本文へ移動
情シスのミカタ
事故・障害約5分で読めます

777CON-PASSに不正アクセス 行動エリアやプロフィール写真が流出のおそれ

サミーネットワークスは2026年10月2日、パチンコ店の入場抽選アプリ「777CON-PASS」で同社の管理するサーバーが不正アクセスを受け、行動エリアやプロフィール写真、生年月日などが流出した可能性があると公表しました。対象の件数は調査中です。公表の内容と、アプリで位置や写真を預かる会社の備えを整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
777CON-PASSに不正アクセス 行動エリアやプロフィール写真が流出のおそれ

この記事のまとめ

  • サミーネットワークスは10月2日、入場抽選アプリ「777CON-PASS」への不正アクセスと、個人情報が流出した可能性を公表しました。
  • 対象は行動エリア、プロフィール写真、生年月日、電話番号などです。認証用の顔画像やパスワード、氏名は流出していないとしています。
  • 件数は調査中です。位置や写真を預かるアプリは、預かる項目、APIが返す項目、アクセスの急増の通知を点検します。
こんな方に#20代#30代#40代#50代#60代実務

サミーネットワークスは2026年10月2日、入場抽選アプリ「777CON-PASS」で、同社の管理するサーバーが不正アクセスを受けたと公表しました。同じ日の続報では、利用者の行動エリアやプロフィール写真、生年月日などが流出した可能性があるとしています。対象の件数は調査中です。

サミーネットワークスが公表した内容

777CON-PASSは、パチンコ店(お知らせでは「ホール」)の入場の抽選を、スマホで受けるアプリです。公式サイトによると、本人認証用の顔写真の登録が必須です。

お知らせは10月2日に2本出ています。1本目は不正アクセスと流出の可能性の報告で、続報に経緯と対象の情報が書かれています。

項目 公表の内容
公表した日 2026年10月2日(第1報と続報)
起きたこと 9月25日、ユーザーデータに対する不正アクセスがあった。9月30日には、ホールデータでも不審なアクセスの痕跡を確認した
分かったきっかけ 週次のアクセス負荷の監視で、異常なアクセスの増加を確認した
調査で分かったこと 第三者が、ユーザー情報とホール情報を取得するリクエストを不正に実行していた
対象の件数 調査中
サミーネットワークスのニュースのページ。日付は2026年10月2日、題は777CON-PASSへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ ※続報。1の概要には、2026年9月25日に本サービスのユーザーデータに対する不正アクセスが行われ、9月30日にはホールデータでも不審なアクセスの痕跡を確認したこと、週次のアクセス負荷監視で異常なアクセス増加を確認して調査したところ、第三者がユーザー情報およびホール情報を取得するリクエストを不正に実行していたことが判明したと書かれている。2の流出の可能性がある情報は、電話番号、性別、生年月日、ユーザーID/ニックネーム、プロフィール写真、お気に入りホール、行動エリア(位置情報から生成)で、対象件数は調査中。注記として、電話番号は店頭予約を利用した人が対象で、認証用顔画像、ログイン用のメールアドレス、パスワード、氏名は流出していないこと、プロフィール写真は認証用顔画像とは別に任意で追加登録したアイコン用の画像であることがある。3の現在までの対応は、9月30日20時の時点で攻撃元のIPアドレスを特定して遮断したことと、不正なアクセスに対して情報を返さない仕様へ変更し9月30日22時前に緊急リリースしたこと。4の今後の対応は、経路と影響範囲の特定を進め、確定した場合は改めて報告すること
サミーネットワークスの続報。経緯、流出の可能性がある情報、9月30日の対応が並ぶ出典: サミーネットワークス「777CON-PASSへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ ※続報」(引用)

流出した可能性がある情報

  • 電話番号(店頭予約を利用した人が対象)
  • 性別
  • 生年月日
  • ユーザーIDとニックネーム
  • プロフィール写真(アプリ内のアイコンとして、任意で追加登録した画像)
  • お気に入りホール
  • 行動エリア(位置情報から生成)

流出していないとしている情報

  • 認証用の顔画像(登録が必須のもの)
  • アプリにログインするためのメールアドレスとパスワード
  • 氏名
  • クレジットカード情報(同社は保持していない)

サミーネットワークスの対応

  • 9月30日20時の時点で、攻撃元のIPアドレスを特定し、そこからのアクセスを遮断した
  • 不正なアクセスに対して情報を返さない仕様に変え、9月30日22時前に緊急リリースした
  • 不正アクセスの経路と影響範囲の特定を続ける
  • 流出の事実と対象の利用者が確定したら、改めて報告する

経緯について、続報は次のように書いています。

週次のアクセス負荷監視において異常なアクセス増加を確認したことから調査を行ったところ、第三者がユーザー情報およびホール情報を取得するリクエストを不正に実行していたことが判明しました。

