ビジュアルアーツが不正アクセス被害、マイナンバー含む1万3559件超の個人情報流出の恐れ

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「マイナンバーや本人確認書類まで持っていかれたら、何が起きるんだろう?」
「うちもクラウドストレージを使っているけど、認証情報が抜かれたら同じ目に遭うのでは?」

チップス

ボス、ビジュアルアーツって『Key』ブランドのゲーム会社が、新作データだけじゃなくマイナンバーまで流出しちゃったらしいんでしゅよね…

ボス

そうだな。最大で1万3559件、しかも従業員や取引先のマイナンバーや本人確認書類も含まれている可能性がある。クラウドストレージの認証情報奪取が起点だ。

本記事ではビジュアルアーツの不正アクセス事案を整理し、なぜ被害が広範囲に及んだのか、そしてマイナンバーを扱う組織が同じ轍を踏まないための対策を整理します。

  • クラウドストレージの認証情報を奪取され、最大1万3559件の個人情報が流出の恐れ
  • 従業員・取引先のマイナンバーや本人確認書類が含まれ、SIMスワップ詐欺リスクも
  • 新作ゲーム『anemoi』の未公開データが海外サイトで発覚し事件が判明

読み終えると、クラウドストレージを使う組織が見落としがちな認証境界の穴と、最優先で押さえるべき対策が見えてきます。

オススメ案件

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...
目次

事件の概要:ゲームデータ流出から発覚した広範な漏洩

まずは公表されている事実関係を整理し、被害規模の広がりを確認します。

新作『anemoi』未公開データの流出が発端

2026年4月、海外サイトで新作ゲーム『anemoi』の未公開データが確認されたことを契機に、ビジュアルアーツ社内調査が開始されました。
調査の結果、ゲームデータだけでなく顧客・取引先・従業員の個人情報まで、第三者が外部から取得した可能性があると公表されています。
当初はクリエイティブ資産の漏洩事案とみられていた事件が、社内全体の認証境界の問題へ拡張した形です。

最大1万3559件、マイナンバーも含む被害区分

公表されている被害規模と区分を整理すると、以下のとおりです。

区分件数(最大)
個人顧客(ハンドル名のみ)約6,017件
個人顧客(住所あり)約2,626件
個人取引先約1,859件
取引先(マイナンバー含む)約484件
採用応募者約1,007件
現/元従業員約114件
チップス

マイナンバーと運転免許証が一緒に漏れたら、本人確認書類としてそのまま悪用されちゃうんでしゅか?

ボス

そうだな。なりすましやSIMスワップ詐欺の温床になり得る。本人確認書類は『最高機密』扱いで設計し直す必要があるな。

原因と教訓:クラウドストレージ認証の盲点

続いて、攻撃手口と、組織が再現させないために押さえるべきポイントを整理します。

クラウドストレージの認証情報奪取が侵入経路

報道によれば、攻撃者はビジュアルアーツが利用するクラウドストレージの認証情報を奪取し、正規アクセスを装って外部からファイルを取得したとされています。
つまり、システム自体に脆弱性があったのではなく、認証境界が破られたことが核心です。
クラウド側のアクセスログから不正利用を発見しても、ファイルの読み取りそのものはサービス的に『正規』にみえてしまうため、検知が遅れる典型パターンといえます。

マイナンバー取扱組織が見直すべき三本柱

マイナンバーや本人確認書類を扱う組織にとって、本件は『クラウド全面禁止』ではなく『認証境界の強化』へ舵を切るべきだという教訓を示しています。
具体的に整備したい対策は以下のとおりです。

  • 本人確認書類・マイナンバーは独立した暗号化バケットへ分離し、最小権限で運用
  • クラウドストレージへのアクセスはMFA・条件付きアクセス・IP制限で多層化
  • 普段と異なる地域・端末からの大量ダウンロードをDLP・CASBで自動検知
チップス

本人確認書類だけ別バケットに分ける、なるほど。普段の業務データと一緒くたにしないんでしゅね!

ボス

そうだな。公表内容の詳細はCoki.jpの報道に整理されているから、自社の評価指標として読むと参考になる。

まとめ

ビジュアルアーツの事案は、クラウドストレージの認証情報奪取という一点突破から、マイナンバーを含む最大1万3559件の流出につながった事例です。
顧客データだけでなく従業員・取引先・採用応募者まで影響範囲が広がった点に、認証境界設計を見直す重要なヒントがあります。
本人確認書類とマイナンバーの分離、MFAと条件付きアクセス、そしてDLP/CASBによる検知の三本柱で、クラウド時代の個人情報保護を再点検していきましょう。

オススメ案件

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...

【セキュリティ製品の運用・新規構築支援】新宿御苑(リモート併用)/WAF・IPS・IDS

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
構築, 運用・保守
作業内容:
多様なセキュリティ製品の運用および、ニーズに合わせた新規...

【銀行向けセキュリティ対策・AWSクラウド運用支援】勝どき/FISC準拠・AWS(IAM/Backup)

月額単価
900,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
銀行という極めて高い信頼性が求められる環境において、AWSを...

【大手商社向けSASE(Zscaler/Prisma)導入・構築支援】飯田橋(ハイブリッド)/ネットワーク・セキュリティ

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
大手商社におけるSASE製品の導入需要拡大に伴う、体制強化の...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次