本文へ移動
情シスのミカタ
事故・障害約5分で読めます

集英社のブロガー管理システムに不正アクセス 2,835人分の個人情報が漏えい

集英社は2026年9月28日、ファッション誌のブロガーの情報を管理する「HAPPY PLUS COMMUNITY」が不正アクセスを受け、ブロガー2,835人分の個人情報などが漏えいしたと公表しました。原因はCMSの設定の不備と説明しています。公表の内容と、登録者・取引先・会社が確かめることを整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
集英社のブロガー管理システムに不正アクセス 2,835人分の個人情報が漏えい

この記事のまとめ

  • 集英社は9月28日、ブロガーの情報管理・連絡用システム「HAPPY PLUS COMMUNITY」の不正アクセスを公表しました。
  • ブロガー2,835人分の個人情報に加え、案件情報630件、送ったメール11,237件、取引先一覧10,780件が漏えいしました。
  • 原因はCMSの設定の不備で、特権ユーザーのアカウントを不正に作られたと説明しています。管理者アカウントとAPIの認証情報を点検します。
こんな方に#20代#30代#40代#50代実務

集英社は2026年9月28日、「HAPPY PLUS COMMUNITY(ハピコミュ)」が不正アクセスを受けたと公表しました。ファッション誌のメディアで活動するブロガーの、情報管理・連絡用のシステムです。登録されていたブロガー2,835人分の個人情報などが漏えいしています。原因は、利用しているCMS(サイトの中身を管理する仕組み)の設定の不備と説明しています。

集英社が公表した内容

お知らせは集英社のサイトの「お知らせ」にPDFで載っています。中身を表にまとめます。

項目 公表の内容
公表した日 2026年9月28日(集英社 デジタルソリューション部)
対象のシステム HAPPY PLUS COMMUNITY(ハピコミュ)。ファッション誌のメディアで活動するブロガーの情報管理・連絡用システム
不正アクセスの日時 2026年9月9日(水)0時45分から1時25分と、13時42分から16時46分
気づいたきっかけ この時間内に、システムのテンプレートを使ったメールが100人のメールアドレスあてに計3通送られた。受け取った人からの通報で、14時53分に発覚した
漏えいした情報 ブロガーの情報2,835件、案件情報630件、システムから送ったすべてのメール11,237件、取引先一覧10,780件
原因(集英社の説明) CMSの設定の不備に起因するAPI認証情報を狙った攻撃を受け、特権ユーザーのアカウントが不正に作られ、APIリクエストを繰り返し実行されたことで漏えいしたと考えている

漏えいした情報の中身

ブロガーの情報は、氏名、メールアドレス、住所、電話番号、生年月日、性別、職業などです。プロフィール画像、SNSアカウント、フォロワー数、結婚状況、子の有無、身長、肌タイプなども含まれます。本人か編集部が個人別の画面に入れた情報で、媒体や人によって項目の数が違います。

集英社のお知らせのPDFの1ページ目。題は「HAPPY PLUS COMMUNITY」への不正アクセスによる個人情報漏洩のお詫びとお知らせ。ファッション誌メディアで活動するブロガーの情報管理・連絡用システムであるHAPPY PLUS COMMUNITY(ハピコミュ)で外部の第三者からの不正アクセスにより個人情報が漏洩したこと、登録されている2,835名の個人情報及び各種情報等が閲覧・取得された可能性があり漏洩したことが判明したこと、脆弱性を解消し不正検知設定を強化したこと、該当するブロガーにはすでにメールで連絡したことが書かれている。漏洩した事項として、登録されていたブロガーに関する情報2,835件(氏名、メールアドレス、住所、電話番号、生年月日、性別、職業、プロフィール画像、プロフィール情報、SNSアカウント、フォロワー数、結婚状況、子の有無、身長、肌タイプなど個人別画面に登録された情報)、媒体はnon-no、MORE、MAQUIA、LEE、SPUR、BAILA、Marisol、éclatで登録事項が異なること、案件情報630件、本システムから送信したすべてのメール情報11,237件が並ぶ
集英社のお知らせの1ページ目。漏えいした事項と件数が並ぶ出典: 集英社「「HAPPY PLUS COMMUNITY」への不正アクセスによる個人情報漏洩のお詫びとお知らせ」(引用)

案件情報は、ブログや撮影、イベント参加などを依頼した記録です。取引先一覧は、会社名が全件、メールアドレスが26件、電話番号が113件です。担当者の氏名は登録されていないとしています。

集英社がしたこと

  • 開発ベンダーに調査を頼み、不正なアカウントを削除して設定を変えた
  • 不正アクセスの原因となった脆弱性をなくし、不正検知の設定を強めた
  • 9月25日、該当するブロガーに、登録のメールアドレスあてで概要・漏えいした内容・対応窓口を知らせた
  • さらなる被害がないかを確かめるため、外部の会社によるフォレンジック調査(攻撃の跡を調べる調査)を行っている
  • 個人情報保護委員会に速報を出し、確報をまとめている
集英社のお知らせのPDFの2ページ目。取引先一覧10,780件(会社名は全件、メールアドレス26件、電話番号113件、担当者の氏名は登録なし)。本件の経緯として、2026年9月9日(水)0時45分から1時25分と13時42分から16時46分にシステム内のデータが閲覧・取得された可能性があり、この時間内に100名のメールアドレス宛に本システムのテンプレートを利用したメールが合計3通送信されたこと、同日14時53分に該当のメールを受信したユーザーからの通報で発覚したこと。原因は、利用しているCMSの設定の不備に起因するAPI認証情報を狙った攻撃を受け、特権ユーザーアカウントが不正に作成されAPIリクエストを繰り返し実行されたことにより情報が漏洩したと考えること。対応として、開発ベンダーに調査を依頼し不正アカウントの削除と設定内容の変更を行ったこと、9月25日にブロガーへ電子メールで通知したこと、外部会社によるフォレンジック調査を行っていること、個人情報保護委員会に速報として報告し確報を取りまとめ中であること。問い合わせはデジタルソリューション部のメールアドレス、日付は2026年9月28日
集英社のお知らせの2ページ目。経緯と原因、対応が書かれている出典: 集英社「「HAPPY PLUS COMMUNITY」への不正アクセスによる個人情報漏洩のお詫びとお知らせ」(引用)

問い合わせ先は、デジタルソリューション部のメールアドレス hpc-contact@ms.shueisha.co.jp です。

登録しているブロガー・取引先が気をつけること

お知らせには、不審な連絡への注意などの呼びかけは書かれていません。ここからは集英社の公表ではなく、一般的な注意です。

  • 漏えいした情報には、システムから送ったメールの中身も含まれる。過去のやりとりに似せた連絡が来ても、リンクや添付を開く前に、前から知っている連絡先で確かめる
  • 住所や電話番号も含まれる。編集部を名乗る電話や郵便で、口座やパスワードを聞かれても答えない
  • SNSのアカウントも含まれる。SNSに届く、編集部を名乗るメッセージやログインを促すリンクにも気をつける

影響する人・会社、しない人・会社

  • 影響する: HAPPY PLUS COMMUNITYに登録されていたブロガー2,835人。集英社は9月25日にメールで知らせたとしています。
  • 影響する: システムから送られたメールの相手と、案件の依頼の記録に出てくる人・会社。メール11,237件と案件情報630件も漏えいしています。
  • 影響する: 取引先一覧に載っていた会社。10,780件のうち、メールアドレスは26件、電話番号は113件です。
  • 影響しない: HAPPY PLUS COMMUNITYに登録がなく、案件やメールのやりとり、取引もない人と会社。公表の対象は、このシステムに入っていた情報です。

管理者アカウントとAPIの認証情報を点検する

公表から言えること

  • 入口はCMSの設定の不備で、狙われたのはAPI(ほかの仕組みからデータを出し入れする窓口)の認証情報だった
  • 攻撃者は特権ユーザー(管理者の権限を持つ利用者)のアカウントを作り、APIで情報を取り出した
  • 気づいたきっかけは、システムから身に覚えのないメールが送られ、受け取った人が通報したことだった

一般的な備え

ここからは今回の原因と結びつけず、一般的な備えとして整理します。

  • 管理者の権限を持つアカウントの一覧を月に1回出し、知らないアカウントがないかを見る。作られたら通知が来る設定にする
  • APIのキーやトークン(認証情報)の置き場所と持ち主を書き出し、使っていないものは無効にする
  • 短い時間にAPIの呼び出しが急に増えたら、通知が来るようにする

APIのキーの置き場所は、「APIキーは.envに」はもう危ない AIエージェントに渡す権限の決め方でも整理しています。システムの開発や保守を外に頼んでいるなら、委託先に設定の点検や記録の残し方を聞きます。次のシートを使えます。

会社・情シスが今日やること

  1. 集英社の雑誌の案件にかかわる部署に、HAPPY PLUS COMMUNITYからのメールや取引がなかったかを聞く
  2. 集英社や編集部を名乗る心当たりのないメールは、リンクや添付を開かずに、知っている連絡先で確かめるよう社員に伝える
  3. 自社が使うCMSや業務システムの管理者アカウントの一覧を出し、知らないものや退職者のものがないかを確かめる
  4. APIのキーやトークンの置き場所と持ち主を書き出し、使っていないものを止める。委託先が持っている分も聞く
  5. 「御社のシステムから変なメールが届いた」と社外から連絡を受けたときの窓口と、システムを止める人を決める

漏えいに気づいたあとの報告と通知の流れは、委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れにまとめています。

よくある質問

Q集英社から連絡は来ますか?

Aお知らせによると、集英社は9月25日に、登録されているメールアドレスあてで、該当するブロガーに概要・漏えいした内容・対応窓口を知らせています。問い合わせ先は、集英社デジタルソリューション部のメールアドレス hpc-contact@ms.shueisha.co.jp です。

Q取引先として登録されていた会社は、何が漏えいしたのですか?

A取引先一覧10,780件のうち、会社名は全件、メールアドレスは26件、電話番号は113件です。担当者の氏名は登録されていないとしています。

Q集英社の雑誌のWebサイトの会員の情報も漏えいしたのですか?

Aお知らせの対象は、ブロガーの情報管理・連絡用システムであるHAPPY PLUS COMMUNITYに登録されていた情報です。雑誌のWebサイトの会員の情報については、お知らせに書かれていません(2026年10月6日時点)。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします