ニュース

777CON-PASSで個人情報流出の可能性|顔写真・電話番号は?パスワード・行動エリアを整理

777CON-PASSで個人情報流出の可能性|顔写真・電話番号は?パスワード・行動エリアを整理

777CON-PASSへの不正アクセスと個人情報流出の可能性を示すイメージ

パチンコ・パチスロホールの入場抽選サービス「777CON-PASS」で、不正アクセスによる個人情報流出の可能性が明らかになりました。

運営するサミーネットワークスは2026年10月2日に第一報を公表し、同日には調査で判明した内容をまとめた続報も発表しています。

今回、流出した可能性があるとされたのは、電話番号、性別、生年月日、ユーザーID/ニックネーム、プロフィール写真、お気に入りホール、行動エリアの7項目です。

ただし、ここで注意したいのは、777CON-PASSの利用者全員について情報流出が確定したわけではないことです。対象件数は現在も調査中で、個別の対象者もまだ確定していません。

また、「顔写真」についても、本人確認に使う認証用顔画像が流出したわけではありません。メールアドレス、パスワード、氏名も流出していないと公式に発表されています。

10月3日19時台までに確認できるポイント

  • 777CON-PASSへの不正アクセスは確認済み
  • 個人情報は「流出した可能性」がある段階
  • 対象件数・対象者は現在も調査中
  • 電話番号は店頭予約を利用したユーザーが対象候補
  • 本人認証用の顔画像は流出していない
  • メールアドレス・パスワード・氏名も対象外
  • クレジットカード情報は運営会社が保持しておらず、今回の流出対象ではない

この記事では、「自分も対象なのか」「顔写真は大丈夫なのか」「電話番号や位置情報はどこまで含まれるのか」「パスワードを変える必要があるのか」など、今回の発表で分かりにくいポイントを公式情報をもとに整理します。

777CON-PASSで不正アクセス、何が起きた?

777CON-PASSは、パチンコ・パチスロホールへの入場予約や入場順抽選をアプリ上で行えるサービスです。本人確認のための顔認証システムも利用されています。

サミーネットワークスの続報によると、2026年9月25日に777CON-PASSのユーザーデータに対する不正アクセスが行われました。

さらに9月30日には、ホールデータにも不審なアクセスの痕跡が確認されています。

運営側が週次のアクセス負荷監視で異常なアクセス増加を確認して調査したところ、第三者がユーザー情報とホール情報を取得するリクエストを不正に実行していたことが判明しました。

これにより、利用者の個人情報が外部へ流出した可能性があることが分かったという流れです。

日付確認されたこと
2026年9月25日ユーザーデータへの不正アクセスが行われる
9月30日ホールデータにも不審なアクセスの痕跡を確認
9月30日20時時点攻撃元IPアドレスを特定し、当該IPからのアクセスを遮断
9月30日22時前不正なアクセスに情報を返さない仕様へ変更し、緊急リリース
10月2日不正アクセスと個人情報流出の可能性を公表。その後、対象となり得る情報などを続報で発表

なお、「9月25日に運営が不正アクセスを発見した」という意味ではありません。

公式発表で確認できるのは、9月25日に不正アクセスが行われたことと、週次監視で異常なアクセス増加を確認して調査を進めたことまでです。いつの時点で9月25日のアクセスを不正と認識したのか、その詳細な時系列までは公表されていません。

公式発表はサミーネットワークス「777CON-PASSへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ ※続報」で確認できます。

自分も対象?対象人数・件数はまだ調査中

777CON-PASSを利用している人にとって、まず気になるのは「自分の情報も漏れたのか」という点でしょう。

10月3日19時台までに確認できる公式発表では、対象件数はまだ調査中です。

サミーネットワークスは、今後も不正アクセスの経路と影響範囲の特定を進め、流出の事実と対象となるユーザーが確定した場合には改めて報告するとしています。

そのため現段階では、

  • 777CON-PASSを利用している人全員が対象
  • 対象となった利用者はすでに特定済み
  • 7項目すべてが実際に外部へ持ち出された

という状態ではありません。

一方で、個別の連絡が来ていないことだけを理由に「自分は対象外」と判断することもできません。

利用者自身が対象かどうかを確認できる専用ページや確認方法も、現時点では公表されていません。

流出した可能性がある個人情報は7項目

10月2日の続報で、サミーネットワークスは流出した可能性がある情報を具体的に公表しました。

情報現在の状況注意点
電話番号流出の可能性あり店頭予約を利用したユーザーが対象
性別流出の可能性あり対象件数は調査中
生年月日流出の可能性あり対象件数は調査中
ユーザーID/ニックネーム流出の可能性あり対象件数は調査中
プロフィール写真流出の可能性あり本人認証用画像とは別の任意登録画像
お気に入りホール流出の可能性あり対象件数は調査中
行動エリア流出の可能性あり公式発表では「位置情報から生成」と説明

