Back to posts

バンダイチャンネルの大量退会事件がなぜ起きたのかを考える

注意

本記事は、運営会社の公式発表および報道をもとに、生成AIも利用しながら情報を整理したものです。筆者がシステムや攻撃を独自に検証したものではなく、具体的な脆弱性や攻撃手法も公表されていません。事実と一般的なセキュリティ上の考察を分けるよう努めていますが、内容に誤りを含む可能性があります。誤りを確認した場合は随時修正します。

2026年7月、動画配信サービス「バンダイチャンネル」の会員4万6812アカウントを本人に無断で退会させたとして、15歳の男子高校生が偽計業務妨害の疑いで再逮捕された。

報道では、少年がChatGPTを利用して不正なプログラムを作ったことが大きく取り上げられている。

ただし、この事件を「15歳がChatGPTだけで高度なハッキングをした」と理解するのは正確ではない。

報道によると、少年は小学4年生ごろからプログラミングを独学し、バンダイチャンネルの通信を解析してシステムの脆弱性を発見した。そのうえで、処理を自動化するプログラムの作成にChatGPTを利用したとされている。

事件の中心にあるのはChatGPTだけではなく、Webサービスの通信解析、自動化、認証・認可、異常検知、インシデント対応といった複数の技術的な問題である。

何が起きたのか

警視庁の発表をもとにした報道によると、少年は2025年11月4日午後5時ごろから午後8時46分ごろまで、バンダイナムコフィルムワークスが管理するサーバーへ虚偽の情報を送信した。

その結果、4万6812アカウントで、利用者が意図しない退会処理が行われたとされる。

運営会社は11月6日23時30分、個人情報漏えいの可能性も否定できないとして、バンダイチャンネルの全サービスを停止した。その後、外部専門機関による調査と安全対策を行い、12月19日12時にサービスを再開した。

日付 出来事
2025年11月4日 不正アクセスと大量退会が発生
11月6日 運営会社が全サービスを停止
11月19日 個人情報漏えいのおそれを公表
12月19日 調査と安全対策を終えてサービス再開
2026年6月 会員情報を不正閲覧した疑いで少年を逮捕
2026年7月 大量退会による偽計業務妨害容疑で再逮捕

サービスの停止期間は、11月6日夜から12月19日正午までの約42日半だった。事件発生日から数えると、再開まで約45日かかっている。

影響を受けた情報

運営会社は、次の情報を含む最大136.6万件について、漏えいした可能性を否定できないと発表している。

  • メールアドレス
  • ニックネーム
  • バンダイナムココインの残高情報
  • 会員が選択した支払い方法

一方、ログインパスワード、クレジットカード番号、そのほか不正決済に利用できる情報は含まれていないとしている。

「4万6812」と「最大136.6万件」は異なる数字である。

4万6812は、警察が退会処理されたと説明しているアカウント数である。最大136.6万件は、運営会社が漏えいの可能性を否定できないとした情報の件数である。大量退会の被害と、情報漏えいの可能性は分けて考える必要がある。

原因はどこまで分かっているのか

運営会社は外部専門機関による調査と対策を実施しているが、具体的な脆弱性、攻撃経路、修正内容は公表していない。

報道から確認できるのは、少年が通信内容を解析して脆弱性を発見し、サーバーへ虚偽の情報を送り、退会処理を繰り返したとされていることまでである。

そのため、「退会APIに認証不備があった」「特定の認可チェックが欠けていた」といった具体的な原因は断定できない。

以下では、実際の原因を説明するのではなく、同様の被害を防ぐための一般的なWebセキュリティ上の論点を考える。

認証だけでなく認可が必要になる

Webサービスでは、利用者が誰かを確認する「認証」だけでなく、その利用者が対象のデータを操作してよいか確認する「認可」が必要になる。

たとえば、退会処理を受け付けるサーバーでは、少なくとも次のような検証が考えられる。

  • ログイン中の利用者と退会対象が一致しているか
  • その利用者に対象アカウントを操作する権限があるか
  • 重要操作に必要な再認証や確認を通過しているか
  • リクエストに含まれる識別子を書き換えても、他人のデータを操作できないか

画面上で会員IDを変更できないようにしても、サーバーへ送るリクエストはツールから直接作成できる。したがって、クライアントから送られた値を信用せず、サーバー側で毎回認可を確認する必要がある。

ただし、本件で認可の不備があったと公表されているわけではない。

一件の突破を大量被害へ拡大させない

仮に一件の不正な操作を許してしまっても、短時間に数万件の処理が行われた時点で止められれば、被害を小さくできる。

一般的には次のような対策が考えられる。

  • IPアドレス、端末、セッションなどを考慮したレート制限
  • 同一環境からの大量操作の検知
  • 通常時から大きく外れた退会件数の監視
  • 重要操作に対する再認証
  • 一定条件を超えた処理の自動停止
  • 管理者へのアラート
  • 退会を即時削除ではなく、復元可能な状態として扱う設計

