「ブックオフの会員情報が漏れたらしいけれど、自分も対象?」「免許証の情報も漏れたの?」「パスワードは変えたほうがいい?」と気になっている方に向けて、ブックオフグループホールディングス株式会社の公式発表に書かれていることだけを整理しました。内容はすべて、同社が2026年10月9日に公表したお知らせ(適時開示・ブックオフのサイト)と、同社の問い合わせページに載っている「よくお寄せいただくご質問」の原文を、2026年10月10日に確認したものです。公式発表に書かれていないことは「公式発表に記載なし」と明記しています。
【結論】ブックオフグループホールディングスは2026年10月9日、子会社の会員管理システムが第三者から不正アクセスを受け、会員情報が外部に流出したと公表しました。
- 漏えい可能性のある会員データは最大 約643万件。これは会員番号の件数で、実際の人数ではないと公表
- 漏えい可能性のある情報は氏名・生年月日・性別・メールアドレス・電話番号・郵便番号・住所・パスワードのハッシュ値・ポイントカード番号・会員番号。クレジットカード情報等の決済情報は含まれない。本人確認書類の画像は取得しておらず、宅配買取の本人確認書類画像も漏えい対象ではないと案内
- 対象者には、問い合わせページの案内で「来週より2週間ほどかけて」順次メールで連絡する予定。補償の記載は公表時点でなし
自分は対象?公式発表でわかること早見表
公式発表が対象者について書いているのは、次の範囲です。どの会員サービス(店舗の会員・アプリ・オンラインストアなど)の会員が対象なのかは、公式発表には書かれていません。
| 知りたいこと | 公式発表に書かれていること |
|---|---|
| 対象になる人 | 「当社子会社が提供する会員情報を管理するシステム」で管理している会員情報。漏えい可能性のある会員データ数は「最大 約643万件」。子会社名・会員サービス名は記載なし |
| 件数の意味 | 「漏洩した可能性のある会員番号の件数であり、対象となる方の実際の人数ではありません」。人数と漏えいした可能性のある情報は「引き続き精査」中 |
| 対象者への知らせ方 | お知らせ本文は「対象となるお客様には、調査結果を踏まえ、順次個別にご連絡いたします」。問い合わせページのよくある質問では「来週より2週間ほどかけて、対象のお客様に順次メールにてご連絡を開始する予定」 |
| まだ連絡が来ない場合 | 公式発表に記載なし(連絡はこれから順次始める予定と案内されている段階) |
| 退会済みの人 | 公式発表に記載なし |
| 店舗で売り買いしただけ・会員登録していない人 | 公式発表に記載なし(対象は会員管理システムの「会員情報」と書かれている) |
| 自分が対象かを調べるページ | 公式発表に記載なし(照会ページの案内はない) |
| 問い合わせ先 | お問い合わせフォーム(本件専用)、お客様窓口電話番号 0570-01-2902(ナビダイヤル)営業時間 10:00〜18:30 |
お知らせの文書は、ブックオフグループホールディングスのIRニュースのほか、ブックオフ公式サイトのお知らせ「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」と、ブックオフ公式オンラインストアのトップページのお知らせ欄にも掲載されています。ただし、どのサービスの会員が対象かは、いずれの掲載先でも書かれていません。
対象かどうか自分で判断できない場合(退会済み・会員登録した覚えがない など)は、本件専用のブックオフグループホールディングス「不正アクセスによる個人情報の漏えいについて」お問い合わせフォームか、お客様窓口(0570-01-2902)で確認するのが確実です。0570で始まるナビダイヤルの通話料の仕組みは0570から始まる電話番号(ナビダイヤル)の料金とかけ放題対象外の理由にまとめています。
何が漏れた?公表された項目と件数
公式発表は、冒頭で「会員情報が外部に流出したことを確認いたしました」と書く一方、件数と項目は「漏えい可能性のある」会員データ数・情報として示しています。調査中のため、この記事でも公式の表現どおりに書き分けています。
| 項目 | 公式発表の内容 |
|---|---|
| 公表日 | 2026年10月9日(ブックオフグループホールディングス株式会社) |
| 不正アクセスの確認 | 2026年10月6日(火)。「当社子会社の会員管理システムへの第三者による不正アクセスを確認」 |
| 判明したこと | 「同システムで管理している会員情報が外部から取得されたことが判明」 |
| 漏えい可能性のある会員データ数 | 最大 約643万件(会員番号の件数で、実際の人数ではない) |
| 漏えい可能性のある情報 | 氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号 |
| 含まれていない情報 | クレジットカード情報等の決済情報(「当該システムでは保有していないため含まれておりません」) |
| 本人確認書類・口座 | 問い合わせページのよくある質問で、店頭買取では免許証を撮影しておらず画像データを取得していない、宅配買取の本人確認書類画像や銀行口座情報も漏えい対象ではない、と案内 |
| 公開・悪用の状況 | 「本日時点において、流出した情報が外部に公開された事実や、第三者に悪用された事実は確認されておりません」。会員情報の書き換えも「現時点で」確認されていない |
「最大 約643万件」は人数ではなく会員番号の件数
公式発表は注記で「漏洩した可能性のある会員番号の件数であり、対象となる方の実際の人数ではありません」と説明しています。「643万人分が漏れた」という書き方は公式発表の表現とは異なります。対象となる人数と、漏えいした可能性のある情報は「引き続き精査しております。詳細が判明次第、続報にてお知らせいたします」とされており、件数や項目は今後の続報で変わる可能性があります。
免許証など本人確認書類は漏れた?
「免許証は大丈夫?」と気にする方が多いため、公式の記載をそのまま紹介します。本件専用の問い合わせページには、次のQ&Aが載っています。
Q:本人確認書類の画像は、漏えい対象ですか?
ブックオフグループホールディングス「不正アクセスによる個人情報の漏えいについて」よくお寄せいただくご質問
A:店頭買取時は免許証の文字列の読み取りのみをおこなっており、撮影はしていないため画像データを取得しておりません。また、宅配買取の本人確認書類画像や銀行口座情報も漏えい対象ではありません。
このQ&Aが答えているのは「画像」についてです。店頭買取で読み取った免許証の文字列(免許証番号など)がどこに保存され、今回の対象に含まれるかどうかは、公式発表にも問い合わせページにも書かれていません。なお、お知らせ本文の「漏えい可能性のある情報」の一覧に、免許証番号などの本人確認書類の情報は挙げられていません。気になる方は、問い合わせ窓口で確認してください。
漏れた項目ごとに起こりうる二次被害
公式発表は「本件により取得された可能性のある情報が悪用された場合、当社グループや関係先を装ったメール、SMS、電話等が送信される可能性があります」としています。項目ごとに整理すると次のとおりです(「公式」と書いたもの以外は一般的な注意点です)。
| 漏えい可能性のある項目 | 起こりうること | 注意すること |
|---|---|---|
| 電話番号 | ブックオフや関係先を装った不審な電話・SMS(公式) | 心当たりのない番号には出ない・折り返さない。SMSのリンクは開かない |
| メールアドレス | ブックオフや関係先を装ったメール(公式)。偽サイトへ誘導するフィッシングメール | URLや添付ファイルは開かず、個人情報や認証情報を入力しない(公式) |
| 氏名・生年月日・性別・住所 | 名前や住所を書いて本物らしく見せる連絡 | 名前や住所が合っていても本物とは限らないと考える |
| パスワードのハッシュ値 | 公式は「暗号化されたパスワードであり、そのままでは読み取りできない情報」と説明 | 同じパスワードをほかのサービスで使っている場合は、そちらを変更しておくのが一般的な対策 |
| ポイントカード番号・会員番号 | 番号を書いて「会員様へのお知らせ」を装う連絡 | 身に覚えのない利用があれば窓口へ連絡(公式) |
電話番号が漏れた場合:知らない番号の着信に注意
公式は「当社グループや関係先を装った不審なメール、SMS、電話にご注意ください」と案内しています。知らない番号からの着信は、出る前に番号の形を確かめると落ち着いて判断できます。番号の桁数から国内・海外を見分ける方法は電話番号の桁数一覧(10桁・11桁・12桁・13桁の見分け方)、検索しても出てこない番号の調べ方は迷惑電話番号の検索・調べ方にまとめています。
うっかり出てしまった・折り返してしまった場合の対処は国際電話に出てしまったときの対処法、海外からの着信を止めたい場合は国際電話の着信拒否と国際電話不取扱受付センターの申し込み手順、番号を出さない着信が続く場合は非通知着信の理由と拒否設定を参考にしてください。
メールアドレスが漏れた場合:通知メールを装った連絡に注意
対象者へのメール連絡は「来週より2週間ほどかけて」順次始まる予定とされています。一方で、通知メールの送信元アドレスや件名は、2026年10月10日の確認時点では公表されていません。そのため、「ブックオフ」「漏えいのお詫び」を名乗るメールが届いても、本文のリンクからログインしたり情報を入力したりせず、ブックオフの公式サイトや公式アプリを自分で開いて確認するのが安全です。
警察庁も、メールに記載されたリンクは偽装できるとしたうえで、「電子メールやSMS内のリンクを安易にクリックせず、あらかじめ公式サイトを「お気に入り」や「ブックマーク」に登録しておいたり、公式アプリを活用するなどして正しいサイトに接続するようにしてください」と案内しています(警察庁「フィッシング対策」)。
今やること(公式の案内と一般的な対策)
公式が案内していること(順番に)
公式発表の「お客さまへのお願い」に書かれているのは、次の4点です。
- 不審なメール・SMS・電話に注意する:「当社グループや関係先を装った不審なメール、SMS、電話にご注意ください」
- 身に覚えのない連絡のURL・添付ファイルを開かない:「個人情報や認証情報を入力しないでください」
- パスワードや認証コードを聞かれても答えない:「当社グループから、メール、SMS、電話等により、パスワード、認証コード、クレジットカード情報、銀行口座情報等をお尋ねすることはありません」
