業界動向

焼肉きんぐアプリ不正アクセス(2026年10月)10,788,963件の情報漏えい:漏れた情報・漏れていない情報と企業が学ぶ教訓

焼肉きんぐアプリ不正アクセス(2026年10月)10,788,963件の情報漏えい:漏れた情報・漏れていない情報と企業が学ぶ教訓

焼肉チェーン「焼肉きんぐ」を運営する株式会社物語コーポレーションは2026年10月5日、公式アプリの会員管理システムへの不正アクセスを公表しました。第三者の不正アクセスにより、会員情報10,788,963件が漏えいしています。アプリのユーザー登録数は10,808,784件で、その99.8%にあたります。漏えいしたのは会員番号、氏名(アプリ登録名)、メールアドレス、電話番号の4項目です。ログインパスワードや生年月日、店舗利用履歴は漏えいしていないとされています。

この記事では、物語コーポレーションのお知らせと適時開示だけを根拠に、漏えいした情報と漏えいしていない情報、時系列、利用者が確認すべきことを整理します。そのうえで、9月下旬から続く会員アプリ・会員データベースの流出事案と比べ、企業が自社に置き換えて確認すべき点をまとめました。侵入経路や原因は公表されていないため、推測は書いていません。記事の内容は2026年10月7日時点の公表情報に基づきます。

焼肉きんぐ公式アプリ不正アクセスの概要:10月2日確認、10,788,963件

全体像を1枚にまとめます。件数と項目は、いずれも10月5日の公表文の表現をそのまま使っています。

項目

公式発表の内容

対象システム

「焼肉きんぐ」公式アプリの会員管理システム

不正アクセスの確認

2026年10月2日(金)。確認後、通信遮断と防御措置を実施

漏えいの確認

10月3日(土)

公表

10月5日(会社サイトのお知らせと適時開示)

漏えいした件数

10,788,963件(ユーザー登録数 10,808,784件のうち)

漏えいした情報

会員番号、氏名(アプリ登録名)、メールアドレス、電話番号

漏えいしていない情報

ログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴

決済情報

クレジットカード等の決済情報は「当社で保持しておりません」

二次被害

不特定多数への公開や不正利用の事実は確認されていない

当局対応

個人情報保護委員会への報告、警察への被害届の提出などを進めている

サービス

防御措置を講じたうえでアプリの提供を継続。同社の他ブランドの公式アプリでは情報漏えいの事実はないとしている

件数には「約」や「最大」が付いておらず、「漏えいの可能性」ではなく「漏えいした件数」と書かれています。調査の途中段階で可能性として出す公表が多いなか、本件は漏えいを確認したうえでの公表です。

漏えいした情報と、漏えいしていない情報

利用者にとって最も知りたいのは、何が漏れて何が漏れていないかです。公表文の記載を2列に分けます。

漏えいした情報

漏えいしていないとされた情報

会員番号

ログインパスワード

氏名(アプリ登録名)

生年月日、性別、郵便番号

メールアドレス

保有ポイントを含む店舗利用履歴

電話番号

クレジットカード等の決済情報(そもそも保持していない)

氏名は「アプリ登録名」と注記されています。ニックネームで登録していた方は、その登録名が対象です。漏えいした4項目は、いずれも本人に直接連絡を取るための情報です。パスワードやカード情報が漏れていなくても、メールアドレスと電話番号が名前と一緒に出回れば、本人あてのなりすましメールやSMSに使われるおそれがあります。物語コーポレーションも、なりすましメールやフィッシング、不審なSMS・電話への注意を呼びかけています。

時系列:確認から3日で公表

公表文から読み取れる流れを並べます。不正アクセスが始まった時刻と遮断を終えた時刻は公表されていません。

日付

出来事

10月2日(金)

会員管理システムへの第三者の不正アクセスを確認。通信遮断と防御措置を実施

10月3日(土)

会員情報が漏えいしたことを確認

10月5日(月)

