IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

「hololive OFFICIAL CARD GAME」公式サイトに不正アクセス、問い合わせフォーム利用者の情報はどこまで漏れたのか。CMS脆弱性からの経緯を確かめる

公式カードゲームサイトのCMSに脆弱性が公表された直後、侵入の痕跡が見つかった。カバー株式会社が2026年8月25日に公表した経緯と、対象となる利用者の範囲を整理した

30秒で分かる結論

VTuberぶいちゅーばーグループ「ホロライブ」のトレーディングカードゲーム公式サイト「hololive OFFICIAL CARD GAME」が、第三者による不正アクセスを受けていたことが分かりました。運営するカバー株式会社が2026年8月25日に公式サイトで公表しました。発端は2026年7月17日、サイトで使っていたコンテンツ管理システムこんてんつかんりしすてむ(CMS)の脆弱性ぜいじゃくせい(セキュリティ上の欠陥)が外部で公表されたことです。同社が社内調査を行ったところ、このCMSに不正アクセスされた痕跡が見つかりました。影響を受ける可能性があるのは、2026年7月4日から19日までの間に公式サイトの問い合わせフォームを利用した人で、氏名・電話番号・メールアドレス・問い合わせ内容が対象です。情報が実際に外部へ持ち出された確証は無いとしていますが、同社は漏えいの可能性を否定できないとして、対象者へメールで個別に案内しています。クレジットカード情報やアカウントのパスワードは、この問い合わせフォームでは扱っていません。

この記事の目次 7項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

脆弱性が世間に公表されてから、慌てて自社のサイトを調べたら侵入の跡が出てきました――という展開そのものは、もはやIT業界の様式美と言っていい。空き巣に入られた後になって、鍵屋から「その錠前、実は簡単に開きます」という告知が回ってきて初めて被害に気づくようなものだ。しかも今回、心当たりのある問い合わせフォーム利用者はカードゲームのファンであり、比較的若い層も含まれると見られる客層である。推しのカードの新弾情報を追いかけるのに忙しいファンが、サイトの裏側で動いているCMSの脆弱性情報までいちいちチェックしているはずがない。だからこそ、公表から気づくまでの空白期間は、運営側が自分で埋めるしかない仕事のはずである。※個人の感想です

盾と警告マークを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

カバー株式会社は2026年8月25日、公式サイト上で「hololive OFFICIAL CARD GAME」公式サイトへの不正アクセスに関するお知らせを公表しました。同社の説明によれば、事の発端は2026年7月17日、同社がサイト運営に使っていたCMS(ウェブサイトの記事やページを管理するための仕組み)の脆弱性が、外部で公表されたことでした。これを受けて社内調査を実施したところ、このCMSに対して第三者による不正アクセスが行われた痕跡が確認されたといいます。脆弱性の公表を受けて自分から調べに行くという流れ自体は、後手に回りながらも筋は通っている対応と言える。

調査の結果、影響を受ける可能性がある範囲は、2026年7月4日から19日までの約2週間に、公式サイトの問い合わせフォームを利用した顧客に絞り込まれています。対象となる情報は、氏名・電話番号・メールアドレス・問い合わせ内容です。カバー株式会社は、これらの情報が実際に外部へ持ち出されたという確証は得られていないとしつつも、漏えいの可能性を否定できないとして、対象者に該当する利用者へメールで個別に案内を送っています。対応として、該当するCMSの更新(修正パッチの適用)を実施したうえで、サイトの監視と調査を継続しているとしています。

なお、決済に関わるクレジットカード情報や、会員登録・ログインに使うパスワードは、この問い合わせフォームの仕組み自体が扱っていない情報のため、今回の対象には含まれていません。

