対象:「バイトル」「バイトルNEXT」に会員登録している人(過去に登録した人を含む)と、会員向けのWebサービスを運営している人。本記事はディップ株式会社の公式発表にもとづく解説で、攻撃の手法は扱いません。
続報待ち:この記事は公式発表に合わせて更新します
2026年10月10日時点まだ分かっていないこと
- 実際に漏えいした件数(最大3,885,771件の内訳)
- 不備があった機能と、その内容
- 不正アクセスが始まった時期
- 個別の案内メールの送信が終わる時期
同社の10月9日の発表には、続報の予定は書かれていません。対象の会員には、10月6日にサービス上で知らせ、順次メール等で個別に案内しているとしています。新しい発表があれば、この記事を書き換えます。
バイトルの会員が今日やること
対象かどうかは、自分で開いた公式アプリかサイトで確かめる
同社は、対象の会員に2026年10月6日に「バイトル」「バイトルNEXT」上で知らせ、順次メール等で個別に案内しているとしています。会員が自分で対象かを調べる方法は公表されていません。
同社からの案内メールが届くことが分かっているので、それに似せた偽のメールも考えられます。確かめるときは、届いたメールのリンクからではなく、ホーム画面の公式アプリかブックマークから開いてお知らせを見てください。
面接日程・応募確認を名乗るメールは、アプリの応募履歴と照らし合わせる
求人サイトを使っていると、企業から面接の日程や応募の確認の連絡が届くのは普通のことです。そのため、それを装った連絡は見分けにくくなります。
届いた連絡について、自分が本当にその求人に応募したか、その求人が今も掲載されているかを、公式アプリやサイトで確かめます。応募した覚えがない、または求人が見当たらない場合は、リンクを開かずに無視してください(見分け方の基本は フィッシングとは)。
パスワードやカード情報を聞いてくる連絡には応じない
同社の発表では、パスワードとクレジットカード情報は漏えいした情報に含まれていません。そして同社は、メール等でパスワードやクレジットカード情報等を聞くことは一切ないとしています。
つまり、「本人確認のため」「アカウントを守るため」などと言ってパスワードやカード番号を入力させる連絡は、偽物です。もし入力してしまったら、すぐに公式アプリからパスワードを変え、同じパスワードを使っている他のサービスも変えてください(パスワード漏えいの確認方法)。
別のメッセージアプリへの誘導や、身分証・家族の情報の要求には応じない
これはバイトルについての注意ではなく、求人サイト全般への注意です。警察庁は、正規の求人サイトに載っている求人の中にも、特殊詐欺の受け子など犯罪の実行役を集める有害な求人があると注意を呼びかけています。その特徴として挙げているのは、匿名性の高いメッセージアプリを入れるよう求められる、本人や家族・友人の個人情報をしつこく聞かれる、勤務先や仕事の内容が確かめられない、といった点です。
警察庁は「正規のバイトでこのようなアプリは必要ありません」としています。こうした要求を受けたら、連絡を続けずに警察に相談してください。本人確認書類の写真を送ってしまった場合の対処は 運転免許証の情報が漏れたときにやること にまとめています。
「高額」「即日即金」「受け取るだけ」の誘いには応募しない
警察庁は、仕事の内容をはっきり書かずに高収入をうたう募集や、「高額」「即日即金」「ホワイト案件」といった言葉、荷物を運ぶだけ・受け取るだけで高い報酬が出るという誘いを、犯罪の実行役の募集(いわゆる闇バイト)の特徴として挙げています。
すでに応募してしまい、抜け出せずに困っている場合は、警察相談専用電話 #9110 か近くの警察署に相談するよう警察庁は呼びかけています。
「簡単な作業で稼げる」の先でお金を払わされそうになったら、188に相談する
国民生活センターは、スキマ時間に簡単な作業で稼げるとうたう副業で、稼ぐつもりが逆にお金を払わされるトラブルが増えていると注意を呼びかけています。きっかけはSNSや広告が多く、メッセージアプリ経由で申し込む例もあるとしています。
稼げるはずの話で送金を求められたら、払う前に消費者ホットライン 188 に相談してください。
① メールやメッセージのリンクは開かない
差出人の名前やバイトルのロゴは、本物かどうかの証明にならない
↓
② 自分で開いた公式アプリで、応募した記録と求人を確かめる
応募した覚えがない・求人が見当たらない → 無視してよい
↓
次の要求があれば応じない
パスワード・カード番号の入力/別のメッセージアプリへの登録/身分証や家族の情報/先にお金を払う
困ったときの相談先
闇バイトから抜け出したい → #9110・警察署/お金を払わされそう → 188
何が起きたのか(ディップ株式会社の発表より)
以下は、ディップ株式会社の2026年10月9日の発表にもとづきます。10月10日に同社のニュース一覧を確認した時点で、続報は出ていません。
2026年10月6日
Webサイトの一部機能で、第三者からの不正アクセスを確認。確認後ただちに、海外からのアクセスを全て遮断し、プログラムを改修した。10月6日
対象の会員に「バイトル」「バイトルNEXT」上で知らせる。その後、順次メール等で個別に案内。10月9日
