ミスターマックス情報漏えい173万件、利用者の所感と今日やる対策

スマホとセキュリティのイメージ IT
Photo by Jakub Zerdzicki on Pexels
この記事は約6分で読めます。
スポンサーリンク

こんにちは。風読珈琲店のカエデです。

2026年10月6日、九州を中心にディスカウントストアを展開するミスターマックスが、「MrMaxアプリ」とオンラインストアへの不正アクセスを公表しました。流出のおそれがあるのは最大1,735,154人分の会員情報です。

長崎出身の私にとって、ミスターマックスは子どもの頃から看板を見慣れた「地元のお店」のひとつ。関西で暮らす今でも、帰省のたびに目に入る名前なので、ニュースを見たときは他人事とは思えませんでした。この記事では、公式発表で分かっている事実を整理したうえで、一利用者目線の所感と、会員の方が今日からできる対策をまとめます。


スポンサーリンク

ミスターマックス不正アクセスの概要(公式発表ベース)

サーバールームのイメージ
Photo by Brett Sayles on Pexels

まずは事実関係です。以下はミスターマックスの公式発表(2026年10月6日)に基づく内容です。

  • 発覚:2026年10月3日(土)夕方、サーバーへの不審なアクセスを確認
  • 初動:直ちにサービスを一時停止し、同日中に外部からのアクセスを遮断
  • 原因:第三者がサービスを構成するソフトウェアの機能を不正に利用してサーバーに侵入(詳細は外部専門機関と調査中)
  • 対象:MrMaxアプリ会員・オンラインストア会員(2026年10月3日時点の登録者)
  • 件数:最大1,735,154人
  • 流出のおそれがある情報:会員ID、氏名、メールアドレス、電話番号(登録状況により異なる)
  • 流出していないとされる情報:住所、生年月日、クレジットカード情報、パスワード、購入履歴
  • その他:個人情報保護委員会へ報告、警察にも相談済み。対象会員にはメールで個別連絡

公式発表の全文は下記からご確認ください。

不正アクセスによる情報流出に関するお詫びとお知らせ | 総合ディスカウントストア ミスターマックス

ポイントは、カード情報やパスワードは流出していないとされる一方、「氏名・メールアドレス・電話番号」がセットで漏れた可能性があるという点です。この組み合わせは、なりすましメールやSMS(スミッシング)にそのまま使える情報でもあります。

一利用者としての所感

「カード情報なし」で安心しきれない理由

今回の発表を読んで最初に感じたのは「カード番号が漏れていないのは不幸中の幸い」という安堵でした。ただ、少し冷静になると、これで安心しきるのは危ないとも思います。

氏名とメールアドレスと電話番号が揃っていると、詐欺側は「ミスターマックスの会員である」と分かったうえで、本名入りのメールやSMSを送れます。「MrMaxアプリのポイントが失効します」「情報漏えいのお詫びとして商品券を進呈します」といった文面は、実際の会員ほど信じてしまいやすい。本当に怖いのは漏えいそのものより、その後の二次被害だと感じます。

初動の早さは評価したい

一方で、不審なアクセスを確認した当日中にサービスを止めて外部接続を遮断し、3日後には件数・項目まで具体的に公表した点は、利用者として評価したいところです。土曜の夕方に発覚した事案で、週明け早々に詳細が出てきたのは、対応体制がある程度整っていた表れだと思います。

とはいえ、侵入に使われた「ソフトウェアの機能」の具体的な中身や再発防止策はまだ明らかになっていません。ここは続報を待って、きちんと説明してほしい部分です。

相次ぐ大規模漏えいに「慣れ」てはいけない

2026年秋は、えきねっと、タイムズカー、第一興商など、大規模な情報漏えいの発表が続いています。正直「またか」と感じてしまう自分もいますが、その慣れこそが詐欺に引っかかる隙になります。同時期の事例は下記記事にまとめているので、併せてご確認ください。

情報漏えいまとめ10月|第一興商872万件・ローソン215万件ほか19社
2026年10月1日〜9日に公表された情報漏えいを一覧で整理。第一興商(ビッグエコー)約872万件、ローソン約215万件、ミスターマックス約173万件など19社、延べ約1,400万件。委託先経由の連鎖や便乗フィッシングの傾向と、利用者が今日からできる対策をまとめました。

