- OZmall不正アクセス|44万7,610人は誰が対象?カード・パスワードは?
- OZmallで不正アクセス|最大44万7,610名分のメールアドレスが閲覧された可能性
- 最大44万7,610人は誰が対象?
- 自分が対象か確認する方法はある?
- 何が漏れた可能性がある?カード・電話番号などを整理
- 44万7,610人全員の氏名・住所が見られたわけではない
- クレジットカード番号は漏れていない?
- パスワードは漏れた?変更した方がいい?
- ホテルやレストランの予約内容・利用履歴は?
- 不正アクセスはいつ起きた?発覚から公表まで
- 「流出した」ではなく、現段階では「閲覧された可能性」
- 「現時点で被害は確認されていない」とはどういう意味?
- OZmallは現在も使える?サービスは再開済み
- OZmall利用者はいま何をすればいい?
- 今後の続報で何が分かれば状況が変わる?
- 今回のOZmall不正アクセスで誤解しやすいポイント
- まとめ|44万7,610人の対象条件はまだ公表されていない
OZmall不正アクセス|44万7,610人は誰が対象?カード・パスワードは?

2026年9月28日23時台時点の情報です。
OZmall(オズモール)を運営するスターツ出版は2026年9月27日、第三者による不正アクセスを受け、OZmall会員の個人情報の一部が外部に漏えいした可能性があると発表しました。
現時点で公表されている最大人数は、メールアドレス447,610名分(44万7,610名分)です。さらに一部の会員については、氏名と住所のうち都道府県までが閲覧された可能性があります。
ただし、OZmallの会員全員が対象と発表されたわけではありません。44万7,610名がどのような条件で抽出されたのかも、現時点では公表されていません。
そのため、「最近ホテルを予約したから対象」「何年も使っていないから対象外」といった判断はまだできない状況です。
一方、クレジットカード情報については、スターツ出版が外部決済システムを利用しているため今回の不正アクセスによる漏えいの可能性はないと説明しています。OZmallのサービス自体も、対策を実施したうえで再開されています。
この記事では、「自分も対象なのか」「氏名や住所、パスワード、予約履歴は?」「カード番号は大丈夫?」「いまOZmallを使える?」という利用者側の疑問を、現在確認できる公式発表の範囲で整理します。
OZmallで不正アクセス|最大44万7,610名分のメールアドレスが閲覧された可能性
今回の問題が判明したのは2026年9月26日です。
スターツ出版のシステム部門が、OZmallに対する海外からの大量の不正アクセスを検知。該当ページへのアクセスを一時停止し、原因を特定したうえで、不正アクセスを遮断するためのシステム修正を行いました。
その後の調査で確認されたのが、OZmall会員の個人情報が閲覧された可能性です。
| 確認したいこと | 2026年9月28日夜時点 |
|---|---|
| 不正アクセス | 9月26日に検知 |
| 最大対象数 | メールアドレス最大447,610名分 |
| 氏名・都道府県 | 一部会員で閲覧された可能性 |
| 具体的な対象条件 | 現時点では公表されていない |
| クレジットカード情報 | 外部決済システム利用のため漏えいの可能性はないと説明 |
| サービス | 対策・確認後に再開済み |
スターツ出版がこの問題を公表したのは翌9月27日です。
なお、「海外から大量の不正アクセス」という説明だけでは、具体的な攻撃方法までは分かりません。DDoS攻撃、SQLインジェクション、ランサムウェア、パスワードリスト攻撃など、特定の手法だったとする公式発表は現時点では確認できません。
最大44万7,610人は誰が対象?
今回のニュースを見て、まず気になるのが「自分も44万7,610人に入っているのか」ではないでしょうか。
しかし、ここにはまだ大きな未確定部分があります。
スターツ出版は、最大447,610名分のメールアドレスが閲覧された可能性があると公表していますが、その447,610名がどのような条件で選ばれたデータなのかは明らかにしていません。
たとえば、現時点では次のような条件は確認できません。
- 特定の時期に会員登録した人なのか
- 現在の会員だけなのか
- 退会済み会員を含むのか
- レストランやホテルを予約した人なのか
- 会員登録だけして予約していない人も含むのか
- アプリを利用した人が対象なのか
- 特定のページやサービスを利用した人なのか
したがって、「予約したことがある人は全員対象」「最近登録した人だけ」「ホテル予約者が対象」といった条件を推測で付け加えることはできません。
OZmall会員500万人全員が対象ではない
数字について、もうひとつ注意したい点があります。
OZmallは2026年に会員数500万人を突破した大規模なサービスです。しかし、今回「500万人分の個人情報が漏えいした」と発表されたわけではありません。
| 数字 | 意味 |
|---|---|
| 500万人以上 | OZmall全体の会員規模 |
| 最大447,610名分 | 今回メールアドレスが閲覧された可能性がある最大数 |
この2つは意味の違う数字です。
また、447,610名全員について氏名や住所まで閲覧された可能性があるわけでもありません。
自分が対象か確認する方法はある?