会社サイトと適時開示で公表。専用コールセンターを設置

確認の翌日に漏えいを確定させ、週末を挟んで3日目に件数と項目を出しています。公表の時点で、漏えいしていない項目を具体的に挙げている点は、利用者の不安と問い合わせを減らすうえで効果のある書き方です。

焼肉きんぐアプリの利用者が今確認すること

公表文の案内に沿って、利用者が取るべき行動をまとめます。

  • 焼肉きんぐを名乗るメール・SMS・電話を疑う:物語コーポレーションは「当社からパスワードやクレジットカード情報等をお伺いすることはございません」としています。リンク先でログインやカード番号の入力を求められたら、入力せずにアプリから直接確認してください。
  • パスワード変更は公式には案内されていない:ログインパスワードは漏えいしていないとされています。ただし、同じパスワードをほかのサービスでも使っている場合は、この機会に使い回しをやめておくと安全です。
  • 問い合わせは専用窓口へ:公式アプリ専用コールセンター 0120-795-775(10時〜18時、土日祝を含む)が設けられています。
  • アプリは引き続き使える:防御措置を講じたうえでサービスは継続されています。

電話番号が漏えいしているため、メールよりSMSや電話のほうが本物らしく見えることがあります。「ポイントが失効する」「会員情報の確認が必要」といった連絡が来ても、届いたリンクや折り返し先は使わず、公式アプリや公式サイトから確かめるのが確実です。

公表されていないこと:経路・期間・開発会社の関与

10月7日時点で公表されていないことを分けておきます。報道や SNS で語られている推測と、公式の発表を混同しないためです。

  • 侵入経路と手口:「原因および不正アクセスが可能となった経緯について詳細な調査を進めております」とあり、非公表です。
  • 不正アクセスの期間:始まった時刻、遮断を終えた時刻はいずれも書かれていません。
  • 外部の開発会社の役割:公表文には「開発会社・関係会社のご協力のもと、セキュリティ対策と監視体制のさらなる強化を実施」とあります。アプリを外部の開発会社が手がけていることは読み取れますが、開発会社が原因だとは書かれていません。
  • 業績への影響:適時開示では「現在精査中」です。

同社は「調査の進展により新たな事実が判明した場合には、速やかにあらためてお知らせいたします」としています。続報が出た時点で、この記事も該当箇所を更新します。

9月下旬から続く会員アプリ・会員データベースの流出:5事案の比較

焼肉きんぐの件は単独の出来事ではありません。2026年9月下旬から10月初めにかけて、消費者向けアプリや会員サービスの会員情報がまとめて流出した事案が相次いで公表されました。各社の公表文の表現で並べます。件数の単位(件・人・名分)と確度(確認・可能性・おそれ)が社ごとに違う点に注意してください。

事案

件数(公表文の表現)

会員全体との関係

パスワード

確認→公表

焼肉きんぐ 公式アプリ

漏えいした件数 10,788,963件

登録数の99.8%

漏えいなし

10/2→10/5

タイムズカー(Webシステム)

約660万件(アカウント数)

退会者・入会未完了者を含む

対象に含まれるが「復元できない形式」で保管

9/25→9/25

セイコーマート アプリ

572,022人分を閲覧されたことを確認

アプリ会員の49%

漏洩なし

9/28→9/29

オズモール

最大442,779名分

一部の退会者を含む

記載なし

9/26→9/27

大起水産 公式アプリ

174,933人(漏えいのおそれ)

2024年11月1日〜2026年9月15日の登録者。退会者を含む

別のサーバーで管理しており対象外

9/15→10/5

タイムズカーの事案はタイムズカー不正アクセス事案(2026年9月)の時系列と企業が学ぶ5つの教訓で詳しく整理しています。9月に公表された事案全体の傾向は【2026年10月版】サイバー攻撃トレンドレポートにまとめました。

5事案に共通する3つの特徴

侵入経路はどの社も具体的に公表していません。それでも、公表文に書かれた事実だけから、共通する特徴が3つ読み取れます。

1. 一部の会員ではなく、会員データベースのまとまった範囲が持ち出されている

焼肉きんぐは登録数の99.8%、大起水産は対象期間の登録者全員、セイコーマートはアプリ会員の49%です。どの社も、個々の会員アカウントへの不正ログインではなく、会員情報を持つシステムへの不正アクセスとして公表しています。いずれも、データベースからまとめて取られたと考えられる規模です。

