対象:『焼肉きんぐ』公式アプリに登録している人と、会員アプリを運営している人。本記事は株式会社物語コーポレーションの公式発表にもとづく解説で、攻撃手順は扱いません。
会員が今日やること
焼肉きんぐを名乗るメール・SMS・電話のリンクや指示に従わない
漏れたのは、氏名・電話番号・メールアドレス・会員番号の組み合わせです。これだけそろうと、宛名も会員番号も正しい、本物らしい連絡が作れます。
「お詫びクーポンの配布」「ポイントの付与」「キャンペーン当選」「返金手続き」といった名目の連絡が来ても、本文のリンクは開かず、必要なら自分でアプリを開いて確かめてください。SMSで届く偽の通知(スミッシング)も同じ考え方で対処します(見分け方は フィッシングとは)。
リンク先でカード情報やパスワードを入力しない
同社は、パスワードやクレジットカード情報等を同社から尋ねることはないとしています。また、決済情報はもともと同社で保持していないとしています。
相手が氏名や会員番号を正しく言えても、それは本物である証拠になりません。今回まさにその情報が漏れたからです。返金やお詫びを名目にカード番号を求められたら、その時点で偽物と考えてください。
同じパスワードを他のサービスで使っているなら分ける
同社はログインパスワードは漏えいしていないと発表しています。アプリのパスワードを今すぐ変える必要は、発表上はありません。
ただし、焼肉きんぐのアプリと同じパスワードを他のサービスでも使っているなら、この機会に分けておきます。棚卸しは パスワードマネージャー に任せるのが現実的です。
知らない番号からの電話とSMSにしばらく注意する
メールアドレスは作り直せますが、電話番号は生活に結びついていて簡単には変えられません。漏れた電話番号には、今後も焼肉きんぐ以外の名目を含めて詐欺の電話やSMSが届く可能性があります。
スマホの迷惑電話・迷惑SMSのフィルター機能を有効にしておくと、届く数を減らせます(設定の考え方は スマホを安全に使う基本)。
問い合わせは公式に載っている番号へ
不安な点は、同社のアプリ専用コールセンター(0120-795-775、10時〜18時、土日祝日を含む)に問い合わせます。電話番号は、届いた連絡に書かれたものではなく、物語コーポレーションの公式サイトに載っているものを使います。
何が起きたのか(物語コーポレーションの発表より)
株式会社物語コーポレーションは、2026年10月5日にお詫びとお知らせを公表しました。以下はすべて同社の発表にもとづきます。
2026年10月2日(金)
『焼肉きんぐ』公式アプリの会員管理システムで、第三者からの不正アクセスを確認。通信遮断と防御措置を実施した。10月3日(土)
会員情報の漏えいを確認。10月5日
お詫びとお知らせを公表。個人情報保護委員会への報告と警察への被害届の提出などを進めているとした。
- 対象
- 『焼肉きんぐ』公式アプリのユーザー登録数10,808,784件のうち10,788,963件
- 漏えいした項目
- 会員番号、氏名(アプリ登録名)、メールアドレス、電話番号
- 漏えいしていないもの
- ログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴。クレジットカード等の決済情報は保持していない
- 公開・不正利用
- 現時点で、不特定多数への公開や不正利用は確認されていない
- 原因
- 原因と経緯は公表されていない。開発会社・関係会社の協力のもとで詳細な調査を進めている
- サービス
- 防御措置を講じたうえで、公式アプリのサービス提供を継続している
- 他ブランド
- 同社が運営する他ブランドの公式アプリにも同様の措置を講じており、情報漏えい等の事実はないとしている
- 問い合わせ
- アプリ専用コールセンター 0120-795-775(10時〜18時、土日祝日を含む)
漏れた項目の組み合わせで何ができるか
一つひとつは珍しくない項目でも、そろうと詐欺の連絡を本物らしく見せる材料になります。今回は生年月日や住所は含まれていませんが、連絡先が3種類(氏名・電話・メール)そろっている点が特徴です。
氏名+メールアドレス+会員番号
↓→
宛名と会員番号の正しい偽のクーポン・返金メール
→ リンクを開かない/公式アプリで確認
氏名+電話番号
↓→
名前で呼びかける偽のSMS・電話
→ カード情報を伝えない/迷惑SMSフィルターを使う
発表で漏えいしていないとされたもの
- ログインパスワード
- 生年月日・性別・郵便番号
- 保有ポイントを含む店舗利用履歴
- 決済情報(もともと保持していない)
漏えいしたもの
- 会員番号
- 氏名(アプリに登録した名前)
- メールアドレス(変えられるが手間がかかる)
- 電話番号(簡単には変えられない)
読み方の注意:「不正利用は確認されていない」は「今後も安全」ではない
同社は現時点で、漏えいした情報の公開や不正利用は確認されていないとしています。これは今のところ見つかっていないという意味で、漏えいした情報が今後使われないことまでは意味しません。
電話番号は時間がたっても変わらないことが多いため、数か月〜数年たってから詐欺の連絡に使われることもあります。この事件を名目にした連絡には、しばらく注意を続けてください。