2026年9月28日夜時点では、一般利用者が自分の情報が今回の対象に含まれているか、その場で判定できる専用ページは確認できません。
OZmallの通常のマイページを開けば「対象」「対象外」と表示される、という案内も確認できていません。
また、今回の対象者全員に個別メールを送るのか、すでに個別通知を開始しているのかについても、現時点で確認できる第一報では明らかにされていません。
そのため、「メールが来ていないから自分は対象外」と判断することもできません。
逆に、今後「OZmall情報漏えい対象者のお知らせ」などを名乗るメールが届いた場合も、今回の公式通知だと即断しない方が安全です。対象確認を急ぐあまり、メール内のリンクからパスワードやカード情報を入力しないよう注意してください。
何が漏れた可能性がある?カード・電話番号などを整理
今回の発表では、すべての個人情報が同じ状態ではありません。
「閲覧された可能性がある情報」「現時点で閲覧された形跡が確認されていない情報」「漏えいの可能性はないと説明されているカード情報」を分けて見る必要があります。
| 情報 | 公式発表から確認できる状況 |
|---|---|
| メールアドレス | 最大447,610名分が閲覧された可能性 |
| 氏名 | 一部会員について閲覧された可能性 |
| 住所のうち都道府県 | 一部会員について閲覧された可能性 |
| 番地を含む詳細な住所 | 現時点の調査では閲覧された形跡を確認していない |
| 電話番号 | 現時点の調査では閲覧された形跡を確認していない |
| クレジットカード情報 | 外部決済システム利用のため、今回の不正アクセスによる漏えいの可能性はないと説明 |
| パスワード | 公表された「閲覧された可能性がある情報」には含まれていない |
| 予約内容・予約履歴 | 公表された「閲覧された可能性がある情報」には含まれていない |
特に、「閲覧された形跡を確認していない」と「漏えいの可能性はない」は同じ意味ではありません。
電話番号や詳細住所については、あくまで現時点の調査では閲覧された形跡が確認されていないという説明です。「絶対に漏れていない」と言い換えない方が正確です。
44万7,610人全員の氏名・住所が見られたわけではない
「最大44万7,610名」という数字だけを見ると、氏名や住所も同じ人数分が対象になったように受け取るかもしれません。
しかし、スターツ出版の発表はそうなっていません。
最大447,610名分とされているのはメールアドレスです。
氏名と都道府県については「一部の方」とされています。この「一部」が何名なのかは現時点で公表されていません。
また、住所について閲覧された可能性が示されているのは都道府県までです。番地などを含む詳細な住所については、現時点の調査では閲覧された形跡を確認していないとしています。
したがって、「44万7,610人分の氏名・住所・メールアドレスがすべて流出した」というまとめ方は、公式発表より範囲を広げてしまいます。
クレジットカード番号は漏れていない?
OZmallでホテルやレストランなどを予約し、クレジットカードを利用した人にとっては特に気になるところでしょう。
この点についてスターツ出版は、クレジットカード情報は外部決済システムを使用しているため、今回の不正アクセスによる漏えいの可能性はないと説明しています。
つまり、「OZmallでカード払いをしたことがあるから、今回カード番号まで漏れた可能性がある」という発表ではありません。
ただし、これはあくまで今回のOZmallへの不正アクセスについてスターツ出版が説明している範囲です。「カード会社側を含め、あらゆる経路で絶対に問題が起こらない」という意味にまで広げるものではありません。
パスワードは漏れた?変更した方がいい?
パスワードについては、少し慎重に見る必要があります。
9月27日の発表で「閲覧された可能性がある情報」として挙げられているのは、メールアドレスと、一部会員の氏名・都道府県です。パスワードはこの項目には含まれていません。
一方で、今回確認できた公式発表では「パスワードは絶対に漏えいしていない」と個別に断定する記載や、今回の事案を理由に全利用者へパスワード変更を求める案内も確認できません。
したがって、「パスワードが漏れたから全員変更必須」とする根拠は現時点ではありません。
ただ、OZmallと同じパスワードをほかのサービスでも使い回している場合は、今回に限らずアカウント保護の観点から見直しておく価値があります。
また、今回の件に便乗した偽サイトなどにパスワードを入力してしまった場合は話が別です。その場合はOZmallだけでなく、同じパスワードを使っているサービスについても速やかに変更した方がよいでしょう。
ホテルやレストランの予約内容・利用履歴は?
