対象:ブックオフで会員登録をしたことがある人(公式アプリ、オンラインストア、ポイントカードなど)と、会員情報を扱うサービスを運営している人。本記事はブックオフグループホールディングス株式会社の公式発表にもとづく解説で、攻撃手順は扱いません。
続報待ち:この記事は公式発表に合わせて更新します
2026年10月10日時点まだ分かっていないこと
- 対象者の実際の人数
- 漏えいした情報の確定
- 対象のサービス(アプリ・オンラインストアなど)
- 子会社の名前
- 侵入の経路・原因
- 対象者への個別連絡の開始
同社は、詳細な調査を続けており、新たな事実が判明した場合はあらためて速やかに知らせるとしています。対象の人数と漏えいした可能性のある情報は精査中で、判明しだい続報で知らせるとしています。対象者には、調査結果を踏まえて順次個別に連絡する予定です。
ブックオフの会員が今日やること
自分が対象になり得るかを知る(どのサービスかは未公表)
発表は「当社子会社が提供する会員情報を管理するシステム」とだけ書いており、子会社の名前や、どのサービスの会員が対象かを明らかにしていません。漏れたおそれのある項目にポイントカード番号と会員番号が含まれています。
最大約643万件という数は、漏えいした可能性のある会員番号の件数で、対象者の実際の人数ではないと同社は説明しています。当サイトは、ブックオフの会員登録をしたことがある人は、個別の連絡を待たずに以下を進めることを勧めます。
ブックオフと同じパスワードを他のサービスで使っているなら、そちらを変える
同社の発表は、パスワードの変更を求めていません。漏れたおそれがあるのはパスワードのハッシュ値(元のパスワードに戻せない形に変換した値)で、同社は「そのままでは読み取りできない情報」と説明しています。
それでも一般に、短いパスワードやよく使われるパスワードは、ハッシュ値から元の文字列を推測されることがあります(仕組みは パスワードハッシュとは)。推測されたパスワードとメールアドレスの組み合わせは、他のサービスへのログインに試されます。
そのため当サイトは、同じパスワードを使っている他のサービス、特にメール・ネット通販・金融のサービスのパスワードを変えることを勧めます。ブックオフ側のパスワードも、変更できる画面があれば変えておくと安心です。使い回しをやめるには パスワードマネージャー が現実的で、ログインに 2段階認証 を足せばさらに安全になります。
ブックオフを名乗るメール・SMS・電話のリンクを開かない
同社は、同社グループや関係先を装ったメール、SMS、電話が届く可能性があるとして、身に覚えのない連絡のURLや添付ファイルを開かず、個人情報や認証情報を入力しないよう呼びかけています。
同社グループが、メール、SMS、電話等でパスワード、認証コード、クレジットカード情報、銀行口座情報等を尋ねることはないとしています。これらを聞かれたら偽物です(見分け方は フィッシングとは)。
本物のお知らせメールも、リンクからではなく公式の入口から確かめる
同社のお問い合わせページの案内(10月10日に確認)によれば、同社は「来週より2週間ほどかけて」対象者に順次メールで連絡を始める予定です。つまり、本物のお知らせと、それに似せた偽のメールが同じ時期に届く可能性があります。
当サイトは、お知らせのメールが届いてもメール内のリンクからログインしないことを勧めます。内容は、公式アプリか、自分でブックマークや検索から開いた公式サイトで確かめてください。
ポイントの利用など、身に覚えのない動きがないかを見る
同社は、不審な連絡や身に覚えのない利用を確認した場合は、お問い合わせ窓口へ連絡するよう求めています。公式アプリやオンラインストアにログインできる人は、ポイントの残高や利用の履歴、登録内容に知らない変更がないかを見ておいてください。なお同社は、発表の時点で会員情報の書き換えは確認されていないとしています。
問い合わせは公式発表に載っている窓口へ
発表に載っている窓口は、お客様窓口の電話 0570-01-2902(ナビダイヤル、10時〜18時30分)と、ブックオフグループホールディングスのサイトにある本件専用のお問い合わせフォームです。窓口は、自分で開いた公式サイトのお知らせから確かめてください。届いたメールやSMSに書かれた番号やURLは使わないでください。
何が起きたのか(ブックオフグループホールディングスの発表より)
以下は、同社の2026年10月9日の発表(適時開示。ブックオフ公式サイトと公式オンラインストアのお知らせ欄にも掲載)と、同社のお問い合わせページのよくある質問(10月10日に確認)にもとづきます。
2026年10月6日(火)
子会社の会員管理システムへの第三者による不正アクセスを確認。調査の結果、このシステムで管理している会員情報が外部から取得されたことが判明。確認後
攻撃元からの通信を遮断し、脆弱性を是正し、対象システムへの外部からのアクセスを遮断。判明している不正取得の経路は封じ込めを完了し、監視を継続。10月9日(金)
「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」を公表。個人情報保護委員会への報告をはじめ必要な対応を進めているとした。10月10日時点
続報は出ていない。お問い合わせページのよくある質問で、対象者へのメールでの連絡を「来週より2週間ほどかけて」始める予定と案内。