同社が公式サイトで「不正アクセスによる一部メールアドレス漏えいに関するお知らせとお詫び」を公表。10月10日時点
続報は出ていない。「バイトル」「バイトルNEXT」を含む同社のサービスは、引き続き利用できるとしている。
- 対象のサービス
- 求人サイト「バイトル」「バイトルNEXT」
- 漏えいした情報
- 会員のメールアドレスのみ。氏名、電話番号、パスワード、クレジットカード情報等は含まれていない
- 件数
- 漏えいした可能性のある件数は最大3,885,771件
- 原因
- システムの一部機能における仕様の不備を突いた、海外からの不正アクセスと確認。どの機能か、どのような不備かは公表されていない
- とった対応
- 海外からのアクセスの全遮断、該当箇所のプログラムの改修(同じ手法でアクセスできないよう修正を完了)、セキュリティ対策と監視体制の強化
- 報告・相談
- 個人情報保護委員会と総務省関東総合通信局への報告、警察への相談を進めている
- 会員への連絡
- 10月6日にサービス上で知らせ、順次メール等で個別に案内
- 問い合わせ
- 同社の発表ページに載っている、利用者向けの問い合わせフォーム
分かっていること・分かっていないこと
2026年10月10日時点の状態です。続報が出たら、この表の状態欄を書き換えます。
| 項目 | 発表の内容 | 状態 |
|---|---|---|
| 漏えいの事実 | 会員のメールアドレスが一部漏えいした | 確定(同社発表) |
| 漏えいした項目 | メールアドレスのみ | 確定(同社発表) |
| 氏名・電話番号・パスワード・カード | 含まれていない | 確定(同社発表) |
| その他の個人情報 | 外部への流出は確認されていない | 発表時点で確認なし |
| 件数 | 漏えいした可能性のある件数は最大3,885,771件 | 最大値のみ(実数は公表なし) |
| 原因 | 一部機能の仕様の不備を突いた、海外からの不正アクセス | 確認済み(詳細は公表なし) |
| 不正アクセスの期間 | 10月6日に確認。いつ始まったかは書かれていない | 公表なし |
| ネット上への流出・不正利用 | 確認されていない | 発表時点で確認なし |
| 対象の会員への連絡 | 10月6日にサービス上で告知し、順次メール等で個別に案内 | 実施中 |
| サービスの利用 | 引き続き利用できる | 確定(同社発表) |
読み方の注意:「不正利用は確認されていない」は「安全」という意味ではない
同社は、漏えいした情報のネット上への流出や不正利用は確認されていないとしています。これは発表の時点で見つかっていないという意味です。メールアドレスの一覧は、時間がたってから迷惑メールや詐欺の連絡に使われることがあります。しばらくの間、求人に関係する連絡は公式アプリで確かめる習慣を続けてください。
メールアドレスだけで何が起きうるか
一般に、メールアドレスの一覧が漏れると次のようなことが起きえます。今回それが起きたという意味ではありません。
- 迷惑メールが増える。迷惑メールの「配信停止」のリンクを押すと、そのアドレスが使われていると相手に伝わることがあるので押さない
- そのサービスを装った偽のメール(フィッシング)が届く。パスワードやカード情報を入力させる偽のページへ誘導される
- 他の漏えい事件で出回っているパスワードと組み合わせて、同じアドレスで登録している他のサービスへのログインが試される。パスワードを使い回していなければ防げる
当サイトの視点:漏れたのは「求人サイトの会員だ」という事実でもある
今回のアドレスは、ただのメールアドレスの一覧ではなく、「求人サイトに登録している人」の一覧です。仕事を探している人は、知らない会社からの連絡を待っています。そのため、面接の案内や応募の確認、好条件のスカウトを装った連絡が、ほかの種類の偽メールより自然に見えます。差出人や文面ではなく、公式アプリに記録があるかで判断すると、迷わずに済みます。
会員向けのサービスを運営している人へ:「仕様の不備」と大量取得
同社は原因を「システムの一部機能における仕様の不備を突いた、海外からの不正アクセス」と説明しています。どの機能の、どのような不備かは公表されていません。本節は同社の不備を推測するものではなく、「仕様の不備」と呼ばれる種類の問題について、運営者が自分のサービスで確かめられることを一般論としてまとめます。
「仕様の不備」は、プログラムの誤りというより、機能の作り方そのものに穴がある状態を指すことが多い言葉です。たとえば、ログインした人が番号を変えるだけで他人の情報を見られる(IDOR)、登録済みかどうかを答える画面で他人のアドレスを確かめられる、1回の問い合わせで返す件数に上限がない、といったものです。こうした機能は一つひとつの操作は「正常」に見えるため、量を数えていないと気づけません。
他人の情報を返す・確かめられる機能を一覧にする
会員のメールアドレスなどを画面やAPIで返す機能、登録済みかどうかを答える機能(会員登録、パスワード再設定、ログイン)、番号で他人のデータを指定できる機能を書き出します。それぞれについて、サーバー側で毎回、その人に見る権限があるかを確かめているかを点検します(考え方は 認証と認可の違い)。
「1人が1日に見られる他人の件数」に上限を掛ける
