3行でわかる:MrMax情報漏洩
- 対象は10月3日時点のアプリ会員・オンラインストア会員(最大1,735,154人)
- 流出した可能性は会員ID・氏名・メール・電話番号。カード情報とパスワードは流出なし
- 慌ててカードは止めず、MrMaxを名乗るメール・SMSのリンクを開かない
2026年10月6日、MrMaxHDが不正アクセスによる個人情報流出を公表しました。対象になる可能性があるのは、10月3日時点の「MrMaxアプリ会員」と「MrMaxオンラインストア会員」で、最大1,735,154人です。流出した可能性があるのは会員ID・氏名・メールアドレス・電話番号の4つ。クレジットカード情報とパスワードは流出していないと発表されています。なので、今あわててカードを止めたり再発行したりする必要はありません。ただ、氏名・メール・電話番号を使った偽メールや偽SMSには気をつけたいところです。
この記事は2026年10月6日時点の公式情報をもとにしています。続報が発表され次第、更新します。
まずここだけ確認(30秒の早見表)
| 知りたいこと | 公式発表で分かっていること |
|---|---|
| 私は対象? | 10月3日時点のアプリ会員・オンラインストア会員が対象の可能性あり |
| 何が漏れた? | 会員ID・氏名・メールアドレス・電話番号(流出した可能性) |
| クレカは? | 流出していないことを確認済み。慌てて止める必要は今のところなし |
| パスワードは? | 流出していない。今すぐの変更を迫られる状況ではない |
| 今やることは? | 怪しいメール・SMSのリンクを開かず、公式の情報を自分で確認する |
【結論】MrMax情報漏洩でまず確認したい5つのこと
ニュースを見て「結局、私はどうすればいいの?」と思った方が多いはずです。私もニュースを読み返しながら、まず同じことが気になりました。先に5つの答えを並べますね。
先に結論:5つの答え
- 誰が対象か:2026年10月3日時点で登録されていたアプリ会員とオンラインストア会員です。
- 何が漏れたか:会員ID・氏名・メールアドレス・電話番号の4つの可能性です。
- クレカは大丈夫か:クレジットカード情報は流出していないと公式に発表されています。
- パスワードは大丈夫か:パスワードも流出していないと発表されています。
- 今何をすべきか:MrMaxを名乗るメールやSMSのリンクを安易に開かないことが中心です。
事実と推測を分けて読むコツ
この記事では、MrMaxの公式発表で確認できたことと、公的機関が一般向けに出している注意喚起と、まだ分かっていないことを分けて書きます。「公式発表では」と書いてある部分が確認済みの事実です。「現時点では公表されていません」と書いてある部分は、続報待ちです。
「何もしなくていい」ではない理由
クレカやパスワードが無事でも、連絡先がセットで漏れた可能性はあります。だからこの記事の後半は、偽メール・偽SMSへの備えにしっかり使っています。難しいことはしません。「リンクを押さない」「公式から確認する」が基本です。
MrMaxで何が起きた?不正アクセスの概要

ここは長くせず、要点だけにしますね。
10月3日に不正アクセスを確認
公式発表によると、MrMaxは2026年10月3日の夕方に不正アクセスを確認しました。同じ日のうちに外部からのアクセスを遮断し、サービスを一時停止しています。公表は10月6日の11時でした。警察への相談と、個人情報保護委員会への報告も済んでいるとされています。
侵入にどんな弱点が使われたのか、誰が行ったのか、身代金の要求があったのかなどは、現時点では公表されていません。ランサムウェアかどうかも分かっていません。憶測で語られやすい部分ですが、ここは待つしかない部分です。
最大173万人が対象となる可能性
対象の可能性があるのは最大1,735,154人です。「最大」という言葉がついているのがポイントです。10月3日時点で会員登録されていた人の数で、全員の全部の情報が確実に持ち出されたという意味ではありません。最終的な人数は今後の調査で変わる可能性があります。
アプリとオンラインストアは一時停止
MrMaxアプリとオンラインストアは、いまのところ一時停止中です。外部の専門機関と一緒に詳しい調査を進めているとされています。再開の時期は、現時点では発表されていません。
173万人の規模を計算してみた
「173万人」と言われても、大きすぎて実感が湧きませんよね。私は数字を自分の生活に引き寄せたくなって、電卓を叩いて計算してみました。
