
スカイチケット、ローソン、ブックオフと情報漏洩の発表が続き、自分は対象なのか、何をすればよいのか気になっている方は多いはずです。2026年10月8日にローソンが、10月9日にスカイチケット(運営は株式会社アドベンチャー)とブックオフグループホールディングスが、不正アクセスによる個人情報の流出を公表しました。
件数はスカイチケットが約1,464万件、ローソンIDが215万5,345件、ブックオフが最大約643万件です。ただし、流出した情報の中身も、会社が利用者に求めている行動も3社で違います。パスワードの変更をはっきり求めているのはスカイチケットで、ローソンとブックオフは不審な連絡への注意を呼びかけています。
この記事では、2026年10月9日時点の各社の公式発表を読み、流出した情報、パスワードやクレジットカードの扱い、今日やることを会社ごとに整理します。3社とも調査を続けているため、件数や対象は続報で変わる場合があります。情報漏洩と情報漏えいは同じ意味で使っています。
スカイチケット・ローソン・ブックオフの情報漏洩で先に確認したいこと

| 項目 | スカイチケット | ローソン | ブックオフ |
|---|---|---|---|
| 公表日 | 10月9日 | 10月8日 | 10月9日 |
| 件数 | 約1,464万件ほか | 215万5,345件ほか | 最大約643万件 |
| 主な情報 | 氏名、住所、連絡先など | メールアドレス、氏名など | 氏名、住所、連絡先など |
| パスワード | 約413万件(ハッシュ化) | 記載なし | 対象(ハッシュ値) |
| カード情報 | 流出なし | 26件で番号の一部 | 含まれない |
| お願い | パスワードの変更 | 不審な連絡に注意 | 不審な連絡に注意 |
出典は、アドベンチャーの10月9日付のお知らせ、ローソンの10月8日付のお知らせ、ブックオフグループホールディングスの10月9日付の適時開示です。
スカイチケットは約1,464万件のほかに、返金先の口座情報を含む17,780件と、バス予約の約12,000件があります。ローソンは、ローソンIDの215万5,345件のほかに、アプリ予約の26件があります。
件数の単位は会社ごとに違います。ブックオフの約643万件は会員番号の件数で、会社は実際の人数ではないと注記しています。スカイチケットの約12,000件は予約の件数で、同行者を含めると人数はこれより多くなります。3社の数字を足して「合計で何万人」と言うことはできません。
今すぐ読む場所 スカイチケットを使ったことがある方はスカイチケットの項目へ、ローソンIDを持っている方はローソンの項目へ、ブックオフの会員の方はブックオフの項目へ、やることだけ知りたい方は今日やる5つのことへ進めます。
3社の情報漏洩|流出した情報と会社の対応

3社とも「不正アクセス」と発表していますが、侵入された仕組みも、対象になった情報も違います。会社ごとに見ていきます。
スカイチケットの情報漏洩|経路の違う3件、最大は約1,464万件
発表したのは、比較予約サイトskyticket(スカイチケット)を運営する株式会社アドベンチャーです。10月8日の19時ごろから一部の利用者にメールを送り、翌9日に詳しい内容を公表しました。会社は今回の件を、それぞれ経路の異なる3件の不正アクセスと説明しています。
| 項目 | 1.サーバー | 2.業務管理 | 3.バス予約 |
|---|---|---|---|
| 発生 | 10月2日〜4日 | 9月20日 | 8月3日〜10月1日 |
| 発覚 | 10月5日 | 9月28日 | 10月1日 |
| 原因 | 管理機能の不正操作 | 脆弱性の悪用 | ログインなしで表示できた |
| 対象 | 約1,464万件 | 17,780件 | 予約約12,000件 |
会社は対象の利用者へメールで順次連絡していて、メールが届かない利用者には、公式サイトのお知らせをもって案内に代えるとしています。内容はアドベンチャーのお知らせと、skyticketのサイト内のお知らせの両方で読めます。
