piyolog.hatenadiary.jp
VOISINGの利用するBIツールへの不正アクセスについてまとめてみた
2026年8月18日、VOISINGは、同社が利用するBIツールへの不正アクセスにより顧客の個人情報が漏えいしたと公表しました。ここでは関連する情報をまとめます。
### 修正プログラムの適用前に脆弱性悪用
株式会社VOISINGは9月30日の第四報で、専門機関による最終調査と社内精査がすべて完了したとして、調査結果を公表。原因は、BIツールの脆弱性を悪用されたことで、「該当ツールの修正プログラムを適用する前の段階で不正アクセスが行われ、当社システムへ侵入された結果、個人情報の漏洩へとつながる」としている(出典: 4)。
今後の対策の項では、BIツールに存在した既知の脆弱性*1 に対する修正の適用が、脆弱性情報の公開から攻撃までの時間軸に間に合わなかったことを「直接の原因」としている(出典: 4)。
同社は8月18日の第一報の時点で、原因とみられる脆弱性に対する修正プログラムの適用を完了したとしている(出典: 1)。
不正アクセス被害の関連図
### 8月16日夜の約1時間半でデータ窃取
VOISINGは、8月10日1時2分頃から、BIツールに対する外部からの不正アクセスが開始されたとしている。8月16日18時47分から20時21分にかけて、同ツール内に保管されていたデータが不正に取得(ダウンロード)された(出典: 1)。
同社は同日23時55分に事態を確認。8月17日1時55分までに該当システムの停止とネットワークからの遮断を行った(出典: 1)。攻撃者はアカウントとAPIキーを作成しており、同社は発覚後にこれらを無効化した(出典: 4)。
### 退会者や休眠の顧客も対象
漏えいが確認された対象件数は約17万件(出典: 4)。第二報(8月20日)では、精査途中の暫定的な数値として、想定される対象人数の最大値を「約17万人」と公表していた(出典: 2)。
対象は、次のサービスを利用した全ての顧客。退会者や一定期間利用のない休眠の顧客も含む(出典: 1)。
* VOISING ID
* VOISING CONNECT
* VOISING ONLINE STORE
* いれいす公式ファンクラブ「いれらぶ」(リニューアル前を含む)
* 旧VOISINGアカウント
* 旧オンラインストア(いれいすとあ、すたぽらしょっぷ、クロノストア、ブラフラショップ)
漏えいが確認された情報は次のとおり(出典: 1, 4)。
* 基本情報: 氏名、住所、電話番号、メールアドレス、生年月日、性別
* 利用履歴等: 購買履歴、決済金額記録、サービス加入状況
* その他: 応援対象タレント(推し)の選択情報
クレジットカード番号や口座情報、パスワードに関するデータは、不正アクセスを受けたシステムには保持していないとしている(出典: 1, 4)。
### 外部への情報公開も把握
VOISINGは8月22日11時頃、SNS上で本件に関連する個人情報が公開されているのを検知した。公開が確認された件数は10件*2 で、対象の顧客には同日、個別にお詫びと注意喚起の連絡を行った(出典: 3)。
8月23日10時頃には、特定サイト上で本件に関連するデータが公開されている可能性を確認。公開されている可能性があるデータは約5万件としている(出典: 3)。
8月24日の第三報で、外部セキュリティ専門機関と連携した監視と追跡調査の結果、本件に関連する一部の情報の公開を確認したと公表した。確認した内容は、VOISING ID、氏名、ユーザー名、住所、電話番号、メールアドレス、性別(出典: 3)。
同社はSNS上の該当投稿についてプラットフォーム運営元に削除要請を行い、新たな流出や拡散の有無をダークウェブ調査等でモニタリングしている。確認した事実とデータは所轄警察署と個人情報保護委員会へ共有し、追加報告した(出典: 3)。
### 侵害を受けた環境は復旧せず廃棄
同社の実施済みの対策は次のとおり(出典: 4)。
* BIツールの停止(2026年8月17日)
* 攻撃者が作成したアカウントとAPIキーの無効化
* 侵害を受けた環境の廃棄(復旧せず)
* 当該環境に保持されていた資格情報の全失効と更新
* データ基盤へのアクセス経路の限定
* 監査ログの有効化
* 資格情報の棚卸しと最小権限化
* 第三者機関によるフォレンジック調査と、同機関によるダークウェブ監視の継続
今後の対策は次のとおり(出典: 4)。
* 脆弱性情報の受信体制と深刻度に応じた対応期限の規定
* 判断責任者の明確化
* 社内ツールをインターネットへ直接公開しない構成への見直し
* BIツール上の個人情報の仮名化と最小化
* 大量データ取得や不審な管理操作を検知、通知する監視の強化
* ログの集約と保管期間の延長
* 情報セキュリティ体制の見直し
* インシデント対応計画の整備と訓練
* 対策の妥当性と有効性についての外部専門機関の評価
対象の顧客には登録メールアドレス宛てにお詫びと注意喚起を連絡した。第四報の時点で、関係機関から不正利用や二次被害の報告、連絡は届いていないとしている(出典: 4)。
### MetabaseのCVE-2026-72898を悪用か
VOISINGは、不正アクセスの被害にあったBIツールや脆弱性について具体的な公表は行っていないが、公表された内容や周辺情報より、BIツールであるMetabaseの脆弱性(CVE-2026-72898)について開発元が公表した内容と重なる点があり、この脆弱性が悪用された可能性が高いとpiyokangoは推測。