日本の人口をおよそ1億2,400万人として概算します。計算式は 124,000,000 ÷ 1,735,154 = 約71.5。つまり、最大で約71人に1人の規模です。ただし、1人が複数の会員登録をしている場合もありますし、人口には会員になれない年齢の人も含まれます。あくまで規模感をつかむための概算です。
もうひとつ、公式が挙げた項目を数えてみました。流出の可能性があるのは4項目、流出していないと確認されたのは5項目です。4 ÷ 9 = 約44%。「全部漏れた」わけではなく、「連絡先が中心」だと分かります。だからこそ、次に起こりやすいのは不正利用よりも、連絡先を使った詐欺なんですよね。
過去の似たニュースを振り返りたい方は、こちらも参考になります。個人情報が漏れた後の動き方が、似た形で整理してあります。
【早見表】私は対象?MrMax利用者をケース別に確認

読者がいちばん知りたいのは、ここだと思います。公式の対象条件は「2026年10月3日時点で会員登録されていたアプリ会員・オンラインストア会員」です。この条件から考えて、ケース別に整理しました。
| 利用状況 | 対象の可能性 |
|---|---|
| 10月3日時点のMrMaxアプリ会員 | 対象 |
| 10月3日時点のオンラインストア会員 | 対象 |
| 店舗で買い物しただけで会員登録なし | 原則対象外 |
| アプリをスマホから削除しただけ | 会員情報が残っていれば対象 |
| 10月3日以前に退会済み | 対象外と考えられるが断定はできない |
| 会員登録したことがない | 対象外 |
アプリ会員・オンラインストア会員は対象
10月3日時点で登録があれば、対象の可能性があります。MrMaxアプリのアプリ会員も、オンラインストアの会員も同じです。「最近は使っていない」「もう何年も開いていない」という場合でも、登録が残っていれば同じ扱いになると考えるのが安全です。
アプリを削除した人・退会済みの人は?
ここは勘違いしやすいところです。アプリを削除することと、退会することは別です。スマホからアプリを消しても、会員情報がMrMax側に残っていれば、10月3日時点の会員として対象になる可能性があります。
退会済みの人はどうでしょう。公式の対象条件から考えると、10月3日より前に退会が完了していれば対象外の可能性が高いです。ただ、公式資料だけでは100%言い切れません。退会したかどうか自信がないときは、「対象かもしれない」という前提で、あとで書く詐欺対策をしておくと安心です。
店舗で買い物しただけの人・登録していない人は?
アプリにもオンラインストアにも登録せず、お店で買い物しただけなら、原則として今回の対象には当たりません。会員登録をしたことがない人も同じです。レジでクレジットカードを使った場合も、カード情報は流出していないと発表されているので、今回の件が原因でカードを心配する必要は今のところありません。
同じように「自分は対象?」が話題になった事例として、こちらの整理も読みやすいです。
→ OZmall不正アクセスで44万人?自分が対象か確認する方法
MrMaxで何が漏れた?漏れていない情報も整理

何が漏れて、何が漏れていないのか。表にまとめました。
| 分類 | 項目 |
|---|---|
| 流出した可能性あり | 会員ID/氏名/メールアドレス/電話番号 |
| 流出していないと公式が確認 | クレジットカード情報/パスワード/住所/生年月日/購入履歴 |
| 現時点で断定しない | ポイント情報/店舗利用履歴/クーポン・スタンプ等 |
流出した可能性がある4つの情報
会員ID、氏名、メールアドレス、電話番号の4つです。どれも「連絡先」にあたる情報です。ここが後半の詐欺対策につながります。氏名と電話番号とメールアドレスがそろっていると、本物らしい連絡を作りやすくなってしまうんですよね。
クレジットカード・パスワード・住所は流出していない
公式発表では、クレジットカード情報、パスワード、住所、生年月日、購入履歴は流出していないと確認されています。住所が漏れていないので、今回の件を理由に自宅へ不審な郵便物が届く心配は、公式発表の範囲では小さいと言えます。ただ、「絶対に何も起きない」とまでは言えないので、次の章の備えは大事にしてください。
ポイントやクーポン情報は現時点で断定しない
ポイントの残高、店舗での利用履歴、クーポンやスタンプの情報については、公式の発表に書かれていません。私は「たぶん大丈夫だろう」と言いたくなる気持ちをぐっと抑えて、「現時点では公表されていない」と書くことにしました。勝手に「漏れていない」「消えていない」と決めつけるのは、いちばん不安をあおるやり方だと思うからです。続報を待ちましょう。
退会済みのユーザーも含めて大きな数字が出た別の事例は、こちらで整理しています。
クレジットカードは止めるべき?再発行は必要?

結論から言うと、現時点では、慌てて止める必要はありません。
公式がカード情報の流出なしと確認している
MrMaxの公式発表には、クレジットカード情報は流出していないことを確認している、と明記されています。今回MrMaxから流出した情報にカード情報は含まれていない、という意味です。カード会社に電話して再発行する必要も、引き落とし先の変更に走り回る必要も、現時点ではないと考えられます。
「止めなくていい」と「何も気にしなくていい」は別
誤解してほしくないのは、「世の中でカードの不正利用は起きない」という話ではないことです。普段から利用明細をときどき見る習慣は、どのカードでも大切です。MrMaxの件とは関係なく、見慣れない請求があれば、すぐにカード会社へ連絡してください。
そして、もし「カード情報の再登録が必要です」というメールやSMSが来たら、それは次の章で書く詐欺の可能性が高いサインです。MrMaxの決済がどんな仕組みで動いているかは、公式には明らかになっていません。だから私は仕組みの推測はせず、公式発表の言葉だけを根拠にしています。
MrMaxのパスワード変更は必要?
MrMaxのパスワードは流出していない
公式発表では、パスワードの流出は確認されていません。しかも現在はアプリもオンラインストアも一時停止中なので、MrMaxのパスワードを今すぐ変えようとしても、できない可能性があります。「今すぐ変えないと危険」と焦る必要はありません。
他サイトでの使い回しは見直そう
ひとつだけ、この機会にやっておくといいことがあります。複数のサービスで同じパスワードを使っていないか、見直すことです。今回パスワードは漏れていませんが、メールアドレスは漏れた可能性があります。他の場所でも同じメールアドレスと同じパスワードを使っていたら、もしものとき、まとめて狙われやすくなります。
私は「この機会に」と思って、自分のパスワードの使い回しを点検しました。推測されやすい短いものや、複数サイトで同じものがないか、主要なサービスから順番に見直しています。MrMaxのせいではなく、自分の防御力を上げるための棚卸し、くらいの気持ちで大丈夫です。
【注意】MrMaxを名乗る詐欺メール・SMSに警戒

この記事でいちばん伝えたいのが、ここです。氏名・メールアドレス・電話番号が漏れた可能性がある以上、MrMaxを装った連絡が届く可能性があります。ただし「全部が詐欺」と決めつける必要はありません。大切なのは、入力しない・リンクを押さない・公式から自分で確認するの3つです。
「パスワード変更」の偽メール
たとえば「情報漏洩の対象です。安全のため、こちらからパスワードを変更してください」というメールやSMS。URLが付いていたら要注意です。今回、パスワードは流出していないと発表されていますし、サービスも一時停止中です。そんな中で「ここから変更を」と急かされたら、いったん立ち止まりましょう。
「カード再登録」の偽メール
「クレジットカードを再登録してください」「カード情報の確認が必要です」も、典型的な手口です。MrMaxは、パスワードやクレジットカード番号をメール等でお尋ねしないと案内しています。カード番号やパスワードの入力を求められたら、入力しないでください。
「お詫びポイント」「本人確認」の偽連絡
「お詫びのポイントを受け取れます」「本人確認が必要です」といった連絡にも注意です。補償やお詫びの有無は、現時点で公式には公表されていません。公表されていないことを理由に「受け取りはこちら」と誘ってくるものは、慎重に見たほうがいいです。電話番号が漏れた可能性があるので、SMSや電話で届くこともあります。
似た「通知型」の詐欺の見分け方は、こちらにもまとめました。
→ 【注意】スマホの「給付金5万円」通知は詐欺?本物と偽物を一瞬で見抜く方法
本物か迷ったときの確認方法
迷ったら、次の順番で確認してください。
- メールやSMSの中のリンクは押さない
- 自分でブラウザからMrMaxの公式サイトを開く(ブックマークか検索から)
- 公式サイトのお知らせで、同じ内容が載っているか確かめる
- 公式アプリがある場合は、アプリ側から確認する
- 不安なら、公式サイトに載っている問い合わせ先に聞く
送信元アドレスの表示は、偽装されることがあります。「このアドレスだから安全」とは言い切れません。警察庁やフィッシング対策協議会も、メールのリンクからではなく、公式サイトやアプリから確認するよう呼びかけています。
MrMaxからメールが来ないと対象外?