「流出の可能性がある情報の種類」が判明した段階であり、対象人数や、各利用者についてどの情報が実際に外部へ流出したのかまでは確定していません。

顔写真は漏れた?本人認証用の顔画像は対象外

今回、特に誤解しやすいのが「プロフィール写真」です。

777CON-PASSでは、予約サービスを利用するために本人認証用の顔画像を登録します。公式FAQでも、本人認証を行うため顔画像の登録が必要で、登録しなければ予約サービスを利用できないと案内されています。

そのため「プロフィール写真が流出した可能性」と聞いて、本人認証に使っている顔画像まで対象になったのではないかと心配した人もいるでしょう。

しかし、今回の続報では両者が明確に分けられています。

画像の種類今回の扱い
本人認証用の顔画像流出していない
アプリ内アイコンとして任意登録したプロフィール写真流出した可能性あり

つまり、「777CON-PASSに登録した顔写真がすべて流出した可能性がある」という理解は正しくありません。

本人確認に使われる登録必須の認証用顔画像については、サミーネットワークスが流出していないと明記しています。

777CON-PASSで本人認証用顔画像がどのように使われているかは、777CON-PASS公式FAQ「1.顔写真の登録」でも確認できます。

電話番号は誰が対象?店頭予約の利用者が対象候補

電話番号についても、777CON-PASSの全利用者が対象というわけではありません。

サミーネットワークスは続報の注記で、店頭予約を利用したユーザーが対象としています。

ただし、ここから先の条件はまだ明らかになっていません。

たとえば、過去に1回でも店頭予約を利用したことがあれば対象候補になるのか、どの期間の予約が対象なのか、過去に登録していた電話番号まで含まれるのかといった点は公表されていません。

そのため現段階では、「店頭予約を利用したことがある人は電話番号も対象となる可能性がある」まで押さえておくのが適切です。

位置情報も漏れた?公表されたのは「行動エリア」

流出した可能性のある項目には、「行動エリア(位置情報から生成)」も含まれています。

ただし、公式発表は「GPSの位置履歴が流出した」「現在地が外部へ漏れた」とは説明していません。

公表されているのは、あくまで位置情報から生成された「行動エリア」です。

サミーネットワークスの個人情報の取り扱いに関する説明では、同社サービスで位置情報を取得する場合があるとされています。

777CON-PASSにも、ホールが指定した範囲内にユーザーがいるかどうかを位置情報から判定する「抽選・認証エリア制限機能」があります。公式FAQによると、対象ホールではホールからの直線距離を基準にエリア内・エリア外を判定します。

とはいえ、こうした機能が存在することと、今回どのデータが流出した可能性があるのかは別の話です。

「行動エリア」=GPSの移動履歴そのもの、と読み替えることはできません。

行動エリアが具体的にどの程度の範囲や粒度で記録された情報なのかについては、今回の発表では説明されていません。

氏名・メールアドレス・パスワードは流出していない

今回の続報では、流出の可能性がある情報だけでなく、流出していない情報も明記されています。

情報公式発表
氏名流出していない
ログイン用メールアドレス流出していない
パスワード流出していない
本人認証用顔画像流出していない

今回の不正アクセスを理由に「777CON-PASSのパスワードまで漏れた」と考える必要はありません。

また、サミーネットワークスから全ユーザーに対してパスワードを変更するよう求める案内も、10月3日19時台までの公式発表では確認できません。

そのため、今回の発表だけを理由に「全員が今すぐパスワードを変更しなければならない」という状況ではありません。

なお、777CON-PASSのユーザー情報はサミーネットワークスのプラットフォーム「NOZON」に登録され、メールアドレスやパスワードの変更もNOZON側から行う仕組みです。

クレジットカード情報は今回の流出対象ではない

クレジットカード情報については、10月2日の第一報で明確に説明されています。

サミーネットワークスはクレジットカード情報を保持していないため、今回の不正アクセスによる流出の可能性はないとしています。

777CON-PASSには有料サービス「777パスポート」もありますが、公式FAQによると、その有効期間や定期購入はApp StoreまたはGoogle Playのサブスクリプションに準拠しています。

少なくとも今回の発表を理由に、クレジットカードを停止したり再発行したりするよう求める案内は出ていません。

10月2日の第一報でも、クレジットカード情報については明確に対象外とされています。

退会済みユーザーも対象?現時点では分からない

以前777CON-PASSを使っていたものの、すでに退会している人も気になるところです。

しかし、10月3日19時台までの公式発表では、退会済みユーザーが今回の対象に含まれるかどうかは明らかにされていません。

777CON-PASSの公式FAQでは、NOZONを退会した場合でも、過去に登録したメールアドレスを使って再入会し、「データ復旧」を行う手順が案内されています。

ただし、この仕組みがあるからといって、退会済みユーザーの情報まで今回の不正アクセス対象になったと断定することはできません。

現時点では「退会していれば必ず対象外」「退会済みでも必ず対象」のどちらも確認できず、今後の調査結果を待つ必要があります。

パスワード変更は必要?今できる対策

今回、ログイン用メールアドレスとパスワードは流出していないと発表されています。そのため、サミーネットワークスからも今回の事案を理由とした一律のパスワード変更は求められていません。