約1,464万件で流出した情報と、パスワードを含む約413万件
件数が最も多いのは1件目です。skyticketの一部の管理機能が不正に操作され、そこから会社のほかのサーバーと、クラウドに保管していたデータへアクセスされました。対象は、skyticketに登録または入力した利用者の約1,464万件です。「登録」だけでなく「入力」と書かれているため、会員登録をしていなくても、予約などで情報を入力した人が含まれると読めます。
| 区分 | 流出した情報 |
|---|---|
| 本人の情報 | 氏名(パスポート表記を含む)、生年月日 |
| 連絡先 | メールアドレス、電話番号、郵便番号・住所 |
| 支払い | 振込みのときの依頼人名義 |
| ログイン | 会員のログインパスワード(ハッシュ化した状態)。約413万件 |
| 対象外 | パスポート番号(流出していないことを会社が確認) |
ハッシュ化とは、元のパスワードに戻すことが難しい形に変えて保存する方法です。それでも会社は、解析によってパスワードが分かり、skyticketや、同じパスワードを使っているほかのサービスへの不正ログインに悪用されるおそれがあると説明しています。会員にパスワードの変更を求めているのはこのためです。
返金先の口座情報が対象になった17,780件
2件目は、skyticketの業務管理システムへの不正アクセスです。システムの脆弱性(セキュリティ上の弱点)を悪用されたもので、9月20日に発生し、9月28日に発覚しました。件数は17,780件で、重複を含みます。このほかに件数を調査中のものがあるとされています。
| 区分 | 流出した、またはそのおそれがある情報 |
|---|---|
| 基本の情報 | 氏名、電話番号 |
| 返金先の口座 | 金融機関名、支店名、口座種別、口座番号、口座名義 |
| 一部の人 | メールアドレス・生年月日(68件)、住所(18件)など |
| 確認中 | パスポート番号。流出の事実は確認されていないが、会社が確認を続けている |
口座番号を知られると預金を引き出されるのでは、と心配になるところです。会社は、口座番号などの情報だけで直ちに預金が引き出されるものではないと説明しています。そのうえで、返金の手続きを装って、口座の暗証番号やインターネットバンキングのID・パスワードを聞き出そうとする連絡が来るおそれを挙げています。口座に身に覚えのない入出金があったときは、取引している金融機関に相談してください。
同じ項目には、9月9日に会員1名のアカウントへの不正ログインを確認したことも書かれています。会社は、この1名を除いて、流出した情報が悪用されたことによる二次被害は確認されていないとしています。
バス予約の約12,000件は、ログインなしで見られる状態だった
3件目は、バス予約サービスの予約情報です。予約完了ページがログインをしなくても表示できる状態になっていて、第三者に機械的に閲覧されました。期間は8月3日から10月1日までで、10月1日に修正済みです。対象は予約 約12,000件で、同行者を含めると人数はこれより多くなります。
| 区分 | 閲覧された、またはそのおそれがある情報 |
|---|---|
| 予約した人 | 氏名(カナ)、年齢、性別、生年月日(登録がある場合)、メールアドレス、電話番号、会員ID |
| 予約の内容 | 予約に使った端末の種類、支払方法と金額、予約日時 |
| 乗る便 | 日時、乗降地、運行会社、便名、運行会社の予約番号 |
| 同行者 | 氏名、年齢、性別 |
乗る便や予約番号を知った第三者が、会社や運行会社を装って、予約の変更・キャンセルや追加料金の支払いを求めてくるおそれがあります。バスの予約に身に覚えのない変更やキャンセルがあったときは、会社の問い合わせ窓口に連絡するよう案内されています。
クレジットカードとパスポートは流出した?
