この記事の3行まとめ
- OZmallへの不正アクセスで、最大447,610名分のメールアドレスと、一部会員の氏名・都道府県が閲覧された可能性あり
- クレジットカード情報は外部決済のため漏洩の可能性なし。電話番号・詳しい住所も形跡は未確認
- 今いちばん警戒したいのはOZmallを装う偽メール。リンクは押さず、公式アプリから確認しよう
OZmall(オズモール)に海外から大量の不正アクセスがあって、最大44万7,610人分のメールアドレスなどが第三者に閲覧された可能性がある。このニュースを見て、私は真っ先に「あれ、ホテルのランチ予約に使ったよね…?」とスマホのアプリを開いてしまいました。
同じように「私も対象なの?」「登録してるクレジットカードは止めたほうがいい?」「予約してるホテルはどうなるの?」とドキドキしている人、多いと思います。
先に、2026年9月30日時点で公表されている内容をざっくり整理するね。
- メールアドレス:最大447,610名分が閲覧された可能性あり
- 氏名・住所(都道府県まで):一部の会員が閲覧された可能性あり
- 電話番号・番地などの詳しい住所:閲覧された形跡は確認されていない
- クレジットカード情報:外部決済システムを使っているため漏洩の可能性なし
つまり「カード番号まで流出した」という話ではありません。ただ、メールアドレスが見られた可能性がある以上、これから増えそうなのが「OZmallを装った偽メール」です。この記事では、今わかっていることと、今日からできる備えを、できるだけやさしくまとめます。
OZmallで何が起きた?時系列と「44万7,610人」の意味

まずは事実関係から。ニュースで見出しだけ見て不安になる人も多いから、順番に整理していくね。
9月26日に検知、9月27日に公表という流れ
運営するスターツ出版によると、2026年9月26日、システム部門がOZmallへの海外からの大量アクセスを検知しました。被害を広げないよう、該当ページへのアクセスをいったん停止し、原因を特定したうえで不正アクセスを遮断するシステム修正を実施しています。
その後の調査で、利用者の個人情報が閲覧された可能性があるとわかりました。プログラムの改ざんなどは確認されず、安全を確認したうえでサービスは再開。翌9月27日に「不正アクセスによる個人情報流出の可能性に関するお知らせ」が公表されています。
私が気になったのは、検知の翌日にはもう公表していること。個人情報保護法では、漏えいのおそれを把握したら個人情報保護委員会へ速報(概ね3〜5日以内が目安)を出す決まりがあるので、初動はかなり早いほうだと思います。
ただし、不正アクセスがいつ始まったのか、どんな手口だったのか、警察などへの届け出状況は、公表されている範囲ではまだわかっていません。ここは続報待ちだね。
サービスを止めたのは、いったんアクセスを断ち切って、被害の広がりを抑えるため。原因を特定してから遮断のための修正を入れ、そのうえで再開する、という順番は基本に沿った動きだと感じました。私が利用者として見たいのは、このあと「なぜ入られたのか」「同じことが起きない対策は何か」がきちんと説明されるかどうかです。
「最大44万7,610人」は全会員の数じゃない
この数字、「OZmallの会員全員」と勘違いされやすいけど、違います。会員数は500万人以上とされているので、約45万人はその一部。アクセスの記録などを調べた結果、第三者に閲覧された可能性を否定できないメールアドレスの上限が44万7,610件、という意味です。
ここで大事なのは「閲覧された可能性」という言葉。データが実際にダウンロードされたと確定した話ではなく、不審な参照の記録が残っていた、というニュアンスです。だからといって安心しきるのも違うので、次の見出しで数字を身近なものに置き換えてみるね。
44万7,610人を身近な数字に置き換えてみた
数字が大きすぎてピンとこなかったので、私なりに電卓を叩いて(Pythonで検算して)みました。
- 会員500万人÷44万7,610人=約11.2。つまり約11人に1人の割合
- 447,610÷5,000,000×100=約9.0%
- 東京ドームの収容人数を約5万5,000人とすると、447,610÷55,000=約8.1個分
- 日本の人口を約1億2,100万人とすると、447,610÷121,000,000=約0.37%
同じ9月に報じられた他社の事案とも並べてみると、東京メトロの約5万9,000件に対して447,610÷59,000=約7.6倍。一方、タイムズカーの約660万件と比べると447,610÷6,600,000=約6.8%です。
つまり「日本の人口から見れば小さいけど、身近なサービスで11人に1人」という規模。私の周りでOZmallを使っている友達を数えたら、1人は当たっていてもおかしくない、という感覚になりました。
同じ月の他社の事案と並べてわかったこと
この時期は、ほかにも大きな公表が相次いでいます。並べてみると、OZmallの特徴が見えてきました。
- タイムズカー(パーク24):約660万件。氏名・住所に加えて運転免許証の情報まで第三者に取得されたことが確定しているとされ、カード情報は対象外
- 東京メトロ:約5万9,000件。メールアドレスが漏れた可能性
