なぜ漏れた不正アクセス・情報漏えいの原因と再発防止

株式会社VOISING

2.5次元アイドル事務所が使う BI ツールの既知の脆弱性を突かれ、顧客情報 約17万件が流出

最終更新 2026-10-11

概要(公表された事実)

公表主体株式会社VOISING
業種サービス業(他に分類されないもの)
経緯
侵入: 2026-08-10
判明: 2026-08-16
第1報: 2026-08-18
件数最大 170,000 件
「約17万件」の概数(第四報・最終報告)。退会者・休眠顧客を含む
漏えいした情報氏名、住所、電話番号、メールアドレス、生年月日、性別、購買履歴、決済金額記録、サービス加入状況、応援対象タレント(推し)の選択情報
含まれない情報クレジットカード番号・有効期限・セキュリティコード、ログインパスワード、口座情報
二次被害SNS 上で 10 件の公開を確認し、特定サイト上で約5万件が公開されている可能性がある(第三報)
報告先個人情報保護委員会、警察

分類

侵入経路既知の脆弱性
利用する BI ツールの既知の脆弱性を、修正プログラムの適用前に悪用された。攻撃者はアカウントと API キーを作成し、ツール内のデータをダウンロードした。製品名・CVE は非公表
MFA不明
委託先・SaaS 経由公表文では触れられていない
原因の公表度一部のみ公表
判定判定に必要な事実が非公表
根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール)

根拠となる公表文の記載

「該当ツールの修正プログラムを適用する前の段階で不正アクセスが行われ」
侵入経路 の根拠 / 出典
「BIツールに存在した既知の脆弱性に対する修正の適用が、脆弱性情報の公開から攻撃までの時間軸に間に合わなかった」
侵入経路 の根拠 / 出典
「2026年8月10日(月)1時2分頃から、当社が利用するBIツール」
侵入日 の根拠 / 出典

自分のシステムで確認すること

確認項目やり方
BI ツールなどの社内ツールをインターネットに直接公開していないかMetabase・Redash・Grafana などの管理系ツールは VPN や IdP 経由のアクセスに限定し、外部から未認証で到達できる経路を無くす
SaaS ではなくセルフホストしているツールの脆弱性情報を受け取れているか利用中の OSS ツールのセキュリティアドバイザリ(GitHub の Watch・ベンダーのブログ)を購読し、深刻度ごとに適用期限を決めておく
BI ツールに生の個人情報を置いていないか分析用データは仮名化・最小化し、氏名や住所などの直接識別子は BI 側に渡さない
管理アカウント・API キーの新規作成や大量ダウンロードに気づけるか監査ログを有効にし、管理者アカウント作成・API キー発行・大量エクスポートを通知する

利用者がやること

出典