ビジュアルアーツが不正アクセス被害、マイナンバー含む1万3559件超の個人情報流出の恐れ

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「マイナンバーや本人確認書類まで持っていかれたら、何が起きるんだろう?」
「うちもクラウドストレージを使っているけど、認証情報が抜かれたら同じ目に遭うのでは?」

チップス

ボス、ビジュアルアーツって『Key』ブランドのゲーム会社が、新作データだけじゃなくマイナンバーまで流出しちゃったらしいんでしゅよね…

ボス

そうだな。最大で1万3559件、しかも従業員や取引先のマイナンバーや本人確認書類も含まれている可能性がある。クラウドストレージの認証情報奪取が起点だ。

本記事ではビジュアルアーツの不正アクセス事案を整理し、なぜ被害が広範囲に及んだのか、そしてマイナンバーを扱う組織が同じ轍を踏まないための対策を整理します。

  • クラウドストレージの認証情報を奪取され、最大1万3559件の個人情報が流出の恐れ
  • 従業員・取引先のマイナンバーや本人確認書類が含まれ、SIMスワップ詐欺リスクも
  • 新作ゲーム『anemoi』の未公開データが海外サイトで発覚し事件が判明

読み終えると、クラウドストレージを使う組織が見落としがちな認証境界の穴と、最優先で押さえるべき対策が見えてきます。

オススメ案件

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
目次

事件の概要:ゲームデータ流出から発覚した広範な漏洩

まずは公表されている事実関係を整理し、被害規模の広がりを確認します。

新作『anemoi』未公開データの流出が発端

2026年4月、海外サイトで新作ゲーム『anemoi』の未公開データが確認されたことを契機に、ビジュアルアーツ社内調査が開始されました。
調査の結果、ゲームデータだけでなく顧客・取引先・従業員の個人情報まで、第三者が外部から取得した可能性があると公表されています。
当初はクリエイティブ資産の漏洩事案とみられていた事件が、社内全体の認証境界の問題へ拡張した形です。

最大1万3559件、マイナンバーも含む被害区分

公表されている被害規模と区分を整理すると、以下のとおりです。

区分件数(最大)
個人顧客(ハンドル名のみ)約6,017件
個人顧客(住所あり)約2,626件
個人取引先約1,859件
取引先(マイナンバー含む)約484件
採用応募者約1,007件
現/元従業員約114件
チップス

マイナンバーと運転免許証が一緒に漏れたら、本人確認書類としてそのまま悪用されちゃうんでしゅか?

ボス

そうだな。なりすましやSIMスワップ詐欺の温床になり得る。本人確認書類は『最高機密』扱いで設計し直す必要があるな。

原因と教訓:クラウドストレージ認証の盲点

続いて、攻撃手口と、組織が再現させないために押さえるべきポイントを整理します。

クラウドストレージの認証情報奪取が侵入経路

報道によれば、攻撃者はビジュアルアーツが利用するクラウドストレージの認証情報を奪取し、正規アクセスを装って外部からファイルを取得したとされています。
つまり、システム自体に脆弱性があったのではなく、認証境界が破られたことが核心です。
クラウド側のアクセスログから不正利用を発見しても、ファイルの読み取りそのものはサービス的に『正規』にみえてしまうため、検知が遅れる典型パターンといえます。

マイナンバー取扱組織が見直すべき三本柱

マイナンバーや本人確認書類を扱う組織にとって、本件は『クラウド全面禁止』ではなく『認証境界の強化』へ舵を切るべきだという教訓を示しています。
具体的に整備したい対策は以下のとおりです。

  • 本人確認書類・マイナンバーは独立した暗号化バケットへ分離し、最小権限で運用
  • クラウドストレージへのアクセスはMFA・条件付きアクセス・IP制限で多層化
  • 普段と異なる地域・端末からの大量ダウンロードをDLP・CASBで自動検知
チップス

本人確認書類だけ別バケットに分ける、なるほど。普段の業務データと一緒くたにしないんでしゅね!

ボス

そうだな。公表内容の詳細はCoki.jpの報道に整理されているから、自社の評価指標として読むと参考になる。

まとめ

ビジュアルアーツの事案は、クラウドストレージの認証情報奪取という一点突破から、マイナンバーを含む最大1万3559件の流出につながった事例です。
顧客データだけでなく従業員・取引先・採用応募者まで影響範囲が広がった点に、認証境界設計を見直す重要なヒントがあります。
本人確認書類とマイナンバーの分離、MFAと条件付きアクセス、そしてDLP/CASBによる検知の三本柱で、クラウド時代の個人情報保護を再点検していきましょう。

オススメ案件

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...

【軽自動車関連システムの更改に伴う基盤・セキュリティ設計】豊洲/マルウェア対策・セキュリティ基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
人々の生活に身近な軽自動車関連システムの全面更改に向けて...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...

【公共SIEM環境の統合・再構築】豊洲/Splunkを用いた設計・構築・移行

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
公共系システムにおける拠点統合に伴い、閉域網環境にて既存...

【生命保険システムにおける内部監査・セキュリティ運用】多摩センター(リモート併用)/AWS・IAM

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
生命保険システムにおけるセキュリティの要となる内部監査業...

【Simbian製品全般の商用導入・カスタマーサポート(TAM)】都内(要確認)/セキュリティ製品導入支援・プロジェクト管理

月額単価
850,000円 / 月
稼働場所
フルリモート
業務領域
設計, 構築, 運用・保守, PMO
作業内容:
最先端のセキュリティ製品である「Simbian」の商用導入フェー...

【Identity Governanceの核となるSailPoint導入プロジェクト】宝町・京橋(基本リモート)/AWS・Linux・自社開発エンハンス

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
最先端のアイデンティティガバナンス製品「SailPoint」の導入...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次