「メールが来ない=対象外」とは言い切れない
公式発表では、対象の方には個別に連絡するとされています。ただ、メールが届かないからといって、対象外と決めつけるのは早いです。迷惑メールフォルダに入っている、登録したメールアドレスが今は使えない、配信のタイミングがずれている、など理由はいくつか考えられるからです。
届いたときの見方
もしMrMaxを名乗るお知らせが届いたら、本文のリンクではなく、先ほどの方法で公式サイトのお知らせと見比べてください。公式発表のページには、連絡に使う送信元などが載っています。ただし、表示は偽装される可能性があるので、あくまで「照らし合わせの材料」くらいにとどめ、最終的には自分で公式サイトを開いて確認するのが安心です。
今すぐやることチェックリスト
スクリーンショットして使える形にしました。
今日やること
- □ 慌ててクレジットカードを停止・再発行しない(カード情報は流出なしと発表)
- □ MrMaxの公式サイトのお知らせを、自分で開いて確認する
- □ MrMaxを名乗るメール・SMSのリンクは安易に開かない
- □ カード番号・パスワードの入力を求められても入力しない
- □ 不審なメール・SMSは削除する
しばらく続けること
- □ 他のサービスでパスワードを使い回していたら見直す
- □ カードの利用明細をときどき確認する
- □ MrMaxからの第二報(人数・原因・再開時期・お詫びなど)を確認する
- □ リンクを開いてしまったら、何も入力せずに閉じる。入力してしまったら、すぐカード会社などに連絡する
まとめ|慌ててカードを止めず、まず公式情報を確認しよう
- 対象条件:2026年10月3日時点のアプリ会員・オンラインストア会員(最大1,735,154人)
- 漏洩した可能性がある情報:会員ID・氏名・メールアドレス・電話番号
- クレカは流出していない:カード情報とパスワードは流出していないと公式が確認
- 詐欺メール注意:MrMaxを名乗る連絡のリンクは押さず、公式から自分で確認
- 第二報を確認:人数・原因・再開時期・お詫びなどは、現時点では未発表
私も最初は「173万人」という数字に驚きました。でも中身を一つずつ見ていくと、今できることはシンプルでした。落ち着いて、公式の最新情報を確認しながら、怪しい連絡だけ気をつけていきましょう。続報があれば、この記事も更新します。
よくある質問

Q. 店舗でMrMaxを利用しただけでも対象ですか?
会員登録をしていなければ、原則として今回の対象には当たりません。公式の対象条件は、10月3日時点のアプリ会員とオンラインストア会員です。
Q. アプリを削除していれば対象外ですか?
いいえ、アプリを削除しただけでは退会になりません。会員情報が残っていれば、対象の可能性があります。
Q. 以前会員でしたが退会済みです。対象ですか?
10月3日より前に退会が完了していれば、対象外の可能性が高いです。ただ、公式資料だけでは断定できないため、念のため偽メール・SMS対策をしておくと安心です。
Q. クレジットカードを再発行した方がいいですか?
現時点では、慌てて再発行する必要はありません。公式発表で、クレジットカード情報は流出していないと確認されているためです。
Q. MrMaxのパスワードは変更した方がいいですか?
パスワードの流出は確認されておらず、サービスも一時停止中のため、今すぐの変更は求められていません。他のサービスで同じパスワードを使っている場合は、その見直しをおすすめします。
Q. 情報漏洩のお知らせメールが来なければ対象外ですか?
そうとは言い切れません。迷惑メールフォルダや登録アドレスの違いなど、届かない理由はいくつか考えられます。
Q. MrMaxを名乗るSMSが届いたらどうすればいいですか?
リンクは押さず、そのまま削除してください。内容が気になる場合は、自分で公式サイトを開いてお知らせを確認します。
Q. メールのリンクを開いてしまったらどうすればいいですか?
何も入力せず、すぐに画面を閉じてください。開いただけで、入力をしていなければ、情報を渡したことにはなりにくいです。
Q. カード番号を入力してしまった場合はどうすればいいですか?
すぐにカード裏面の連絡先から、カード会社に連絡してください。入力した内容を伝えて、利用停止などの案内を受けましょう。
Q. オンラインストアはいつ再開しますか?
現時点では未発表です。再開時期が発表された場合は、この記事でも更新します。
おすすめアイテム
ビサイユのトートバッグ
ニュースで気持ちがざわついた日は、持ち物を整えるとちょっと落ち着くよね。ビサイユのトートバッグは超軽量・撥水加工で、スキミング防止ポケットも付いているから、毎日のお出かけの相棒にしやすいよ。
軽量ショルダーBCS-140
スマホと財布くらいで身軽に歩きたい日には、軽量ショルダーBCS-140が気になるかも。撥水加工と多収納、スキミング防止まで入っているから、街歩きや通勤にちょうどいいサイズ感だよ。
参考・出典
- 株式会社MrMaxHD「不正アクセスによる情報流出に関するお詫びとお知らせ」
https://www.mrmax.co.jp/info/incident_20261006/ - MrMax オンラインストア「よくあるご質問」
https://mrmax.jp/faq - 個人情報保護委員会「漏えい等報告・本人への通知の義務化について」
https://www.ppc.go.jp/news/kaiseihou_feature/roueitouhoukoku_gimuka - 警察庁「フィッシング対策」
https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html - フィッシング対策協議会
https://www.antiphishing.jp/
※本記事は2026年10月6日時点の公式情報をもとにしています。内容は予告なく変更されることがあります。個別の被害や不安がある場合は、MrMaxの公式窓口や専門機関にご相談ください。