2. 退会者のデータも漏えいの対象になっている

大起水産は「退会された方を含みます」、タイムズカーは退会済みの方と入会未完了の方、オズモールは「一部の退会者」を対象に含めています。サービスを使い終えた人の情報が残っていたために、漏えいの件数と通知の対象が増えています。

3. パスワードは別に守られていたが、連絡先はそのまま取られた

焼肉きんぐとセイコーマートはパスワードの漏えいなし、大起水産は別のサーバーで管理、タイムズカーは復元できない形式で保管と、パスワードは各社とも別扱いでした。一方で、氏名・メールアドレス・電話番号は取得されています。認証情報を分けて守る設計は効いていた一方、連絡先のような日常的に使う情報は、会員データベースに入られると守れていません。

企業が学ぶ4つの教訓:会員アプリと委託先の持ち方

ここからは、経路が公表されていない段階でも自社に置き換えられる点を挙げます。焼肉きんぐの原因を推測するものではありません。

1. 「会員データベースを一括で読まれる」ことを前提に、出口を見張る

5事案はいずれも、会員データの大部分がまとめて対象になっています。アプリのAPI、管理画面、バッチ処理用のアカウントなど、会員データベースにまとめてアクセスできる経路は複数あります。入口を固めることに加えて、通常の利用では起こらない量の読み出しや一括エクスポートを検知する仕組みがあるかを確認してください。アプリのAPIで、ほかの会員のデータまで取得できてしまう認可の不備は、診断でよく見つかる弱点の1つです。確認の観点はAPI脆弱性診断ガイドで解説しています。

2. 使い終わったデータを持たない

退会者のデータが漏えい件数に含まれた事案が3つありました。個人情報保護法は、利用する必要がなくなった個人データを遅滞なく消去するよう事業者に求めています(第22条、努力義務)。退会後の保持期間、申込途中で離脱した方のデータの扱いを決め、実際に消えているかを確かめておけば、事故が起きても漏れる量は減ります。データの持ち方から見直す手順は情報漏洩対策ガイド【2026年版】で解説しています。

3. 情報の重さに応じて保管場所を分ける

パスワードを別のサーバーで管理していた大起水産や、漏えいなしとした焼肉きんぐ・セイコーマートは、最も悪用されやすい認証情報を守れていました。同じ考え方を、生年月日や住所、本人確認書類の画像にも広げられます。焼肉きんぐでは生年月日や郵便番号、利用履歴が漏えいの対象外とされ、被害の範囲は連絡先の4項目にとどまりました。どの情報をどの場所に置くかを、情報の重さで決めておくことが、漏えい時の影響を左右します。

4. 外部の開発会社・委託先との役割分担を決めておく

焼肉きんぐの公表文は、開発会社と協力して対策を強化するとしています。消費者向けアプリは外部の開発会社が作り、運用することが多く、監視・ログの保管・脆弱性の修正・事故時の連絡を誰が担うかが、契約で曖昧になりがちです。同じ週には、スカラコミュニケーションズのFAQシステム「i-ask」でも事案が公表されました(親会社スカラ、10月6日)。第三者が管理サイトに不正にログインし、同じサーバー上で稼働していた利用企業向け環境(最大5社)の問い合わせ情報が取得された可能性があります。大和証券も10月5日に、問い合わせ管理に利用していた同社のサーバーへの不正アクセスで約11万名分の情報が漏洩した可能性があると公表しています。1社のシステムが複数の委託元のデータを抱えている場合、その1か所が破られると被害は委託元すべてに及びます。委託先に何を求め、どう確認するかはインシデントレスポンスの初動対応・手順・体制構築ガイドの体制づくりとあわせて整理しておくと、事故時の連絡が速くなります。

自社に置き換えて確認する5つの質問

この事案を自社の点検に使うための質問を挙げます。

  • 会員アプリのAPIや管理画面から、会員データをまとめて読み出せる経路をすべて把握しているか。大量の読み出しを検知できるか
  • 退会者や申込途中で離脱した方のデータについて、保持期間と消去の手順が決まっていて、実際に消えているか
  • パスワードだけでなく、生年月日・住所・本人確認書類などの重い情報を、会員の連絡先とは別の場所で管理しているか
  • アプリの開発会社や運用委託先と、監視・ログ保管・脆弱性修正・事故時の連絡の役割分担を契約で決めているか
  • 漏えいを確認してから公表するまでの意思決定者と期限が手順書に書かれているか

1つ目から3つ目は、攻撃を受ける前に「漏れる量」を減らす対策です。入口を固める投資と同じくらい、持ち方の見直しは効果があります。

参考情報(一次情報)

  • 株式会社物語コーポレーション「『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び」(2026年10月5日)https://www.monogatari.co.jp/news/261005_news/
  • 株式会社物語コーポレーション 適時開示「当社『焼肉きんぐ』公式アプリ会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお知らせ」(2026年10月5日)https://www.release.tdnet.info/inbs/140120261005546223.pdf
  • 株式会社セイコーマート「『セイコーマートアプリ』への不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ(第三報)」(2026年9月30日)https://www.secoma.co.jp/images/top/202609301900.pdf
  • スターツ出版株式会社「当社への不正アクセスによる個人情報流出の可能性に関するお知らせ(第2報)」(2026年10月1日)https://starts-pub.jp/info20261001
  • 大起水産株式会社「不正アクセスによる個人情報漏えいのおそれに関するお詫びとお知らせ」(2026年10月5日、10月6日更新)https://www.daiki-suisan.co.jp/files/optionallink/00000164_file.pdf
  • 株式会社スカラ「当社連結子会社における不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月6日)https://scalagrp.jp/pdf/ir/news/2026_IRnews1006.pdf
  • 大和証券株式会社「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」(2026年10月5日)https://ssl4.eir-parts.net/doc/8601/tdnet/2891437/00.pdf

本記事の記述は上記の公表文に基づいており、続報で件数や項目が更新された場合は記事を更新します。

AEVUSの支援:会員アプリとAPIの弱点を攻撃者の視点で確認する

本件の侵入経路は公表されていませんが、会員アプリのAPIや管理画面のように外部へ公開された入口は、どの企業でも攻撃の起点になります。AEVUSでは、公開Webアプリケーション・API・会員基盤を対象に、攻撃者の手順で侵入経路を実証するペネトレーションテストを提供しています。診断では、ほかの会員のデータを取得できてしまう認可の不備や、管理画面の認証など、会員情報に直結する機能を重点的に確認します。

あわせて、漏えいした情報が外部で取引されていないかを継続的に確認するダークウェブ監視も行っています。自社の会員アプリに同じ弱点がないか確認したい方は、お気軽にご相談ください。

まとめ

焼肉きんぐ公式アプリの不正アクセスは、2026年10月2日に確認され、翌3日に漏えいが確定し、10月5日に公表されました。漏えいしたのは登録数の99.8%にあたる10,788,963件の会員番号・氏名(アプリ登録名)・メールアドレス・電話番号で、パスワード・生年月日・利用履歴は対象外です。侵入経路は調査中で、推測で語れる段階にはありません。

9月下旬からの会員アプリ・会員データベースの流出事案と並べると、会員データをまとめて取られること、退会者のデータも対象になること、パスワードは別に守られていたことが共通しています。自社の点検に加えたいのは次の4点です。

  • 会員データベースの一括読み出しにつながる経路を把握し、大量の読み出しを検知する
  • 退会者のデータの保持期間を決め、実際に消す
  • 情報の重さに応じて保管場所を分ける
  • アプリの開発会社・委託先との役割分担を契約で決めておく

関連記事

業界動向を踏まえたセキュリティ対策のご相談

自社が同種のリスクにさらされていないか気になる方は、まずは無料でご相談ください。