氏名は「アプリ登録名」とされています。ニックネームで登録した人は、その名前で呼びかける連絡が届いたら、今回漏えいした情報が使われている可能性があります。
会員アプリを運営している人へ
今回の対象はユーザー登録数の99%を超え、1つの会員管理システムから会員ほぼ全員の連絡先が漏えいしました。原因は公表されていないため、ここでは同じ構成のサービス全般で見直せる点に絞ります。アプリのサーバーが読める範囲を絞る考え方は、セイコーマートアプリの事案 で整理しています。ここでは、今回の規模ならではの点を加えます。
1回の操作・1つのアカウントで読める件数に上限を設ける
会員管理の画面や管理用の機能でも、通常の業務で一度に数百万件を読み出す場面はほとんどありません。1回の検索や出力で返す件数の上限を設け、全件の出力が必要な作業は別の手続き(承認や時間帯の限定)に分けます。
上限を設けたうえで到達を通知する考え方は レート制限と濫用対策 にまとめています。
読み出された件数を1時間ごとに記録し、普段との差で通知する
最初の1つとしては、会員データベースから読み出された行数を1時間ごとに記録し、普段の数倍を超えたら担当者に通知する設定から始めます。多くのクラウドのデータベースや監査ログの機能には、件数や実行時間にもとづくアラートを設定できるものがあります。
件数だけでなく、普段使われない時間帯や、普段と違う接続元からの読み出しも合わせて見ると、異常に気づきやすくなります。
全会員のデータを読める経路を一覧にして絞る
会員管理システムには、アプリ用の経路のほかに、管理画面や開発・保守のための接続があることが多くあります。どの経路が全会員のデータを読めるのかを一覧にし、使っていない接続は止め、残す接続には多要素認証と接続元の制限をかけます(考え方は 認証と認可の違い)。
出典(公開記録)
本記事の事実関係は以下の公開情報にもとづきます。公表されていない侵入の手法や原因は推測しません。
- 株式会社物語コーポレーション「『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び」(2026年10月5日) — monogatari.co.jp
- ITmedia NEWS(2026年10月5日) — itmedia.co.jp
- 日本経済新聞「『焼肉きんぐ』顧客情報漏洩 不正アクセスで1000万件超」(2026年10月5日) — nikkei.com
- ASCII「焼肉きんぐに不正アクセス、1078万人分の情報流出 アプリ登録者ほぼ全員が対象」(2026年10月5日、Yahoo!ニュース掲載) — news.yahoo.co.jp
更新履歴
2026-10-05:初版。物語コーポレーションの10月5日の発表にもとづく。同社は原因と経緯を調査中としており、公表されたら本記事を更新します。
次に読む
- 便乗詐欺への備え:フィッシングとは / スマホを安全に使う基本
- パスワード:パスワードマネージャーの選び方
- 同じ時期の国内事案:セイコーマートアプリの不正アクセス / アバハウスの不正アクセス
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
Q焼肉きんぐのアプリの不正アクセスで何が漏れたのですか?
株式会社物語コーポレーションの2026年10月5日の発表によれば、『焼肉きんぐ』公式アプリのユーザー登録数10,808,784件のうち10,788,963件の情報が漏えいしました。項目は、会員番号、氏名(アプリ登録名)、メールアドレス、電話番号です。
Q漏れていないものは何ですか?
同社の発表では、アプリに登録されているログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴は漏えいしていません。クレジットカード等の決済情報は、もともと同社で保持していないとしています。
Q自分は対象ですか?
ユーザー登録数10,808,784件のうち10,788,963件が漏えいしており、登録者のほぼ全員が対象です。焼肉きんぐ公式アプリに登録している人は、対象になっている前提で行動するのが現実的です。同社が運営する他ブランドの公式アプリについては、情報漏えい等の事実はないとしています。
Qパスワードは変えたほうがいいですか?
同社はログインパスワードは漏えいしていないと発表しています。ただし、焼肉きんぐのアプリと同じパスワードを他のサービスでも使っているなら、この機会に使い回しをやめておくことを勧めます。
Qどんな詐欺に注意すればいいですか?
氏名・電話番号・メールアドレス・会員番号がそろっているため、焼肉きんぐを名乗るクーポン、ポイント、キャンペーン、お詫びや返金を名目にしたメール、SMS、電話が考えられます。同社は、パスワードやクレジットカード情報等を同社から尋ねることはないとしています。連絡に書かれたリンクは開かず、確認は自分で開いた公式アプリで行ってください。問い合わせはアプリ専用コールセンター(0120-795-775、10時〜18時、土日祝日を含む)です。
Q原因は何ですか?
2026年10月5日時点で、原因と不正アクセスが可能になった経緯は公表されていません。同社は開発会社・関係会社の協力のもとで詳細な調査を進めているとしています。個人情報保護委員会への報告と警察への被害届の提出も進めているとしています。