韓国発の美容医療・整形プラットフォーム「カンナムオンニ(日本向けサービス名:Unni)」で、Web APIへの不正アクセスによる個人情報漏えいが発生しました。
運営会社Healing Paperは、日本語版サービス上でも2026年9月4日に「一部APIへの不正アクセスにより、一部のお客様の個人情報が漏えいした」と公式に告知しています。対象者には個別に通知し、利用者ごとに実際に漏えいした情報項目を確認できる機能を提供しています。
朝鮮日報など韓国メディアがHealing Paperの説明として報じた暫定集計では、漏えい対象は全体で21万9,665人。このうち日本利用者は約4万8,000人で、韓国の約16万人に次いで多い規模です。
漏えい情報は氏名や電話番号、メールアドレスだけではありません。相談を申し込んだ施術名、病院名、医師名、相談理由、相談時に登録した写真、実際の施術情報、来院・施術日時、一部の決済関連情報なども対象になったと報じられています。
日本の利用者にとっては、一般的な連絡先情報の漏えいだけでなく、「どの美容医療に関心を持ったか」「どの医療機関・医師へ相談したか」「実際にどの施術を受けたか」といったプライバシー性の高い情報が悪用される可能性を考える必要があります。
カンナムオンニの個人情報漏えいのサマリー
確認できている内容:
- Healing Paperは2026年9月4日、カンナムオンニのWebサービスの一部APIへの不正アクセスにより、一部利用者の個人情報が漏えいしたと公式に公表しました。
- 日本語版「Unni」のWebサイトでも、日本語で個人情報漏えいを告知しています。
- Healing Paperは、事故認知後に不正なアクセス経路を遮断し、追加被害の可能性があるシステム全般のセキュリティ対策を強化したとしています。
- 関係機関への個人情報漏えい届出と、攻撃者に対する警察への捜査依頼を完了しています。
- 対象利用者には個別通知を実施し、利用者ごとに実際の漏えい項目を確認できる仕組みを用意しています。
- 朝鮮日報などがHealing Paperの説明として報じた暫定集計では、漏えい対象は21万9,665人です。
- 同集計では、日本利用者は約4万8,000人で、全体の2割強を占めます。
- 報道によると、氏名・電話番号・メールアドレス・生年月日・性別などに加え、相談・施術・来院・一部決済関連の情報も対象になりました。
- 相談時に登録した写真が含まれるケースもあると報じられています。
- 9月5日には、同一の攻撃者とみられる人物が別経路から再度アクセスを試み、遮断されたとHealing Paperが説明したと報じられています。
- 攻撃者の身元、利用した脆弱性、具体的なAPIの仕様などは公表されていません。
- 日本の個人情報保護委員会への報告状況については、9月8日時点で確認した公式告知からは確認できませんでした。
| 項目 | 内容 |
|---|---|
| 発生日・確認日 | 2026年9月4日 |
| 対象サービス | カンナムオンニ/Unni |
| 運営会社 | Healing Paper |
| インシデント | Webの一部APIへの不正アクセスによる個人情報漏えい |
| 全体の対象人数 | 21万9,665人(Healing Paperの説明として韓国メディアが報道) |
| 日本利用者 | 約4万8,000人(同上) |
| 日本以外 | 韓国約16万人、台湾4,218人、タイ1,591人、中国481人、英語圏・その他5,308人と報道 |
| 漏えい情報 | 基本情報、端末・接続情報、相談情報、施術情報、一部決済関連情報など |
| 相談写真 | 対象に含まれるケースがあると報道 |
| 攻撃経路 | 一部APIへの不正アクセス |
| 脆弱性・具体的手法 | 公表されていません |
| 対応 | 経路遮断、セキュリティ強化、対象者通知、関係機関への届出、警察への捜査依頼 |
| 日本向け告知 | 日本語版サイト上で実施 |
| 日本の個人情報保護委員会への報告 | 公式告知からは確認できず |
日本利用者は約4.8万人 韓国以外では最大規模
今回の事案で日本にとって最も大きいのは、日本利用者が少数の海外ユーザーとして巻き込まれたのではなく、約4万8,000人が対象とされている点です。
朝鮮日報など韓国メディアは、Healing Paperの説明として、漏えい対象者を次のように報じています。
| 国・地域 | 漏えい対象人数 |