| 情報 | 会社の説明 |
|---|---|
| カード番号 | 会社は保存していない(決済代行会社が保管)。3件とも流出していない |
| パスポート画像 | 会社は保存していない。3件とも流出していない |
| パスポート番号 | 1件目は流出していないことを確認。2件目は流出の事実は確認されていないが、確認を続けている |
| 保存済みカード | 10月7日18時ごろ、保存済みカードでの支払いと、カード情報の保存機能を停止 |
カード番号そのものは流出していません。それでも保存済みカードでの支払いを止めたのは、会員のアカウントに不正ログインされ、保存してあるカードを使ってskyticketの中で勝手に購入されるのを防ぐためだと説明されています。
スカイチケットを使ったことがある人がやること
会社が利用者にお願いしているのは、次の4つです。
- 会員はパスワードを変更する。同じパスワードをほかのサービスで使っていれば、そちらも変える
- マイページの予約履歴と、クレジットカードの利用明細を確認する
- 会社や金融機関を装った不審なメール・SMS・電話・郵便物に注意する
- パスワードの変更は、メールのリンクからではなく、公式サイトか公式アプリを開いて行う
10月8日に届いたメールが本物かどうか迷った方は、会社が公表している次の内容と照らし合わせてください。
| 項目 | 会社が公表している内容 |
|---|---|
| 送信元 | info@skyticket.com |
| 件名 | 【重要】不正アクセスによるお客様情報流出のお詫びとパスワード変更のお願い(このあとに英語の件名が続く) |
| 送信の時期 | 2026年10月8日19時ごろから順次 |
| リンク | パスワードの入力を求めるリンクは載せていない |
| 問い合わせ | info@skyticket.com(受付は毎日10時〜18時) |
送信元が合っていれば安心、とは言い切れません。警察庁のフィッシング対策のページは、メールの送信元の表示は簡単に変えられるため、表示だけで本物かどうかを見分けるのは難しいと説明しています。届いたメールが本物でも偽物でも、リンクは使わず、自分で公式サイトか公式アプリを開いて手続きするのが安全です。メールについての案内はアドベンチャーの10月8日付のお知らせにあります。
ローソンの情報漏洩|ローソンID 215万5,345件とアプリ予約26件
ローソンは10月8日、「ローソンID」と「ローソンアプリ予約」が第三者による不正アクセスを受け、個人情報の一部が漏えいしたと公表しました。ローソンIDは、ローソンのアプリやWEBサービスを使うためのアカウントです。ローソンアプリ予約は、季節の催事商品を公式アプリから事前に予約して決済できるサービスです。
| 項目 | 公表された内容 |
|---|---|
| 判明した日 | 10月7日に実施した調査の中で判明 |
| 不正アクセス | ローソンIDは9月12日〜14日、アプリ予約は9月17日 |
| 原因 | ローソンアプリに関連するシステムが不正に利用された |
| ほかの被害 | この件以外の不正アクセスやマルウェアの感染はないと確認済み |
| 二次被害 | 10月8日時点で、不正利用や二次被害は確認されていない |
| 国への報告 | 個人情報保護委員会へ報告済み |
原因について会社は、アプリの画面で利用者本人に情報を表示するための仕組みが不正アクセスを受けたと説明しています。出典はローソンの10月8日付のお知らせです。
流出した情報は、登録の内容で変わる
| サービス | 件数と対象の情報 |
|---|---|
| ローソンID | 215万5,345件 メールアドレス、氏名。プレゼントの応募などで入力していた場合は、性別、電話番号、住所、メルマガ取得情報 |
| アプリ予約 | 26件 氏名、電話番号、クレジットカード番号の一部 |
公式発表は「対象人数」という欄に「215万5,345件」と書いています。この記事では発表の表記に合わせて「件」と紹介しています。
対象の情報として挙げられた項目に、パスワードは入っていません。クレジットカードについては、アプリ予約の26件で「番号の一部」が対象です。有効期限やセキュリティコードについての記載はありません。
