セキュリティ抽選で「当選」から「落選」に書き換えられた133人、何が起きていたのか。円谷プロの整理券システム不正アクセスを確かめる
円谷プロダクションとmogily株式会社が発表した、LINE連携の抽選システムへの不正アクセス。133人分の当選結果が落選に書き換えられていた経緯と、個人情報漏えいの有無を確認した
まず初めに
*ハッキングというと個人情報が盗まれる話だと思われがちだが、今回は毛色が違う。当選者を落選者に書き換えるという、ある意味とても手の込んだ嫌がらせだ。*ウルトラマンのぬいぐるみ1体のためにここまでやるかとは思うが、抽選という「公平性」そのものを狙い撃ちにする攻撃は、抽選や整理券システムを使うあらゆるイベント主催者にとって新しい悩みの種になりそうだ。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
円谷プロダクションと、LINEミニアプリを使ったデジタル整理券・抽選サービスを提供するmogily株式会社は、2026年9月11日、共同で不正アクセスに関するお詫びと報告を発表しました。対象となったのは、円谷プロのグッズ販売サイト「ULTRA MART」で実施された「M78 ウルトラマン ふわふわ抱きぬいぐるみ」の抽選販売です。抽選にはmogilyが提供するLINE連携の整理券・抽選システムが使われていました。
両社によると、2026年9月9日から10日にかけて、第三者がmogilyの管理システムに不正にアクセスし、抽選に応募した利用者のうち133人分について、本来「当選」だった抽選結果を「落選」に書き換えるというデータ改ざんを行いました。両社はこの事実を確認後、影響を受けた133人分のステータスをすべて本来の「当選」に復旧させたとしています。一方で、氏名・連絡先といった個人情報が外部に流出した形跡は、現時点で確認されていないとしています。
両社は、抽選そのものは9月18日まで通常どおり継続する一方、9月19日からは新たな告知があるまで一時的に休止するとしています。警察への相談や、法的措置の検討も進めているとしています。
なぜ重要なのか
今回の事案が興味深いのは、一般的にイメージされる「個人情報の窃取」ではなく、「データそのものの書き換え(改ざん)」が主目的だったとみられる点です。不正アクセスというと、氏名やメールアドレス、クレジットカード情報が盗まれる被害を連想しがちですが、今回のように、抽選結果や順番待ちの情報といった「公平性が前提のデータ」を書き換える攻撃も、同じく不正アクセスの一種です。
抽選システムは、ライブや人気商品の販売など、需要が供給を大きく上回る場面で公平性を担保するための仕組みとして使われています。その裏側のシステムに手が加えられ、当選のはずだった人が落選扱いにされてしまうと、抽選という仕組みそのものへの信頼が損なわれます。133人という人数自体は大規模な情報漏えい事案と比べれば限定的ですが、「なぜ自分が落選になったのか分からない」という利用者を実際に生み出した点は、被害の性質として軽視できません。
私たちへの影響
「M78 ウルトラマン ふわふわ抱きぬいぐるみ」の抽選に応募し、当落結果に心当たりのない変化があった利用者は、今回の事案の対象になっていた可能性があります。ただし、両社は該当する133人分のステータスをすでに本来の状態へ復旧させているため、対象者が現時点で追加の対応をする必要は基本的にないとみられます。
個人情報の流出は確認されていないとされているため、抽選に応募したこと自体を理由に、フィッシングメールなどへの警戒レベルを特別に上げる必要性は、今回の発表内容からは読み取れません。一方で、9月19日から抽選が一時休止される予定のため、同じ抽選への参加を予定していた利用者は、両社の今後の告知を確認しておくとよいでしょう。
初心者が知っておくべきこと
「不正アクセス」と聞くと、情報が盗まれる「漏えい」をイメージしがちですが、今回のようにシステム内のデータを書き換える「改ざん」も、不正アクセス禁止法が対象とする行為の一つです。抽選や順番待ちのように、限られた枠を公平に割り振る仕組みは、裏側の管理システムに何らかの欠陥があれば、外部から結果そのものを操作されるリスクを常に抱えています。イベントやグッズ販売で抽選・整理券システムを利用する立場であれば、当落結果に納得できない場合は、まず主催者の公式な告知を確認することが基本的な対応になります。
IT Postの見方――ウルトラマンのぬいぐるみ1体のために、当選を落選に変える執念
IT Postでは、今回の事案について、被害の規模より「攻撃者の動機の分かりにくさ」が際立つ事案だと考える。
*クレジットカード情報でも、個人情報でもなく、狙われたのは「ぬいぐるみの当落結果」。*正直、割に合わない労力にしか見えないが、世の中には抽選や順番待ちの公平性そのものを乱すこと自体を目的にする、いたずら目的の攻撃も一定数存在する。IT Postでは、金銭的価値の分かりやすい情報だけでなく、「公平性が前提のデータ」もまた立派な攻撃対象になり得るという教訓を、抽選システムを運用するあらゆる事業者が今回の一件から汲み取るべきだと考える。※個人の感想です
今後どうなりそうか
円谷プロダクションとmogily株式会社は、警察への相談や法的措置の検討を進めるとしていますが、不正アクセスの具体的な手口や侵入経路については、今回参照した情報源の中では明らかにされていません。9月19日から予定される抽選の一時休止がいつまで続くのかについても、今後の告知を待つ必要があります。IT Postでは、原因の詳細や再発防止策が公表され次第、あらためて取り上げます。