|---|---|
| 韓国 | 約160,000人 |
| 日本 | 約48,000人 |
| 台湾 | 4,218人 |
| タイ | 1,591人 |
| 中国 | 481人 |
| 英語圏・その他 | 5,308人 |
| 全体 | 219,665人 |
韓国以外では、日本が突出して多い規模です。
日本向けサービスは「Unni(カンナムオンニ)」として提供されており、日本語版Webサイトには東京都渋谷区の運営会社住所と日本向け問い合わせ先が掲載されています。
9月8日時点では、日本語版サイトにも「一部のお客様の個人情報漏えいに関するお詫びとご報告」が表示され、9月4日に発生したAPIへの不正アクセスと情報漏えいを日本語で案内しています。
9月4日に一部APIへ不正アクセス
Healing Paperの公式告知によると、9月4日、カンナムオンニWebの一部APIに対する不正アクセスが発生しました。
APIは、Webサイトやアプリが別の機能・データを呼び出すための仕組みです。
今回どのAPIが悪用されたのか、認証・認可の不備があったのか、脆弱性が利用されたのかといった技術的な詳細は、公式告知では公表されていません。
朝鮮日報などの報道では、相談履歴を照会する連携機能への不正アクセスだったとされています。
またHealing Paperの説明として、9月4日の経路を遮断した後、9月5日に同一の攻撃者とみられる人物が別の経路から再度アクセスを試みたことも報じられています。
現時点で確認できない事項は次のとおりです。
- 悪用された脆弱性の有無
- APIの具体的な認証・認可方式
- 攻撃者が取得した権限
- 攻撃者の身元
- 国家支援型・犯罪組織などの帰属
- 具体的な攻撃手法
- 攻撃に利用されたIPアドレスやIOC
氏名・電話番号だけでなく相談写真や施術情報も漏えい
朝鮮日報、NewsPimなどがHealing Paperの説明として報じた情報を整理すると、対象には次のような項目が含まれます。
基本的な利用者情報
- 氏名
- 電話番号
- メールアドレス
- 生年月日
- 性別
- 居住国・地域
- ソーシャルログインID
- 接続元IPアドレス
- 利用端末情報
- アプリバージョン
相談関連情報
- 相談を申し込んだイベント・施術名
- 病院名
- 医師名
- 予約希望時間
- 相談理由
- 相談の進行状況
- 相談登録写真
施術・来院関連情報
- 関心を示した施術
- 申し込んだ施術
- 実際に受けた施術
- 来院日時
- 施術日時
- 施術担当医師
決済関連情報
報道では、
- 決済価格・金額
- 決済方法
- 決済時刻
- 決済者に関する情報
などが一部対象になったとされています。
一方、クレジットカード番号やセキュリティコードそのものが漏えいしたとの公表は、今回確認した資料では確認できませんでした。
日本利用者で特に警戒したいのは美容医療の相談内容を使ったなりすまし
今回の漏えい情報は、一般的なフィッシングを個人向けにカスタマイズする材料になり得ます。
たとえば、
- 利用者の氏名
- 電話番号
- メールアドレス
- 相談した病院名
- 相談した施術名
- 担当医師名
- 予約希望日時
を組み合わせれば、「予約確認」「施術日変更」「追加料金の支払い」「割引キャンペーン」といった連絡を、実際の利用履歴に近い形で作れる可能性があります。
Healing Paper自身も、カンナムオンニや医療機関を装った連絡への注意を呼びかけています。
日本利用者では特に、
- カンナムオンニ/Unniを名乗るメール
- 韓国の美容クリニックを名乗る連絡
- LINEやSMSによる予約確認
- 割引・返金を口実にした決済情報要求
- 「漏えい被害の補償」を装う連絡
などに注意が必要です。
正規の病院名や過去に相談した施術名が含まれていても、それだけで本物の連絡と判断しない方が安全です。
相談写真の漏えいはプライバシー侵害につながる可能性
相談時に登録した写真が漏えい対象に含まれたケースがある点も、今回の事案の特徴です。
美容医療の相談写真には、顔、身体の一部、肌状態、施術前の状態などが写っている可能性があります。
こうした写真が漏えいすると、パスワードのように変更して無効化することはできません。
さらに施術名や相談理由と結び付いた場合、単なる顔写真よりも本人のプライバシーに踏み込んだ情報になります。
