月9日の発表で、すべての会員にパスワード変更を求めているわけではありません。
しかし、同じパスワードを他のサイトやアプリでも使用している場合は、それぞれ異なるパスワードに変更することをおすすめします。
ブックオフ公式アプリのパスワードを忘れた場合は、ログイン画面の「パスワードをお忘れの方」から再設定できます。登録メールアドレスに届く案内に従って手続きを進める仕組みです。
再設定の際は、不審なメールに記載されたリンクを利用せず、自分で公式アプリを開いて操作するようにしてください。
参考:ブックオフ公式アプリ「パスワードを忘れました」
クレジットカード・銀行口座・免許証画像も対象なのか?
ブックオフは今回の公式発表で、クレジットカード情報などの決済情報について、対象となったシステムでは保有していないため、漏えい情報には含まれないと説明しています。
さらに、専用問い合わせページでは、本人確認書類と銀行口座情報についても説明しています。
店頭での買取時には、運転免許証に記載された文字情報を読み取っていますが、免許証の画像データ自体は取得していないとしています。
また、宅配買取で提出した本人確認書類の画像と銀行口座情報も、今回の漏えい対象ではありません。
ただし、免許証の画像が対象外だからといって、氏名や住所、生年月日などの情報まで対象外になるわけではありません。
これらの文字情報は、今回漏えいした可能性のある項目にも含まれています。
つまり、本人確認書類そのものの画像と、会員管理システムに保存されている氏名・住所などの情報は、分けて考える必要があります。
なお、ブックオフの通常のFAQでも、店頭で運転免許証をスキャンした場合、名前・住所・生年月日などは記録する一方、顔写真や免許証番号は記録しないと説明しています。
参考:ブックオフ公式FAQ「運転免許証をスキャンした場合の保存情報」
ブックオフのポイントは不正利用されていないのか?
今回、ポイントカード番号や会員番号も漏えいした可能性のある情報に含まれています。
ただし、ブックオフは10月9日の発表時点で、会員情報が不正に書き換えられた事実は確認されていないと説明しています。
また、取得された情報が第三者に悪用された事実も、現時点では確認されていません。
そのため、今回の情報漏えいによって、ポイントが実際に盗まれた、第三者に使用されたという事実は確認できていません。
一方、ポイントカード番号が漏えいした可能性はあるため、心配な場合は公式アプリなどで保有ポイントや利用状況を確認しておくとよいでしょう。
もし身に覚えのないポイント利用や会員情報の変更などが見つかった場合は、ブックオフの専用窓口へ相談してください。
なお、今回の件を理由として、すべての利用者がポイントカードを作り直したり、会員登録を解除したりするよう求める発表は確認されていません。
なぜ情報が漏えいしたのか?不正アクセスの原因は?
今回、不正アクセスを受けたのは、ブックオフグループの子会社が提供する会員管理システムです。
ブックオフは10月6日に第三者による不正アクセスを確認し、その後の調査で会員情報が外部から取得されていたことを把握しました。
不正アクセスの確認後は、攻撃元からの通信を遮断し、脆弱性を是正するとともに、対象システムへの外部アクセスを遮断しています。
10月9日時点では、判明している不正取得の経路について封じ込めを完了しており、引き続き監視を続けていると説明しています。
さらに、対象のシステムだけでなく全システムの緊急点検を行い、ネットワークとアプリケーションの両面から追加の安全対策を進めています。
ただし、今回の攻撃で具体的にどの脆弱性が利用されたのか、攻撃者が誰なのかといった詳細は公表されていません。
同じ時期に国内企業で情報漏えいが相次いでいますが、今回のブックオフへの攻撃が他社の事件とつながっていると判断できる情報もありません。
ブックオフは個人情報保護委員会への報告を進め、調査によって新しい事実が判明した場合には速やかに知らせる方針です。
ブックオフを装う不審なメールやSMSが届いたら?
情報漏えい後に注意したいのが、ブックオフや関係会社を装った不審なメール、SMS、電話です。
今回漏えいした可能性のある情報には、氏名やメールアドレス、電話番号などが含まれているため、これらを悪用した連絡が届くおそれがあります。
ブックオフは公式発表で、身に覚えのない連絡に記載されたURLや添付ファイルを開かず、個人情報や認証情報を入力しないよう注意を呼びかけています。
特に重要なのは、ブックオフグループがメール・SMS・電話でパスワード、認証コード、クレジットカード情報、銀行口座情報を尋ねることはないと明言している点です。
今後、対象者への通知メールが順次送信される予定ですが、それに便乗した偽メールが届く可能性も考えられます。
「漏えい対象を確認するため、パスワードを入力してください」「本人確認が必要なのでカード情報を登録してください」などの連絡が届いても、安易に従わないようにしてください。
本当にブックオフからの連絡か分からない場合は、メール内のリンクを押さず、自分で公式サイトを開き、お知らせや問い合わせ窓口を確認することが大切です。
自分が対象か確認したい場合はどこに問い合わせるのか?
ブックオフは、今回の情報漏えいについて専用の問い合わせ窓口を設置しています。
電話番号は0570-01-2902(ナビダイヤル)、受付時間は10時から18時30分です。
また、ブックオフグループ公式の専用問い合わせフォームからも相談できます。
ただし、対象となる人数や個別の漏えい情報は現在調査中のため、問い合わせた時点で必ず自分の対象状況が確定できるとは限りません。
ブックオフは対象者への個別メールを順次送信する予定なので、登録しているメールアドレスの受信箱だけでなく、迷惑メールフォルダなども確認しておくとよいでしょう。
今後、新たな対象範囲や漏えい項目が発表された場合は、ブックオフ公式のお知らせで確認できます。
ブックオフの情報漏えいで今後確認したいことは?
ブックオフの情報漏えいについては、子会社の会員管理システムが不正アクセスを受け、会員情報が外部から取得されていたことが確認されています。
漏えいした可能性のあるデータは最大約643万件ですが、これは会員番号を基準にした数字で、実際の対象人数はまだ分かっていません。
また、アプリ会員やポイントカード利用者、オンラインストア会員のうち、具体的にどの範囲が対象なのかについても引き続き調査が必要です。
クレジットカードなどの決済情報、宅配買取の本人確認書類画像や銀行口座情報は対象外と説明されている一方、氏名や住所、パスワードのハッシュ値、ポイントカード番号などは漏えいした可能性があります。
ブックオフは、10月12日から始まる週以降、約2週間かけて対象者へ順次メールを送る予定です。
今後は、実際の対象人数、会員サービスごとの影響範囲、個人情報の悪用の有無、再発防止策の進展が重要な確認事項になります。
同じ時期に発表されたほかの情報漏えいや不正アクセスについては、「2026年9月末~10月の情報漏えいまとめ」でも整理しています。
ブックオフの会員サービスを利用している人は、今後届く公式の案内に注意し、不審なメールや身に覚えのない利用がないか確認しておきましょう。
主な参考資料と確認日
情報確認日:2026年10月10日。ブックオフグループの10月9日付公式発表および専用問い合わせページをもとに作成しています。最大約643万件は会員番号を基準にした漏えい可能性のあるデータ件数であり、実際の対象人数ではありません。対象者への通知開始日、会員サービスごとの対象範囲、個別の漏えい項目については今後変更・追加される可能性があります。

コメント