震度4

VOISING

対象件数約17万件

漏えい確定住所 / 生年月日不正アクセス · 封じ込め済

監視モニターでこの事案を見る ▶
公表
2026/08/18
検知
2026/08/16 23:55
検知から公表まで
2日
確度
漏えい確定
種別
不正アクセス
状況
封じ込め済
対策投資
対策のみ・金額なし
補償
発表なし・未定
法人番号
9010401170416

漏えいした情報

基本属性氏名、生年月日、性別、ユーザー名
連絡先住所、電話番号、メールアドレス
取引・利用履歴購買履歴
金融・決済決済金額記録
アカウント情報サービス加入状況、推し(応援対象タレント)選択情報、VOISING ID

漏えいしていないもの

  • クレジットカード番号、有効期限、セキュリティコード
  • クレジットカード番号、有効期限、セキュリティコード
  • クレジットカード番号、有効期限、セキュリティコード
  • クレジットカード番号・口座情報の決済に関するデータおよび、お客様のパスワードに関するデータは、今回不正アクセスを受けたシステムには一切保持していないため、漏えいの事実はございません
  • お客様のアカウントパスワードの漏えいは一切ございません。

規模

  • 対象件数 約17万件
  • 特定サイト上で公開されている可能性があるデータ 約5万件
  • SNS上で公開が確認された件数 10件

対象者

  • VOISING ID・ファンクラブ等の会員
  • オンラインストアの購入者

原因

利用していたBIツール(ビジネスインテリジェンスツール)の脆弱性を悪用された。修正プログラムを適用する前の段階で不正アクセスが行われ、同ツール内に保管されていたデータが不正にダウンロードされた

時系列

  1. 侵入開始
  2. データの不正ダウンロードは8月16日18時47分~20時21分
  3. BIツールを停止
  4. 侵入遮断
  5. 第一報
  6. 対象者へメールで順次連絡
  7. 第二報:対応状況
  8. 第二報時点で個人情報保護委員会へ速報を提出済み
  9. 第二報時点で所轄警察署へ通報済み
  10. SNS上で公開された10件の対象者へ個別連絡
  11. SNS上で漏えいデータの公開を確認(10件)
  12. 特定サイト上で約5万件が公開されている可能性
  13. 第三報:一部データの外部公開検知
  14. 第四報:調査結果と再発防止策

対応

  • 侵入経路遮断
  • 脆弱性修正
  • 認証情報の無効化
  • サービス停止
  • フォレンジック調査
  • 本人通知
  • なりすまし注意喚起
  • 体制整備
  • 設定見直し

BIツールを停止しネットワークから遮断、侵害環境を廃棄、脆弱性修正プログラム適用、全パスワード・アクセスキーの無効化・変更、外部専門機関と連携した調査、対象者へメールで通知、警察・個人情報保護委員会へ報告。再発防止策として脆弱性情報の受信体制と深刻度に応じた対応期限の規定、判断責任者の明確化、社内ツールをインターネットへ直接公開しない構成への見直し

あなたがすべきこと

  1. この会社を名乗るメールのリンクは開かない。お詫びメールそのものが偽物のことがある
  2. SMSや電話の「お詫び」「返金」は詐欺を疑う。折り返しは公式サイトの番号へ
  3. 身に覚えのない郵便物や請求書に注意。自宅住所は変えにくい
  4. 会社からの通知メール・公式発表で、自分が対象か確認する

事業者への教訓

  1. 外部公開サーバー・VPN・管理画面のパッチを最優先に。公開から悪用までは数日
  2. BI・CMSなどの社内ツールも外部公開資産として棚卸しする。「社内用だから安全」は通用しない
  3. 本人確認書類・口座情報は保存しない。確認後に破棄するか外部の本人確認サービスに任せる
  4. 個人情報保護委員会へ速報(3〜5日)と確報(30日、不正目的は60日)
  5. レッドチーム演習とAIによる防御強化を行い、その投資額を公表する

出典