本記事にはプロモーション(アフィリエイトリンク)が含まれています。
ブックオフの会員情報が、最大で約643万件外部に流出したと発表されました。10月9日の朝から「ブックオフ」がトレンド入りし、「自分の情報も入っているのか」「何をすればいいのか」と不安になっている人も多いと思います。
先に結論です。流出した可能性があるのは氏名・住所・電話番号・メールアドレス・パスワードのハッシュ値などで、クレジットカード情報は含まれないと発表されています。会員が今やることは、ブックオフを名乗るメールやSMSのリンクを開かないことと、ブックオフと同じパスワードを使っているほかのサービスのパスワードを変えることの2つです。
この記事では、報道で確認できた発表内容を整理したうえで、会員が今日からできる対策と、ログインを守る道具の選び方をまとめます。
ブックオフの情報漏えいで発表されたこと
ブックオフグループホールディングスは2026年10月9日、子会社の会員管理システムが第三者の不正アクセスを受け、会員情報が外部に流出したと発表しました。ITmedia NEWSとINTERNET Watchの報道で確認できた内容は次のとおりです。
| 項目 | 内容 |
|---|---|
| 発表日 | 2026年10月9日 |
| 不正アクセスの確認 | 2026年10月6日 |
| 件数 | 最大約643万件(会員番号の件数で、実際の人数ではない) |
| 流出した可能性がある情報 | 氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号 |
| クレジットカード情報 | このシステムでは決済情報を持っていないため含まれない |
| 悪用の有無 | 10月9日時点で、外部への公開や第三者による悪用、会員情報の書き換えは確認されていない |
会社は攻撃元からの通信を遮断し、問題のあったシステムへの外部からのアクセスも止めて監視を続けています。対象になった会員には、調査結果をもとに順次個別に連絡するとしています。対象者の人数と流出した情報はまだ調べている途中で、分かり次第続報を出すとのことです。
会員が今すぐやること
ブックオフの会員登録をしている人、またはしたか覚えていない人は、次の3つを順番に確認してください。
1. ブックオフを名乗るメール・SMS・電話のリンクを開かない
ブックオフは、同社グループや関係先を装ったメール、SMS、電話が届く可能性があるとして注意を呼びかけています。流出した情報にはメールアドレスと電話番号が含まれるため、「お詫び」「ポイント補償」「本人確認」などを名目にした連絡が届くことも考えられます。
本物の個別連絡も届く予定なので、連絡が来たこと自体で偽物とは決められません。届いた連絡のリンクは開かず、ブックオフ公式サイトのお知らせや、普段使っている公式アプリから内容を確かめてください。
2. 同じパスワードをほかで使っていたら、そちらを先に変える
流出したのはパスワードそのものではなく「ハッシュ値」という変換後の値です。ただ、短いパスワードや推測しやすいパスワードだと、ハッシュ値から元のパスワードを割り出される可能性があります。
総務省の「国民のためのサイバーセキュリティサイト」は、1つのサービスから漏れた情報でほかのサービスに不正ログインされる危険があるとして、パスワードを使い回さないよう呼びかけています。パスワードを定期的に変える必要はないものの、流出したときは速やかに変えるよう案内しています。
ブックオフと同じパスワードを、メール、ネット通販、銀行、SNSなどで使っていた場合は、そちらを優先して別のパスワードに変えてください。ブックオフ側のパスワード変更については、公式の案内を確認したうえで対応するのが確実です。
3. 電話・郵便の不審な連絡にも気をつける
住所と電話番号はパスワードと違って簡単には変えられません。ブックオフや買取、ポイントを話題にした電話や郵便物が届いたときは、その場で個人情報や口座情報を伝えず、公式の窓口に自分で問い合わせて確かめてください。
これを機に見直したいログインの守り方
今回のような流出は、自分では防げません。ただ、流出したあとに「ほかのアカウントまで乗っ取られる」被害は、ログインの守りを固めておけば小さくできます。
総務省のサイトでは、パスワードに加えて、スマホなどの「持っているもの」や、指紋・顔などの「体の特徴」を組み合わせる多要素認証を、不正アクセスへの守りを高める方法として紹介しています。とくに守りを固めたいのが、メールアドレスのアカウントです。ほかのサービスのパスワード再設定はメールで行うことが多いため、メールを乗っ取られると被害が広がります。