報道上の時間では、約3時間46分の間に4万6812アカウントが処理されている。単純平均では1秒あたり約3.4件になる。

通常の利用では考えにくい速度であるため、リクエストの頻度だけでなく、業務上の数値の変化を監視することも重要になる。

なお、当時どの監視機能や制限が存在していたかは公表されていない。「監視がなかった」と断定することはできない。

ChatGPTはどのように使われたのか

少年は「プログラムを自分で作り、ChatGPTに聞いて完成させた」と供述したと報じられている。

実際のプロンプトや生成されたコードは公開されていない。そのため、ChatGPTが具体的にどの部分を生成・修正したのかは分からない。

報道からは、対象を調査し、通信を解析し、プログラムを実行した主体は人間だったと読み取れる。一方、ChatGPTがコード作成やエラー解決を支援し、攻撃を完成させるまでのハードルを下げた可能性はある。

したがって、「AIが事件を起こした」というよりも、「攻撃を試みていた人物が、実装支援としてAIを利用した」と捉える方が実態に近い。

動機について分かっていること

報道によると、少年は事件当時中学3年生で、小学4年生ごろからプログラミングを独学していた。

「被害企業に恨みはなかった」「ログインできるアカウントがたくさんあったからやった」と供述したとも報じられている。

ただし、少年事件であり、動機や供述の全容が公開されているわけではない。技術力を試したかったのか、好奇心だったのかといった心理までは、公開情報だけでは断定できない。

なぜ再開まで約42日かかったのか

公式発表では、停止期間中に外部専門機関による調査を行い、その内容を踏まえてシステムの安全性向上と再発防止策を実施したとしている。

具体的な復旧工程は公表されていない。したがって、約42日を要した理由を断定することはできない。

一般的なインシデント対応では、単に見つかった問題を一か所修正すれば再開できるとは限らない。次のような確認が必要になる。

  • 侵入経路と悪用された機能の特定
  • 不正アクセスが行われた期間の調査
  • 閲覧・変更されたデータの範囲の確認
  • ほかの侵入経路や類似する問題の調査
  • 修正後の脆弱性診断と安全性の確認
  • 会員情報や契約状態の整合性確認
  • 対象者への通知、返金、法令上の報告

今回、最大136.6万件の情報について漏えいの可能性を否定できないと判断されている。大量退会への対応だけでなく、情報漏えいの範囲を調査する必要があったことは、公式発表から確認できる。

運営会社は個人情報保護委員会へ確報を提出し、対象となる会員へ個別に連絡したとしている。

約42日という期間は、「退会データを戻すだけで42日かかった」というより、調査、封じ込め、修正、安全確認、利用者対応を進め、サービス全体を再開できるまでの期間と考えるのが自然である。ただし、個々の作業に要した期間は公表されていない。

公表されている再発防止策

運営会社は、外部専門機関による調査結果を踏まえ、次の対応を行ったと説明している。

  • システムの安全性向上
  • 再発防止策の実施
  • 個人情報保護管理と安全管理措置の強化
  • 対策状況の定期的な確認

一方、認証・認可方式をどう変更したのか、どの監視や制限を追加したのかといった具体的な技術内容は公表されていない。

本件と同様の被害を防ぐ一般論としては、サーバー側の認可確認、重要操作の再認証、レート制限、異常検知、操作ログの保存、復元可能なデータ設計、定期的な脆弱性診断などが考えられる。

これらは運営会社が実施したと確認できる対策の一覧ではない。

この事件から考えられること

この事件では「15歳」と「ChatGPT」という要素が注目されやすい。

しかし、サービスを設計する側から見ると、より重要なのは、一人の端末から数時間で数万件の重要操作が実行できたとされる点である。

生成AIは、コードを書く、エラーを直す、ライブラリの使い方を説明するといった作業を速くする。これは正当な開発にも攻撃にも利用できる。

そのため、「この処理を悪用できるのは高度な知識を持つ攻撃者だけだろう」という前提は、以前より成立しにくくなっている。

脆弱性を減らすだけでなく、一つの防御を突破されても、大量の被害へ拡大しない設計が重要になる。

まとめ

バンダイチャンネルの事件では、15歳の少年が通信を解析して脆弱性を発見し、ChatGPTを使いながら作成したプログラムで、4万6812アカウントを退会処理したと報じられている。

ただし、具体的な脆弱性、攻撃経路、ChatGPTへのプロンプトは公開されていない。公開情報だけで内部原因を断定することはできない。

サービス再開まで約42日かかった理由も、詳細な内訳は公表されていない。公式に確認できるのは、外部専門機関による調査、情報漏えい範囲の確認、安全性向上、再発防止策、利用者対応が行われたことまでである。

この事件から得られる技術的な教訓は、「ChatGPTが危険」という一点ではない。

認証・認可、重要操作の保護、レート制限、異常検知、復元可能なデータ設計を組み合わせ、攻撃が成功しても被害を数万件へ拡大させないことが重要である。

参考