一方で注意しておきたいのが、今後の不審なSMSや電話、メールです。

今回流出した可能性のある情報には、店頭予約利用者の電話番号、生年月日、ニックネーム、お気に入りホールなどが含まれます。

実際にどの情報が流出したのかはまだ確定しておらず、今回の情報を悪用した詐欺被害が発生したと公式に発表されたわけでもありません。

それでも、777CON-PASSや利用しているホールを名乗り、

  • 「流出対象か確認するためログインしてください」
  • 「アカウントを保護するため認証コードを入力してください」
  • 「本人確認のためこちらのURLを開いてください」

といった連絡が届いた場合には、メッセージ内のリンクから手続きを進めず、公式アプリや公式サイトから情報を確認する方が安全です。

特に、運営会社が今回流出していないと発表しているパスワードや認証情報を、SMSやメール経由で入力させようとする連絡には注意したいところです。

777CON-PASSはサービス停止している?

10月3日19時台までのサミーネットワークスの公式発表では、今回の不正アクセスを理由に777CON-PASS全体を停止したという案内は確認できません。

運営側が公表している対応は、9月30日20時時点で攻撃元IPアドレスを特定してアクセスを遮断し、その後、不正なアクセスに対して情報を返さない仕様へ変更して、同日22時前に緊急リリースを実施したというものです。

ただし、これをもって「調査も含めて完全に解決した」と考えるのも早いでしょう。

サミーネットワークスは現在も不正アクセスの経路と影響範囲の特定を進めています。

不正アクセスの原因や攻撃方法はまだ分かっていない

今回の続報では、第三者がユーザー情報とホール情報を取得するリクエストを不正に実行していたことまでは明らかになっています。

一方で、そのリクエストをどのような方法で実行できたのかという技術的な原因は公表されていません。

現時点では、

  • どのシステムや機能が侵入経路になったのか
  • 特定の脆弱性が悪用されたのか
  • 認証情報が何らかの方法で使われたのか
  • 攻撃者が誰なのか
  • 国内・海外のどちらから攻撃されたのか

といった点は不明です。

「APIが突破された」「海外のハッカーによる攻撃」「ランサムウェアだった」といった具体的な攻撃方法を裏付ける公式情報も、現段階ではありません。

ホール側のデータにも不審なアクセス、詳細は未公表

今回の不正アクセスでは、利用者側の情報だけでなく、9月30日にホールデータへの不審なアクセスの痕跡も確認されています。

ただし、こちらは利用者情報ほど詳しい内訳が発表されていません。

対象となったホールの数や店舗名、アクセスされた可能性がある情報の内容などは現時点で不明です。

そのため、「特定のホールの顧客情報が流出した」「店舗の管理情報まで流出した」などと判断できる段階ではありません。

今後の続報で確認したいポイント

今回の発表で、不正アクセスの概要と流出した可能性がある情報の種類まではかなり具体的になりました。

一方、利用者にとって重要な部分にはまだ未確定事項が残っています。

今後確認したい項目現在の状況
対象人数・件数調査中
個別の対象者未確定
対象となる登録・利用期間未発表
退会済みユーザー対象に含むか未発表
具体的な侵入経路調査中
実際に流出した情報の範囲調査中
個別通知の方法・時期現時点で詳細未発表

サミーネットワークスは、流出の事実と対象ユーザーが確定した場合には改めて報告するとしています。

対象人数などが判明すれば、「自分が対象か」という今回最大の疑問にも、より具体的な答えが出てくることになります。

まとめ|顔認証画像やパスワードは対象外、人数はまだ調査中

777CON-PASSでは、2026年9月25日にユーザーデータへの不正アクセスが行われ、9月30日にはホールデータにも不審なアクセスの痕跡が確認されました。

流出した可能性があるのは、電話番号、性別、生年月日、ユーザーID/ニックネーム、任意のプロフィール写真、お気に入りホール、位置情報から生成された行動エリアです。

ただし、電話番号は店頭予約を利用したユーザーが対象とされています。

また、特に誤解しやすい「顔写真」については、本人認証用の顔画像は流出しておらず、対象候補となっているのはアプリ内アイコンとして任意登録したプロフィール写真です。

氏名、ログイン用メールアドレス、パスワードも流出していません。クレジットカード情報についても、サミーネットワークスが保持していないため今回の流出対象ではないと説明されています。

一方、対象人数や個別の対象者、退会済みユーザーを含むかどうか、具体的な侵入経路などはまだ明らかになっていません。

現段階では「777CON-PASS利用者全員の個人情報が流出した」と判断せず、今後の公式発表で対象範囲が確定するのを確認する必要があります。

※本記事は2026年10月3日19時台までに確認できた株式会社サミーネットワークスおよび777CON-PASS公式情報をもとに作成しています。対象件数、影響範囲、調査結果などについて新たな公式発表が行われた場合、内容が変更される可能性があります。

-ニュース
-, , , ,