- Gyazo:ユーザー情報が約2,362万件、削除済み画像のメタデータは約1.7億件が流出と報じられた
- OZmall:最大約44万7,610人。メールアドレス、一部の氏名・都道府県が閲覧された可能性。カードは対象外
OZmallの特徴は、決済情報が含まれていないことと、「盗まれた」と確定したのではなく「閲覧された可能性」の段階だということ。免許証のような本人確認書類が絡む事案に比べると、お金や法律面のリスクは相対的に低めだと私は受け止めています。
それでも、メールアドレスと名前が組み合わさると、偽メールの説得力はぐっと上がります。「軽い事案だから放っておいていい」という話ではない、というのが私の結論です。
OZmallで漏れた可能性がある情報・ない情報

ここが一番知りたいところだよね。公式の発表をもとに、表でまとめます。
| 情報 | 現在わかっていること |
|---|---|
| メールアドレス | 最大447,610名分に閲覧された可能性あり |
| 氏名 | 一部の会員に閲覧された可能性あり |
| 住所(都道府県まで) | 一部の会員に閲覧された可能性あり |
| 詳しい住所(市区町村・番地) | 閲覧された形跡は確認されていない |
| 電話番号 | 閲覧された形跡は確認されていない |
| クレジットカード情報 | 外部決済システム利用のため漏洩の可能性なし |
| ログインパスワード | 公式発表では言及なし |
| OZポイント・予約履歴・口コミ | 公式発表では言及なし |
閲覧された可能性があるのはこの3項目
閲覧された可能性があると発表されているのは、メールアドレス、氏名、都道府県までの住所の3つです。
ポイントは、全員分が「氏名・住所まで」ではないこと。最大447,610名分とされているのはメールアドレスで、氏名と都道府県は「一部の会員」です。一部が何人なのか、どんな条件の人なのかは公表されていません。
住所も「東京都」「大阪府」のような都道府県までで、番地やマンション名までは見られた形跡がないとされています。
閲覧の形跡が確認されていない項目もある
電話番号と、番地を含む詳しい住所は、現時点の調査では閲覧された形跡が確認されていません。クレジットカードの番号・有効期限・セキュリティコードも、後ほど説明する仕組みで対象外です。
パスワード、OZポイント、予約履歴、口コミについては、そもそも今回の発表で「閲覧された情報」として挙げられていません。「言及がない」=「絶対に安全」ではないけれど、「漏れた」と発表されているわけでもない、というのが正確なところです。
「形跡は確認されていない」の読み方
この表現は、現段階の調査でわかった範囲、という意味です。調査は外部の専門機関と進められていて、新しい事実が出てくる可能性はゼロではありません。
私は「今の時点で公式に言えること」と「まだわからないこと」を分けて読むようにしています。断定できない部分を勝手に埋めない。これだけで、ネットの不安な情報にだいぶ振り回されなくなりました。
自分が対象か確認する方法と、連絡が来るまでの見通し

対象者を調べる専用ページは今のところない
「私は対象なの?」の答えを出す確認ページは、2026年9月30日時点では案内されていません。
いつから使っている人が対象なのか、ホテル予約なのか、レストランやサロンの利用者なのか、メルマガ登録だけの人も入るのか。こうした抽出の条件も公表されていません。だから、自分で判定する手段は今はない、というのが正直なところです。
退会済み・使っていないアカウントは?
「何年も前に数回使っただけ」「もう退会した」という人も気になるよね。公式には、退会者や休眠アカウントが含まれるかは書かれていません。
一般的に、システムのバックアップに退会後のデータが残っていることもあるので、含まれる可能性を否定はできません。「昔のことだから大丈夫」と決めつけず、公式のお知らせを見て判断するのが安全です。
個別の連絡はいつ届く?補償は?計算してみた
個人情報保護法では、速報のあとに確報(原則30日以内、不正アクセスなど悪意のある行為が疑われる場合は60日以内)を出す決まりです。原因と対象者が特定される頃に、対象者へメールなどで個別の案内が届く可能性があります。
ただし「メールが来ない=対象外」とは言えません。迷惑メールに入ったり、届かなかったりもあるからです。
補償についても計算してみました。2004年のYahoo! BB事件では1人500円相当の金券が配られました。これを今回の447,610人にそのまま当てはめると、447,610×500円=約2億2,380万円。慰謝料の目安として言われる3,000円なら約13億4,283万円、5,000円なら約22億3,805万円になります。
カード情報が漏れていない事案では、一律の補償をしない企業も増えているそうです。実際、現時点でスターツ出版から補償の発表はありません。過度に期待せず、被害を防ぐことに気持ちを向けたほうがよさそうです。
ちなみに、こうした騒ぎのすき間を狙う詐欺は本当に増えています。手口の見分け方は、以前まとめたSNS投資詐欺の記事でも整理したので、気になる人はどうぞ。
→ SNS投資詐欺、2026年は過去最悪ペース|今すぐ見直す3つの見分け方
カード・パスワード・予約・ポイントは大丈夫?

クレジットカードを止める必要はある?
スターツ出版は、カード情報について「外部決済システムを使用しているため漏洩の可能性はない」と明記しています。
この仕組みは「非保持化」と呼ばれます。入力したカード番号やセキュリティコードが、OZmall側のサーバーを通らず、直接、決済代行会社のシステムに送られる形です。サーバーの中に最初からカードの生データがないので、今回のサーバーが狙われても盗みようがない、という理屈です。
なので、今回の件だけを理由に、カードの利用停止や再発行をする必要は示されていません。私も今のところ、カードはそのまま使うつもりです。
パスワードは変えたほうがいい?
ログインパスワードが閲覧された、という発表はありません。ただ、メールアドレスが見られた可能性はあります。ここで怖いのが「パスワードリスト攻撃」です。
過去に別のサービスから流出した「メールアドレスとパスワードの組み合わせ」を使って、いろいろなサイトに片っ端からログインを試す手口。OZmallと同じ組み合わせをAmazonや楽天、SNSで使い回していると、そこから破られるおそれがあります。
私も正直、昔は同じパスワードを3つくらいのサイトで使っていて、反省しました。使い回している人は、この機会に変えておくと安心です。
パスワードを変えるときは、他のサイトで使っていない、長めで推測されにくいものにするのがコツ。覚えきれないから、私はスマホのパスワード管理機能に任せています。あわせて、ネット銀行や証券会社、GoogleやAppleのアカウントなど、乗っ取られると困るところから優先して見直すといいよ。二段階認証が使えるサービスは、ついでにオンにしておくと安心感がまったく違います。
楽天のアカウント乗っ取りを扱った記事もあるので、手口が気になる人は読んでみてね。
→ 楽天で何が起きてる?アカウント乗っ取りと詐欺の全手口と今すぐできる防衛策
予約とOZポイントはそのままで大丈夫
不正アクセスによるプログラムの改ざんなどは確認されておらず、システムは安全確認のうえ再開されています。予約を取り直したり、お店に確認の電話をしたりする案内は出ていません。
ポイントについても、消失などの被害は発表されていません。不安なら、メールのリンクではなく、公式アプリやブックマークからマイページを開いて、予約とポイントを見ておくのがおすすめです。
なお、OZmallは2005年5月にも、不正アクセスを認識して一時的にサイトを閉鎖した過去があります。当時は実被害は確認されなかったとされています。
本当に警戒したいのは偽メール|見分け方と押した時の対処

便乗しやすいメールの4パターン
氏名や都道府県まで見られた人の場合、「〇〇様」と名前入りの、かなり本物っぽいメールが来るかもしれません。想定されるのは次のようなものです。
- 「不正アクセスがあったので、至急パスワードを変更してください」
- 「セキュリティ強化のため、カード情報を再登録してください」
- 「ご予約のホテルに関する重要なお知らせ」
- 「OZポイントが明日失効します」
攻撃する側は、入手したリストを数週間から数か月後に使うこともあります。ニュースが落ち着いた頃が、実は一番の注意時期です。
送信元より「リンクを踏まない」が最強の対策
OZmallの公式メールは@ozmall.co.jpのドメインが使われています。でも、送信元の表示は偽装できるので「ドメインが合っているから本物」とは言えません。
見るポイントは、「24時間以内に」「アカウントを停止します」のように急がせる文面かどうか。そしてメールからカード番号のフル入力を求められたら要注意です。
一番かんたんで確実なのは、メール内のリンクを一切使わないこと。確認したいことがあれば、アプリを直接開くか、ブックマークから公式サイトへ入ればOKです。給付金をかたる偽通知の見分け方も、同じ考え方で整理しています。
→ 【注意】スマホの「給付金5万円」通知は詐欺?本物と偽物を一瞬で見抜く方法
リンクを押してしまったら、やったことで対応が変わる
うっかり押してしまうこともあるよね。そんな時は「何をしたか」で動き方が変わります。
- 開いただけ:ページを閉じて、メールを削除。念のため、変なアプリやファイルを入れていないか確認する
- メールアドレスだけ入力:スパムが増えるおそれ。今後のメールに警戒する
- OZmallのIDとパスワードを入力:公式サイトから正規の手順でパスワードを変更。使い回しているサイトも変更する
- カード番号やセキュリティコードを入力:すぐカード裏面の窓口に電話して、利用停止と再発行を相談する
- 偽サイトで決済まで完了:カード会社への連絡に加え、画面を保存して警察相談専用電話の#9110に相談する
カードの件は、今回のOZmallの漏洩とは別の問題です。偽サイトに入力したことが原因なので、動きは早いほどいいです。
まとめ
OZmallの不正アクセスでは、最大447,610名分のメールアドレスと、一部会員の氏名・都道府県までの住所が閲覧された可能性があります。一方で、電話番号と詳しい住所は形跡が確認されておらず、クレジットカード情報は外部決済のため漏洩の可能性なしと発表されています。
私が今回いちばん大事だと思ったのは、次の3つです。
- カードは今のところ止める必要なし。ただしカード再登録を求めるメールには要注意
- パスワードを使い回している人は、この機会に変更する
- メールのリンクは押さず、アプリやブックマークから公式サイトを開く
調査はまだ続いていて、対象条件や個別の連絡など、わからないことも残っています。新しい情報が出たら、この記事も更新していきます。まずは焦らず、自分のアカウントの状態を確認するところから始めようね。
よくある質問

Q. 退会済みでも対象になりますか?
公式発表では明言されていません。システムに退会後のデータが一定期間残ることもあるため、含まれる可能性は否定できません。公式のお知らせを確認してください。
Q. 自分が対象かどうかはどうやって確認できますか?
2026年9月30日時点で、対象者を照会できる専用ページは案内されていません。今後の公式の続報や、個別の案内メールを待つ形になります。
Q. 連絡メールが来なければ対象外と考えていいですか?
そうとは言えません。個別連絡の有無や時期は公表されていません。メールが迷惑メールに入ったり、届かなかったりすることもあります。
Q. クレジットカードは止めたほうがいいですか?
現時点で必要とはされていません。外部決済システムを使っているため、OZmallからカード情報が漏れる可能性はないと発表されています。
Q. パスワードは必ず変えないといけませんか?
強制はされていません。ただ、他のサイトと同じパスワードを使っているなら、リスト型の攻撃を防ぐために変更しておくと安心です。
Q. 予約中のホテルやレストランはキャンセルすべきですか?
不要です。プログラムの改ざんなどは確認されておらず、予約システムは安全確認のうえ再開されています。不安ならアプリのマイページで予約状況を確認しましょう。
Q. 貯まっているOZポイントは消えませんか?
ポイントの消失などの被害は発表されていません。心配なときは、公式アプリやサイトのマイページで残高と利用履歴を見ておくと安心です。
Q. 電話番号や詳しい住所は漏れましたか?
電話番号と、番地を含む詳しい住所は、現時点の調査で閲覧された形跡は確認されていません。閲覧の可能性があるのは都道府県までとされています。
Q. 慌てて退会したほうがいいですか?
おすすめしません。すでに閲覧された可能性のある情報は、退会しても取り戻せません。退会するとポイントが消えるので、まずパスワードや登録内容の確認を優先しましょう。
Q. OZmallを名乗る怪しいメールが来たらどうしますか?
本文のリンクは押さずに、そのまま削除してください。確認したいことがあれば、公式アプリやブックマークから自分でOZmallを開いて確認します。
おすすめアイテム
ビサイユのトートバッグ
個人情報のニュースを追っていたら、持ち歩くカードのことまで気になってきた。ビサイユのトートバッグはスキミング防止ポケット付きで、超軽量・撥水。カード類を入れて出かける日の相棒にしたい一品です。
軽量ショルダーBCS-140
スマホと財布くらいで軽く出かけたい日には、ビサイユのBCS-140。撥水加工にスキミング防止、しかも収納たっぷりだから、通勤も街歩きもすっきりまとまります。
参考・出典
- スターツ出版「当社への不正アクセスによる個人情報流出の可能性に関するお知らせ」(2026年9月27日)
- ITmedia NEWS「「オズモール」に海外から不正アクセス 45万人分のメアド…」
- Impress INTERNET Watch「「オズモール」に不正アクセス、個人情報約45万件が漏えいの可能性」
- 個人情報保護委員会「個人データの漏えい等の対応」
https://www.ppc.go.jp/personalinfo/legal/leakAction/ - IPA(情報処理推進機構)セキュリティセンター
https://www.ipa.go.jp/security/ - フィッシング対策協議会
https://www.antiphishing.jp/ - 警察庁「サイバー事案に関する相談窓口」
https://www.npa.go.jp/bureau/cyber/soudan.html
※本記事の情報は2026年9月30日時点のものです。調査の進展により内容が変わることがあります。被害に遭った場合や判断に迷う場合は、カード会社・警察・専門家にご相談ください。
