焼肉チェーン「焼肉きんぐ」を運営する株式会社物語コーポレーションは2026年10月5日、同ブランドの公式アプリの会員管理システムが第三者からの不正アクセスを受け、登録会員の情報が漏えいしたと発表した。漏えいした件数は1078万8963件で、アプリのユーザー登録数1080万8784件のほぼ全てに相当する。
同社は10月2日に不正アクセスを確認し、通信遮断と防御措置を実施した。会員情報が漏えいしたことは翌10月3日に確認したという。現時点では、漏えいした情報が不特定多数に公開された事実や、不正利用された事実は確認されていないとしている。
10月2日に不正アクセスを確認、翌日に漏えいが判明
公式のお知らせによると、2026年10月2日に「焼肉きんぐ」公式アプリの会員管理システムで第三者からの不正アクセスが確認された。同社は確認後に通信遮断と防御措置を実施したが、会員情報が漏えいしたことを10月3日に確認した。発表はその2日後の10月5日に行われた。
公式アプリは、外部からの不正アクセスに対する防御措置を講じたうえで、サービスの提供を継続している。同社が運営する他ブランドの公式アプリについても同様の措置を講じており、情報漏えいなどの事実はないと説明している。
漏えいしたのは会員番号・氏名・メールアドレス・電話番号
漏えいした情報には、会員番号、氏名(アプリ登録名)、メールアドレス、電話番号が含まれる。件数は1078万8963件で、ユーザー登録数1080万8784件に対して99.8%にあたる。
一方で、アプリに登録されているログインパスワード、生年月日、性別、郵便番号、保有ポイントを含む店舗利用履歴については漏えいしていないとしている。クレジットカードなどの決済情報は同社で保持していないため、対象外である。
原因は調査中、個人情報保護委員会への報告と警察への被害届を進める
不正アクセスが可能となった経緯については、現在詳細な調査を進めている段階である。現時点で同社が確認しているのは、第三者による不正アクセスによるものという点にとどまる。侵入経路や脆弱性の有無は公式には示されていない。
今後の対応としては、開発会社と関係会社の協力のもとで、セキュリティ対策と監視体制のさらなる強化を実施するとしている。あわせて、個人情報保護委員会への報告と警察への被害届の提出など、必要な対応を進めている。
利用者にはなりすましメールやフィッシングへの注意を呼びかけ
同社は、今回漏えいした個人情報がなりすましメールやフィッシング詐欺などに悪用される恐れがあると注意を促している。不審なメール、SMS、電話には十分注意し、身に覚えのないリンクや添付ファイルを開かないよう求めている。
また、同社からパスワードやクレジットカード情報などを尋ねることはないと明記した。利用者からの問い合わせには、公式アプリ専用のコールセンターを設けて対応している。
企業への示唆
本件は、店舗アプリの会員基盤が1000万件規模に達した消費者向け企業で起きた。漏えいした項目は氏名、メールアドレス、電話番号という連絡先情報が中心である。パスワードや決済情報が含まれていなくても、連絡先情報だけで標的型のフィッシングやなりすましSMSは成立する。自社でも会員アプリやポイントサービスを運営している企業は、会員管理システムがどこで動き、誰が運用し、どの経路から接続できるかを改めて棚卸ししたい。
公式発表では、対策を「開発会社・関係会社の協力のもと」で進めると説明している。アプリ開発や会員基盤の運用を外部に委ねている企業は多く、インシデント発生時に検知、遮断、原因調査を誰がどの順で担うのかを契約と手順の両面で確認しておく必要がある。今回は不正アクセスの確認から通信遮断までを同日に行っており、検知後の初動を速める体制があったことは読み取れる。
また、発表のタイミングも参考になる。同社は漏えい確認から2日後に、件数と項目、漏えいしていない項目、利用者への注意事項をまとめて公表した。原因が判明する前であっても、利用者が自衛できる情報を早く出すことが二次被害の抑止につながる。自社のインシデント対応計画に、原因未確定の段階での公表基準が含まれているかを見直しておきたい。
ITトレンドでセキュリティ診断サービスについてチェック![【ランキング】セキュリティ診断サービスおすすめ22選を比較!料金相場や選び方も解説]
大規模な会員情報漏えいはこちらもチェック![タイムズカーに不正アクセス、約660万件の会員情報が漏えい——運転免許証画像などの本人確認書類も対象]
まとめ
物語コーポレーションは2026年10月5日、「焼肉きんぐ」公式アプリの会員管理システムへの不正アクセスにより、会員情報1078万8963件が漏えいしたと発表した。対象は会員番号、氏名、メールアドレス、電話番号で、パスワードや生年月日、店舗利用履歴は含まれていない。決済情報は同社で保持していない。
不正アクセスは10月2日に確認され、通信遮断と防御措置を実施したうえでアプリの提供は継続している。原因と侵入経路は調査中で、個人情報保護委員会への報告と警察への被害届を進めている。利用者にはフィッシングやなりすましへの注意が呼びかけられている。