対策は次の3段階で考えると整理しやすくなります。
- サービスごとに違うパスワードにする:覚えきれない場合はパスワード管理機能を使う
- メール・通販・銀行は多要素認証かパスキーをオンにする:各サービスの設定画面から登録できる
- 偽サイト・詐欺SMSに気づける仕組みを入れる:スマホやパソコンのセキュリティソフトで危険なリンクを警告させる
ログインと個人情報を守るアイテムの選び方
選ぶときのポイントは2つです。1つは、自分が守りたいもの(ログインか、詐欺メール・偽サイトか)に合っているかどうか。もう1つは、家族のスマホやパソコンも含めて何台に入れたいかです。価格はいずれも10月9日時点のAmazonの表示で、変わることがあります。
Yubico セキュリティキー C NFC
メールやクラウドのアカウントに、物理的な「鍵」を足すための道具です。Amazonの商品ページによると、FIDO2/WebAuthnとFIDO U2Fに対応し、Google、Microsoft、Appleなど対応するオンラインサービスで使えます。
パソコンのUSB-Cポートに挿してタップするか、NFCに対応したスマホにかざして認証します。電池や充電はいりません。メーカーは、なくしたときに備えて、普段用と予備の2本を用意することを勧めています。10月9日時点のAmazon表示価格は5,900円です。
ウイルスバスター トータルセキュリティ スタンダード(3年6台版)
今回のように「知らないうちに企業から情報が漏れる」ことへの備えまで含めたい人向けのセキュリティソフトです。Amazonの商品説明によると、ウイルスや詐欺メール・SMSへの対策に加えて、自分の個人情報がダークウェブに漏れていないかを見張る機能があり、漏えいが見つかると対処方法を通知します。
IDとパスワードをまとめて管理する機能も付いています。パソコン・スマホ・タブレットに合わせて6台まで入れられるので、家族の端末もまとめて守れます。なお、個人情報の漏えい監視とパスワード管理を使えるのは契約者1名です。10月9日時点のAmazon表示価格は17,200円(オンラインコード版)です。
マカフィー トータルプロテクション(3年3台版)
詐欺SMSや偽サイトへの警告を重視したい人向けです。Amazonの商品説明によると、AIを使った詐欺SMS検知で危険なリンクをブロックし、セーフブラウジング機能で危険なウェブサイトやフィッシング詐欺を警告します。
個人情報を見張るIDモニタリング、複雑なパスワードを作って保存するパスワードマネージャー、公共Wi-Fiで使えるVPNも付いています。カード版はコードの書かれたカードが郵送され、有効にするときに支払い方法の登録が必要です(自動更新付きで、いつでも解約できると記載されています)。10月9日時点のAmazon表示価格は13,146円です。
よくある疑問
Q. 自分の情報が流出したかどうかは分かりますか?
ブックオフは、対象になった会員に順次個別に連絡するとしています。10月9日時点では、対象者の人数や流出した情報を精査している途中です。連絡が来たときも、リンクを開かずに公式サイトや公式アプリで内容を確かめてください。
Q. クレジットカードを止める必要はありますか?
発表では、今回の会員管理システムは決済情報を持っていないため、クレジットカード情報などは流出した情報に含まれないとされています。ただし、カード会社を名乗る偽の連絡が来ることもあるので、カードの利用明細は普段どおり確認しておくと安心です。
Q. パスワードは何から変えればいいですか?
ブックオフと同じパスワードを使っているサービスから変えてください。とくにメールアドレスのアカウント、ネット通販、銀行は優先度が高いサービスです。変えるときは、サービスごとに別のパスワードにし、多要素認証やパスキーも一緒に設定しておくと守りが強くなります。
まとめ
ブックオフは10月9日、会員情報が最大約643万件流出したと発表しました。氏名・住所・電話番号・メールアドレス・パスワードのハッシュ値などが含まれ、クレジットカード情報は含まれないとされています。
会員が今やることは、ブックオフを名乗る連絡のリンクを開かないことと、同じパスワードを使っているほかのサービスのパスワードを変えることです。これを機に、メールや通販のアカウントに多要素認証やパスキーを設定しておくと、次にどこかで情報が漏れたときの被害を小さくできます。

コメント