現時点で、漏えいした写真が公開サイトやダークウェブへ掲載されたとの公式確認はありません。攻撃者が写真を公開した、利用者を脅迫した、といった二次被害についても確認されていません。
日本向けサイトでも対象者へ個別通知
Healing Paperの日本語版公式告知では、個人情報が漏えいした対象者へ個別に連絡したとしています。
また、自分の情報が漏えいしたかどうか、どの項目が対象になったかを確認する機能が日本語版サイトに表示されています。
日本の利用者は、検索結果やSMSに記載されたURLではなく、自ら公式サイトを開いて確認する方が安全です。
攻撃後には「個人情報漏えい確認」を装ったフィッシングサイトが作られる可能性もあるためです。
KISA・韓国個人情報保護委員会への届出、警察へ捜査依頼
Healing Paperの公式告知では、関係機関への個人情報漏えい届出と、攻撃者に対する警察への捜査依頼を完了したとしています。
韓国メディアは同社の説明として、
- 韓国インターネット振興院(KISA)へ届出
- 韓国個人情報保護委員会へ届出
- 警察へ捜査依頼
を行ったと報じています。
朝鮮日報によると、Healing Paperはインシデント認知後24時間以内にKISA、72時間以内に韓国個人情報保護委員会への届出を完了したと説明しています。
一方、日本の個人情報保護委員会への報告有無については、9月8日時点で確認したHealing Paperの日本語版告知や日本の個人情報保護委員会の公開情報からは確認できませんでした。
日本企業にとってもAPIの認可制御を再確認する事例
今回の事案は美容医療サービスの漏えいですが、企業システムの観点ではAPIセキュリティの問題として見ることができます。
Webやモバイルアプリでは、APIを通じて顧客プロフィール、注文・予約履歴、問い合わせ履歴、決済情報、写真・添付ファイルなどを取得する構成が一般的です。
今回の具体的な脆弱性は公表されていないため、認可不備だったと断定することはできません。
ただし、日本企業でも次の点は確認できます。
- APIごとに認証を要求しているか
- ログイン済み利用者が他人のデータを取得できないか
- オブジェクト単位の認可チェックを実装しているか
- 短時間の大量APIアクセスを検知できるか
- IP・アカウント・端末単位のレート制限があるか
- 管理系APIを外部公開していないか
- APIレスポンスに不要な個人情報を含めていないか
- 写真・添付ファイルのURLに直接アクセスできないか
- APIゲートウェイやWAFのログを保存しているか
日本の利用者が今確認したいこと
カンナムオンニ/Unniを利用したことがある場合は、次の順で確認できます。
- 日本語版の公式サイトを直接開く
- 個人情報漏えいに関する公式告知を確認する
- 自身が対象かどうか、漏えいした情報項目を確認する
- Healing Paperから個別通知が届いていないか確認する
- カンナムオンニや利用した病院を名乗る不審な連絡を警戒する
- SMS・メールのリンクからログインしない
- 金融情報・認証コード・パスワードを要求する連絡には応じない
- 同じパスワードを他サービスで使用している場合は変更する
- 不審な決済やアカウント操作がないか確認する
今回漏えいした情報にパスワードが含まれるとの発表は確認されていません。
情報システム・セキュリティ部門への示唆
日本企業にとって今回の事案は、海外サービスで日本利用者のデータが大量に扱われるケースと、API経由の情報漏えいを同時に考える材料になります。
確認したい項目は次のとおりです。
- 海外SaaSへ保存している日本の顧客・従業員情報を把握しているか
- どの国・地域でデータが処理・保存されるか把握しているか
- APIごとの認証・認可テストを実施しているか
- 顧客単位のデータ分離を検証しているか
- 大量取得やスクレイピングに近いAPIアクセスを検知できるか
- 写真・相談履歴など高プライバシー情報を必要以上に保持していないか
- インシデント発生時に国別の対象人数を特定できるか
- 海外当局と日本当局それぞれの報告要件を法務部門と整理しているか
- 漏えい後のフィッシング・なりすまし対策を顧客へ迅速に通知できるか
- 利用者ごとに漏えい情報を確認できる仕組みを準備できるか
今回のように複数国の利用者へ影響するサービスでは、「全体で何件漏えいしたか」だけでなく、「日本利用者が何人含まれ、どの情報が影響したか」を早期に切り分けることが、日本側のリスク判断につながります。