OZmallでは、レストラン、ホテル・温泉、ヘアサロンなど、さまざまな予約サービスを扱っています。
そのため、「予約したホテル名や店名も見られた?」「宿泊日や利用履歴は?」と心配になる人もいるでしょう。
2026年9月28日夜時点で、予約内容・予約履歴・利用した店舗や宿泊施設・利用日時などは、スターツ出版が公表した「閲覧された可能性がある情報」には含まれていません。
ただし、これを「予約情報については絶対に影響がない」とまで広げるのは避けた方がよい段階です。
現在公表されている情報の範囲では対象として示されていない、というところまでが確認できる内容です。
不正アクセスはいつ起きた?発覚から公表まで
今回の経緯を時系列で整理すると、次のようになります。
| 日付 | 確認されたこと |
|---|---|
| 2026年9月26日 | スターツ出版のシステム部門が、OZmallへの海外からの大量の不正アクセスを検知 |
| 9月26日 | 該当ページへのアクセスを一時停止 |
| その後 | 原因を特定し、不正アクセスを遮断するためのシステム修正を実施 |
| 調査 | 個人情報が閲覧された可能性を確認 |
| 対策後 | プログラム改ざん等の被害が発生していないことを確認し、サービスを再開 |
| 2026年9月27日 | スターツ出版が不正アクセスと個人情報流出の可能性を公表 |
スターツ出版は「原因を特定した」としていますが、その原因の具体的な内容までは第一報で公表していません。
そのため、海外から大量にアクセスされたという事実だけをもとに、特定の脆弱性が悪用された、DDoS攻撃だった、ランサムウェアだった、といったところまで推測することはできません。
「流出した」ではなく、現段階では「閲覧された可能性」
今回のニュースでは「情報流出」という言葉も使われていますが、現段階では表現の違いにも注意が必要です。
スターツ出版のお知らせ自体は「個人情報流出の可能性」としていますが、発表内容では個人情報が「閲覧された可能性」があると説明しています。
つまり、最大447,610名分のデータがすべて外部ファイルとして持ち出されたことまで確定した、という発表ではありません。
実際に何名分が第三者に閲覧されたのか、データが外部へ持ち出されたのかなど、詳しい状況は現時点では分かっていません。
そのため、本記事でも「44万7,610人分の情報流出が確定」とは扱いません。
「現時点で被害は確認されていない」とはどういう意味?
スターツ出版は第一報で、現時点では今回の件による被害は確認されていないとしています。
ここだけを見ると、「それなら個人情報は見られていないのでは?」とも思えますが、同じ発表の中で個人情報が閲覧された可能性も公表されています。
したがって、「被害が確認されていない」を「個人情報へのアクセスがなかった」という意味で受け取ることはできません。
現時点では、今回閲覧された可能性のある情報を使った具体的な二次被害などが確認されていない、と理解するのが適切です。
OZmallは現在も使える?サービスは再開済み
OZmall全体が現在も停止しているわけではありません。
スターツ出版は、不正アクセスを検知した後に該当ページへのアクセスを一時停止し、原因を特定。不正アクセスを遮断するためのシステム修正を実施しました。
その後、プログラム改ざん等の被害が発生していないことを確認し、サービスを再開したとしています。
9月28日夜時点でもOZmallのWebサイトは閲覧でき、各サービスへの導線も確認できます。
ただし、「サービスが再開した」ことと、「今回の事案について調査すべきことがすべて終わった」ことは別です。
スターツ出版は調査を継続しており、新たに公表すべき事実が判明した場合には改めて知らせるとしています。
OZmall利用者はいま何をすればいい?