回数だけを数えるのではなく、ログイン中のアカウントやAPIキーごとに、返した他人のレコード数を数えます。通常の利用で必要な件数を調べて上限を決め、その8割に達したら担当者に通知するところから始められます。IPアドレスは変えられるので、数える単位にはアカウントやキーを使います。設計の全体は レート制限と濫用対策 にまとめています。
番号を順に変えていくようなアクセスを見つける
同じ利用者が、連番のIDや似た形のメールアドレスを短い間隔で次々に問い合わせていないかを、アクセスログで見ます。人が画面を操作する間隔や件数では起きない形なので、1時間あたりの件数と、問い合わせ先の種類の多さを指標にすると見つけやすくなります。
国ごとの遮断は応急処置と考え、仕様そのものを直す
同社は、確認後ただちに海外からのアクセスを全て遮断し、あわせてプログラムを改修したとしています。国ごとの遮断は、被害を止める初動として素早く効きます。ただし一般に、国ごとの遮断は接続元の見え方に頼るため、それだけでは機能の側の問題は残ります。遮断で時間を稼いでいる間に、権限の確認と件数の上限を機能側に入れることが本当の修正になります。
出典(公開記録)
本記事の事実関係は以下の公開情報にもとづきます。公表されていない不備の内容や手口は推測していません。
- ディップ株式会社「『バイトル』『バイトルNEXT』不正アクセスによる一部メールアドレス漏えいに関するお知らせとお詫び」(2026年10月9日) — dip-net.co.jp
- ディップ株式会社 ニュース一覧(2026年10月10日に確認) — dip-net.co.jp
- 警察庁「正規の求人サイトに掲載されている有害求人情報に注意!!」 — npa.go.jp
- 警察庁「いわゆる『闇バイト』の危険性について」 — npa.go.jp
- 国民生活センター「スキマ時間に気軽に稼げる等とうたう副業トラブル!」(2024年9月4日) — kokusen.go.jp
更新履歴
2026-10-10:初版。ディップ株式会社の10月9日の発表にもとづく。件数の実数や原因の詳細が公表され次第更新します。
次に読む
- 偽の連絡の見分け方:フィッシングとは / 自分のアドレスから迷惑メールが届いたとき
- パスワードを入力してしまったら:パスワード漏えいの確認方法
- 運営側の対策:レート制限と濫用対策 / IDORとは
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
Qバイトルで何が漏れたのですか?
ディップ株式会社の2026年10月9日の発表によれば、漏えいしたのは「バイトル」「バイトルNEXT」会員のメールアドレスのみです。氏名、電話番号、パスワード、クレジットカード情報等は含まれていないとしています。また、メールアドレス以外の個人情報の外部への流出は、発表の時点で確認されていないとしています。
Q自分は対象ですか?何件ですか?
漏えいした可能性のある件数は、最大3,885,771件です。どの会員が対象かを自分で調べる方法は公表されていません。同社は対象の会員に、2026年10月6日に「バイトル」「バイトルNEXT」上で知らせ、順次メール等で個別に案内しているとしています。確かめるときは、届いたメールのリンクからではなく、自分で開いた公式アプリやサイトにログインしてお知らせを見てください。
Qパスワードやメールアドレスは変えたほうがいいですか?
同社の発表では、パスワードは漏えいした情報に含まれていません。同社は、メール等でパスワードやクレジットカード情報を聞くことは一切ないとしています。そのため、パスワードを入力させるメールは偽物と考えてください。偽のページにパスワードを入力してしまった場合は、すぐに公式アプリからパスワードを変えてください。メールアドレスの変更は同社から案内されていません。当サイトは、迷惑メールが増えて困る場合に検討すれば十分だと考えます。
Q原因は何ですか?
同社は、システムの一部機能における仕様の不備を突いた、海外からの不正アクセスによるものと確認したとしています。どの機能の、どのような不備だったのか、不正アクセスがいつから続いていたのかは公表されていません。同社は該当箇所のプログラムを改修し、同じ手法ではアクセスできないよう修正を完了したとしています。
Qバイトルや求人企業を名乗る連絡が来たらどうすればいいですか?
メールのリンクや添付ファイルを開かず、自分で開いたバイトルの公式アプリやサイトで、その応募や求人が本当にあるかを確かめてください。同社は、対象のメールアドレスが悪用された場合、スパムメールやなりすましメール等が届くおそれがあるとして、身に覚えのないリンクや添付ファイルを開かないよう呼びかけています。LINEなど別のメッセージアプリへの登録を求められた場合や、身分証や家族の情報を求められた場合は、応じないでください。
Qメールアドレスだけなら、心配しなくていいのではありませんか?
パスワードやカード情報が漏れた場合に比べれば、直接の被害は起きにくいと言えます。ただ、今回のアドレスは「求人サイトに登録している人のもの」です。仕事を探している人は、知らない会社からの連絡を待っていることが多いため、面接の案内や応募の確認を装った連絡が自然に見えてしまいます。届く連絡が増えるおそれがある前提で、確かめ方を決めておくことが大切です。