- 対象のシステム
- 「当社子会社が提供する会員情報を管理するシステム」。子会社の名前と、どのサービスの会員かは書かれていない
- 件数
- 最大約643万件。漏えいした可能性のある会員番号の件数で、対象者の実際の人数ではない
- 項目
- 氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号
- パスワード
- ハッシュ値。同社は「暗号化されたパスワードであり、そのままでは読み取りできない情報」と説明
- 含まれないもの
- クレジットカード情報等の決済情報(このシステムでは保有していない)。よくある質問では、宅配買取の本人確認書類の画像と銀行口座情報も漏えいの対象ではないとしている
- 流出と悪用
- 会員情報が外部に流出したことを確認。発表の時点で、外部への公開や第三者による悪用は確認されていない。会員情報の書き換えも確認されていない
- 今後の対応
- 全システムの緊急総点検、ネットワークとアプリケーションの両面からの追加の安全対策と再発防止策。対象者には順次個別に連絡
分かっていること・分かっていないこと
2026年10月10日時点の状態です。続報が出たら、この表の状態欄を書き換えます。
| 項目 | 発表の内容 | 状態 |
|---|---|---|
| 不正アクセスと外部への流出 | 会員情報が外部に流出したことを確認 | 確定 |
| 漏れた項目 | 氏名、生年月日、性別、メール、電話、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号 | 漏えいの可能性(精査中) |
| 件数 | 最大約643万件(会員番号の件数) | 上限のみ公表 |
| 対象者の実際の人数 | 精査している | 調査中 |
| 対象のサービス・子会社名 | 発表に記載なし | 公表なし |
| 決済情報 | このシステムでは保有していないため含まれない | 含まれない |
| 買取の本人確認書類の画像・銀行口座 | 漏えいの対象ではない(よくある質問) | 含まれない |
| 免許証から読み取った文字の情報 | 発表の項目一覧になく、よくある質問も触れていない | 公表なし |
| 外部への公開・悪用 | 発表の時点で確認されていない | 確認されていない |
| 原因・侵入の経路 | 脆弱性を是正したとするのみ | 公表なし |
| パスワード変更の依頼 | 発表では求めていない | 依頼なし |
| 対象者への個別連絡 | メールで順次。「来週より2週間ほどかけて」開始予定 | 予定 |
読み方の注意:「悪用は確認されていない」は「安全」という意味ではない
同社が書いているのは、発表の時点で、流出した情報が公開された事実や悪用された事実を確認していない、ということです。流出そのものは確認されています。偽の連絡は流出から時間がたってから届くこともあるため、少なくとも数か月は注意を続けてください。
漏れたおそれがある項目の組み合わせで起きうること
一般に、次の組み合わせがそろうと、次のような悪用が起きえます。今回それが起きたという意味ではありません。
- 氏名+住所+電話番号+メールアドレス:宛名や住所が正しい、本物らしいお詫びや「確認のお願い」の連絡が作れる
- メールアドレス+パスワードのハッシュ値:推測しやすいパスワードの場合、元の文字列が割り出され、同じパスワードを使っている他のサービスへのログインに試される
- 会員番号・ポイントカード番号+生年月日:電話や問い合わせで本人を装うときの材料になる。番号や生年月日を言えることは、本人の証明にはならない
過去の例では、2026年9月に公表された セイコーマートアプリの事案 で、第一報の約57万アカウントから、第三報・第四報で人数(574,647人分)が確定し、アプリのお知らせで対象の有無の通知が始まりました。今回も同じ経過になるとは限りません。
メール・SMSのリンクから開く
本物か偽物かを、文面から判断しなければならない
↓→
偽のログイン画面にパスワードを入れてしまうおそれ
公式アプリ・自分で開いた公式サイトから入る
メールは「お知らせが来た」という合図としてだけ使う
↓→
本物のお知らせだけが見える。判断はいらない
当サイトの視点:本物のお知らせと偽物が同じ週に届く
今回は、同社が対象者にメールで個別に連絡する予定を先に公表しています。そのメールが届く時期が分かっていることは、偽のメールを送る側にとっても同じです。見分けるのに一番確実なのは文面ではなく、入口を自分で選ぶことです。メールのリンクを使わず、公式アプリか自分で開いた公式サイトから確かめる習慣にすれば、本物か偽物かを判断する必要自体がなくなります。
会員情報を扱うサービスの運営者へ:漏えいの通知メールを偽物と区別できる形にする
原因は公表されていないため、ここでは侵入の防ぎ方には触れません。今回の発表から言えるのは、「パスワードのハッシュ値」が漏れた事案で、運営者は対象者に「メールで」連絡する、という2点です。この2点から、自分のサービスで事前に決めておけることに絞ります。本節は同社の対応を評価するものではありません。
通知メールにログイン用のリンクを入れない
漏えいの通知メールは、それに似せた偽メールの見本になります。通知に「こちらからログインしてパスワードを変更」というリンクがあると、偽メールも同じ形で作れてしまいます。
通知メールにはリンクを入れず、「公式アプリまたは公式サイトのお知らせをご確認ください」と書く形にすると、利用者に「リンクは開かない」と一貫して案内できます。送信元のアドレスと件名を、事前に公式サイトのお知らせで告知しておくのも有効です。
ハッシュの方式を確かめ、漏れたときの案内を先に決めておく
パスワードのハッシュ値が漏れたとき、元のパスワードがどれだけ割り出されにくいかは、方式で大きく変わります。保存に使っている方式が、パスワード専用の遅い方式(bcrypt、Argon2 など)で、ソルト を付けているかを確かめてください。
あわせて、ハッシュ値が漏れたときに利用者へ何を求めるか(全員にパスワード変更を求めるか、使い回しの変更を案内するか)を事前に決めておくと、公表の文面に迷いません。詳しくは パスワードハッシュとは にまとめています。
出典(公開記録)
本記事の事実関係は以下の公開情報にもとづきます。公表されていない侵入の経路や手口、子会社の名前、対象のサービスは推測していません。
- ブックオフグループホールディングス株式会社「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月9日、適時開示) — PDF
- ブックオフ公式サイトのお知らせ(同日、同じ発表を掲載) — bookoff.co.jp
- ブックオフグループホールディングス「不正アクセスによる個人情報の漏えいについて」お問い合わせページ(よくある質問を含む。2026年10月10日に確認) — bookoffgroup.co.jp
更新履歴
2026-10-10:初版。同社の10月9日の発表と、お問い合わせページのよくある質問(10月10日に確認)にもとづく。同社は対象の人数や漏えいした情報を続報で知らせるとしているため、公表され次第更新します。
次に読む
- 同じ時期の会員情報の事案:セイコーマートアプリの不正アクセス / 焼肉きんぐ公式アプリの不正アクセス / ミスターマックスのアプリ・オンラインストアへの不正アクセス
- パスワード:パスワード漏えいの確認方法 / パスワードマネージャーの選び方と使い方
- 便乗詐欺:フィッシングとは
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
Qブックオフで何が漏れたのですか?
ブックオフグループホールディングスの2026年10月9日の発表によれば、漏えいの可能性がある情報は、氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号です。クレジットカード情報等の決済情報は、このシステムでは保有していないため含まれていないとしています。同社は会員情報が外部に流出したことを確認したとしていますが、対象の人数と漏えいした情報は引き続き精査しています。
Q自分は対象ですか?
10月10日時点では確定していません。同社は最大約643万件としていますが、これは漏えいした可能性のある会員番号の件数で、対象者の実際の人数ではないと説明しています。どのサービスの会員が対象かも発表には書かれていません。同社のお問い合わせページの案内(10月10日に確認)では、「来週より2週間ほどかけて」対象者に順次メールで連絡を始める予定です。当サイトは、ブックオフの会員登録をしたことがある人は、連絡を待たずに対象の可能性があるものとして行動することを勧めます。
Qパスワードは変えたほうがいいですか?
同社の発表は、パスワードの変更を求めていません。漏れたおそれがあるのはパスワードのハッシュ値で、同社は「暗号化されたパスワードであり、そのままでは読み取りできない情報」と説明しています。ただ一般に、短いパスワードやよく使われるパスワードは、ハッシュ値から元の文字列を推測されることがあります。そのため当サイトは、ブックオフと同じパスワードを他のサービスで使っている場合は、そちらのパスワードを変えることを勧めます。
Q原因は何ですか?
公表されていません。同社は、不正アクセスの確認後に攻撃元からの通信を遮断し、脆弱性を是正し、対象システムへの外部からのアクセスを遮断したとしています。どの脆弱性か、どこから侵入されたかは明らかにしていません。全システムの緊急総点検を進めているとしています。
Qブックオフを名乗るメールやSMSが来たらどうすればいいですか?
同社は、同社グループや関係先を装った不審なメール、SMS、電話に注意し、身に覚えのない連絡のURLや添付ファイルを開かず、個人情報や認証情報を入力しないよう呼びかけています。同社グループが、メール、SMS、電話等でパスワード、認証コード、クレジットカード情報、銀行口座情報等を尋ねることはないとしています。これらを求められたら偽物と考え、確認は自分で開いた公式サイトか公式アプリで行ってください。
Q買取のときに出した免許証の画像や銀行口座は漏れていますか?
同社のお問い合わせページのよくある質問(10月10日に確認)によれば、店頭買取では免許証の文字列を読み取るだけで撮影していないため、画像データは取得していません。また、宅配買取の本人確認書類の画像や銀行口座情報も漏えいの対象ではないとしています。免許証から読み取った文字の情報が対象かどうかは、この回答では触れていません。10月9日の発表に並んだ項目には、免許証の情報は含まれていません。