ニュース

ブックオフで最大643万件の会員情報漏えい|自分も対象?通知はいつ?パスワード・ポイントへの影響は

ブックオフで最大643万件の会員情報漏えい|自分も対象?パスワード・ポイントへの影響は

ブックオフの会員情報漏えいをイメージした、店舗を背景に会員カードとスマートフォン、開いた鍵を描いた画像

ブックオフグループホールディングスは2026年10月9日、子会社の会員管理システムが第三者による不正アクセスを受け、会員情報が外部へ流出したと発表しました。

漏えいした可能性がある会員データは最大約643万件。氏名や住所、電話番号、メールアドレス、パスワードのハッシュ値、ポイントカード番号などが対象に含まれています。

ブックオフのアプリやポイントカードを使っている人にとって、気になるのは「自分も対象なのか」「パスワードを変更すべきなのか」「ポイントやクレジットカードは大丈夫なのか」という点でしょう。

まず押さえておきたいのは、最大643万件という数字は643万人の個人情報がすべて流出したことを意味しないという点です。対象者の正確な人数や漏えいした情報の内訳は、現在も調査が続いています。

また、情報が外部へ流出したことは確認されていますが、10月9日時点で情報の外部公開や第三者による悪用は確認されていません。クレジットカードなどの決済情報についても、今回の対象システムでは保有しておらず、漏えい対象に含まれないと説明されています。

今回の発表で分かっていること、まだ分からないこと、会員が確認しておきたい対応を、ブックオフの公式資料をもとに整理します。

ブックオフで最大643万件の会員情報漏えい|何が起きた?

不正アクセスが確認されたのは、2026年10月6日(火)です。

ブックオフグループホールディングスによると、子会社が提供する会員管理システムに第三者が不正アクセスしていたことが判明。その後の調査で、同システムの会員情報が外部から取得されていたことも確認されました。

会社は10月9日に事案を公表し、影響範囲や現在の対策状況を説明しています。

項目公式発表の内容
不正アクセス確認日2026年10月6日(火)
公表日2026年10月9日(金)
公表会社ブックオフグループホールディングス株式会社
不正アクセスの対象子会社が提供する会員管理システム
漏えい可能性のあるデータ数最大約643万件
外部への情報流出確認済み
対象人数精査中
情報の外部公開・悪用10月9日時点で未確認
会員情報の書き換え10月9日時点で未確認
対象者への連絡調査結果を踏まえて順次個別連絡

「最大643万件」は643万人の被害を意味しない

今回の発表で、特に誤解しやすいのが「643万件」という数字です。

ブックオフは公式資料の注記で、この数字について漏えいした可能性のある会員番号の件数であり、実際の対象人数ではないと説明しています。

会員番号の数と、実際に影響を受けた人数は必ずしも一致しません。また、最大約643万件に該当する会員データすべてについて、列挙された個人情報が一律に流出したと確認されたわけでもありません。

会社は対象人数と情報の詳細を引き続き精査しており、判明次第、続報を公表する方針です。

なお、不正アクセスの確認と情報の流出確認は、同じ意味ではありません。今回については会員情報の外部取得まで確認されている点が重要です。この違いは、不正アクセスと情報流出の違いを整理した記事でも詳しく解説しています。

自分も対象?ブックオフアプリ・ポイントカード利用者への影響

今回の発表を見て、最も気になるのは自分の会員情報が含まれているかどうかでしょう。

結論からいうと、2026年10月9日時点では、会員の種類や利用サービスごとの対象範囲は確定していません。

ブックオフには、店舗で使う会員カードのほか、Web会員、公式アプリ会員があります。さらに、ブックオフ公式オンラインストアとアプリでは登録情報を引き継げる仕組みも用意されています。

ただし、これらの会員サービスが連携していることと、今回不正取得された情報の範囲が一致することは別です。

利用状況10月9日時点の判断
ブックオフ公式アプリを利用対象となる可能性はあるが、アプリ利用者全員が対象とは発表されていない
ポイントカードを利用ポイントカード番号が対象情報に含まれるが、カード会員全員が対象かは未確定
Web会員に登録登録時期や会員区分による対象範囲は未公表
公式オンラインストアを利用今回の対象システムに含まれる会員情報の範囲は未確定
宅配買取を利用宅配買取に関するデータと今回の対象システムの関係は未公表
店舗で買い物しただけ会員情報を登録していなければ、買い物したという事実だけで対象とは判断できない
以前会員だった・退会済み過去の会員データがどこまで残っているか未公表

例えば、現在はアプリを使っていなくても、以前ポイントカードやWeb会員を利用していた人はいるはずです。しかし、古い登録情報が今回の対象システムに含まれているかどうかは、現時点では判断できません。

逆に、アプリを利用しているという理由だけで、すべての登録情報が流出したと決めつけることもできません。

会社からの個別連絡と今後の調査結果が、対象範囲を確認するうえで重要になります。

漏えい対象者への通知はいつ来る?メールが届かない場合は?

ブックオフは10月9日の公式発表で、対象となる顧客には調査結果を踏まえて順次個別に連絡すると説明しています。

ただし、通知を開始する具体的な日付、通知完了予定日、会員区分ごとの連絡方法までは明らかになっていません。

そのため、10月9日時点で連絡が届いていなくても、対象外と判断することはできません。

一方で、今後ブックオフを名乗る連絡が届いた場合、それが本物であるとも限りません。今回の情報流出に便乗した不審メールやSMSが届く可能性にも注意が必要です。

通知の内容を確認する際は、メールに記載されたリンクをそのまま開くのではなく、ブックオフ公式サイトのお知らせから確認する方法が安全です。

自分が対象かどうか心配な場合には、後述する今回の事故専用問い合わせ窓口を利用できます。ただし、調査中のため、問い合わせによって直ちに対象・対象外を確定できるとは限りません。

何の個人情報が漏れた?クレジットカードや住所は?

今回、漏えいした可能性がある情報として発表されたのは、氏名、住所、連絡先、会員番号などです。

パスワードのハッシュ値やポイントカード番号も含まれているため、単に名前やメールアドレスだけの問題ではありません。

情報の種類公式発表での扱い
氏名漏えい可能性あり
生年月日・性別漏えい可能性あり
メールアドレス漏えい可能性あり
電話番号漏えい可能性あり
郵便番号・住所漏えい可能性あり
パスワードのハッシュ値漏えい可能性あり
ポイントカード番号漏えい可能性あり
会員番号漏えい可能性あり
クレジットカードなどの決済情報今回の対象システムでは保有しておらず、漏えい対象に含まれない

これは漏えいした可能性がある情報の種類を示したものであり、最大約643万件の会員データすべてに、上記の情報がそろっていたと確認されたわけではありません。

クレジットカード番号は流出していない?

クレジットカードなどの決済情報については、今回不正アクセスを受けた会員管理システムでは保有していないため、漏えい対象には含まれないと説明されています。

ここは比較的明確な情報です。ただし、「ブックオフ全体がクレジットカード情報を一切取り扱っていない」という意味ではありません。あくまで今回の対象システムについての説明です。

現段階の発表だけを理由に、ブックオフを利用したことがある全員がクレジットカードを再発行する必要があるとはいえません。

不審なカード利用が実際に確認された場合は、今回の事件との関係が判明していなくても、カード会社へ連絡してください。

運転免許証の画像や宅配買取の銀行口座情報は?

買取サービスを利用したことがある人にとっては、本人確認書類や振込先の銀行口座情報も気になるところです。

ブックオフの通常の店頭買取に関する公式FAQでは、運転免許証を機械で読み取る場合、氏名・住所・生年月日などをデータとして残し、顔写真や免許証番号は記録しないと説明されています。

一方、宅配買取では、利用状況によって本人確認書類の画像をアップロードする仕組みもあります。

今回の10月9日の事故発表には、運転免許証の画像や銀行口座情報が漏えいした可能性のある情報として列挙されていません。ただし、それぞれの買取サービスで保管されているデータと、今回の対象システムの具体的な関係までは公表されていません。

したがって、店頭買取の一般的な取り扱いを根拠に、宅配買取で提出した画像も一律に対象外だったと断定することはできません。

今回公表された漏えい可能性のある情報と、ほかのシステムで管理する情報を区別して確認する必要があります。

パスワードは変更すべき?ハッシュ値の漏えいは安全なのか

今回の漏えい可能性のある情報には、「パスワードのハッシュ値」が含まれています。

ブックオフは、この情報について、元のパスワードをそのまま読み取ることができない形になっていると説明しています。

ハッシュ化とは、元のパスワードに一定の計算処理を行い、別の値へ変換する仕組みです。適切な方式で管理されていれば、保存された情報からパスワードを直接読み取ることは困難になります。

ただし、ハッシュ化されているから絶対に安全というわけではありません。

使われている保存方式や元のパスワードの強さによっては、第三者が多数の候補を計算し、元の文字列を推測しようとする可能性があります。

今回の発表では、ハッシュ化の具体的な方式や、どの程度の会員のパスワード情報が取得されたのかまでは示されていません。そのため、利用者側で安全性を断定することはできません。

同じパスワードをほかでも使っている場合は注意

ブックオフから全会員へ一律にパスワードを変更するよう求める発表は、10月9日時点では確認できません。

一方、ブックオフで登録したパスワードを、ほかの通販サイト、SNS、メールサービスなどでも使っている場合は、これを機に使い回しを解消しておくことをおすすめします。

仮に一つのサービスで使っていた認証情報を第三者が入手した場合、同じメールアドレスとパスワードの組み合わせを別のサービスでも試される可能性があるためです。

このような使い回しによる不正ログインの仕組みは、1社のパスワード漏えいが別サービスの乗っ取りにつながる理由でも解説しています。

パスワードを変更する場合は、メールやSMSに届いた不審なリンクを使用せず、普段利用している公式サイトや公式アプリから操作してください。

また、ほかのサービスでも同じパスワードを使用していた場合は、ブックオフだけでなく使い回し先もそれぞれ異なるパスワードへ変更することが重要です。

ブックオフのポイントは盗まれた?カードはそのまま使える?

今回、ポイントカード番号と会員番号が漏えい可能性のある情報に含まれています。

ブックオフのポイントは、通常1ポイント=1円として店舗や公式オンラインストアで利用できます。そのため、番号が外部へ渡った可能性があると聞くと、ポイントを勝手に使われないか心配になるかもしれません。

ただし、ブックオフは10月9日時点で、会員情報の書き換えを確認していないと発表しています。また、取得された情報が第三者に悪用された事実も確認されていません。

現時点で「ポイントが盗まれた」「会員番号だけで第三者がポイントを使えるようになった」と断定する根拠はありません。

一方で、今後も不正利用が起きないと保証されたわけではないため、利用履歴やポイント残高に身に覚えのない変化がないか確認しておくとよいでしょう。

カードの再発行やアプリ削除は必要?

10月9日の公式発表では、全会員に対するポイントカードの再発行、公式アプリの削除、ポイント利用の一律停止などを求める案内は確認できません。

そのため、今回のニュースを見たという理由だけで、急いでアプリを削除したり、ポイントをすべて使い切ったりする必要があるとはいえません。

ブックオフ公式アプリでは、ポイント履歴や有効期限を確認できます。身に覚えのないポイント利用などがあった場合は、今回の不正アクセス専用窓口へ問い合わせてください。

不正アクセスの経緯は?侵入経路とブックオフの対応

今回の不正アクセスは、2026年10月6日に確認されました。

ただし、これは会社が不正アクセスを確認した日付です。攻撃者が最初にシステムへ侵入した日時まで、10月6日と確定しているわけではありません。

時期確認された出来事・対応
2026年10月6日子会社の会員管理システムへの不正アクセスを確認
確認後攻撃元からの通信を遮断し、脆弱性を是正。対象システムへの外部アクセスも遮断
調査の過程会員情報が外部から取得されていたことを確認
2026年10月9日最大約643万件の会員データに漏えいの可能性があると発表
今後対象者と情報の精査、個別連絡、安全対策、追加発表を継続

会社は、現時点で判明している不正取得の経路について封じ込めを完了したと説明しています。

さらに、全システムを対象に緊急総点検を実施し、ネットワークとアプリケーションの両面から追加の安全対策を進めています。個人情報保護委員会への報告を含む必要な対応も実施中です。

攻撃の手口や犯人は分かっている?

10月9日時点では、具体的な侵入手法や攻撃者の正体は公表されていません。

会社は脆弱性を是正したと説明していますが、どのプログラムや機器に問題があったのか、どのような手法で会員情報が取得されたのかは明らかになっていません。

そのため、ランサムウェアや特定の攻撃手法による事件だったと断定することはできません。

また、会社が判明済みの侵入経路を遮断したことと、今後の調査や再発防止策がすべて完了したことは別です。詳細な影響範囲については引き続き調査が続いています。

今、会員が確認しておきたいこと|不審メール・SMSへの注意

ブックオフは今回の発表で、取得された可能性のある情報が悪用されると、同社グループや関係先を装ったメール、SMS、電話が送られる可能性があると注意を呼びかけています。

会員情報には氏名や連絡先が含まれる可能性があるため、ブックオフの利用者であることを知っているかのような連絡にも注意が必要です。

特に重要なのは、ブックオフグループがメール、SMS、電話でパスワード、認証コード、クレジットカード情報、銀行口座情報を尋ねることはないと明言している点です。

今回の件に関する通知を装い、ログイン情報の入力やカード番号の確認を求める連絡が届いた場合は、その案内に従わないでください。

現時点で利用者が確認しておきたいのは、次の点です。

  • ブックオフ公式サイトの最新発表を確認する
  • 身に覚えのないメールやSMSのURL・添付ファイルを開かない
  • 同じパスワードを他サービスでも使っていないか確認する
  • 利用している場合は、ポイントや注文履歴などに不審な変化がないか確認する
  • 疑わしい連絡や不正利用があれば、公式窓口へ相談する

これは、すべての会員が不正利用の被害を受けているという意味ではありません。今後の被害拡大を防ぐために確認しておきたい対策です。

もし不審なサイトにパスワードやカード情報を入力してしまった場合は、該当サービスのパスワード変更やカード会社への連絡など、入力した情報に応じた対応を優先してください。

ブックオフの問い合わせ先|今回の情報漏えい専用窓口

ブックオフグループホールディングスは、今回の不正アクセスに関する専用問い合わせフォームと電話窓口を案内しています。

電話番号0570-01-2902(ナビダイヤル)
受付時間10:00〜18:30
専用問い合わせブックオフグループ公式問い合わせフォーム

専用フォームでは、氏名やメールアドレス、問い合わせ内容などを入力して相談できます。

通常の店舗への問い合わせや、公式オンラインストアの注文についての問い合わせとは区別し、今回の個人情報漏えいに関する相談には上記の窓口を利用してください。

また、最新情報が公表された場合は、ブックオフ公式のお知らせや、グループ会社の公式IR情報も確認できます。

ブックオフの情報漏えいで、今後明らかになることは?

10月9日の発表では、外部への情報流出が確認された一方、正確な影響範囲については調査が続いています。

今後の発表で特に確認したいのは、実際の対象人数、会員区分ごとの影響、各情報項目の漏えい範囲、個別連絡の方法です。

また、退会済みの会員情報が含まれていたのか、ポイントカード番号がどのように扱われていたのか、不正利用が確認された場合の対応なども、現在の発表だけでは判断できません。

会社は新たな事実が判明した場合、速やかに知らせる方針です。今回の数字や対象範囲は、今後の調査によって具体化される可能性があります。

まとめ|643万件の意味と、会員が今すべきこと

2026年10月9日、ブックオフグループホールディングスは、子会社の会員管理システムへの不正アクセスによって会員情報が外部へ流出したことを発表しました。

漏えいした可能性がある会員データは最大約643万件ですが、これは会員番号の件数であり、実際の被害人数ではありません。どの会員が対象なのか、どの情報がどこまで流出したのかは、引き続き調査されています。

氏名、住所、メールアドレス、パスワードのハッシュ値、ポイントカード番号などが対象に含まれる一方、クレジットカードなどの決済情報は今回の対象システムで保有しておらず、漏えい対象ではないと説明されています。

また、10月9日時点では情報の外部公開や悪用、会員情報の書き換えは確認されていません。

会員が今すぐ確認したいのは、ブックオフのパスワードを他サービスでも使い回していないか、不審なメールが届いていないか、利用履歴に身に覚えのない変化がないかという点です。

対象となる顧客への連絡は、調査結果を踏まえて順次行われる予定です。まだ通知が届いていないからといって対象外と判断せず、公式発表を確認してください。

今回の事案では、すでに情報の外部取得が確認されています。それだけに、推測で被害を大きく捉えることも、ハッシュ化されているから安全だと決めつけることも避けたいところです。まずは会社が確認した事実に基づいて対応することが重要です。

公式情報・参考資料

※本記事は2026年10月9日時点のブックオフグループ公式発表をもとに作成しています。漏えい対象人数、対象情報、個別通知などは今後の調査によって追加・変更される場合があります。

-ニュース
-, , , , ,