セキュリティ対策
第一興商の委託先でマルウェア感染(約872万件):ビッグエコーなどの会員の氏名・生年月日・電話番号が漏れたおそれと、利用者がやること
第一興商は2026年10月8日、個人情報の取扱いを委託している会社の従業員のPCがマルウェアに感染し、ビッグエコーやDKダイニングなどの会員・予約者と従業員の約872万4千件の氏名・性別・生年月日・メール・電話番号が漏れたおそれがあると発表しました。パスワードは含まれていません。利用者が今日やることを整理します。
対象:ビッグエコー、メガビッグ、カラオケCLUB DAM、バナナクラブ、B-GARAGE、DKダイニングの店舗で会員登録や予約をしたことがある人、第一興商の従業員と元従業員、顧客データを外部に預けて作業を委託している事業者。本記事は株式会社第一興商の公式発表にもとづく解説で、攻撃の手順は扱いません。
続報待ち:この記事は公式発表に合わせて更新します
2026年10月10日時点まだ分かっていないこと
- 実際に外部へ漏えいしたかどうか
- マルウェアの感染経路
- 委託していた業務の内容
- 対象者への個別の連絡の有無
- 対象かどうかを確かめる方法
- 再発防止策
同社は、調査の進展により新たな事実が判明した場合は、対象となるお客様の範囲や対応策を含め、速やかに知らせるとしています。10月9日には専用のフリーダイヤルを開設しました。10月10日時点で、原因や範囲についての続報は出ていません。
ビッグエコーなどの会員・予約者が今日やること
自分が対象になり得るかを知る(6つの業態の会員・予約者と従業員)
同社の発表によれば、対象は同社の店舗で会員登録や予約をした客の情報で、内訳は次のとおりです。いずれも約の数で、合計からは重複分(約51万5千件)が除かれています。
- ビッグエコー関連:約555万8千件
- DKダイニング関連:約346万2千件
- カラオケCLUB DAM関連:約7万4千件
- メガビッグ関連:約4万3千件
- バナナクラブ関連:約5千件
- B-GARAGE関連:約4千件
このほか、従業員情報が約9万3千件含まれます。在籍中の人だけか、退職した人も含むかは発表に書かれていません。
対象者に個別に連絡するかどうかと、自分が対象かを確かめる方法は、10月10日時点の発表にはありません。上のどれかで会員登録や予約をしたことがあるなら、対象に含まれている前提で以下を進めてください。
クーポン・会員更新・ポイントを名乗るメールやSMSのリンクを開かない
同社は、情報が漏えいしていた場合、なりすましメールやフィッシング詐欺に悪用されるおそれがあるとして、不審なメール、SMS、電話に注意し、身に覚えのないリンクや添付ファイルを開かないよう呼びかけています。
カラオケや飲食店の会員サービスでは、割引クーポンや会員ランク、ポイントの案内が日常的に届きます。そのため、「クーポンの受け取り」「会員情報の更新」「ポイントの失効」をうたう偽の連絡は、ふだんの案内と見分けにくくなります。リンクを開かず、公式アプリか、自分でブックマークした公式サイトから同じ案内があるかを確かめてください(見分け方は フィッシングとは)。
パスワードやカード情報を求められたら、偽物と考える
同社は、同社からパスワードやクレジットカード情報などを聞くことはないとしています。お詫びや補償、ポイントの付与を名目に、これらの入力を求める連絡は応じないでください。すでに入力してしまったときは、パスワードならそのサービスで変更し、カード情報ならカード会社に連絡します。
生年月日を暗証番号やパスワードに使っているなら変える
ここからは当サイトの勧めです。生年月日は、パスワードと違って後から変えられません。漏れたおそれがある以上、生年月日の4桁や6桁を、キャッシュカードやスマホの暗証番号、各種サービスのパスワードに使っているなら、別のものに変えてください。
氏名とメールアドレスも一緒に知られると、「名前+誕生日」の組み合わせのパスワードは試されやすくなります。パスワードを作り直すなら、パスワードマネージャー で長く無関係な文字列にするのが現実的です。
電話で生年月日を言い当てられても、本物の証拠にしない
電話で「ご本人確認のため」と氏名や生年月日を言われると、本物の窓口に思えます。今回の項目には氏名・生年月日・電話番号がそろっているため、そうした電話は作りやすくなります。相手から電話がかかってきた場合は、その場で答えず、いったん切って、同社の公式サイトに載っている番号に自分からかけ直してください。
問い合わせは、公式発表に載っている窓口へ
同社のお問い合わせ窓口は、フリーダイヤル 0120-732-079(午前10時〜午後5時、土・日・祝日を除く)と、メール incident-desk@dkkaraoke.co.jp です(10月9日のお知らせより)。電話がつながりにくい場合はメールでも受け付けるとしています。この番号やアドレスは、届いたメールやSMSに書かれたものではなく、同社の公式サイトのお知らせで確かめてから使ってください。
パスワードの変更について:発表に書かれていることと、当サイトの考え
同社の発表では、漏えいのおそれがある情報にパスワードは含まれておらず、この情報だけではポイントを利用できないとしています。ポイントの不正利用も確認されていません。パスワード変更の呼びかけは発表にありません。
当サイトとしても、この件だけを理由にパスワードを変える必要はないと考えます。ただし、メールやSMSのリンクから開いたページでログインしてしまった場合は、そのパスワードをすぐに変え、同じパスワードを使っている他のサービスも変えてください(確認の方法は パスワードが漏れていないか確認する方法)。
何が起きたのか(第一興商の発表より)
以下は、第一興商の2026年10月8日の発表と、10月9日のフリーダイヤル開設のお知らせにもとづきます。委託先からの報告として書かれている内容は、そのとおりに記します。
2026年10月1日〜2日
委託先の報告によれば、委託先の従業員の端末(PC1台)でマルウェアの感染が判明。10月2日
委託先が当該端末をネットワークから隔離。10月5日
委託先による影響範囲の調査を経て、第一興商が委託先から報告を受ける。10月8日
第一興商が「委託先における個人情報漏えいのおそれについて」を公表(日本語・英語)。10月9日
お客様向けの専用フリーダイヤルを開設。本件に起因する個人情報の不正利用は確認されておらず、調査を続けているとしている。10月10日時点
原因や範囲についての続報は出ていない。
- 対象
- 同社の店舗で会員登録や予約をした客の情報(約863万1千件)と、従業員情報(約9万3千件)。合計約872万4千件
- 項目
- 氏名(登録名)、性別、生年月日、メールアドレス、電話番号
- 含まれないもの
- パスワード。この情報だけでポイントは利用できず、ポイントの不正利用も確認されていない
- 原因として公表されたこと
- 個人情報の取扱いを委託している会社の従業員の端末(PC1台)がマルウェアに感染。端末には委託業務に関する個人データが一時的に保管されていた
- 確認されていないこと
- 実際に外部へ漏えいした事実、本件に起因する不正利用、同社のシステムへの影響
- 委託先の対応(同社への報告による)
- 端末をネットワークから隔離、パスワード等の認証情報をリセット。漏えいの有無を含め、原因と被害範囲を調査中
- 同社の今後の対応
- 状況の監視と不正利用の兆候への対応、同社が利用するシステムの点検、委託先と外部の専門機関による原因調査・再発防止策の確認、委託先管理のあり方の検証と強化
分かっていること・分かっていないこと
2026年10月10日時点の状態です。続報が出たら、この表の状態欄を書き換えます。
| 項目 | 発表の内容 | 状態 |
|---|---|---|
| 感染した端末 | 委託先の従業員のPC1台。10月2日に隔離 | 確定(委託先の報告による) |
| 端末にあった情報 | 委託業務に関する個人データが一時的に保管されていた | 確定(委託先の報告による) |
| 件数 | 約872万4千件(お客様約863万1千件、従業員約9万3千件) | 現時点で判明している範囲 |
| 項目 | 氏名(登録名)、性別、生年月日、メールアドレス、電話番号 | 漏えいのおそれ |
| パスワード | 含まれていない | 確定 |
| ポイント | この情報だけでは利用できない。不正利用は確認されていない | 確定(同社の説明) |
| 実際の外部への漏えい | 確認されていない。漏えいの有無を含め調査中 | 調査中 |
| 不正利用 | 確認されていない(10月9日時点) | 確認されていない |
| 感染の経路・マルウェアの種類 | 発表では触れていない | 公表なし |
| 委託していた業務の内容 | 発表では触れていない | 公表なし |
| 対象者への個別の連絡 | 発表では触れていない | 公表なし |
| 再発防止策 | 委託先と外部の専門機関の調査を確認し、委託先管理を検証・強化する | 検討中 |
読み方の注意:「確認されていない」は「漏れていない」という意味ではない