現段階で、利用者全員にカード停止や退会などの大きな対応が求められているわけではありません。
一方、最大447,610名分のメールアドレス、一部では氏名や都道府県まで第三者に閲覧された可能性がある以上、しばらくは不審な連絡に注意しておいた方がよいでしょう。
「漏えい対象確認」などを名乗るメールに注意
現時点で、「今回の情報を悪用したOZmallのフィッシングメールが実際に出回っている」と確認されたわけではありません。
ただ、個人情報漏えいの可能性が公表された直後は、そのニュースに便乗した連絡にも注意が必要です。
「あなたは漏えい対象です」「カード情報の安全確認が必要です」「補償手続きをしてください」などの理由でリンクを開かせ、パスワードやカード番号を入力させようとするメールやSMSが届いても、その場で入力しないようにしましょう。
OZmallを確認するときは、メールやSMS内のリンクではなく、自分で公式サイトや公式アプリを開く方が安全です。不審な添付ファイルも開かないようにしてください。
パスワードやカードの一斉変更が求められているわけではない
今回の第一報では、OZmall利用者全員にパスワード変更を求める案内は確認できません。
カード情報についても、スターツ出版は外部決済システムを利用しているため漏えいの可能性はないと説明しています。
不安だからといって、今回の発表だけを理由に全員がカードを停止・再発行しなければならない状況ではありません。
ただし、不審なサイトにカード情報やパスワードを入力してしまった場合や、身に覚えのない決済などを見つけた場合は別です。その場合は今回の発表とは切り分けて、カード会社や利用サービスへ早めに確認してください。
今後の続報で何が分かれば状況が変わる?
今回の第一報で大枠は分かりましたが、「自分が対象なのか」という利用者にとって最も知りたい部分はまだ残っています。
今後の発表で特に確認したいのは、次の点です。
- 最大447,610名の具体的な対象条件
- 実際に閲覧された人数
- 氏名・都道府県が対象となった「一部会員」の人数
- 対象者への個別通知を行うのか
- 自分が対象か確認できる方法
- データが外部へ持ち出されたのか
- 具体的な不正アクセスの手法
- 二次被害が確認されていないか
- 再発防止策の詳細
特に、対象条件や個別通知方法が公表されれば、「自分も対象なのか」を判断するための情報が大きく更新されます。
スターツ出版は調査を継続するとしているため、第一報だけで今回の影響範囲がすべて確定したと考えず、今後の公式発表も確認したいところです。
今回のOZmall不正アクセスで誤解しやすいポイント
最後に、今回の発表で特に混同しやすい部分を整理します。
| 誤解しやすいこと | 現時点の整理 |
|---|---|
| OZmall会員500万人全員が対象 | 違う。メールアドレスは最大447,610名分が閲覧された可能性 |
| 447,610名全員の氏名・住所も対象 | 違う。氏名・都道府県は一部会員 |
| 住所の番地まで見られた | 現時点では詳細住所に閲覧された形跡を確認していない |
| 電話番号も見られた | 現時点では閲覧された形跡を確認していない |
| カード番号も漏れた | 外部決済システム利用のため漏えいの可能性はないと公式説明 |
| パスワード流出が確認された | 公表された漏えい可能性項目には含まれていない |
| 予約したことがある人は全員対象 | そのような対象条件は公表されていない |
| 44万7,610人分の流出が確定 | 最大数であり、現段階では「閲覧された可能性」 |
| OZmallは現在停止している | 対策・確認後にサービス再開済み |
今回と同じく「不正アクセス=すべての情報が流出確定」ではない事例として、つぶログではタイムズカーの不正アクセスで退会済み会員や免許情報がどう扱われているのかも整理しています。事案ごとに対象情報や確認状況が異なるため、それぞれの公式発表を分けて見ることが大切です。
まとめ|44万7,610人の対象条件はまだ公表されていない
OZmallでは2026年9月26日に海外からの大量の不正アクセスが検知され、翌27日にスターツ出版が個人情報流出の可能性を公表しました。
現時点で確認されているのは、メールアドレス最大447,610名分が閲覧された可能性があり、そのうち一部会員では氏名と都道府県も対象となった可能性があるということです。
一方、447,610名が誰なのかを判断できる具体的な条件や、一般利用者が自分で対象か確認できる専用ページ、対象者全員への個別通知方法などは、9月28日夜時点では確認できません。
クレジットカード情報については、外部決済システムを使用しているため漏えいの可能性はないとスターツ出版が説明しています。パスワードや予約履歴も、現時点で公表されている「閲覧された可能性がある情報」には含まれていません。
サービスは対策後に再開されていますが、調査は継続中です。今後、対象条件や実際の閲覧人数、個別通知方法などが明らかになれば状況が変わる可能性があります。
現段階では必要以上に不安を広げるより、公式の続報を確認しながら、今回の件に便乗した可能性のある不審なメールやSMSからパスワード・カード情報を入力しないことを意識しておくのが現実的です。