- 不審な連絡や身に覚えのない利用があれば窓口へ連絡する:お問い合わせフォーム、またはお客様窓口 0570-01-2902(10:00〜18:30)。メールやSMSに書かれた番号ではなく、公式発表で番号を確かめてからかける
なお、2026年10月9日のお知らせには、パスワードの変更を求める案内は書かれていません(2026年10月10日確認)。今後、続報や個別の連絡で案内が出る可能性があるため、公式のお知らせを確認してください。
一般的な対策(公式の案内ではないもの)
以下は公式発表の案内ではなく、パスワードのハッシュ値やメールアドレスが漏れた可能性がある場合に一般的に取られる対策です。
- 同じパスワードの使い回し先を変更する:ブックオフの会員登録で使ったパスワードを、ほかのサービス(メール・通販・SNSなど)でも使っている場合は、そちらを別のパスワードに変更しておく
- 二段階認証を設定する:使い回し先で二段階認証(ワンタイムコードなど)が使える場合は設定しておく
- カードや口座の明細を確認する:今回、決済情報は含まれていないとされていますが、フィッシングで別のサービスのカード情報を入力してしまうと被害につながります。身に覚えのない請求があればカード会社・金融機関に連絡する
- 「補償」「返金」を名乗る連絡に応じない:公式発表には補償の手続きの案内はありません(次の章を参照)
パスワード流出への備え方はパスワード流出の真相と安全対策でも解説しています。
補償・お詫びはある?
2026年10月9日のお知らせには「お客様には多大なるご心配とご迷惑をおかけしておりますことを、深くお詫び申し上げます」というお詫びの文言があります。一方で、補償・お詫び金・ポイント付与などの記載はありません(公式発表時点で記載なし)。訴訟や賠償についての記載もありません。
「お詫びのポイントを付与します」「補償の手続きをしてください」といった連絡が届いても、本文のリンクから口座番号やカード情報を入力しないでください。公式発表は、同社グループからパスワード・認証コード・クレジットカード情報・銀行口座情報等を尋ねることはないとしています。今後、補償などの発表があれば、ブックオフグループホールディングスやブックオフ公式サイトのお知らせで確かめるのが安全です。
個人情報の取り扱いに関する事業者への苦情や、個人情報保護法の制度についての質問は、個人情報保護委員会「個人情報保護法相談ダイヤル」(03-6457-9849・9:30〜17:30、土日祝日と年末年始を除く)でも受け付けています。
経緯・原因と公表の履歴
原因について、公式発表は「当社子会社が提供する会員情報を管理するシステムに対して第三者による不正アクセスが行われ」たと書いています。侵入の手口や経路の詳しい説明はありません(この記事でも推測は加えていません)。同社の対応として、次のことが書かれています。
- 不正アクセスの確認後、「攻撃元からの通信を遮断し、脆弱性を是正し、対象システムへの外部からのアクセスを遮断する措置」を講じた
- 「現時点で判明している不正取得の経路は封じ込めを完了しており、引き続き監視を続けております」
- 全システムを対象とした緊急総点検を実施し、追加の安全対策と恒久的な再発防止策を進める
- 個人情報保護委員会への報告をはじめ、必要な対応を進めている
| 日付 | 公表・出来事 |
|---|---|
| 2026年10月6日(火) | 子会社の会員管理システムへの第三者による不正アクセスを確認(10月9日の発表で公表) |
| 2026年10月9日 | 「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」を適時開示・ブックオフグループホールディングスのIRニュース・ブックオフ公式サイト・ブックオフ公式オンラインストアで公表。最大 約643万件・漏えい可能性のある情報・問い合わせ窓口を公表 |
| (掲載日の記載なし) | 本件専用の問い合わせページに「よくお寄せいただくご質問」を掲載(個別のメール連絡の予定、本人確認書類の画像の扱い)。2026年10月10日に確認 |
2026年10月10日に確認した時点で、続報(第2報)は出ていません。公式は、対象となる方の人数と漏えいした可能性のある情報を「引き続き精査」しており、「詳細が判明次第、続報にてお知らせいたします」としています。
ほかの事案(同じ時期に公表された情報漏えい)
同じ10月に公表された情報漏えいのうち、電話番号が含まれる事案は、焼肉きんぐアプリの情報漏えい(漏れた4項目と今やること)とskyticketの情報漏えい(漏れた項目と今やること)でも、公式発表をもとに整理しています。
よくある質問
ブックオフの情報漏えいで、免許証の情報も漏れましたか?