会員の方が今日からできる対策

スマホのメッセージを確認するイメージ
Photo by RDNE Stock project on Pexels

MrMaxアプリやオンラインストアに登録している方(心当たりがある方)は、次の対策をおすすめします。

  • 公式からの個別メールを確認:対象会員にはメールで連絡が来る予定。ただし、そのメールに見せかけた偽メールにも注意し、リンクは踏まずに公式サイトから直接確認する
  • 「お詫び」「補償」系のメール・SMSを疑う:ギフト券やポイント付与をうたってURLへ誘導するものは要警戒
  • パスワード・カード番号は入力しない:ミスターマックスはパスワードやクレジットカード番号を尋ねることはないと明言している
  • 同じメールアドレスで使っているサービスを点検:パスワードの使い回しがあれば変更し、可能なら二段階認証やパスキーを設定
  • 知らない番号からの電話に注意:電話番号も流出対象。「ミスターマックスの者ですが」という電話で個人情報を聞き出す手口に備える
  • クレジットカードの利用明細を定期チェック:カード情報は流出していないとされるが、フィッシング経由の被害に気づくためにも習慣にしておく

中でも大事なのは、メールやSMSのリンクからログインしないこと。公式アプリや、ブックマークした公式サイトから入る習慣をつけるだけで、フィッシング被害の大半は防げます。

パスキーなど、決済まわりの安全対策は下記記事で詳しく解説しています。

キャッシュレス決済の安全な使い方|2026年最新の不正利用データとパスキー活用術
普段はSEとして働いているので、社内でセキュリティ研修を受ける機会が多いのですが、先日の研修で「クレジットカードの不正利用被害額」の推移データを見て、思っていたより被害が高水準で続いていることに驚きました。

こんな連絡が来たら要注意(想定される手口)

流出したとされる項目から考えると、次のような連絡が届く可能性があります。あくまで想定ですが、知っておくだけで身構えられます。

  • お詫びを装うメール:「情報流出のお詫びとして500円分のクーポンを配布します」とURLへ誘導し、ログイン情報やカード番号を入力させる
  • 本人確認を装うSMS:「不正利用防止のため会員情報の再登録をお願いします」と偽サイトへ誘導する
  • 窓口を名乗る電話:「調査のため」と称して住所や生年月日、カード番号など、今回漏れていない情報まで聞き出そうとする
  • 他社を装う連絡:氏名とメールアドレスを使い、ミスターマックスと無関係の銀行・通販・宅配業者を名乗るフィッシング

特に3つ目は見落としがちです。今回流出していないとされる住所や生年月日も、電話でうっかり答えてしまえば同じこと。公式は電話でパスワードやカード番号を聞かないので、少しでも違和感があれば一度切って、公式サイトに載っている窓口へ自分からかけ直すのが鉄則です。

問い合わせ先

本件の専用窓口として、ミスターマックスは問い合わせ用のメールアドレス(incident-desk@mrmax.co.jp)を案内しています。不安な点がある場合は、届いたメールのリンクではなく、公式サイトのお知らせページに記載された窓口から問い合わせるようにしましょう。

過去の漏えい事例から学べること

ノートパソコンでログインするイメージ
Photo by Markus Spiske on Pexels

今回のように「パスワードは無事、でも連絡先は漏れた」というケースは、直近のえきねっとの件とも共通しています。どちらも、事業者側の対策を待つだけでなく、利用者側で「怪しい連絡を見抜く」力が問われる事案です。

えきねっと情報漏えい206万件、利用者の所感と今日やる対策
2026年10月9日、JR東日本が「えきねっと」「大人の休日倶楽部」の会員情報のべ最大約206万件の漏えい可能性を発表。原因はIDCFクラウドへのランサムウェア攻撃。対象項目と、えきねっとを装ったフィッシングへの対策を利用者目線でまとめました。

私自身、今回をきっかけに、普段使いのメールアドレスで登録しているサービスを棚卸ししてみました。使っていないアプリの会員登録は退会し、残すものはパスキーや二段階認証を設定する。地味ですが、情報が漏れたときの被害範囲を小さくする一番の近道だと思います。

まとめ

  • ミスターマックスは2026年10月6日、MrMaxアプリ・オンラインストアへの不正アクセスを公表
  • 流出のおそれは最大1,735,154人分の会員ID・氏名・メールアドレス・電話番号
  • 住所・生年月日・カード情報・パスワード・購入履歴は流出していないとされる
  • 本当に注意すべきは、流出情報を使ったフィッシングメール・SMS・電話
  • リンクからログインせず、公式アプリやブックマークから確認する習慣を

地元の馴染みあるお店だからこそ、早く原因が明らかになり、安心して使えるサービスに戻ってほしいと願っています。会員の方は、しばらくは届く連絡に慎重になってくださいね。

タイトルとURLをコピーしました