10月1日の「不審メール」のお知らせとは別の発表
ローソンは10月1日にも、メールサーバーの不正利用についてお知らせを出しています。2つの発表は内容が違うので、数字を混同しないようにしましょう。
| 項目 | 10月1日のお知らせ | 10月8日のお知らせ |
|---|---|---|
| 内容 | メールサーバーが不正利用され、不審な英文メールが送信された | ローソンIDとアプリ予約への不正アクセスで、個人情報が漏えいした |
| 時期 | 9月25日15時頃〜27日17時15分頃 | 9月12日〜14日と、9月17日 |
| 件数 | 送信されたメール 約70万件(推計) | 215万5,345件と26件 |
| 個人情報 | 流出は確認されていない | 漏えいを確認 |
約70万件は送信されたメールの数で、情報が漏えいした人数ではありません。10月8日の発表は、10月1日の件との関係には触れていません。10月1日の内容はローソンの10月1日付のお知らせで確認できます。
ローソンIDを持っている人がやること
会社のお願いは、ローソンIDに登録した宛先に届く不審なメール、SMS、電話に十分注意することです。対象の利用者には、「ローソンIDメール」(lawson_id@mailservice.lawson.jp)から順次、個別に案内を送るとしています。ローソンアプリの中でもお知らせが出ています。
ローソンアプリ予約の機能は停止中で、10月中旬の再開を予定しています。再開は会社のサイトなどで知らせるとのことです。問い合わせは、ローソンカスタマーセンターの専用受付フォームで受け付けています。
ブックオフの情報漏洩|会員データ最大約643万件
ブックオフグループホールディングスは10月9日、子会社が提供する会員情報を管理するシステムが第三者による不正アクセスを受け、会員情報が外部に流出したことを確認したと公表しました。10月6日に不正アクセスを確認し、調査の結果、このシステムで管理している会員情報が外部から取得されたことが分かったとしています。
| 項目 | 公表された内容 |
|---|---|
| 確認した日 | 10月6日(不正アクセスを確認した日) |
| 件数 | 最大 約643万件(漏えいした可能性のある会員番号の件数) |
| 情報 | 氏名、生年月日、性別、メールアドレス、電話番号、郵便番号・住所、パスワードのハッシュ値、ポイントカード番号、会員番号 |
| 決済情報 | このシステムでは保有していないため、含まれない |
| 悪用 | 外部への公開や第三者による悪用は、10月9日時点で確認されていない |
| 書き換え | 会員情報の書き換えは確認されていない |
出典はブックオフグループホールディングスの適時開示(PDF)です。同じ文書はブックオフ公式サイトのお知らせにも掲載されています。
約643万件は人数ではない
会社は、約643万件は漏えいした可能性のある会員番号の件数であり、対象となる人の実際の人数ではないと注記しています。対象の人数と、漏えいした可能性のある情報は精査中で、分かり次第、続報で知らせるとのことです。
発表文には、対象の会員サービスやアプリの名前は書かれていません。また、10月6日は会社が不正アクセスを確認した日で、不正アクセスが始まった日は発表に書かれていません。自分が対象かどうかは、会社からの個別の連絡と続報で確かめることになります。
パスワードのハッシュ値とポイントカード番号が含まれる
対象の情報には、パスワードのハッシュ値が含まれます。会社は、暗号化されたパスワードであり、そのままでは読み取りできない情報だと説明しています。利用者へのお願いにパスワードの変更は入っていません。
一方で、スカイチケットの発表にあるように、ハッシュ化されたパスワードは解析されるおそれが指摘されています。ブックオフで使っていたパスワードをほかのサービスでも使っている方は、ほかのサービスのほうを別のパスワードに変えておくと備えになります。ブックオフ側での手続きが必要かどうかは、会社からの連絡と続報を確認してください。
ブックオフの会員がやること
会社が会員にお願いしているのは、次の4つです。