出典: サミーネットワークス「777CON-PASSへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ ※続報」

リクエストがどう不正だったのか、だれが行ったのかは書かれていません。この記事でも推し量りません。お知らせに、専用の問い合わせ窓口は書かれていません(10月5日時点)。

影響する人・会社、しない人・会社

  • 影響する: 777CON-PASSに登録している利用者。性別、生年月日、ユーザーID、ニックネーム、お気に入りホール、行動エリアが対象になる可能性があります。
  • 影響する: 店頭予約を利用した人。電話番号も対象になる可能性があります。
  • 影響する: アイコン用の写真を追加で登録した人。その画像が対象になる可能性があります。
  • 影響する: アプリを導入している店舗。ホールデータでも不審なアクセスの痕跡が確認されています。どの情報かは書かれていません。
  • 影響しない: 認証用の顔画像、ログイン用のメールアドレスとパスワード、氏名。同社は流出していないとしています。
  • 影響しない: アプリを使っていない人と、会社の業務のシステム。ただし、自社のアプリで位置や写真を預かる会社は、下の備えを点検に使えます。

位置や写真を預かるアプリの備え

公表から言えること

  • 気づいたきっかけは、週に1度のアクセス負荷の監視でした。公表にある不正アクセスの日付は9月25日、遮断は9月30日です。
  • 対応は2段でした。攻撃元のIPアドレスを遮断し、同じ日の22時前に、情報を返さない仕様へ変えています。
  • 対象の一覧にあるのは、位置情報から作った「行動エリア」です。位置情報そのものは、一覧にありません。
  • 認証用の顔画像と、アイコン用の写真は、分けて説明されています。対象に入ったのはアイコン用の写真です。
  • 対象の件数は、公表の時点で確定していません。

一般的な備え

ここからはサミーネットワークスの公表ではなく、アプリで位置や写真を預かる会社の一般的な備えです。今回の原因がこれらに当たるかは、公表されていません。

アプリは、API(アプリとサーバーがデータをやりとりする窓口)を通じて情報を取ります。Webの安全に取り組む団体のOWASPは、APIの弱点の上位10個をまとめています。データごとの権限の確認の不備、項目ごとの権限の確認の不備、資源の消費に上限が無いことなどです。IPAの「安全なウェブサイトの作り方」も、アクセス制御や認可制御の欠落を取り上げています。

  • 預かる項目を減らす。位置は、目的に足りる粗さ(市区町村など)で持つ
  • 用が済んだデータは消す。保存の期間を項目ごとに決める
  • APIは、求めてきた利用者がそのデータを見てよいかを、1件ごとに確かめる
  • APIの応答に、画面で使わない項目(生年月日や電話番号など)を入れない
  • 1つの利用者や接続元が短い時間に取れる件数に、上限を付ける
  • アクセスの急増を、自動の通知で担当に知らせる
  • だれが、いつ、どのデータを取ったかの記録を残す。事故のあとに件数を数えるために要る

不正の目的で行われたおそれがある漏えいは、件数にかかわらず、個人情報保護委員会への報告の対象です。期限と流れは、委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れで整理しています。

事故の時系列と報告の要否は、次の報告書にまとめられます。

会社・情シスが今日やること

  1. 自社のアプリや会員サイトが預かっている項目を書き出す。位置、写真、生年月日、電話番号は、画面に出していないものも含める
  2. 開発の担当か委託先に、直近の脆弱性診断の日付と範囲を聞く。APIが対象に入っていたかを確かめる
  3. アクセスの急増に気づく仕組みがあるかを確かめる。通知がだれに届き、夜や休日はどうするかを決める
  4. アクセスの記録を何日分残しているかを確かめる。事故のあとに件数を数えられる長さにする
  5. 777CON-PASSを使っている人は、サミーネットワークスの続報を確かめる。生年月日や電話番号を暗証番号などに使っていれば変える

暗証番号やパスワードの決め方は、いまどきの社内パスワードルールが参考になります。

よくある質問

Q何人分の情報が流出したのですか?

A対象の件数は調査中です。サミーネットワークスは、不正アクセスの経路と影響範囲の特定を進め、流出の事実と対象の利用者が確定したら改めて報告するとしています。

Q認証用に登録した顔写真は流出しましたか?

Aサミーネットワークスは、認証用の顔画像は対象に含まれていないとしています。対象になる可能性があるのは、アプリ内のアイコンとして任意で追加登録した画像です。

Qパスワードは変えたほうがいいですか?

Aサミーネットワークスは、アプリにログインするためのメールアドレスとパスワードは流出していないとしています。お知らせは、パスワードの変更を求めていません。生年月日や電話番号をほかのサービスの暗証番号に使っている人は、一般的な注意として変えておくと安心です。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします