| 発生時期 | 2025年11月4日 |
| 種別 | 不正アクセス・偽計業務妨害(生成AIの悪用) |
| 対象組織 | 株式会社バンダイナムコフィルムワークス(動画配信サービス「バンダイチャンネル」運営) |
| 被害規模 | 会員約4万6,812アカウントが勝手に退会処理され、最大約136.6万件の情報が漏えいした可能性。全サービスが約6週間停止 |
| 主な手口 | サイトの通信内容を解析してシステムの脆弱性(ID・パスワードなしでログインできる穴)を発見し、対話型AI「ChatGPT」を使って退会処理を自動化する不正プログラムを自作。繰り返し実行して大量退会を引き起こした |
不正アクセスの流れ
- 1生成AIで攻撃ツール自作:ChatGPTでプログラム作成
- 2会員アカウントに不正アクセス:認証を突破
- 3約4.7万人を勝手に退会:サービス全停止
- 4少年を摘発:14歳が独学で実行
1. 事件の概要
2025年11月、アニメや特撮などを配信する動画サービス「バンダイチャンネル」が、サイバー攻撃を受けました。何者かが会員のアカウントに不正アクセスし、約4万6,812人分の会員を勝手に退会処理。運営会社は全サービスを一時停止せざるを得なくなりました。
この事件が大きく注目されたのは、攻撃したのが当時14歳(中学3年)の少年であり、しかも対話型の生成AI「ChatGPT」を使って攻撃用のプログラムを自作していた点です。少年は独学で専門知識を身につけ、サイトの弱点を見つけ出し、AIの力を借りて「誰でも退会できてしまう」処理を自動化していました。「高い技術を持つ大人」でなくても、AIを使えば大きな被害を出せる時代になったことを示す象徴的な事件です。
2. 被害の内容と規模
図1:被害の規模
サービスは2025年11月6日夜に全停止し、再開は12月19日。「情報が漏れる」だけでなく「事業が長期間止まる」のが現代の被害の特徴です。
2025年11月4日の夕方から夜にかけて不正アクセスが行われ、約4万6,812アカウントが本人の意思とは関係なく退会処理されました。さらに、最大で約136.6万件の情報が漏えいした可能性があると公表されています。
漏えいの可能性がある情報
- メールアドレス
- ニックネーム
- バンダイナムココインの残高情報
- 支払い方法
一方で、パスワードやクレジットカード番号は含まれていないと説明されています。
主な影響
- 運営会社は2025年11月6日23時30分に全サービスを停止。安全対策を講じたうえで、同年12月19日12時に再開しました(約6週間の停止)。
- 停止期間中の利用料金は返金対応がとられました。
- 退会させられた会員は、視聴やアカウントの利用ができなくなり、復旧対応が必要になりました。
「データを盗む」だけが攻撃ではありません。この事件のように会員を勝手に退会させて業務を止めるのも立派なサイバー攻撃です。サービスが使えない状態が続けば、企業の信用や売上に直接ダメージが及びます。
3. 原因と手口
図2:生成AIを悪用した攻撃の流れ
1
🔍
通信をのぞく
サイトとサーバーのやり取りを解析し、ID・パスワードなしで操作できる穴を発見
2
🤖
AIで道具を自作
対話型AI「ChatGPT」を使い、退会処理を自動で繰り返すプログラムを作成
3
♻️
大量に実行
そのプログラムで会員を次々と退会処理し、運営を混乱させた
4
🛑
全サービス停止
原因調査と安全対策のため、全サービスを約6週間止めざるを得なくなった
注目すべきは、攻撃者が専門家でなくてもAIの助けで攻撃プログラムを作れてしまった点。認証の穴を放置したサービスは、規模を問わず狙われます。
侵入の入り口
- 認証(ログイン確認)の脆弱性:報道によれば、少年はサイトの通信内容を解析し、本来必要なID・パスワードがなくてもログインできてしまう穴を見つけたとされます。この「なりすまし可能な弱点」が攻撃の起点になりました。
攻撃の流れと背景
- 弱点の発見:サイトとサーバーのやり取り(通信)を観察し、システムの脆弱性を特定。
- 不正プログラムの自作:対話型AI「ChatGPT」を使い、退会処理を自動で繰り返すプログラムを作成。
- 大量退会の実行:そのプログラムで多数の会員を次々と退会処理し、運営を混乱させた。
- 生成AIによる“技術の壁”の低下:少年は小学生の頃からパソコンに親しみ独学で学んだとされますが、攻撃プログラムの完成にはAIの補助が大きく働いたとみられます。専門家でなくても攻撃コードを作れてしまう危うさが露呈しました。
- 「認証」設計の甘さ:ID・パスワードなしで操作できる穴があったこと自体が、根本的な設計・実装上の問題でした。
「うちは狙われるほど大きくない」は通用しません。攻撃者の動機は金銭とは限らず、この事件では「会社に恨みはなかった」と供述されています。AIで手口が手軽になった今、
認証の不備を放置したサービスは規模を問わず狙われます。
4. 対策と教訓
この事件は、「認証(本人確認)の作り込み」と「AI時代の脅威への備え」という2つの宿題を突きつけました。特にWebサービスや会員システムを持つ企業は、次の点を確認してください。
企業がとるべき対策
- 認証・権限チェックを徹底する:「ログインしているか」「本人か」「その操作をしてよい人か」を、退会など重要な操作のたびにサーバー側で確認する。画面上で隠すだけでは不十分。
- 重要操作には本人確認を追加する:退会・解約・情報変更などには、パスワード再入力や多要素認証(MFA)、確認メールなどのひと手間を設ける。
- 異常な操作を検知・制限する:短時間に大量の退会処理が走るなど、通常あり得ない動きを自動で検知し、止める仕組み(レート制限・アラート)を持つ。
- 脆弱性診断を定期的に受ける:通信の解析で穴が見つかる前に、専門家による診断(ペネトレーションテスト)で自ら弱点を洗い出す。
- ログを取り、いつでも追える状態にする:「誰が・いつ・何をしたか」を記録し、被害の早期発見と原因究明に備える。
- 復旧・返金・公表の手順を準備する:サービス停止を前提に、会員への通知・料金返金・状況公表の段取りを平時から決めておく。
5. まとめ
バンダイチャンネルの事件は、認証(本人確認)の穴と生成AIの悪用が組み合わさって起きました。攻撃者が14歳の少年であったことは、「AIが悪意ある人の技術の壁を下げる」という新しい現実を象徴しています。教訓は——重要操作ごとの認証・権限チェック、異常検知、定期的な脆弱性診断を徹底すること。AI時代の攻撃は、規模の大小を問わず、あらゆるWebサービスに向けられます。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。漏えい件数は「可能性」を含む公表時点の数値であり、正確な情報は公式発表をご確認ください。