- ブックオフグループや関係先を装った不審なメール、SMS、電話に注意する
- 身に覚えのない連絡に書かれたURLや添付ファイルは開かず、個人情報や認証情報を入力しない
- 会社がメール、SMS、電話でパスワード、認証コード、クレジットカード情報、銀行口座情報を尋ねることはないと知っておく
- 不審な連絡や身に覚えのない利用に気づいたら、問い合わせ窓口へ連絡する
問い合わせ窓口は、専用のお問い合わせフォームと、電話 0570-01-2902(ナビダイヤル、10時〜18時30分)です。対象の利用者には、調査結果を踏まえて順次、個別に連絡するとしています。
同じ週に公表されたほかの情報漏洩
10月6日から9日にかけては、3社のほかにも発表が続きました。公式発表を確認できたものを並べます。
| 会社 | 公表された内容 |
|---|---|
| 第一興商 | 約872万4,000件(10月8日の発表) 委託先の従業員の端末がマルウェアに感染。ビッグエコーなどで会員登録や予約をした人の氏名、性別、生年月日、メールアドレス、電話番号が漏えいしたおそれ。約9万3,000件は従業員の情報。実際の漏えいは確認されていない。パスワードは含まれない |
| ミスターマックス | 最大173万5,154人(10月6日の発表) MrMaxアプリとオンラインストアの会員ID、氏名、メールアドレス、電話番号。住所、生年月日、クレジットカード情報、パスワード、購入履歴は流出していないと確認 |
| スカラ | 最大71万3,126件(スカラコミュニケーションズの10月6日の発表) FAQシステム「i-ask」を使う企業(最大5社)に寄せられた問い合わせ情報が漏えいした可能性。問い合わせ単位の延べ件数で、同じ人の重複を含む |
| 戸田建設 | 従業員4,778名分ほか(10月7日の発表) 取引先の担当者のメールアドレス(最大7,200件)と取引データ(最大6,000件)、従業員の氏名、住所、電話番号、メールアドレス、所属部署 |
第一興商は10月9日に、問い合わせ用のフリーダイヤルを開設したと案内しています。第一興商の件は自社のシステムへの侵入ではなく、個人情報の取扱いを委託していた会社の端末が感染したものです。「不正アクセス」とひとくくりにせず、会社ごとに何が起きたかを見てください。
スカラコミュニケーションズは、企業の問い合わせ窓口を支えるサービスの会社です。大和証券は10月5日、問い合わせ内容の管理などに使うサービスを提供する同社のサーバーが不正アクセスを受け、顧客情報が漏えいした可能性があると公表しています。経緯は大和証券の情報漏えいの解説にまとめています。
9月から10月6日までに公表された焼肉きんぐ、タイムズカー、大和証券などの事例は、2026年9月・10月の情報漏洩の企業事例まとめで整理しています。アンケートサイトinfoQの件はGMOの情報漏洩の解説を参照してください。
情報漏洩の対象かもしれないときにやること

流出した情報は取り戻せません。利用者にできるのは、流出した情報を使った「次の被害」を防ぐことです。どの情報が対象かによって気をつける点が変わるので、先に整理します。
流出した情報ごとに、気をつけることは違う
| 流出した情報 | 気をつけること |
|---|---|
| 氏名・連絡先 | 会社を装ったメール、SMS、電話。名前を知っている相手でも本物とは限らない 今回の例は3社とも |
| パスワード | ハッシュ化されていても、解析されて不正ログインに使われるおそれ。同じパスワードの使い回しをやめる 今回の例はスカイチケットとブックオフ |
| 返金先の口座 | 返金を装って暗証番号などを聞き出す連絡。入出金の確認 今回の例はスカイチケットの17,780件 |
| 予約の内容 | 予約の変更や追加料金を求める連絡 今回の例はスカイチケットのバス予約 |
| カード番号 | 番号の一部でも、利用明細に身に覚えのない請求がないかを確認 今回の例はローソンアプリ予約の26件 |
口座と予約の行は、アドベンチャーが発表の中で挙げている二次被害の例をもとにしています。カード番号の行は、ローソンの発表に注意点の記載がないため、一般的な確認方法を書いています。
ハッシュ化されたパスワードなら安心?