なぜ重要なのか

今回の件が重要なのは、「脆弱性が公表されてから実際に悪用されるまでの間隔が、以前よりも大きく縮まっている」という、近年のサイバー攻撃の傾向を映し出す典型例だからです。ソフトウェアの脆弱性が公表された直後、まだ対策(修正パッチの適用)を済ませていないシステムを狙って攻撃者が一斉に動く手口は、セキュリティの世界で以前から知られています。カバー株式会社のケースでは、脆弱性公表(7月17日)から侵入が起きたとみられる期間(7月4日~19日、公表前から一部含まれる可能性がある期間設定である点は留意が必要です)までの間隔が極めて短く、対応の速さが被害の範囲を左右することを改めて示す事例になりました。

もう一つの重要な点は、対象がエンターテインメント・ファン向けサービスであることです。ホロライブは国内外に多くのファンを抱えるVTuberグループで、そのカードゲームサイトの問い合わせフォームには、幅広い年齢層のファンが日常的に連絡を取っています。企業の基幹システムや金融機関のような「いかにも狙われそうな対象」だけでなく、ファンコミュニティを支えるサービスも同様に個人情報を預かっている以上、同水準の防御が必要だという点を、今回の件はあらためて浮き彫りにしました。

私たちへの影響

一般の利用者への直接的な影響は、2026年7月4日から19日の間に「hololive OFFICIAL CARD GAME」公式サイトの問い合わせフォームを利用した人に限られます。該当する場合、カバー株式会社から個別にメールで案内が届くとされています。

該当しない利用者であっても、間接的な注意点はあります。企業の不正アクセスが報じられると、その直後を狙って「あなたの情報が漏えいした可能性があります、こちらから確認してください」といった偽の連絡を送りつけるフィッシング詐欺が便乗して発生することがあります。ホロライブファンのように特定のコミュニティに属する利用者を狙い撃ちにした偽サイト・偽メールが出回る可能性もゼロではないため、公式サイトや公式のSNSアカウント以外から届いた「情報漏えいの確認」を求めるような連絡には、リンクを安易にクリックせず、送信元を確認する慎重さが求められます。

初心者が知っておくべきこと

CMSしーえむえす(コンテンツ管理システム)」とは、専門的なプログラミングの知識が無くても、ウェブサイトの記事やページを追加・編集できるようにする裏方の仕組みのことです。ニュースサイトやブログ、ネットショップなど、多くのウェブサイトの運営に使われています。便利な反面、広く使われているCMSほど攻撃者に狙われやすく、脆弱性が見つかった際の対応(修正の適用)が遅れると、今回のように不正アクセスの入り口にされてしまうことがあります。

「脆弱性」とは、ソフトウェアに存在する、悪用されると情報の窃取や不正操作につながりかねない設計・実装上の欠陥のことです。脆弱性が発見されると、通常はまず開発元が修正版を用意したうえで公表されますが、公表された情報を悪用しようとする攻撃者との時間との勝負になる点が、セキュリティ対応の難しさの一つです。

IT Postの見方

IT Postでは、今回の対応を「後手ではあったが、往生際は悪くなかった」と受け止めています。

脆弱性が世間に公表されてから自社のサイトを調べ始めたという時点で、後手に回っていたことは否めません。理想を言えば、脆弱性情報の公表と同時か、それ以前に自社の対策状況を把握できているのが望ましい姿です。ただし、公表されてから2週間強で調査を終え、対象範囲を絞り込んで個別にメール連絡まで済ませたスピード感は、同じような不正アクセス事案の中では悪くない部類に入る。「痕跡はあるが持ち出しの確証はない」というグレーな状況を、うやむやにせず利用者への案内につなげた点は評価できます。カードゲームというファン向けコンテンツを扱う企業だからこそ、こうした地味だが誠実な対応の積み重ねが、長期的な信頼につながるのではないかとIT Postでは考えます。※個人の感想です

今後どうなりそうか

カバー株式会社は現時点で、サイトの監視と調査を継続する方針を示しています。情報が実際に外部へ持ち出されたかどうかの確証が得られるか、対象範囲に変更が生じるかが、当面の焦点になります。IT Postでは、続報があり次第あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