VTuberグループ「ホロライブ」をテーマとしたトレーディングカードゲーム「hololive OFFICIAL CARD GAME」の公式サイトが、不正アクセスを受けた可能性があることが判明した。利用しているコンテンツ管理システム(CMS)の脆弱性が公表されたことを受けて運営側が調査を実施したところ、外部からの侵害を示す痕跡が確認されたもの。
事案の詳細
今回の発端は、同サイトで利用しているCMSに関する脆弱性が2026年7月17日に公表されたことにある。運営会社であるカバー株式会社は、この公表を受けて自社環境の調査を実施し、その過程でCMSに対する不正なアクセスの痕跡を確認した。第三者が当該脆弱性を悪用してシステムに不正に入り込んだ可能性があることが、脆弱性情報の公開後に行った点検で明らかになった形だ。
確認されたのはCMSへの「不正アクセスの痕跡」であり、外部からの不審なアクセスが行われたことを示す記録や形跡が存在していた。サイト上の掲載内容については、改ざんは確認されていない。一方で、システム内に保存されていた問い合わせフォームの利用者に関する情報が、不正アクセスに伴い外部へ取得されたおそれを否定できない状況である。
対象となるのは、2026年7月4日から同月19日までに公式サイトのお問い合わせフォームを利用したユーザーの氏名、電話番号、メールアドレス、問い合わせ内容などの情報である。これらはシステム上に一時的に保存されており、不正アクセスの影響を受けた可能性があるとされている。ただし、現時点で実際に情報が外部へ持ち出された事実までは確認されていない。なお、単品カードの交換対応窓口への問い合わせは対象に含まれていない。
影響と背景
本件は、人気コンテンツに関連する公式サイトやサービスが攻撃対象となり得ること、そしてCMSなど共通基盤の脆弱性情報の公表が、点検・調査の契機となってインシデントの発覚につながることを示す事例である。サイト運営では、脆弱性の情報が公表された段階で、影響確認とログ点検を含む調査を速やかに進める重要性が改めて浮き彫りになった。
今回のケースでは、脆弱性公表後の自主的な調査により不正アクセスの痕跡が判明し、対象となる期間や情報の種類などが特定された。運営側は対象となる顧客にメールで個別に連絡を行い、心当たりのないメールに記載されたリンクや添付ファイルを開かないよう注意喚起している。また、CMSの更新や設定の見直しを実施したうえで、サイトの監視と調査を継続しており、現時点で不正アクセスの拡大や追加被害は確認されていないとされる。
対策・今後の展望
今回のようにCMSなどの脆弱性の公表を起点として侵害の痕跡が見つかるケースでは、事実の確認と再発防止の両面で段階的な対応が求められる。一般的には、脆弱性の有無の確認、影響範囲の把握、関連ログの保全・点検、必要な修正やプログラム更新・設定見直しを進めることが重要になる。
加えて、調査で侵害の可能性が示された場合には、対象となる利用者や関係者への情報共有と注意喚起を行うとともに、監視体制の強化を検討し、同様の兆候が再発しないか継続的に確認することが望ましい。今回の事例でも、CMSのプログラム更新等の技術的対策に加え、対象ユーザーへのメールによる連絡や不審メールへの注意喚起など、運用面での対応があわせて取られている。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】CSRIが支援する中小企業の診断では、Webサイトの更新が止まり脆弱性対応が後回しのまま放置され、後日ログ点検で不審なアクセス痕跡が見つかる例が少なくない。マネージド型の監視・検知サービスでも「管理画面への不自然なアクセス増加」や「未知のスクリプト設置の兆候」が繰り返し見られる。
【観点②:平易な解説】例えるなら、店の裏口の鍵の不具合が公表され、誰でも場所を知った状態になるようなものだ。つまり、弱点が知られた後に点検すると、すでに誰かが入り込んだ足跡が見つかることがある。侵害痕跡は「盗まれた」と断定する証拠ではないが、少なくとも注意を要する危険信号であり、追加調査や対策を急ぐべきサインとなる。
【観点③:今週中にできること】まず自社サイトや関連システムの更新状況を確認し、公開された脆弱性情報に照らして適用漏れがないか担当者に確認する。次に直近数週間のアクセスログを保全し、管理画面への大量アクセスや海外IPアドレスからの不審な試行など、普段と違う動きがないか目視で点検する。最後に、外部委託先を含め連絡体制を整理し、異常時にすぐ止血できる手順を決めておくことで、同様のインシデント発生時の被害拡大を抑えやすくなる。