A. 本件専用の問い合わせページでは、店頭買取時は免許証の文字列の読み取りのみで撮影はしておらず画像データを取得していない、宅配買取の本人確認書類画像や銀行口座情報も漏えい対象ではない、と案内されています。お知らせ本文の「漏えい可能性のある情報」にも、本人確認書類の情報は挙げられていません。読み取った文字列の扱いについての記載はないため、気になる場合は問い合わせ窓口で確認してください。
自分が対象かどうか確認する方法はありますか?通知は来ますか?
A. 自分が対象かを調べる照会ページの案内はありません。問い合わせページのよくある質問では、対象となる人数と情報を精査中で、来週より2週間ほどかけて対象のお客様に順次メールで連絡を開始する予定とされています。退会済みの人の扱いは記載がありません。確認したい場合は、本件専用のお問い合わせフォームか、お客様窓口(0570-01-2902、10:00〜18:30)に問い合わせてください。
643万人分の情報が漏れたのですか?
A. 公式発表の表記は「最大 約643万件」で、これは漏えいした可能性のある会員番号の件数であり、対象となる方の実際の人数ではないと説明されています。人数と漏えいした可能性のある情報は引き続き精査中で、詳細は続報で知らせるとしています。
クレジットカード番号は漏れましたか?
A. 公式発表は、クレジットカード情報等の決済情報は当該システムでは保有していないため含まれていないと説明しています。同社グループから、メール・SMS・電話等でパスワード、認証コード、クレジットカード情報、銀行口座情報等を尋ねることはないともしています。
パスワードは変更したほうがいいですか?
A. 2026年10月9日のお知らせには、パスワードの変更を求める案内は書かれていません。漏えい可能性のある情報に含まれるのはパスワードのハッシュ値で、公式は暗号化されたパスワードでありそのままでは読み取りできない情報と説明しています。一般的な対策としては、同じパスワードをほかのサービスでも使っている場合に、そちらを変更しておくことが考えられます。
補償やお詫びのポイントはありますか?
A. 2026年10月9日の公式発表時点で、補償・お詫び金・ポイント付与・訴訟についての記載はありません。補償を名目にパスワードやカード情報、口座情報を求める連絡には応じないでください。
あわせて読みたい:2026年 国内の情報漏えい・サイバー攻撃 一覧(毎日更新)
まとめ
- ブックオフグループホールディングスは2026年10月9日、子会社の会員管理システムへの不正アクセス(10月6日確認)で会員情報が外部に流出したと公表した
- 漏えい可能性のある会員データは最大 約643万件(会員番号の件数で、人数ではない)。氏名・生年月日・性別・メールアドレス・電話番号・郵便番号・住所・パスワードのハッシュ値・ポイントカード番号・会員番号が対象で、決済情報は含まれない
- 本人確認書類の画像は取得しておらず、宅配買取の本人確認書類画像・銀行口座情報も漏えい対象ではないと案内。読み取った免許証の文字列の扱いは記載なし
- 対象者には「来週より2週間ほどかけて」順次メールで連絡する予定。退会済みの人の扱いと、通知メールの送信元・件名は記載なし
- 公式の案内は、不審なメール・SMS・電話に注意し、リンクや添付を開かず、パスワード等を答えないこと。パスワード変更の依頼と補償の記載はない
この記事は、2026年10月9日の公式発表までの情報(2026年10月10日確認)で書いています。対象人数や項目は続報で変わる可能性があるため、続報が出た場合は公式のお知らせを優先してください。
出典
- ブックオフグループホールディングス「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(適時開示・PDF)(2026年10月9日・2026年10月10日確認)
- ブックオフ公式サイト「不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月9日・同文)
- ブックオフグループホールディングス「不正アクセスによる個人情報の漏えいについて」お問い合わせ(よくお寄せいただくご質問)(2026年10月10日確認)
- ブックオフグループホールディングス「IRニュース」(続報の有無を2026年10月10日に確認)
- 警察庁「フィッシング対策」/個人情報保護委員会「個人情報保護法相談ダイヤル」

コメント