震度4
吉野家・はなまる
株式会社吉野家ホールディングス
個人情報5,366件
漏えい確定生年月日 / 電話番号不正アクセス · 封じ込め済
監視モニターでこの事案を見る ▶- 公表
- 2026/09/30
- 検知
- 2026/09/07
- 検知から公表まで
- 23日
- 確度
- 漏えい確定
- 種別
- 不正アクセス
- 状況
- 封じ込め済
- 対策投資
- 対策のみ・金額なし
- 補償
- 発表なし・未定
- 法人番号
- 2011501016151
漏えいした情報
基本属性氏名(カナ)、生年月日、性別、職業(一部)
連絡先メールアドレス、電話番号、住所(一部)
認証情報ユーザー名、暗号化されたパスワード
アカウント情報権限
規模
- 採用応募者(吉野家4,998・はなまる368) 5,366件
- 採用担当者アカウント 418アカウント
対象者
- 採用応募者
- 採用担当者(従業員)
原因
元委託先ApplyNowの採用管理プラットフォームでデータ分析ツールの脆弱性を悪用した不正アクセス。2024年6月の契約終了後もデータが残存していた
時系列
- 侵入開始
- 侵入遮断
- 検知・発覚
- 検知・発覚
- 当局報告
- 検知・発覚
- 第一報
- 対象者へ通知開始
対応
- 侵入経路遮断
- 脆弱性修正
- パスワード再設定
- フォレンジック調査
- 本人通知
侵入経路遮断・脆弱性修正、外部専門家・弁護士との調査、パスワード変更依頼、10月1日から対象者へ通知
あなたがすべきこと
- このサービスと、同じパスワードを使っている全サービスを今すぐ変更。ハッシュ化・暗号化でも、弱いパスワードは解読される。可能ならパスキーに切り替える
- この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
- SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
- 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
- あなた宛ての人事・面接連絡を装った標的型メールに注意する
- 会社からの通知メール・公式発表で、自分が対象か確認する
事業者への教訓
- BI・CMSなどの社内ツールも外部公開資産として棚卸しする。「社内用だから安全」は通用しない
- 委託先との契約にセキュリティ要件・監査権・報告期限を入れる
- 契約終了後もデータが残っていた。削除証明を必ず取り、保持期限を決める
- 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
- レッドチーム演習とAIによる防御強化を行い、その投資額を公表する
出典
- 株式会社吉野家ホールディングス 公式発表 · 2026/09/30
- ITmedia NEWS 報道 · 2026/10/01
- 流通ニュース 報道
- gBizINFO 法人情報