本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

ミスターマックスのアプリ・オンラインストアへの不正アクセス(最大約173万人):氏名・メール・電話番号が漏れた会員がやること

ミスターマックスのアプリとオンラインストアのサーバーへの不正アクセスで、最大1,735,154人の会員ID・氏名・メールアドレス・電話番号が流出しました。同社の公式発表をもとに、流出した項目と流出していない項目、会員が今日やることを整理します。

公開日 2026-10-06 更新日 2026-10-06 最終確認 2026-10-06 13分で読める

対象:MrMaxアプリ、またはミスターマックスのオンラインストアに会員登録している人と、会員サービスを運営している人。本記事は株式会社ミスターマックスの公式発表にもとづく解説で、攻撃手順は扱いません。

会員が今日やること

1

ミスターマックスを名乗るメール・SMS・電話のリンクや指示に従わない

流出したのは、会員ID・氏名・メールアドレス・電話番号の組み合わせです。これだけそろうと、宛名も会員IDも正しい、本物らしい連絡が作れます。

「お詫びのクーポン」「ポイント付与」「会員情報の再登録」「返金手続き」といった名目の連絡が来ても、本文のリンクは開かず、自分でアプリや公式サイトを開いて確かめてください。SMSで届く偽の通知(スミッシング)も同じです(見分け方は フィッシングとは)。

2

パスワードやカード番号は誰にも伝えない

同社は、同社からお客様のパスワードやクレジットカード番号を尋ねることはないとしています。発表では、パスワードとクレジットカード情報は流出していないことを確認したとしています。

相手が氏名や会員IDを正しく言えても、それは本物である証拠になりません。今回まさにその情報が流出したからです。お詫びや返金を名目にカード番号やパスワードを求められたら、その時点で偽物と考えてください。

3

同社からのお詫びメールは「送信元」ではなく「中身」で扱う

同社は対象の会員にメールで個別に連絡するとしており、送信元は noreply@mrmax.jp と案内しています。公式サイトのドメイン(mrmax.co.jp)とは異なりますが、これは同社自身が案内している送信元です。

一方で、メールの送信元の表示は偽装できます。送信元が正しく見えても、メール内のリンクからログインや入力はしない、という扱いにそろえておくと迷いません。

4

同じパスワードを他のサービスで使っているなら分ける

同社はパスワードは流出していないと発表しており、発表上は今すぐ変える必要はありません。

ただし、ミスターマックスと同じパスワードを他のサービスでも使っているなら、この機会に分けておきます。棚卸しは パスワードマネージャー に任せるのが現実的です。使い回しているパスワードが過去の漏えいに含まれていないかは パスワード漏えいの確認方法 で調べられます。

5

知らない番号からの電話とSMSにしばらく注意する

メールアドレスは作り直せますが、電話番号は簡単には変えられません。流出した電話番号には、今後もミスターマックス以外の名目を含めて詐欺の電話やSMSが届く可能性があります。

スマホの迷惑電話・迷惑SMSのフィルター機能を有効にしておくと、届く数を減らせます(設定の考え方は スマホを安全に使う基本)。郵便物にも注意するよう同社は呼びかけていますが、発表では住所は流出していないとしています。

6

問い合わせは公式サイトに載っている窓口へ

同社は本件の問い合わせ窓口としてメールアドレス(incident-desk@mrmax.co.jp)を案内しています。問い合わせ先は、届いた連絡に書かれたものではなく、ミスターマックスの公式サイトのお知らせに載っているものを使います。

何が起きたのか(ミスターマックスの発表より)

株式会社ミスターマックスは、2026年10月6日にお詫びとお知らせを公表しました。以下はすべて同社の発表にもとづきます。

  1. 2026年10月3日(土)夕方

    同社のサーバーに対する不審なアクセスを確認。ただちにサービスを一時停止し、同日中に外部からのアクセスを遮断した。
  2. その後の調査

    第三者が本サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入し、会員の個人情報の一部が流出したことが判明した。
  3. 10月6日

    お詫びとお知らせを公表。個人情報保護委員会へ報告し、警察にも相談しているとした。
最大1,735,154人
対象(10月3日時点の会員)
4項目
会員ID・氏名・メールアドレス・電話番号
流出なし
住所・生年月日・カード情報・パスワード・購入履歴
確認なし
流出した情報を悪用した被害(公表時点)
流出した情報(ミスターマックスの発表より)
対象のサービス
MrMaxアプリ、オンラインストア
対象の会員
MrMaxアプリ会員およびオンラインストア会員。最大1,735,154人(2026年10月3日時点で会員登録している人)
流出した項目
会員ID、氏名、メールアドレス、電話番号。会員ごとの登録状況により異なる
流出していないもの
住所、生年月日、クレジットカード情報、パスワード、購入履歴
原因(同社の説明)
第三者が本サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入した。具体的なソフトウェアや機能は公表されていない
被害
公表時点で、流出した情報を悪用した被害は確認されていない
対応
不正アクセスの経路を遮断。外部の専門機関の協力を得て調査し、監視体制を強化している
会員への連絡
対象の会員にメールで個別に連絡。送信元は noreply@mrmax.jp

流出した項目の組み合わせで何ができるか

一つひとつは珍しくない項目でも、そろうと詐欺の連絡を本物らしく見せる材料になります。今回は住所や生年月日は含まれていませんが、氏名に加えて連絡手段が2つ(メール・電話)そろっている点が特徴です。

