IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

ウルトラマン抽選の「当選」が「落選」に化けた不正アクセス、円谷プロで何が起きたのか。mogilyの経緯を確かめる

円谷プロダクションの抽選販売で使われたデジタル整理券システム「mogily」への不正アクセス。133人の当選が落選に改ざんされた経緯を確かめた

30秒で分かる結論

  • 円谷プロダクションの直営店「ULTRA MART」が抽選販売に使うデジタル整理券システム「mogily」の管理システムに不正アクセスがあり、本来「当選」だった133人のステータスが「落選」に改ざんされました。
  • 運営元のmogily株式会社は、ログ調査で対象の133人を特定し、全員のステータスを「当選」に復旧させたと公表しています。
  • 個人情報の漏えいは確認されておらず、侵入経路の特定とセキュリティ対策も完了したとされています。
この記事の目次 7項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*当選番号を書き換えるという、地味で回りくどく、しかしジワジワと腹立たしい手口である。*お金を盗むわけでも情報を抜くわけでもなく、ただ「当たり」を「外れ」に書き換えて去っていく攻撃者のモチベーションは謎だが、抽選システムを預かる側からすれば、公平性そのものを土足で踏み荒らされたようなものだ。ぬいぐるみ一体のために、ここまでやるかと言いたくなる話である。※個人の感想です

何が起きているのか

円谷プロダクションと、デジタル整理券システム「mogilyもぎりー」(LINE(ライン)と連携し、店舗の抽選や順番待ちをオンラインで管理するサービス)を運営するmogily株式会社は2026年9月11日、円谷プロの直営店「ULTRA MART」で実施した抽選販売において、mogilyの管理システムに第三者による不正アクセスがあったことを公表しました。

対象となったのは、2026年9月9日から10日にかけて抽選販売が行われた「M78ウルトラマン ふわふわお座りぬいぐるみ」の購入抽選です。mogily側の管理システムに外部から不正アクセスがあり、本来「当選」というステータスだった一部の応募者のデータが、「落選」という表示に書き換えられていたことが判明しました。せっかく当てたのに勝手に外れたことにされる、という新種の理不尽さである。

mogily株式会社は、事象の発覚後に詳細なログ調査を実施し、改ざんの対象となった133人を特定したと説明しています。該当する応募者のステータスはすべて、本来の「当選」という正しい状態に復旧が完了しました。あわせて、侵入経路の特定とセキュリティ対策の強化も完了しており、新たな不正アクセスは発生していないとしています。公式発表によれば、今回の事象に伴う個人情報の漏えいは確認されていません。円谷プロは、本来「当選」だった応募者への補てん(商品購入の機会の確保)を検討しており、具体的な購入手順は個別に案内するとしています。

スマートフォンを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

なぜ重要なのか

今回の事案が他の不正アクセス事案と異なるのは、個人情報の窃取や金銭的な被害ではなく、抽選結果という「データそのものの改ざん」が目的とみられる点です。一般的な不正アクセス報道では情報の窃取が主な被害として語られがちですが、今回のようにシステム上の記録を書き換える攻撃は、被害者本人が「本来手に入るはずだったものを不当に奪われる」という、分かりやすい実害につながる点が特徴です。

人気キャラクターの限定グッズ抽選という、多くのファンが関心を持つ場面で発生した点も、こうしたデジタル整理券・抽選システムを利用する他の事業者にとって参考になる事例といえます。抽選システムはコンサートチケットや限定商品の販売など幅広い場面で使われており、同様の改ざんリスクが他のサービスにも存在し得ることを示しています。

私たちへの影響

今回の抽選に応募した利用者のうち、対象となった133人については、mogily・円谷プロ側の調査ですでに特定・復旧が完了しているため、個別に「自分は対象だったか」を確認する必要は基本的にはないとみられます。ただし、対象商品の抽選に応募し、結果に心当たりのない「落選」通知を受け取った利用者は、念のため円谷プロやmogilyの問い合わせ窓口で状況を確認することもできます。

一般の利用者にとっては、抽選・整理券システムを提供する事業者側のセキュリティ体制が、購入機会の公平性に直結することを示す事例といえます。同様のデジタル整理券サービスを利用する事業者にとっては、管理システムへのアクセス制御を見直す契機になり得ます。

初心者が知っておくべきこと

デジタル整理券システムでじたるせいりけんしすてむ」とは、実店舗での抽選や順番待ちの管理をオンラインで行うサービスの総称です。従来は紙の抽選券や整理券を店頭で配布していた業務を、スマートフォンのアプリやLINEなどのメッセージアプリと連携させることで、来店せずに応募・抽選結果の確認ができるようにする仕組みです。今回のように運営会社側のシステムが攻撃を受けると、応募者本人には非がなくても、抽選結果という記録そのものが書き換えられてしまうリスクがあります。こうしたサービスを提供する事業者には、通常のWebサービスと同様に、管理画面への不正アクセス対策やアクセス権限の管理が求められます。

IT Postの見方――当選を落選にすり替える攻撃者のセンスだけは、褒めたくないが目立った

IT Postでは、今回の事案について、実害が個人情報の漏えいではなく抽選結果の改ざんにとどまった点は不幸中の幸いだったと考えます。ただし、133人分とはいえ「本来当たっていたはずの抽選に外れたことにされる」という被害は、購入者にとって金銭的な損害以上に納得のいかない体験だったはずです。

*せっかくのぬいぐるみ抽選で、当選者が犯人探しならぬ「落選の理由探し」をさせられる羽目になったのだから、運営側としては赤っ恥ものだろう。*IT Postでは、円谷プロ側が個別の被害者を特定し、当選ステータスの復旧と補てんの検討を進めた対応自体は迅速で評価できると考えます。その一方で、人気IP(知的財産)を扱う抽選システムほど、転売目的の不正なアクセスや妨害の標的になりやすいという前提に立った設計が、事業者側に今後より一層求められるとIT Postでは考えます。※個人の感想です

今後どうなりそうか

円谷プロとmogilyは、対象となった133人への補てん対応を進めるとみられます。侵入経路の特定とセキュリティ対策はすでに完了したと発表されていますが、具体的な対策の内容については今回参照した情報源の中では明らかにされていません。IT Postでは、同種のデジタル整理券サービスに関する不正アクセス事案が新たに確認された場合、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