ホワイトエッセンス株式会社は2026年10月5日、予約サイトと基幹システムへの不正アクセスにより、約105万アカウント分の個人情報が外部に持ち出されたと発表しました。対象は利用者だけでなく、加盟院の関係者や本部社員にも及びます。この記事では、対象者・漏えいした項目・経緯・今すぐやるべき対処を、同社の公式発表をもとに整理します。(2026年10月7日 公開)
- 漏えいは約105万アカウント。対象は2026年8月5日時点で登録されていた利用者・加盟院関係者・本部社員等
- 漏えいした項目は氏名・住所・電話番号・メールアドレス・生年月日・性別・勤務先、ログインIDと暗号化されたパスワードなど(登録内容により異なる)
- 口座情報は保有しておらず漏えいなし。利用者の画像の漏えいも確認されていない
- 原因は予約サイトのプログラムの脆弱性を悪用され、基幹システムに侵入されたこと。脆弱性は対処済み
- やること: 他サービスで同じID・パスワードを使い回していれば変更、不審な連絡に注意。専用窓口は0120-385-035
何が起きた?8月5日から10月5日までの経緯
公式発表によると、ホワイトエッセンスのシステムへの外部からの不正アクセスが確認されたのは2026年8月5日です。その後の外部専門機関の調査で、システムの一部に不正な操作とセキュリティ上のリスクが認められました。同社は8月12日に予約サイトと基幹システムを一時停止し、公式サイトで公表しています。
停止後も調査は続き、10月5日になって、利用者および関係者の個人情報が外部に持ち出されていたことが判明しました。8月12日の時点では「流出の有無は調査中」とされていたため、約2か月かけて「持ち出された」と確定した流れです。
外部からの不正アクセスを確認
予約サイトと基幹システムを一時停止し、公式サイトで公表
外部調査で個人情報が外部に持ち出されていたことが判明し、約105万アカウントと発表
同社は、システム停止後に脆弱性への対処と必要な措置を講じ、外部専門機関の確認を経て、安全性を確認できた範囲からサービスを再開しているとしています。一方でマイページ機能は現在停止中で、再開時にあらためて案内するとのことです。
対象になる人は?利用者以外も含まれる
公式発表の対象は「2026年8月5日時点で同社に登録されていたお客様および関係の皆様」です。漏えいした項目は、区分ごとに次のように示されています。
氏名、住所、電話番号、メールアドレス、生年月日、性別、勤務先、ログインIDおよびパスワード(暗号化された状態)、サービスの利用・対応に関する情報、同社の管理番号等
氏名、住所、電話番号、メールアドレス、生年月日、性別、勤務先、ログインIDおよびパスワード(暗号化された状態)、業務上のメモ、サービスの利用・対応に関する情報、医院の診療体制・掲載情報、同社の管理番号等
ホワイトニングを受けた利用者だけでなく、加盟している歯科医院のスタッフや本部の社員の情報まで含まれている点が、今回の特徴です。なお、登録内容は人によって異なるため、すべての人が上記の全項目に該当するわけではありません。
「約105万アカウント」は人数ではない
発表されている単位は「人」ではなく「アカウント」です。同じ人が複数のアカウントを持っている場合や、加盟院関係者・社員のアカウントも含む数字なので、「105万人が被害」とは言い切れません。一方で、過去にホワイトエッセンスを予約・利用した記憶がある人は、自分が対象かどうかを公式の連絡で確認する必要があります。
漏えいした情報と、漏えいしていない情報
- 金融機関の口座情報: 同社は預かっておらず、漏えいしていない
- お客様および関係者の画像: 漏えいした事実は確認されていない
クレジットカード番号が漏えい項目に入っていない点は、被害を考えるうえで大きな違いです。ただし、氏名・住所・電話番号・メールアドレス・生年月日・勤務先がそろって流出すると、本人になりすました問い合わせや、本物らしく見せた詐欺メール・電話に使われやすくなります。カード情報が無いから安全、とは言えません。
また、公式発表には「上記以外の項目が漏えいしたお客様および関係者には個別に連絡する」とあります。連絡先を確認できた人には順次、個別に連絡が届く流れです。
原因は予約サイトの脆弱性
同社の説明では、原因は「運営する予約サイトのプログラムに存在した脆弱性を悪用され、これを起点として基幹システムに不正アクセスされたこと」です。脆弱性とは、プログラム上の欠陥や設計の穴のことで、攻撃者がそこを突くと本来入れない領域に入り込めます。今回は予約サイトという「外から見える入口」から、顧客情報を管理する基幹システムまで到達された形です。
当該の脆弱性は、専門家の助言と指導のもとすでに対処を完了しているとされています。再発防止策として、不正な通信を検知・遮断する仕組みの導入、認証方式の見直し、システム構成と権限設定の見直し、監視体制の強化を進めており、個人情報保護委員会への報告と警察への相談も行っています。
4月の「メグリー」の件とは別の案内
同社の公式お知らせ一覧には、2026年4月17日付で「メグリー」への不正アクセスに基づく個人データの漏えいの可能性に関する案内も掲載されています。こちらは2月18日に発覚した別の案内で、原因の説明も異なります。今回の約105万アカウントの件は8月5日確認の予約サイト・基幹システムへの不正アクセスです。2つを混同しないよう注意してください。
今すぐやるべき対処法
- 同じID・パスワードを他のサービスでも使っていないか確認し、使っていれば他サービス側のパスワードを変更する(公式が明記しているお願い)
- ホワイトエッセンスを装った不審なメール・電話・郵便物に注意する。記載のURLは開かず、情報も入力しない
- 同社から、電話やメールでクレジットカード番号・暗証番号・パスワードをたずねることは一切ない。聞かれたら詐欺を疑う
- 心当たりのない連絡は、後述の専用窓口に確認する
ホワイトエッセンス側のパスワード変更は必要?
