株式会社VOISING
2.5次元アイドル事務所が使う BI ツールの既知の脆弱性を突かれ、顧客情報 約17万件が流出
最終更新 2026-10-11
概要(公表された事実)
| 公表主体 | 株式会社VOISING |
|---|---|
| 業種 | サービス業(他に分類されないもの) |
| 経緯 | 侵入: 2026-08-10 判明: 2026-08-16 第1報: 2026-08-18 |
| 件数 | 最大 170,000 件 「約17万件」の概数(第四報・最終報告)。退会者・休眠顧客を含む |
| 漏えいした情報 | 氏名、住所、電話番号、メールアドレス、生年月日、性別、購買履歴、決済金額記録、サービス加入状況、応援対象タレント(推し)の選択情報 |
| 含まれない情報 | クレジットカード番号・有効期限・セキュリティコード、ログインパスワード、口座情報 |
| 二次被害 | SNS 上で 10 件の公開を確認し、特定サイト上で約5万件が公開されている可能性がある(第三報) |
| 報告先 | 個人情報保護委員会、警察 |
分類
| 侵入経路 | 既知の脆弱性 利用する BI ツールの既知の脆弱性を、修正プログラムの適用前に悪用された。攻撃者はアカウントと API キーを作成し、ツール内のデータをダウンロードした。製品名・CVE は非公表 |
|---|---|
| MFA | 不明 |
| 委託先・SaaS 経由 | 公表文では触れられていない |
| 原因の公表度 | 一部のみ公表 |
| 判定 | 判定に必要な事実が非公表 根拠: 既知の脆弱性とされたが、パッチ公開日・侵入日が公表されていない(判定ルール) |
根拠となる公表文の記載
「該当ツールの修正プログラムを適用する前の段階で不正アクセスが行われ」侵入経路 の根拠 / 出典
「BIツールに存在した既知の脆弱性に対する修正の適用が、脆弱性情報の公開から攻撃までの時間軸に間に合わなかった」侵入経路 の根拠 / 出典
「2026年8月10日(月)1時2分頃から、当社が利用するBIツール」侵入日 の根拠 / 出典
自分のシステムで確認すること
| 確認項目 | やり方 |
|---|---|
| BI ツールなどの社内ツールをインターネットに直接公開していないか | Metabase・Redash・Grafana などの管理系ツールは VPN や IdP 経由のアクセスに限定し、外部から未認証で到達できる経路を無くす |
| SaaS ではなくセルフホストしているツールの脆弱性情報を受け取れているか | 利用中の OSS ツールのセキュリティアドバイザリ(GitHub の Watch・ベンダーのブログ)を購読し、深刻度ごとに適用期限を決めておく |
| BI ツールに生の個人情報を置いていないか | 分析用データは仮名化・最小化し、氏名や住所などの直接識別子は BI 側に渡さない |
| 管理アカウント・API キーの新規作成や大量ダウンロードに気づけるか | 監査ログを有効にし、管理者アカウント作成・API キー発行・大量エクスポートを通知する |
利用者がやること
- 漏えいした情報を使ったフィッシングメール・SMS・SNS メッセージに注意し、URL や添付ファイルを開かず削除する
- SNS 上に出回ったスクリーンショットやデータを転載・拡散しない
出典
- VOISING「当社が利用するBIツールへの不正アクセスおよび個人情報漏えいに関するお詫びとお知らせ並びに不審な連絡等への注意のお願い」(第一報)(一次情報) 2026-08-18
- VOISING「【第三報】一部データの外部公開検知について」(一次情報) 2026-08-24
- VOISING「【第四報】調査結果と再発防止策について」(一次情報) 2026-09-30
- piyolog
- Security NEXT