「推し」の情報まで流出 VOISINGのBIツール侵害が突きつけた分析基盤のリスク

ファンが誰を応援しているか——本人が明かさない限り知られないはずの情報が、外部に持ち出された。2.5次元アイドルグループ「いれいす」などを擁する株式会社VOISINGは2026年8月18日、社内で利用しているデータ分析システム(BIツール)が外部から不正アクセスを受け、利用者の個人情報とプライバシーに関する情報が漏えいしたと公表した。侵入から発覚までは約1週間。狙われたのは、顧客データが集まる分析基盤だった。

6日間潜伏し、日曜の夜に持ち出す

VOISINGの発表によると、同社が利用するBIツール(ビジネスインテリジェンスツール=社内のデータを集約して分析・可視化するためのシステム)に対する外部からの不正アクセスが始まったのは、2026年8月10日1時2分頃だという。

データが実際に不正取得(ダウンロード)されたのは、そこから6日後の8月16日18時47分から20時21分にかけてだという。同社が事態を確認したのは同日23時55分で、翌17日1時55分までに該当システムの停止とネットワークからの遮断を完了し、被害拡大の防止措置を講じた。

侵入からデータ持ち出しまでに1週間近い間隔があること自体が示唆的だ。侵入後すぐに動くのではなく、内部を調べ、価値のあるデータの所在を把握してから回収する——標的型の攻撃でしばしば見られる進み方であり、逆に言えば、その間に検知できていれば持ち出しは防げた可能性がある。

対象は「これまで使った全ユーザー」

漏えいの対象者は、同社が運営する各サービスを利用した全ての顧客とされている。具体的には、アカウントサービス「VOISING ID」、公式ファンコミュニティ「VOISING CONNECT」、公式オンラインストア「VOISING ONLINE STORE」、いれいす公式ファンクラブ「いれらぶ」(リニューアル前を含む)、および旧VOISINGアカウントや「いれいすとあ」「すたぽらしょっぷ」「クロノストア」「ブラフラショップ」といった旧オンラインストアが挙げられている。退会した顧客や、一定期間利用のない休眠状態の顧客も含まれる。

漏えいした可能性のある情報は、2026年8月18日11時時点で判明している範囲では、氏名・住所・電話番号・メールアドレス・生年月日・性別といった基本情報、購買履歴(購入日時・商品等)や決済金額記録、サービス加入状況、そして応援対象タレント(推し)の選択情報が挙げられている。対象データの件数は現在調査中とされ、公表されていない。

一方、クレジットカード番号・口座情報などの決済に関するデータと、顧客のパスワードに関するデータは、不正アクセスを受けたシステムには一切保持していないため漏えいの事実はないと明記された。同社は現時点で、顧客の情報が不正に利用されるといった二次被害は確認していないとしている。

「氏名+推し」の組み合わせが持つ意味

今回の事案で特徴的なのは、漏えい情報に「応援対象タレントの選択情報」が含まれる点だ。氏名やメールアドレスの流出は残念ながら珍しくないが、そこに「誰のファンか」が紐づくと、なりすましメールの精度は跳ね上がる。

推しの名前を件名に入れ、限定グッズの当選やファンクラブ更新を装った連絡が届けば、無関係な迷惑メールとは明らかに反応が変わる。購買履歴や決済金額の記録まで組み合わされれば、「あなたが◯月に購入した商品について」という、事実に基づく文面まで作れてしまう。VOISING自身も、漏えいしたメールアドレスや電話番号を悪用し、同社や関連企業を装った不審なメールやSMS、迷惑電話が届く可能性があるとして、本文中のURLをクリックしたり添付ファイルを開いたりせず削除するよう呼びかけている。

嗜好や関心に関する情報は、それ自体が直接の金銭被害を生むわけではない。しかし、詐欺の説得力を高める材料としては、住所や電話番号よりも効き目がある場合がある。

対応と今後

同社は、不正アクセスの原因とみられる脆弱性に対する修正プログラムの適用と、関連するすべてのパスワード・アクセスキーの無効化・変更を完了したと説明している。あわせて外部のサイバーセキュリティ専門機関に依頼し、被害の全容解明に向けたデジタルフォレンジック調査(詳細なアクセスログ解析等)を進めているという。

個人情報保護委員会への報告手続きを進めるとともに、所轄警察署への相談・被害の通報も完了し、捜査に全面的に協力するとしている。対象となる顧客には、登録されているメールアドレス宛てに個別の連絡を順次行う予定で、本件専用の問い合わせ窓口も設置された。詳細な調査結果や追加対応は、新たな事実が判明次第、コーポレートサイトおよび公式Xで報告するとしている。

分析基盤は「本番システムの外」にあるという盲点

BIツールは、業務システムに散らばったデータを集めて経営判断や施策立案に使うための仕組みだ。集約されているからこそ便利であり、集約されているからこそ、一箇所を破られたときの被害範囲が広い。今回、退会済みや休眠状態の顧客まで対象に含まれたことは、分析基盤に長期にわたるデータが蓄積されていたことを示している。

この構造は、業種を問わず多くの企業に当てはまる。ECサイトやWebサービス本体のセキュリティには手をかけていても、社内向けの分析ツールやダッシュボードは「社内利用だから」と優先度が下がりやすい。実際には、そこに顧客データの写しが最も広い形で置かれていることが少なくない。

確認すべき点は3つある。第一に、BIツールやデータ基盤が外部から到達可能な状態になっていないか、多要素認証(パスワードに加えてワンタイムパスワードなどを組み合わせる本人確認)が導入されているか。第二に、そこに載せているデータが本当に分析に必要な範囲か——氏名や住所まで含める必要があるのか、匿名化や項目の絞り込みで足りないか。第三に、そうしたツールへの異常なアクセスやデータの大量抽出(エクスポート)を検知し、担当者に届く仕組みがあるか。

VOISINGの事案では、侵入からデータ持ち出しまで6日間の猶予があった。その時間を使えるかどうかは、監視と検知の体制があるかどうかにかかっている。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク