宿泊予約管理「TEMAIRAZU」に不正アクセス、宿泊者情報の一部が取得された可能性 複数施設の予約者に偽の支払い要求メッセージ

宿泊施設向けの予約管理システム「TEMAIRAZU(手間いらず)」シリーズを提供する手間いらず株式会社(東証スタンダード上場)は2026年9月28日、同社システムへの第三者による不正アクセスを確認したと発表した。宿泊者情報の一部が第三者に閲覧または取得された可能性を否定できないとしており、影響範囲の確認を進めている。発端は9月21日深夜ごろ、複数の宿泊施設から「予約者に不審なメッセージが届いている」との報告が寄せられたことだった。メッセージはクレジットカード情報の再入力や緊急の支払いを求め、不審なウェブサイトへ誘導する内容だという。

何が起きたのか

TEMAIRAZUは、ホテルや旅館が複数の宿泊予約サイトの在庫や予約情報をまとめて管理するための、いわゆるサイトコントローラーと呼ばれる製品である。1つのシステムに多数の施設の予約データが集まる構造になっている。

同社の発表によると、9月21日深夜ごろから、予約者に不審なメッセージが届いているとの報告が複数の宿泊施設から寄せられ始めた。同社が調査を進めたところ、自社システムへの不正アクセスがあったことを確認した。確認後、ただちにアクセスを遮断して被害拡大の防止措置をとり、原因を特定したうえで、アクセス制御と監視体制の強化を含む対策を実施したとしている。安全確保と調査のために一時停止していた機能も再開しており、現在TEMAIRAZUは正常に稼働しているという。

一方で、流出の範囲はまだ確定していない。同社は宿泊者情報の一部について、第三者による閲覧・取得の可能性を否定できないとし、影響範囲を確認中としている。対象となる施設数や宿泊者の件数は公表されていない。なお、同社はクレジットカード情報を保有していないと説明している。

不正アクセスの具体的な手法と実施した対策の詳細は、セキュリティ上の理由から公表を控えるとしている。個人情報保護委員会への報告と警察への通報・相談を行い、外部のセキュリティ専門機関と協力して調査を続けている。9月29日には英語版のお知らせも公開した。

予約者に届いた偽メッセージ

同社によると、不審なメッセージはWhatsAppやWeChatなどのメッセージアプリ、電子メール、SMS(ショートメッセージ)といった複数の経路で届いている。予約の確認・確定、クレジットカード情報の再入力、緊急の支払いなどを求め、不審なウェブサイトへ誘導する手口である。報道によると、メッセージには実際の予約内容に沿った情報が含まれていたとされ、一部のホテルは自社サイトで利用者に注意を呼びかけている。

同社は予約者に向けて、次の点を求めている。

  • メッセージに記載されたURLやリンクを開かない
  • クレジットカード情報や個人情報を入力しない
  • メッセージに返信せず、指示に従って支払いや送金をしない
  • 予約内容を確認したい場合は、予約した宿泊施設または宿泊予約サイトの公式窓口に問い合わせる

すでにカード情報を入力してしまった場合は、カード会社に相談するよう案内している。

宿泊施設に対しては、予約者から問い合わせがあった際の注意喚起に加え、TEMAIRAZUのログインパスワードの変更を要請した。身に覚えのないログインや意図しない設定変更に気づいた場合は、同社へ報告するよう求めている。

予約データは「本物らしい詐欺」の材料になる

今回の事案で目を引くのは、流出した可能性のある情報そのものより、その使われ方である。宿泊の予約情報は、単体ではクレジットカード番号ほど機微な情報には見えない。しかし、予約した本人しか知らないはずの内容が添えられていれば、「予約確定のためにカード情報の再入力が必要」という要求をもっともらしく見せられる。宿泊予約サイトや施設の管理画面が悪用され、予約者に偽の支払い要求が届く手口は、これまでも国内外で繰り返し報告されてきた。

もう1つの論点は、被害の広がり方である。TEMAIRAZUのように多数の施設が共通して使うクラウドサービスが侵害されると、施設側に落ち度がなくても、それぞれの顧客が詐欺の標的になりうる。予約者が不審な連絡を受け取る相手は利用した宿泊施設であり、問い合わせや信用面の負担も施設が直接受けることになる。

侵入の手法は公表されていないため、原因について現時点で断定できることはない。そのうえで、業務データを外部のクラウドサービスに預けている企業にとっては、委託先で侵害が起きた場合に自社の顧客へどのような連絡が届きうるかを想定しておくことが重要になる。管理画面のパスワード管理や多要素認証の設定、身に覚えのないログインの監視といった利用者側でできる対策に加え、「どの経路で顧客に連絡するか」「公式の確認窓口をどこに置くか」を平時から顧客に示しておくことが、偽メッセージによる被害を抑える手立てになる。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク