ニュース

MrMaxで個人情報流出、最大173万5154人が対象|自分は?クレカ・パスワードは?

MrMax個人情報流出は誰が対象?最大173万人・クレカ・パスワードを整理

MrMaxの個人情報流出をデータベースとメール・電話のアイコンで表したイラスト

総合ディスカウントストア「MrMax(ミスターマックス)」で、不正アクセスによる個人情報流出が確認されました。

株式会社ミスターマックスは2026年10月6日、同社が運営するMrMaxアプリとオンラインストアのサーバーへ第三者が不正アクセスし、会員の個人情報の一部が外部へ流出したと発表しました。

情報流出の対象となる可能性があるのは、2026年10月3日時点で会員登録されていた最大1,735,154人です。

ただし、ここは数字の受け取り方に注意が必要です。MrMaxは個人情報の一部が実際に流出したことを確認していますが、173万5,154人全員について、氏名や電話番号などすべての対象情報が流出したと発表したわけではありません。

10月6日時点で分かっていること

  • MrMaxアプリ・オンラインストアへの不正アクセスを確認
  • 会員の個人情報の一部が外部へ流出
  • 対象となる可能性があるのは最大1,735,154人
  • 対象情報は会員ID、氏名、メールアドレス、電話番号
  • 住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していない
  • 発表時点で流出情報を悪用した被害は確認されていない
  • 対象者にはMrMaxからメールで個別連絡する予定

「自分も対象なのか」「クレジットカードは大丈夫なのか」「パスワードを変えた方がいいのか」など、利用者が確認しておきたい点を順番に見ていきます。

MrMaxで何が起きた?10月3日に不審なアクセスを確認

MrMaxがサーバーへの不審なアクセスに気付いたのは、2026年10月3日夕方です。

同社は発覚後すぐにサービスを一時停止し、同日中に外部からのアクセスを遮断しました。

その後の調査で、第三者がMrMaxアプリとオンラインストアを構成するソフトウェアの機能を不正に利用してサーバーへ侵入し、会員の個人情報の一部が外部へ流出していたことが判明しました。

日付確認されたこと
2026年10月3日夕方サーバーへの不審なアクセスを確認
10月3日サービスを一時停止し、同日中に外部からのアクセスを遮断
その後の調査第三者の侵入と個人情報の一部流出を確認
10月6日最大1,735,154人が対象となる可能性を公表

10月3日は、あくまでMrMaxが不審なアクセスを確認した日です。

第三者が最初にサーバーへ侵入した日時や、情報の流出が始まった時期までは10月6日の発表で明らかにされていません。

そのため、「10月3日に攻撃が始まった」「10月3日から情報が流出した」とまでは断定できません。

自分は対象?MrMaxアプリ・オンラインストア会員を確認

MrMaxが今回「情報流出の可能性がある対象」としているのは、2026年10月3日時点で登録されていたMrMaxアプリ会員とオンラインストア会員です。

対象となる可能性がある人数は、最大1,735,154人とされています。

そのため、MrMaxの実店舗で買い物をしたことがあるというだけで、今回の対象になると発表されたわけではありません。

10月3日時点でアプリまたはオンラインストアの会員だった人が、まず確認対象になります。

アプリとオンラインストアは同じアカウントの場合がある

MrMaxの公式FAQでは、アプリとオンラインストアはメールアドレスで会員を管理しており、同じメールアドレスを使用している場合は同じアカウントとして扱われます。

アプリですでに登録している人は、同じメールアドレスとパスワードを使ってオンラインストアへログインできる仕組みです。

そのため、「アプリ会員数とオンラインストア会員数を単純に足せば影響人数になる」と考えることはできません。今回の公式発表では、両サービスを含めた対象人数として最大1,735,154人が示されています。

MrMaxネットスーパーは今回の発表対象?

MrMaxの公式FAQでは、MrMaxネットスーパーはアプリ・オンラインストアとは別サービスで、アカウントの連携もないと説明されています。

10月6日の情報流出に関する発表で対象として挙げられているのも、MrMaxアプリとオンラインストアです。

そのため、現時点で「MrMaxネットスーパーも今回の不正アクセスを受けた」と広げて考えることはできません。

今後、新たな調査結果が公表された場合には対象範囲が変更される可能性がありますが、10月6日時点では公式発表に記載されたサービスを基準に見る必要があります。

退会済みの人は対象?

今回MrMaxが最大1,735,154人として公表しているのは、2026年10月3日時点で会員登録されていた利用者です。

そのため、10月3日より前に退会した人を今回の最大人数に含めるという発表はありません。

一方、退会後のデータがどの程度保存されているのか、過去の退会者データにも今回の不正アクセスによる影響があったのかについては、10月6日の発表では個別に説明されていません。

退会済み利用者への影響について追加発表が出た場合は、その内容を改めて確認する必要があります。

173万5,154人全員の個人情報が流出したの?

「最大173万5,154人」と「実際に情報流出が確認された人数」は同じ意味ではありません。

MrMaxは、会員の個人情報の一部が外部へ流出したこと自体は確認しています。

一方、最大1,735,154人については、公式発表で「情報流出の可能性がある対象のお客様」とされています。

また、対象となる情報も利用者の登録状況によって異なります。

したがって、現時点では、

  • 173万5,154人全員の情報流出が確定した
  • 全員について氏名・メールアドレス・電話番号のすべてが流出した
  • 4項目すべてが同じ人数分持ち出された

とは言えません。

最終的な人数や情報項目ごとの件数は、今後の調査でより詳しく判明する可能性があります。

何が流出した?クレカ・パスワードは流出していない

今回の発表では、流出の可能性がある情報と、流出していないことが確認された情報が明確に分けられています。

情報10月6日時点の状況
会員ID流出対象となる可能性あり
氏名流出対象となる可能性あり
メールアドレス流出対象となる可能性あり
電話番号流出対象となる可能性あり
住所流出していないことを確認
生年月日流出していないことを確認
クレジットカード情報流出していないことを確認
パスワード流出していないことを確認
購入履歴流出していないことを確認

「最大173万人」という数字だけを見ると、カード情報やログイン情報まで漏れたのではと心配になりますが、少なくとも10月6日の調査結果では、クレジットカード情報とパスワードは流出していません。

住所、生年月日、購入履歴についても同様です。

クレジットカードを止める必要はある?

今回の不正アクセスを理由に、MrMaxから利用者全員へクレジットカードを停止・再発行するよう求める案内は出ていません。

クレジットカード情報そのものは、流出していないことが確認されています。

そのため、今回の発表だけを理由に「MrMaxで使ったカードは全部止めなければならない」という状況ではありません。

むしろ今後注意したいのは、流出した可能性がある氏名やメールアドレス、電話番号を利用して、MrMaxを装った連絡が届くケースです。

MrMaxは、同社から利用者のパスワードやクレジットカード番号を尋ねることはないと明記しています。

「情報流出の確認のためカード番号を再入力してください」「セキュリティ対策のためカードを再登録してください」といった連絡が届いた場合は、今回の公式案内とは一致しません。

パスワード変更は必要?

パスワードも、今回の不正アクセスでは流出していないことが確認されています。

10月6日時点で、今回の事案を理由に全会員へ一律のパスワード変更を求める案内も出ていません。

そのため、「MrMaxが不正アクセスを受けたから全員が今すぐパスワードを変更しなければならない」とまでは言えません。

ただし、MrMaxを装った不審なメールやSMSから偽サイトを開き、すでにパスワードを入力してしまった場合は別です。

その場合は、今回MrMaxのサーバーからパスワードが流出していなくても、偽サイト側へ自分で認証情報を渡してしまった可能性があります。

心当たりがある場合は、メール内のリンクではなく正規のMrMaxサイトやアプリからパスワードを変更し、同じパスワードを別サービスでも使っている場合は、そちらも確認した方が安全です。

MrMaxから個別メールが届く|フィッシングには注意

MrMaxは、今回の対象となる利用者へメールで個別に連絡するとしています。

公式発表で案内されている送信元は、noreply@mrmax.jpです。

ただし、画面上の送信元アドレスがこの表記になっているという理由だけで、メール内のリンクや添付ファイルを無条件に開くのは避けた方がよいでしょう。

今後特に注意したいのは、次のような連絡です。

  • パスワードの入力を求める
  • クレジットカード番号の入力を求める
  • 「○時間以内に確認してください」などと急がせる
  • 身に覚えのない添付ファイルが付いている
  • メールやSMSのリンクからログインを求める
  • カード情報の再登録を求める

今回流出した可能性がある情報には氏名やメールアドレス、電話番号が含まれているため、「○○様」「MrMaxをご利用のお客様へ」など、本人向けに見える連絡が届く可能性にも注意が必要です。

不安な連絡が届いた場合は、そのメールやSMSから直接手続きを進めず、MrMax公式サイトや公式アプリを自分で開いて最新情報を確認する方が確実です。

悪用被害は確認されている?

10月6日の発表時点では、MrMaxは流出した情報を悪用した被害の発生は確認していないとしています。

ただし、「今後も被害が起きないことを確認した」という意味ではありません。

氏名、メールアドレス、電話番号は、なりすましメールやフィッシングメール、SMS、電話などに利用される可能性があります。

MrMax自身も、同社や関係者を名乗る不審なメール、SMS、電話、郵便物に注意するよう呼びかけています。

現時点では不正利用が確認されていないという事実と、今後の二次被害に警戒する必要があることは分けて考える必要があります。

なぜ不正アクセスされた?原因はまだ調査中

今回の侵入方法についてMrMaxが明らかにしているのは、第三者が「本サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入した」というところまでです。

具体的なソフトウェア名や機能、不正利用が可能になった技術的な原因は公表されていません。

10月6日時点では、

  • どのソフトウェアが侵入経路になったのか
  • 既知の脆弱性が使われたのか
  • 未知の脆弱性が存在したのか
  • 認証情報が何らかの方法で利用されたのか
  • 攻撃者が誰なのか
  • 国内・海外のどこから攻撃されたのか
  • ランサムウェアなど別の攻撃が伴っていたのか

といった点は分かっていません。

そのため、「脆弱性を突かれた」「ランサムウェア攻撃だった」「海外ハッカーが侵入した」といった具体的な原因を、現段階で断定することはできません。

アプリ・オンラインストアは現在どうなっている?

MrMaxは10月3日に不審なアクセスを確認した後、サービスを一時停止し、同日中に外部からのアクセスを遮断しました。

一方、10月6日の情報流出に関する発表では、アプリやオンラインストアを含むすべての機能について、具体的に何時から全面復旧したのかまでは説明されていません。

そのため、発表文だけをもとに「全機能が完全復旧済み」と断定することは避けた方がよい状況です。

利用できない機能がある場合やログイン時に通常と異なる表示が出た場合は、不審な別サイトを探してログインするのではなく、MrMaxからの公式案内を確認してください。

MrMaxは個人情報保護委員会へ報告、警察にも相談

MrMaxは今回の事案について、個人情報保護委員会へ報告するとともに、警察にも相談しています。

不正アクセス経路についてはすでに遮断する措置を実施し、現在は外部の専門機関の協力を得て詳細な調査を続けています。

監視体制も強化しており、調査結果を踏まえてシステムの安全対策を強化するとしています。

さらに、新たに公表すべき事実が判明した場合には、速やかに知らせるとしています。

つまり、10月6日の発表が今回の事案に関する最終報告とは限りません。

まだ分かっていないことは?

現時点で特に確認できていないのは、次のような点です。

  • 実際に何人分の情報が外部へ流出したのか
  • 氏名・メールアドレス・電話番号など各項目の具体的な流出人数
  • 第三者が最初にサーバーへ侵入した日時
  • 情報流出が始まった日時や期間
  • 侵入に利用された具体的なソフトウェアや機能
  • 攻撃者の正体や目的
  • 流出した情報が第三者へ再配布・公開されたか
  • 10月3日以前に退会した利用者データへの影響

最大1,735,154人という数字は大きいものの、この人数をそのまま「個人情報流出が確定した人数」と読み替えないことが重要です。

MrMax会員が今確認しておきたいこと

今回の発表を受けて、カードを慌てて停止したり、すべての利用者が一律にパスワードを変更したりするような案内は出ていません。

まず確認したいのは、10月3日時点でMrMaxアプリまたはオンラインストアの会員だったかどうかです。

対象となる利用者にはMrMaxから個別メールが送られる予定ですが、メールが届いても、リンク先でカード番号やパスワードを入力するよう求められた場合は特に注意してください。

今回の流出対象として公表されているのは会員ID、氏名、メールアドレス、電話番号です。

逆に、住所、生年月日、クレジットカード情報、パスワード、購入履歴については、MrMaxが流出していないことを確認しています。

「何が漏れた可能性があり、何は漏れていないのか」を分けて確認することが、今回の情報を必要以上に広げずに対応するポイントです。

まとめ|最大173万人が対象候補、クレカ・パスワードは流出していない

MrMaxでは、2026年10月3日にアプリとオンラインストアのサーバーへの不審なアクセスが確認され、その後の調査で会員の個人情報の一部が外部へ流出していたことが判明しました。

情報流出の対象となる可能性があるのは、10月3日時点で会員登録されていた最大1,735,154人です。

流出の可能性がある情報は、会員ID、氏名、メールアドレス、電話番号。一方で、住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことが確認されています。

現時点で情報を悪用した被害も確認されていませんが、氏名や連絡先を使ったフィッシングメール、SMS、電話などには注意が必要です。

MrMaxから対象者へ個別メールが送られる予定ですが、同社がパスワードやクレジットカード番号を尋ねることはありません。

最大173万5,154人という数字だけを見て「全員の全情報が漏れた」と考えず、今後の詳細調査で実際の影響範囲がどこまで確定するかを確認する必要があります。

※本記事は2026年10月6日13時時点で公表されている株式会社ミスターマックスの公式情報をもとに整理しています。対象人数、影響範囲、原因、サービス状況などは今後の調査や追加発表によって更新される可能性があります。

-ニュース
-, , , ,