同社は、実際に外部へ漏えいした事実は確認されていないとしつつ、漏えいした可能性を否定できないとして公表しています。マルウェアに感染した端末からデータが持ち出されたかどうかは、調べ終わるまで分からないことが多く、時間がかかることもあります。結果が出るまでは、漏れた前提で偽の連絡に備えてください。
氏名・生年月日・電話番号・メールで何が起きうるか
一般に、次の組み合わせがそろうと、次のような悪用が起きえます。今回それが起きたという意味ではありません。
- 氏名+メールアドレス+電話番号:宛名の正しいメールやSMSを、会員向けの案内に似せて送れる
- 氏名+生年月日+電話番号:電話で本人確認を装い、相手を信用させる材料になる。誕生日の特典を名乗る連絡も作りやすい
- 生年月日+氏名:生年月日を暗証番号やパスワードに使っている人のアカウントが試される
- 性別+生年月日:年代や性別に合わせた、もっともらしい勧誘や詐欺の文面が作れる
当サイトの視点:変えられない情報が漏れたときは、生年月日で本人と認められる場面を減らす
パスワードは変えれば無効になりますが、生年月日や氏名は変えられません。この組み合わせは、何年たっても同じように使えます。
だからこそ、対策は情報を取り戻すことではなく、生年月日だけで本人と認められてしまう場面をなくすことです。暗証番号やパスワードから生年月日を外し、電話で生年月日を言い当てられても信用しない。この2つは、今回の件に限らず、生年月日を含む漏えいが起きるたびに効きます。
ビッグエコー
約555.8万件
DKダイニング
約346.2万件
CLUB DAM・メガビッグ・バナナクラブ・B-GARAGE
計 約12.6万件
従業員情報
約9.3万件
↓ 委託した業務のため
委託先の従業員のPC1台に一時的に保管
重複を除き 約872.4万件
↓
10月1〜2日にマルウェア感染が判明、10月2日に隔離
外部への漏えいは確認されていない(調査中)
顧客データを外部に預けて作業を委託している事業者へ
感染の経路は公表されていないため、マルウェアをどう防ぐかはここでは書きません。公表された事実のうち、他の事業者が自社で確かめられるのは、委託先の従業員の1台の端末に、複数の業態の会員と従業員の情報が一時的に保管されていた、という点です。本節は同社や委託先の対応を評価するものではありません。
顧客データを預けている委託先を一覧にし、件数と連絡の期限を決める考え方は 大和証券の委託先への不正アクセス の記事にまとめました。ここでは、データが委託先のサーバーではなく作業する人の端末に置かれる場合に絞ります。
委託先に渡すデータを、その作業に必要な列と件数に絞る
集計、発送、分析などの作業を頼むとき、会員データベースをまとめて書き出して渡すと、作業に使わない列や業態のデータまで委託先の端末に載ります。作業ごとに、どの列が本当に要るかを決めてから渡します。
たとえば、年代別の集計なら生年月日ではなく年代だけ、連絡が不要な作業ならメールアドレスと電話番号は外す、氏名の代わりに会員番号を使う、といった形です。業態ごとに作業が分かれるなら、ファイルも分けて渡します。最初の1つとしては、委託先に渡している定期的なファイルを1つ選び、列ごとに「この作業で使うか」を委託先と確認するところから始めます。
個人の端末に保存させず、委託元が用意した作業場所で扱ってもらう
データが委託先の従業員のPCに保存されると、そのPCのマルウェア対策や更新の状態が、そのまま顧客データの守りになります。委託元からは、その状態は見えません。
可能なら、委託先には委託元が管理する環境(画面だけを操作できる仮想デスクトップや、ダウンロードを止めた共有の作業場所)で作業してもらい、手元のPCにファイルを残さない形にします。どうしても手元に置く必要がある作業は、暗号化したうえで、作業が終わったら消し、消したことを報告してもらう期限を決めます。
契約に、端末の要件と、第一報の期限を書く
個人情報保護法は、個人データの取扱いを委託する事業者に、委託先に対する必要かつ適切な監督を求めています(第25条)。監督の中身を具体的にするために、契約や覚書に次を書きます。
- 顧客データを扱う端末の要件:マルウェアを検知して記録する仕組み(EDR など)、OSとソフトの更新、ディスクの暗号化、私物端末での取扱いの禁止
- 顧客データを保存してよい場所と、作業後に消すまでの期限
- 感染や不正アクセスに気づいたときの連絡:影響範囲の調査が終わるのを待たずに送る第一報の期限(例:24時間以内)と、調査結果の報告の期限を分けて決める
