リークウォッチ
漏えいを確認2026.10.06 公表

ミスターマックス「MrMaxアプリ・オンラインストア」の情報漏えい

ミスターマックスが運営する「MrMaxアプリ」およびオンラインストアのサーバーが第三者による不正アクセスを受け、最大1,735,154人分の会員情報が外部に流出した。住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことが確認されている。

Webサービスを構成するソフトウェアは、更新の速さと、外から呼べる機能の絞り込みの両方で守る。

公表された内容

規模
最大 1,735,154人(2026年10月3日時点の会員)
情報
会員ID、氏名、メールアドレス、電話番号(登録状況により異なる)
含まれない
住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことを確認と公表
原因
第三者が、サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入した。10月3日夕方に不審なアクセスを確認し、ただちにサービスを一時停止、同日中に外部からのアクセスを遮断。個人情報保護委員会に報告し、警察に相談している。

経緯

  1. 2026.10.03 夕方サーバーに対する不審なアクセスを確認。ただちにサービスを一時停止し、同日中に外部からのアクセスを遮断
  2. 2026.10.06不正アクセスによる情報流出を公表。最大1,735,154人分の会員情報の流出、個人情報保護委員会への報告、警察への相談を発表

何が起きたのか

第三者が、サービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入したと公表されている。

具体的にどのソフトウェアのどのような機能が悪用されたのか、詳細な脆弱性や手口は公表されていない。

流出したのは2026年10月3日時点で会員登録されていたMrMaxアプリおよびオンラインストアの会員情報で、会員ID、氏名、メールアドレス、電話番号の最大1,735,154人分(登録状況により異なる)。

住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないことが確認されている。公表時点で二次被害は確認されていない。

一般に、Webサービスを構成するソフトウェアやミドルウェアの機能を悪用した侵入では、フレームワークやプラグインの既知の脆弱性を突かれたり、管理機能やAPIの認可不備を突かれたりすることが多い。

この手口はどう防ぐか

公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。

入らせない

ソフトウェアのセキュリティパッチを迅速に適用する

Webサーバーやアプリケーションを構成するミドルウェア、フレームワーク、ライブラリの脆弱性情報を常時把握し、修正パッチが公開され次第速やかに適用する。

Webアプリケーションの入力値検証とアクセス制御を徹底する

WAF(Web Application Firewall)を導入して不正なリクエストを遮断するとともに、外部から呼び出せる機能やAPIエンドポイントの認証・認可を厳格化する。

入られても被害を小さくする

決済情報やパスワードを別システムに分離保管する

クレジットカード情報やパスワード、住所などの重要なデータは、Webサービスのサーバーとは別のシステムで管理するか、そもそも持たない設計にしておく。Webサーバーに侵入されたときに取られる情報の種類を減らせる。

利用者として、渡す情報を減らす

店舗での割引やポイント利用が主目的のアプリでは、配送や支払いを伴わない場合にどこまで個人情報を登録するかを選択できる場合がある。

ただし、規約で正確な登録が求められているサービスでは、虚偽の情報を登録するとアカウント停止などの不利益を受ける可能性がある。

オンラインストアで商品を購入する際は、配送や決済のために氏名や電話番号は正確な情報が必要になる。

利用しなくなったサービスは登録を放置せず、退会や個人情報の削除手続きを行っておくことで、預けっぱなしによる漏えいリスクを減らせる。

本当の情報を書くサービス・書かなくてよいサービスの線引き

出典

内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。