同社のサービスについては、現在マイページ機能を停止しているため、お客様側で手続きをする必要はないと公式発表に書かれています。再開時にあらためて案内されます。
パスワードは「暗号化」でも安心しきれない
公式発表では、パスワードは「暗号化された状態」で漏えいしたとされています。ただし、暗号化の方式や強度までは公表されていません。そのため、ホワイトエッセンスで使っていたパスワードを他のサービスでも使い回している場合は、念のため変更しておくのが安全です。使い回しは、1か所の漏えいが別のサービスの不正ログインに広がる原因になります。
問い合わせ窓口と受付時間
電話: 0120-385-035
受付: 10月5日(月)〜18日(日)は10:00〜19:00(土日祝含む)
10月19日(月)以降は10:00〜19:00(平日のみ・土日祝除く)
メール: [email protected](平日のみ・土日祝除く)
10月18日までは土日祝も電話がつながり、19日以降は平日のみになります。10月19日(月)を境に受付日が変わるため、休日に電話したい人は18日までに連絡するのが確実です。メールは期間を通じて平日のみの対応です。
この件で向かない・注意したい点
この記事は公式発表をもとにした整理で、読者本人が対象かどうかを判定するものではありません。公式発表には対象者を検索できる仕組みの案内は無く、確認手段は「個別連絡を待つ」か「専用窓口に問い合わせる」の2つです。連絡先の確認ができなかった人には通知が届かない可能性もあるため、過去に利用した記憶があるなら、待つだけにせず窓口へ問い合わせたほうが確実です。
また、二次被害は10月5日時点で確認されていないとされていますが、これは「今は確認されていない」という意味で、将来の悪用が無いという保証ではありません。氏名・連絡先・生年月日がそろった情報は、しばらく後になって悪用される恐れもあるため、数か月は不審な連絡への警戒を続けてください。
SNSでの受け止め
「不正アクセス頻発ってトレンドになってるけど、頻発してるのは発表だと思う」
— @hoimin_beeyan (2026-10-06)
この投稿は、直近で公表された漏えいとして、発生時期の順にホワイトエッセンス(8月)や大起水産(9月)などを挙げています。今回のホワイトエッセンスも、不正アクセスの確認(8月5日)から持ち出しの確定(10月5日)まで2か月かかっています。漏えいが相次ぐ背景は、なぜ不正アクセス・情報漏えいが急増?2026年の原因をわかりやすく解説で整理しています。
あわせて読みたい
- 焼肉きんぐ1078万件情報流出の対象は?アプリ登録者ほぼ全員・流出内容と対処
- infoQ(GMO)94万件漏えいの対象は?パスワード流出・ポイント不正交換と今すべき対処
- ミスターマックス173万人情報流出の対象は?MrMax会員の流出内容と対処
まとめ
・漏えいは約105万アカウント。利用者・加盟院関係者・本部社員等が対象(2026年8月5日時点の登録分)
・氏名・住所・電話番号・メールアドレス・生年月日・性別・勤務先・ログインID・暗号化パスワードなど。口座情報と画像は漏えいなし
・原因は予約サイトの脆弱性。8月5日に確認、8月12日にシステム停止、10月5日に持ち出しが判明
・他サービスで同じID・パスワードを使っていれば変更。不審な連絡には応じない
・専用窓口は0120-385-035。10月19日からは平日のみ
参考・出典
- ホワイトエッセンス公式「不正アクセスによる個人情報の漏えいに関するお詫びとお知らせ」(2026年10月5日)
- ホワイトエッセンス公式「予約サイトおよびシステム一時停止のお知らせ」(2026年8月12日)
- ITmedia NEWS「ホワイトエッセンス、約105万アカウントの個人情報流出」
本記事は2026年10月7日時点の公式発表と報道をもとにしています。調査の進展で内容が更新される場合があります。最新の情報は公式サイトでご確認ください。

コメントを残す