CVE-2026-72898は、認証されていない外部の攻撃者が、パスワードリセット用のエンドポイントを通じてMetabaseのアプリケーションデータベースに任意のSQLを注入できる脆弱性。開発元は、これにより管理者権限を得た攻撃者が、設定の変更、接続先データベースの保存済み資格情報の窃取、接続先を通じて読めるデータの読み取り、データのエクスポートを行えるとしている。影響を受けるのはバージョン58以降で、63系の修正版はv0.63.5(出典: 5, 6, 8)。
開発元は2026年8月6日、修正版とあわせてこの脆弱性を公表。自社のクラウドサービスが当時未知だったこの脆弱性を使った攻撃を受けたことが発端で、悪用を確認しているとした(出典: 5, 6)。CISAも8月11日にKEVとしてカタログへ追加している(出典: 7)。
開発元は8月27日に攻撃の詳細も公表した。8月3日、クラウドサービスの顧客から通常の業務時間外にAPIキーが作成されたとの報告を受けたのが発端。攻撃者は脆弱性を使って管理者のセッションを作成し、データを探索したうえで、テーブルの一括ダウンロードを可能にするAPIキーを作成していた。外部からアクセスできる状態で自前運用していた利用者の一部も侵害を受けたとしている(出典: 8)。
piyokangoが重なると見た点は次のとおり。
* VOISINGのホストで8月11日に稼働していたとみられるv0.63.1.2は、63系の修正版v0.63.5より古く、この脆弱性の影響を受ける(出典: 5, 6)。
* 開発元の公表は8月6日、VOISINGへの不正アクセスの開始は8月10日。VOISINGは、修正の適用が脆弱性情報の公開から攻撃までに間に合わなかったとしている(出典: 1, 4, 5)。
* VOISINGは攻撃者が作成したアカウントとAPIキーを無効化し、侵害を受けた環境に保持されていた資格情報をすべて失効、更新した。開発元は、当該エンドポイントに外部からアクセスできる状態だった場合、更新後に、見覚えのないAPIキーの削除、管理者アカウントに想定外の変更がないかの確認、接続先データベースの資格情報の変更を行うよう求めている(出典: 4, 5, 6)。
* VOISINGではBIツール内のデータがダウンロードにより取得された。開発元が確認した攻撃でも、攻撃者はテーブルの一括ダウンロードを可能にするAPIキーを作成していた(出典: 1, 8)。
同社サブドメイン上でMetabaseが稼働していたとみられる履歴(Shodanより)
### 関連タイムライン
日時 | 出来事
---|---
2026年8月10日1時2分頃 | BIツールへの外部からの不正アクセスが開始
2026年8月16日18時47分から20時21分 | BIツール内のデータが不正に取得される
同日23時55分 | VOISINGが事態を確認
2026年8月17日1時55分まで | 該当システムの停止とネットワークからの遮断
2026年8月18日 | 第一報を公表
2026年8月20日 | 第二報を公表
2026年8月22日11時頃 | SNS上で本件に関連する個人情報の公開を検知
2026年8月23日10時頃 | 特定サイト上で本件に関連するデータが公開されている可能性を検知
2026年8月24日 | 第三報を公表
2026年9月30日 | 第四報で調査結果と再発防止策を公表
### 関連公表
#### 株式会社VOISING
* [1] 2026年8月18日 株式会社VOISING「当社が利用するBIツールへの不正アクセスおよび個人情報漏えいに関するお詫びとお知らせ並びに不審な連絡等への注意のお願い」
* [2] 2026年8月20日 株式会社VOISING「【第二報】当社が利用するBIツールへの不正アクセスおよび個人情報漏えいに関する現在の対応状況および対象のお客様へのお願い」
* [3] 2026年8月24日 株式会社VOISING「【第三報】当社が利用するBIツールへの不正アクセスおよび個人情報漏えいに関する一部データの外部公開検知について〜引き続きの注意喚起のお願い〜」
* [4] 2026年9月30日 株式会社VOISING「【第四報】当社が利用するBIツールへの不正アクセスおよび個人情報漏えいに関する調査結果と再発防止策について」
#### Metabaseの脆弱性(CVE-2026-72898)
* [5] 2026年8月6日 Metabase「Security update available for Metabase - Please upgrade now」
* [6] 2026年8月6日 Metabase「SQL injection using an unauthenticated endpoint leading to admin access」
* [7] 2026年8月11日 CISA「Known Exploited Vulnerabilities Catalog」
* [8] 2026年8月27日 Metabase「August 2026 Security Vulnerability: What happened?」
### 更新履歴
* 2026年10月1日 新規作成
*1:脆弱性について公表されているのは「既知の脆弱性」という点まで。
*2:第三報の10件と約5万件が、第四報の約17万件とどう対応するかは、公表資料に記載がない。