委託先が要件を守れているかは、年に1回、端末の管理状況を書面で報告してもらうか、委託先の自己点検の結果を受け取って確かめます。
組織全体で何から手をつけるかは 組織のセキュリティ対策の最低限、マルウェアの種類と端末の守り方は マルウェアとは にまとめています。
出典(公開記録)
本記事の事実関係は以下の公開情報にもとづきます。公表されていない感染の経路や手口は推測していません。
- 株式会社第一興商「委託先における個人情報漏えいのおそれについて」(2026年10月8日) — dkkaraoke.co.jp(英語版:en.dkkaraoke.co.jp)
- 株式会社第一興商「委託先における個人情報漏えいのおそれに関するお問い合わせ窓口(フリーダイヤル)開設のお知らせ」(2026年10月9日) — dkkaraoke.co.jp
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(委託先の監督) — ppc.go.jp
更新履歴
2026-10-10:初版。第一興商の10月8日の発表と、10月9日のフリーダイヤル開設のお知らせにもとづく。同社は新たな事実が判明した場合に対象範囲や対応策を知らせるとしているため、公表され次第更新します。
次に読む
- 同じく委託先から顧客情報が漏れたおそれがある事案:大和証券の委託先への不正アクセス
- 氏名・電話番号・メールが使われた便乗詐欺の例:手間いらず(TEMAIRAZU)への不正アクセス
- 偽の連絡とパスワード:フィッシングとは / 二要素認証の選び方
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
Q第一興商の件で、何が漏れたのですか?
株式会社第一興商の2026年10月8日の発表によれば、漏えいしたおそれがあるのは、氏名(登録名)、性別、生年月日、メールアドレス、電話番号です。件数は約872万4千件で、内訳はお客様情報が約863万1千件、従業員情報が約9万3千件です。実際に外部へ漏えいした事実は、発表の時点では確認されていません。
Q自分は対象ですか?
発表の対象は、同社の店舗で会員登録や予約をした客の情報です。内訳は、ビッグエコー関連(約555万8千件)、DKダイニング関連(約346万2千件)、カラオケCLUB DAM関連(約7万4千件)、メガビッグ関連(約4万3千件)、バナナクラブ関連(約5千件)、B-GARAGE関連(約4千件)です。個別に通知するかどうかや、対象かを確かめる方法は、10月10日時点の発表には書かれていません。気になる場合は同社のお問い合わせ窓口(フリーダイヤル 0120-732-079)に確認してください。
Qパスワードは変える必要がありますか?ポイントは大丈夫?
同社は、漏えいのおそれがある情報にパスワードは含まれておらず、この情報だけでポイントを利用することはできないとしています。ポイントの不正利用も確認されていないとしています。パスワード変更の呼びかけは発表にありません。当サイトとしては、この件だけを理由に変える必要はないと考えます。ただし、メールやSMSのリンクから開いたページでパスワードを入力してしまった場合は、すぐに変えてください。生年月日をパスワードや暗証番号に使っている場合も、変えることを勧めます。
Q原因は何ですか?
同社の発表によれば、同社が個人情報の取扱いを委託している会社の従業員の端末(PC1台)がマルウェアに感染し、その端末に委託業務に関する個人データが一時的に保管されていました。感染の経路や、どのようなマルウェアかは公表されていません。委託先と外部の専門機関が原因と被害の範囲を調べています。
QビッグエコーやカラオケDAMを名乗るメール・SMSが来たらどうすればいいですか?
同社は、不審なメール、SMS、電話に注意し、身に覚えのないリンクや添付ファイルを開かないよう呼びかけています。また、同社からパスワードやクレジットカード情報を聞くことはないとしています。クーポン、会員情報の更新、ポイントの失効などを理由にリンクを開かせる連絡は、公式アプリか、自分でブックマークした公式サイトから確かめてください。
Q生年月日が漏れると、何に気をつければいいですか?
生年月日は、パスワードと違って変えられません。氏名・電話番号と一緒に知られると、電話で「ご本人確認のため」と言い当てて本物らしく見せる連絡や、誕生日の特典を名乗る連絡が作りやすくなります。生年月日を言い当てられても、本物の証拠にはなりません。また、暗証番号やパスワードに生年月日を使っているなら、別のものに変えてください。