氏名+メールアドレス+会員ID

↓

宛名と会員IDの正しい偽のお詫び・クーポンメール

→ リンクを開かない/公式アプリで確認

氏名+電話番号

↓

名前で呼びかける偽のSMS・電話

→ パスワードやカード番号を伝えない/迷惑SMSフィルターを使う

流出した項目の組み合わせと、それぞれに対応する会員の行動

発表で流出していないとされたもの

  • 住所
  • 生年月日
  • クレジットカード情報
  • パスワード
  • 購入履歴

流出したもの(登録状況により異なる)

  • 会員ID
  • 氏名
  • メールアドレス(変えられるが手間がかかる)
  • 電話番号(簡単には変えられない)

読み方の注意:「被害は確認されていない」は「今後も安全」ではない

同社は公表時点で、流出した情報を悪用した被害は確認されていないとしています。これは今のところ見つかっていないという意味で、今後使われないことまでは意味しません。

電話番号は何年も変わらないことが多いため、数か月〜数年たってから詐欺の連絡に使われることもあります。この事件を名目にした連絡には、しばらく注意を続けてください。

会員サービスを運営している人へ

同社の説明では、侵入は「本サービスを構成するソフトウェアの機能」を不正に利用したものでした。どのソフトウェアのどの機能かは公表されていないため、ここでは同じ構成のサービス全般で見直せる点に絞ります。読み出し件数の上限と通知は 焼肉きんぐアプリの事案 で整理しました。ここでは、今回の説明ならではの軸として「使っていない機能」と「週末の検知」を加えます。

1

サービスを構成するソフトウェアと、その機能を一覧にする

アプリやオンラインストアは、EC用のパッケージ、管理画面、プラグイン、外部ライブラリなど、複数のソフトウェアの組み合わせでできています。まず、どのソフトウェアのどの版を使っているかを一覧にします。依存パッケージの既知の脆弱性は osv-scanner のような無料ツールで定期的に調べられます。

一覧には版だけでなく、ファイルのアップロード、データの一括取り込み・書き出し、管理用のAPI、デバッグ表示など、サーバー側で動く機能も書き出します。

2

使っていない機能は止め、残す機能は社内からだけ使えるようにする

初期設定で有効になっているものの、実際には使っていない機能は、止めるのが最も確実です。管理用の機能を残す場合は、インターネットから誰でも開ける状態にせず、接続元の制限と多要素認証をかけます。

フレームワークごとの既定の危険な設定は フレームワーク別セキュリティ対策 にまとめています。

3

週末・夜間でも検知から遮断まで進める手順を決めておく

同社は土曜日の夕方に不審なアクセスを確認し、ただちにサービスを一時停止し、同日中に外部からのアクセスを遮断したとしています。休日でも同じことができるように、誰が通知を受け、誰がサービス停止を判断するかを事前に決めておきます。

最初の1つとしては、会員データベースから読み出された件数や管理機能の利用を1時間ごとに記録し、普段との差が大きいときに担当者のスマホへ通知する設定から始めます(考え方は レート制限と濫用対策)。

出典(公開記録)

本記事の事実関係は以下の公開情報にもとづきます。公表されていない侵入の手法や原因は推測しません。

  • 株式会社ミスターマックス「不正アクセスによる情報流出に関するお詫びとお知らせ」(2026年10月6日) — mrmax.co.jp(同内容のPDFも掲載)

更新履歴

2026-10-06:初版。ミスターマックスの10月6日の発表にもとづく。同社は外部の専門機関と調査を進めており、新たな事実が判明したら知らせるとしています。公表されたら本記事を更新します。

次に読む

よくある質問

Qミスターマックスの不正アクセスで何が漏れたのですか?
A

株式会社ミスターマックスの2026年10月6日の発表によれば、MrMaxアプリとオンラインストアの会員の会員ID、氏名、メールアドレス、電話番号が流出しました。流出した項目は、会員ごとの登録状況によって異なるとしています。

Q漏れていないものは何ですか?
A

同社は、住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことを確認したとしています。

Q自分は対象ですか?
A

対象は、2026年10月3日時点でMrMaxアプリまたはオンラインストアに会員登録している人で、最大1,735,154人です。同社は対象の会員にメールで個別に連絡するとしており、送信元は noreply@mrmax.jp と案内しています。ただし送信元の表示は偽装できるため、そのメールのリンクからログインするのではなく、自分で開いた公式アプリや公式サイトで確認してください。

Qパスワードは変えたほうがいいですか?
A

同社はパスワードは流出していないと発表しています。発表上、今すぐ変える必要はありません。ただし、ミスターマックスと同じパスワードを他のサービスでも使っているなら、この機会に使い回しをやめておくことを勧めます。

Qどんな詐欺に注意すればいいですか?
A

同社は、流出した情報を元にしたなりすましメールやフィッシングメールが送られる可能性があるとして、同社や関係者を名乗る不審なメール、SMS、電話、郵便物に注意するよう呼びかけています。同社からパスワードやクレジットカード番号を尋ねることはないとしています。氏名や会員IDを正しく言える連絡でも、本物の証拠にはなりません。

Q原因は何ですか?
A

同社の発表では、第三者が本サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入したとしています。どのソフトウェアのどの機能かは公表されていません。同社は個人情報保護委員会へ報告し、警察にも相談しており、外部の専門機関の協力を得て詳しい調査を進めているとしています。