発生時期2025年11月4日
種別不正アクセス・偽計業務妨害(生成AIの悪用)
対象組織株式会社バンダイナムコフィルムワークス(動画配信サービス「バンダイチャンネル」運営)
被害規模会員約4万6,812アカウントが勝手に退会処理され、最大約136.6万件の情報が漏えいした可能性。全サービスが約6週間停止
主な手口サイトの通信内容を解析してシステムの脆弱性(ID・パスワードなしでログインできる穴)を発見し、対話型AI「ChatGPT」を使って退会処理を自動化する不正プログラムを自作。繰り返し実行して大量退会を引き起こした
不正アクセスの流れ
1生成AIで攻撃ツール自作準備2会員アカウントに不正アクセス侵入3約4.7万人を勝手に退会被害4少年を摘発結末
  1. 1生成AIで攻撃ツール自作:ChatGPTでプログラム作成
  2. 2会員アカウントに不正アクセス:認証を突破
  3. 3約4.7万人を勝手に退会:サービス全停止
  4. 4少年を摘発:14歳が独学で実行

1. 事件の概要

2025年11月、アニメや特撮などを配信する動画サービス「バンダイチャンネル」が、サイバー攻撃を受けました。何者かが会員のアカウントに不正アクセスし、約4万6,812人分の会員を勝手に退会処理。運営会社は全サービスを一時停止せざるを得なくなりました。

この事件が大きく注目されたのは、攻撃したのが当時14歳(中学3年)の少年であり、しかも対話型の生成AI「ChatGPT」を使って攻撃用のプログラムを自作していた点です。少年は独学で専門知識を身につけ、サイトの弱点を見つけ出し、AIの力を借りて「誰でも退会できてしまう」処理を自動化していました。「高い技術を持つ大人」でなくても、AIを使えば大きな被害を出せる時代になったことを示す象徴的な事件です。

この事件のポイントは2つあります。1つは「認証(ログイン確認)の穴」を突かれたこと。もう1つは生成AIが攻撃の“道具”として悪用されたことです。AIは便利な反面、悪意を持つ人の「技術の壁」を下げてしまう側面があります。守る側も、AI時代を前提にした備えが求められます。

2. 被害の内容と規模

図1:被害の規模
約4万6,812件
勝手に退会処理されたアカウント
最大約136.6万件
漏えいの可能性がある情報
約6週間
全サービスの停止期間

サービスは2025年11月6日夜に全停止し、再開は12月19日。「情報が漏れる」だけでなく「事業が長期間止まる」のが現代の被害の特徴です。

2025年11月4日の夕方から夜にかけて不正アクセスが行われ、約4万6,812アカウントが本人の意思とは関係なく退会処理されました。さらに、最大で約136.6万件の情報が漏えいした可能性があると公表されています。

漏えいの可能性がある情報

一方で、パスワードやクレジットカード番号は含まれていないと説明されています。

主な影響

「データを盗む」だけが攻撃ではありません。この事件のように会員を勝手に退会させて業務を止めるのも立派なサイバー攻撃です。サービスが使えない状態が続けば、企業の信用や売上に直接ダメージが及びます。

3. 原因と手口

図2:生成AIを悪用した攻撃の流れ
1 🔍

通信をのぞく

サイトとサーバーのやり取りを解析し、ID・パスワードなしで操作できる穴を発見

2 🤖

AIで道具を自作

対話型AI「ChatGPT」を使い、退会処理を自動で繰り返すプログラムを作成

3 ♻️

大量に実行

そのプログラムで会員を次々と退会処理し、運営を混乱させた

4 🛑

全サービス停止

原因調査と安全対策のため、全サービスを約6週間止めざるを得なくなった

注目すべきは、攻撃者が専門家でなくてもAIの助けで攻撃プログラムを作れてしまった点。認証の穴を放置したサービスは、規模を問わず狙われます。

侵入の入り口

攻撃の流れと背景

  1. 弱点の発見:サイトとサーバーのやり取り(通信)を観察し、システムの脆弱性を特定。
  2. 不正プログラムの自作:対話型AI「ChatGPT」を使い、退会処理を自動で繰り返すプログラムを作成。
  3. 大量退会の実行:そのプログラムで多数の会員を次々と退会処理し、運営を混乱させた。
「うちは狙われるほど大きくない」は通用しません。攻撃者の動機は金銭とは限らず、この事件では「会社に恨みはなかった」と供述されています。AIで手口が手軽になった今、認証の不備を放置したサービスは規模を問わず狙われます。

4. 対策と教訓

この事件は、「認証(本人確認)の作り込み」と「AI時代の脅威への備え」という2つの宿題を突きつけました。特にWebサービスや会員システムを持つ企業は、次の点を確認してください。

企業がとるべき対策

見落とされがちなのが「認証の作り込み」です。ログイン画面を用意しても、その後の一つひとつの操作でサーバー側が本人・権限を確認していなければ、今回のような「ID・パスワードなしの操作」を許してしまいます。生成AIによって攻撃のハードルが下がった今、基本的な認証設計を丁寧に固めることが、これまで以上に効く守りになります。

5. まとめ

バンダイチャンネルの事件は、認証(本人確認)の穴と生成AIの悪用が組み合わさって起きました。攻撃者が14歳の少年であったことは、「AIが悪意ある人の技術の壁を下げる」という新しい現実を象徴しています。教訓は——重要操作ごとの認証・権限チェック、異常検知、定期的な脆弱性診断を徹底すること。AI時代の攻撃は、規模の大小を問わず、あらゆるWebサービスに向けられます。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。漏えい件数は「可能性」を含む公表時点の数値であり、正確な情報は公式発表をご確認ください。