集英社は2026年9月28日、同社のファッション誌メディアで活動するブロガーの情報管理・連絡用システム「HAPPY PLUS COMMUNITY(ハピコミュ)」が外部の第三者から不正アクセスを受け、個人情報が漏洩したことを公表しました。
調査の結果、システムに登録されていた2,835名の個人情報や各種情報が閲覧・取得された可能性があり、漏洩したことが判明しています。
集英社は、不正アクセスの原因となった脆弱性を解消するとともに、不正検知設定を強化し、現在は登録者の個人情報を適切に保護しているとしています。
2,835名の個人情報が漏洩
漏洩した情報には、登録されていたブロガー2,835名に関する個人情報が含まれています。
- 氏名
- メールアドレス
- 住所
- 電話番号
- 生年月日
- 性別
- 職業
- プロフィール画像
- プロフィール情報
- SNSアカウント
- フォロワー数
- 結婚状況
- 子どもの有無
- 身長
- 肌タイプ
- その他、個人別画面に登録されていた情報
登録内容は、non-no、MORE、MAQUIA、LEE、SPUR、BAILA、Marisol、éclatなどの媒体や個人によって異なるとしています。
案件情報や送信済みメール、取引先情報も漏洩
今回の不正アクセスでは、ブロガーの個人情報だけでなく、システム内に保存されていた複数の情報についても漏洩が確認されています。
- 案件情報:630件
- 本システムから送信したメール情報:11,237件
- 取引先一覧:10,780件
案件情報には、ブログや撮影、イベント参加などを依頼した記録が含まれています。
取引先一覧では会社名が全件登録されており、このうちメールアドレス26件、電話番号113件も含まれていました。担当者の氏名は登録されていなかったとしています。
不正アクセスは9月9日に発生
集英社によると、不正アクセスによる情報漏洩が発生した時間帯は以下の通りです。
- 2026年9月9日 0時45分~1時25分
- 2026年9月9日 13時42分~16時46分
この時間帯にシステム内のデータが閲覧・取得された可能性があり、情報漏洩が発生しました。
また、この時間内に100名のメールアドレス宛てに、同システムのテンプレートを利用したメールが合計3通送信されています。
同日14時53分、該当するメールを受信したユーザーから通報があり、不正アクセスが発覚しました。
原因はCMS設定不備に起因するAPI認証情報への攻撃
集英社は、不正アクセスの原因について、利用していたCMSの設定不備に起因するAPI認証情報を狙った攻撃を受けたと説明しています。
その結果、特権ユーザーアカウントが不正に作成され、APIリクエストが繰り返し実行されたことで情報が漏洩したとしています。
脆弱性の解消と不正検知設定を強化
情報漏洩確認後、集英社は開発ベンダーへ調査を依頼し、不正に作成されたアカウントの削除や設定内容の変更を実施しました。
また、不正アクセスの原因となった脆弱性を解消し、不正検知設定を強化しています。
2026年9月25日には、対象となったブロガーに対し、登録されているメールアドレス宛てに、事案の概要、漏洩した情報の詳細、問い合わせ窓口などを通知しました。
さらに、追加被害が発生していないことを確認するため、外部会社によるフォレンジック調査も実施しています。
個人情報保護委員会には速報として報告しており、現在は確報の取りまとめを進めているとしています。
漏洩した情報を悪用した不審なメールにも注意
今回漏洩した情報には、氏名、メールアドレス、住所、電話番号、SNSアカウントなどが含まれています。
こうした情報を悪用し、集英社や「HAPPY PLUS COMMUNITY」、各ファッション誌などを装った不審なメールやメッセージが送られる可能性にも注意が必要です。
特に「アカウントの確認」「登録情報の更新」「本人確認」「パスワードの再設定」などを理由に、外部サイトへ誘導するメールやメッセージには注意してください。
現時点で、今回の情報漏洩に便乗した特定のフィッシングメールが確認されたという意味ではありません。
登録者は不審な連絡を慎重に確認
今回の対象となった方は、今後届くメールやSNSのメッセージについて、送信元やリンク先を慎重に確認することをおすすめします。
メール本文やメッセージ内のリンクをそのまま開くのではなく、必要な確認は集英社や各媒体の公式サイトから直接行うようにしてください。