アドベンチャーは、元のパスワードに戻すことが難しい形だが、解析で分かるおそれがあると説明しています。ブックオフは、そのままでは読み取りできない情報だと説明しています。どちらも「そのまま読めるわけではない」という説明で、「絶対に分からない」とは言っていません。
IPA(情報処理推進機構)の不正ログイン対策のページは、パスワードを「できるだけ長く」「複雑で」「使い回さない」ものにすることを勧めています。使い回しをやめておけば、1つのサービスのパスワードが分かっても、ほかのサービスには入れません。
「流出した」「おそれ」「可能性」の違い
| 会社 | 発表の表現 |
|---|---|
| スカイチケット | 流出した、または流出したおそれがある |
| ローソン | 漏えいしたことを確認 |
| ブックオフ | 外部に流出したことを確認。件数は「漏えい可能性のある」最大の数 |
| 第一興商 | 漏えいしたおそれ。実際の漏えいは確認されていない |
「おそれ」や「可能性」と書かれていても、何も起きていないという意味ではありません。調査で確定していない段階でも、会社から対象だと連絡を受けたら、確定した場合と同じように備えてください。
今日やる5つのこと
1.公式サイトを自分で開いて、発表を確認する
届いたメールやSMSのリンクは使わず、ブックマークや公式アプリから開きます。アドベンチャー(スカイチケット)、ローソン、ブックオフのお知らせに、対象の情報と問い合わせ窓口が載っています。
2.スカイチケットの会員はパスワードを変える。使い回しもやめる
パスワードの変更を会社が求めているのはスカイチケットです。公式サイトか公式アプリから変更し、同じパスワードを使っているほかのサービスも変えます。ブックオフはパスワードのハッシュ値が対象なので、同じパスワードをほかで使っている方は、ほかのサービスのほうを変えておきましょう。
IPAは、一歩進んだ対策として多要素認証(パスワードに加えて、スマートフォンに届くコードなどで本人を確かめる方法)の設定も勧めています。銀行や証券などお金に関わるサービスから先に設定すると安心です。証券口座の設定は楽天証券のパスキーと不正アクセス対策の記事と、証券口座の乗っ取り対策の記事にまとめています。
3.予約履歴、カードの明細、口座の入出金を確認する
スカイチケットの会員は、マイページの予約履歴に身に覚えのない予約がないかを見ます。クレジットカードの利用明細も確認してください。返金先として口座を伝えたことがある方は、口座の入出金も見ておきます。ローソンアプリ予約の26件に当てはまると連絡を受けた方も、カードの明細を確認しましょう。
4.会社を名乗るメール・SMS・電話は、まず疑う
各社は、自分たちが利用者に尋ねないことを発表の中で明言しています。これを尋ねてくる連絡は、会社を装った偽物だと判断できます。
| 会社 | 会社が「しない」と明言していること |
|---|---|
| スカイチケット | パスワード、カード番号、口座の暗証番号を尋ねない。今回の件で金銭の支払いを求めない。連絡メールにパスワード入力のリンクを載せない |
| ブックオフ | メール、SMS、電話で、パスワード、認証コード、カード情報、銀行口座情報を尋ねない |
| 第一興商 | パスワードやカード情報を尋ねない |
| ミスターマックス | パスワードやカード番号を尋ねない |
警察庁によると、偽のメールやSMSには「個人情報の漏えい」「不正アクセスの検知」など、急がせる文面が多く使われています。情報漏洩のニュースが出た後は、その会社を名乗る連絡が届いても不思議に思いにくくなります。急いでリンクを開かず、いったん公式サイトで確かめる習慣が役に立ちます。
5.入力してしまった、被害にあったときは相談する
| 相談先 | こんなとき |
|---|---|
| 各社の窓口 | 発表の内容や、自分が対象かを知りたいとき |
| カード会社 | カードに身に覚えのない利用があるとき |
| 金融機関 | 口座に身に覚えのない入出金があるとき |
| #9110 | 偽サイトに入力した、詐欺かもしれないとき。警察相談専用電話 #9110か、最寄りの警察署へ |
