VOISINGの情報漏えい
VOISINGで利用していたBIツールの既知の脆弱性が悪用され、ファンの購買履歴や応援するタレントの選択情報など約17万件の個人情報が漏えいした。
大量データが集まる分析ツールは外から隠し、既知の脆弱性を放置しない。
公表された内容
- 規模
- 約17万件。SNS上で10件の公開を確認し、特定のサイトでは約5万件が公開されている可能性があるとも公表
- 情報
- 氏名、住所、電話番号、メールアドレス、生年月日、性別、購買履歴、決済金額の記録、サービス加入状況、応援するタレントの選択情報
- 含まれない
- クレジットカード番号、セキュリティコード、ログインパスワード
- 原因
- 利用していたBIツールの既知の脆弱性が、修正プログラムの適用前に悪用された。
経緯
- 2026.09.30第4報。利用していたBIツールの既知の脆弱性が修正プログラム適用前に悪用され、約17万件が漏えいしたと公表
何が起きたのか
利用していたBIツールの既知の脆弱性が、修正プログラムの適用前に悪用された。氏名、住所、電話番号、生年月日、購買履歴、決済金額の記録、サービス加入状況、応援するタレントの選択情報など約17万件が漏えいし、SNS上で10件の公開が確認され、特定サイトで約5万件が公開されている可能性もあると公表された。クレジットカード番号やログインパスワードは含まれていない。
悪用されたBIツールの製品名や具体的な脆弱性の詳細は公表されていない。
一般に、BIツールなどの分析基盤は多種多様な顧客データが集約されているため、インターネットから直接アクセスできる場所に置かれ未修正の脆弱性があると、外部から容易に大量のデータが一括で抜き取られる標的になりやすい。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
分析ツールをインターネットに直接公開しない
BIツールなどの内部分析システムは外部から直接アクセスできない社内ネットワークやVPN内に配置し、露出面をなくす。
既知の脆弱性情報を監視しパッチを迅速に適用する
利用ソフトウェアの脆弱性情報を定期的に把握し、メーカーから修正プログラムが提供された際には放置せず速やかに適用する体制を作る。
入られても被害を小さくする
分析環境に取り込む個人情報をマスキングする
BIツールに取り込むデータは氏名や住所などをマスキングまたは仮名化し、分析に必要な項目だけに絞ることで、万一ツールが侵害されても直接の個人情報漏えいを防ぐ。
利用者ができること
ファン心理につけ込む不審なダイレクトメッセージやメールに警戒する。怪しいリンクは開かず、公式の窓口を確認する。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。