インシデント / INCIDENT / DATA EXPOSURE
Weverseで42万2584件分のアカウント情報が流出 — 韓国KISAからの指摘で発覚、運営会社が決済情報処理APIのアクセス制御強化を表明
Weverseを運営するWeverse Companyは2026年9月6日、日本語の利用者向けお知らせを公開し、一部の利用者の個人情報が流出した事実を確認したと発表した。韓国インターネット振興院(KISA)から9月3日にWeverseサービスのセキュリティ脆弱性に関する指摘を受け、社内点検と緊急対応を行った結果、流出が判明した。流出規模はアカウントID単位で422,584件。同社は決済情報処理APIのアクセス制御を強化し、内部識別情報を除去したとしている。
要点
- Weverseを運営するWeverse Companyは2026年9月6日、一部の利用者の個人情報が流出した事実を確認したとするお知らせを日本語で公開した。
- 発覚のきっかけは、韓国インターネット振興院(KISA)からの連絡だった。KISAは2026年9月3日、外部の報告者から受けたWeverseサービスのセキュリティ脆弱性に関する指摘を同社に伝えている。
- 流出規模はアカウントID単位で422,584件。流出項目は内部識別情報(個人情報)と、購入タイプや決済代行会社名、購入金額などの一般情報項目で、同社は一般情報項目は個人情報に該当しないと説明している。
- 同社は決済情報処理APIのアクセス制御を強化し、内部識別情報を除去したとしている。あわせて、外部に露出しているすべてのAPIの全数調査、セキュリティモニタリングの検出感度の強化、不正アクセスした行為者への個人情報回収の要請と告訴手続きを進めるとしている。
何が起きたか — KISAからの指摘で発覚
Weverse Companyは2026年9月6日、Weverseの利用者に向けた「Weverseをご利用のお客様へ(重要なお知らせ)」を公開した。同社の代表取締役が署名したこのお知らせによると、同社はサービスのセキュリティ脆弱性に関する外部からの指摘を受け、点検を実施した結果、一部のお客様の個人情報が流出した事実を確認したという。
経緯は次のとおりだ。
- 2026年9月3日: 韓国インターネット振興院(KISA)から、外部の報告者によるWeverseサービスのセキュリティ脆弱性の指摘があった旨の連絡を受ける。同社は直ちに社内点検と緊急対応を実施する。
- 2026年9月4日: KISAに対し、点検結果と対応状況を含む侵害事故の報告を行う。
- 2026年9月6日: 利用者向けのお知らせを公開する。
- 流出の対象となった利用者には、関係法令で定められた基準に基づき、個別に流出の事実を案内する手続きを進めている。
今回のお知らせでは、指摘を受けた脆弱性の具体的な内容や攻撃の手法は示されていない。
流出した規模と項目
お知らせに示された流出の規模はアカウントID単位基準で422,584件。流出した項目は2つに分けて説明されている。
- 個人情報項目: 内部識別情報(利用者の登録時に社内で利用者を識別するために生成される内部番号)
- 一般情報項目(同社は個人情報に該当しないと説明): 購入タイプ(決済手段)、決済代行会社(PG)名、通貨単位(例: KRW)、購入金額、取消金額、購入日時、購入状態(例: COMPLETE)、返金日時(購入状態がCANCELEDの場合)
同社は、流出した内部識別情報について、氏名や連絡先など個人を直接特定する情報ではなく、Weverse Companyの内部システム内でのみ使用される識別値であるため外部で悪用することはできないとの見解を示している。そのうえで、この項目のみでは決済の偽造や不正送金などが発生する可能性は極めて低いと考えられると説明している。
会社が示した追加措置
Weverse Companyは、追加措置として次を実施したとしている。
- 決済情報処理APIに対するアクセス制御の強化
- 内部識別情報の除去により、外部に情報が露出しないようセキュリティを強化
今後の計画としては、外部に露出しているすべてのAPIの全数調査を行い、アクセス制御の強化と露出情報の最小化を進めること、配信プロセスにおける統制とセキュリティモニタリングの検出感度を強化して同様の事態の再発防止を図ることを挙げている。
あわせて同社は、不正な攻撃によって個人情報へ不法にアクセスした外部の行為者に対して該当する個人情報の回収を要請しており、今回の被害事実について告訴手続きを進める予定だとしている。
出典
- Weverse Company「Weverseをご利用のお客様へ(重要なお知らせ)」(2026年9月6日公開): https://shop.weverse.io/ja/shop/JPY/artists/0/notices/14265
この記事は、公開情報と編集部の調査・知見をもとに構成しています。内容は公開時点の情報に基づく解説であり、個別の環境への診断・対応を保証するものではありません。重要な判断では、記事内の出典や各提供元の最新情報もご確認ください。