| 188 | 事業者とのやり取りで困っているとき。消費者ホットライン 188が近くの消費生活センターを案内 |
| 報告 | 偽のメールやSMSを見つけたとき。フィッシング対策協議会が報告を受け付けている |
偽サイトにパスワードを入力してしまった場合は、そのサービスのパスワードをすぐに変えます。カード番号を入力した場合はカード会社へ、口座の情報を入力した場合は金融機関へ、続報を待たずに連絡してください。
国も事業者に対策を求めている
情報漏洩が続いていることを受けて、国の機関も相次いで注意喚起を出しています。いずれも事業者に向けたものです。
| 機関 | 内容 |
|---|---|
| 個人情報 保護委員会 | 10月7日 大量の個人情報を扱う事業者に、安全管理の見直しと、不要になった個人データの消去を求める注意喚起 |
| JPCERT/CC | 10月8日(9日更新) 国内で相次ぐ不正アクセスについて、確認されている手口と対策を公表 |
| 国家サイバー 統括室 | 10月9日 脆弱性の管理、認証、委託先を含めた対策の徹底を事業者に要請 |
JPCERT/CCは、一連の攻撃は1つの共通するソフトウェアの脆弱性を突いたものではなく、標的ごとにさまざまな既知の脆弱性を探して悪用を試みている可能性があるとしています。同時に、すべての事案で同じ手口が使われたことを示すものではないとも注記しています。スカイチケット、ローソン、ブックオフの件が同じ攻撃者によるものかどうかは、各社の発表からは分かりません。
情報を守る責任は、まず情報を預かる会社にあります。利用者の側でできることは多くありませんが、パスワードの使い回しをやめることと、不審な連絡に応じないことの2つは、どの会社の件でも効果があります。
スカイチケット・ローソン・ブックオフの情報漏洩でよくある質問

スカイチケットは会員登録をしていなくても対象ですか?
約1,464万件の対象は、skyticketに登録または入力した利用者と書かれています。会員登録をしていなくても、予約などで情報を入力した人が含まれると読めます。自分が対象かは、会社からのメールと公式のお知らせで確認してください。
スカイチケットでクレジットカード情報は流出しましたか?
流出していません。会社はカード番号を保存しておらず、決済代行会社が保管していると説明しています。ただし、不正ログインによる勝手な購入を防ぐため、10月7日18時ごろに保存済みカードでの支払いとカード情報の保存機能を停止しています。
スカイチケットでパスポート番号は流出しましたか?
約1,464万件の件では、パスポート番号は流出していないことを会社が確認しています。17,780件の件では、流出の事実は確認されていないものの、会社が確認を続けています。パスポートの画像は会社が保存しておらず、流出していません。
スカイチケットから届いたメールは本物ですか?
会社は、10月8日19時ごろから、info@skyticket.comを送信元として一部の利用者にメールを送ったと公表しています。ただし送信元の表示は偽装できます。本物かどうかにかかわらず、メールのリンクは使わず、公式サイトか公式アプリを自分で開いてパスワードを変更してください。
ローソンIDのパスワードは変えたほうがよいですか?
ローソンが公表した対象の情報に、パスワードは入っていません。会社のお願いも、不審なメール、SMS、電話への注意です。そのうえで、同じパスワードを複数のサービスで使い回している方は、この機会に見直しておくと安心です。
ローソンでクレジットカード番号が漏れたのは誰ですか?
ローソンアプリ予約の26件です。対象は氏名、電話番号、クレジットカード番号の一部とされています。ローソンIDの215万5,345件の対象情報に、カード番号は入っていません。
ローソンの「約70万件」と「215万件」は同じ話ですか?
別の発表です。約70万件は、10月1日に公表された、メールサーバーの不正利用で送信された不審なメールの数です。215万5,345件は、10月8日に公表された、ローソンIDへの不正アクセスで漏えいした件数です。
ブックオフの約643万件は、643万人という意味ですか?
違います。会社は、漏えいした可能性のある会員番号の件数であり、実際の人数ではないと注記しています。対象の人数は精査中で、続報で知らせるとしています。
ブックオフでクレジットカード情報は流出しましたか?
含まれていません。会社は、クレジットカード情報などの決済情報は、不正アクセスを受けたシステムでは保有していないと説明しています。
会社から連絡が来ないときは、対象外ですか?
まだ決められません。3社とも、対象の利用者には順次連絡するとしています。スカイチケットは、連絡が届かない利用者には公式のお知らせをもって案内に代えるとしています。ブックオフは対象の人数を精査中です。登録したメールアドレスが古い場合や、迷惑メールに入っている場合もあります。
お詫びの金券やポイントなどの補償はありますか?
2026年10月9日時点で、3社の公式発表に補償についての記載はありません。補償や返金を名目に、振込みや手数料の支払い、アプリのインストールを求める連絡は偽物を疑ってください。
口座番号を知られたら、預金を引き出されますか?
アドベンチャーは、口座番号などの情報だけで直ちに預金が引き出されるものではないと説明しています。注意が必要なのは、返金の手続きなどを装って暗証番号やインターネットバンキングのID・パスワードを聞き出そうとする連絡です。身に覚えのない入出金があれば、金融機関に相談してください。
退会すれば、情報漏洩への対応は終わりますか?
終わりません。退会はこれからの利用をやめる手続きで、すでに流出した情報が戻るわけではありません。パスワードの使い回しをやめること、不審な連絡に応じないことは、退会した後も必要です。
3社の情報漏洩は、同じ犯人によるものですか?
各社の発表からは分かりません。JPCERT/CCは国内で相次ぐ不正アクセスについて手口を公表していますが、すべての事案で同じ手口が使われたことを示すものではないと注記しています。
まとめ|自分が使ったサービスと、流出した情報を確認しよう

スカイチケットは約1,464万件(うちパスワードを含むものが約413万件)、ローソンはローソンIDの215万5,345件とアプリ予約の26件、ブックオフは会員番号の件数で最大約643万件です。カード番号そのものの流出は、スカイチケットとブックオフでは起きていません。ローソンはアプリ予約の26件で番号の一部が対象です。
スカイチケットの会員はパスワードの変更を、3社のどれかを使ったことがある方は、会社を名乗る連絡への注意を今日から始めてください。3社とも調査の途中で、対象の人数や情報は続報で変わる可能性があります。気になる方は、下の出典から公式のお知らせを定期的に確認しましょう。
あわせて読みたい関連記事
9月以降のほかの事例は情報漏洩の企業事例まとめに、ポイントの不正交換まで起きた事例はGMOの情報漏洩(infoQ)の解説にまとめています。ログインの守りを固めたい方は、下の記事も参考にしてください。
出典・最新情報の確認先
- アドベンチャー 不正アクセスによるお客様情報の流出に関するお詫びとお知らせ(2026年10月9日)
- アドベンチャー 「個人情報の流出に関するお知らせ」メールについて(2026年10月8日)
- ローソン 第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ(2026年10月8日)
- ローソン 当社メールサーバーの不正利用による不審メール送信について(2026年10月1日)
- ブックオフグループホールディングス 不正アクセスによる個人情報漏えいに関するお詫びとお知らせ(2026年10月9日)
- 第一興商 委託先における個人情報漏えいのおそれについて(2026年10月8日)
- ミスターマックス 不正アクセスによる情報流出に関するお詫びとお知らせ(2026年10月6日)
- スカラコミュニケーションズ i-askへの不正アクセスに関するお詫びとお知らせ(2026年10月6日)
- 戸田建設 個人情報漏洩に関するお知らせとお詫び(2026年10月7日)
- 個人情報保護委員会 大規模な漏えい等事案を踏まえた対応について(2026年10月7日)
- JPCERT/CC 直近で相次いでいる国内組織における不正アクセスに関する注意喚起
- IPA 不正ログイン対策特集ページ
- 警察庁 フィッシング対策








