チケット販売「イープラス」の払戻し情報システムに不正アクセス、1,463件の個人情報が漏えい 751件は振込先の口座情報も

チケット販売プラットフォーム「イープラス」を運営する株式会社イープラスは2026年9月29日、電子チケット「スマチケ」の払戻し情報を管理するシステムが第三者による不正アクセスを受け、利用者の個人情報1,463件が漏えいしたと発表した。漏えいした情報には、751件分の振込先口座情報(金融機関名・支店名・口座番号など)が含まれる。同社によると、会員情報やチケット購入情報を保管するデータベースとは独立したシステムで、クレジットカード情報やパスワードは漏えいの対象に含まれていない。

金曜夜から土曜未明にかけて複数回の不正アクセス

発表によると、不正アクセスは2026年9月11日(金)19時58分から12日(土)2時44分にかけて複数回発生した。同社は14日から15日にかけて不正アクセスと個人情報の漏えいを確認し、15日のうちに該当システムのセキュリティ設定を見直して不正アクセスを遮断した。その後、同様の事象は発生していないとしている。

対象となったのは、スマチケの管理システムのうち、公演の中止・延期などに伴う払戻しを実施するための情報を保管していたシステムである。攻撃者がどのような手口で侵入したのかは、現時点で公表されていない。同社は、このシステム以外へのアクセスやファイルなどの改ざんは行われていないことを確認したとしている。

漏えいの確認から公表までは約2週間で、その間に同社は管理下の全システムの再検査とセキュリティ強化措置を実施したと説明している。

払戻し方法によって漏えいした情報が異なる

漏えいしたのは、スマチケでチケットを受け取り、2022年6月30日から2026年9月11日までの間に払戻しを申請した利用者の一部の情報である。払戻し方法ごとの内訳は次のとおりで、いずれも払戻しの対象となった公演名・会場・開催日時の情報が含まれている。

  • 銀行振込(751件):メールアドレス、カナ氏名、振込先口座情報(金融機関名・支店名・口座種別・口座番号・口座名義(カナ))
  • クレジットカード返金(644件):メールアドレス、カナ氏名
  • 郵便振替払出証書(68件):メールアドレス、カナ氏名、証書の送付先情報(郵便番号・住所・氏名)

紙チケットなど、スマチケ以外の受取方法で払戻しを受けた利用者の情報は、対象に含まれていない。

同社は9月29日から、対象者(イープラス会員ではない同行者を含む)に個別のお詫びとお知らせのメールを順次送っている。個人情報保護委員会へはすでに報告済みで、所轄の警察署への届出を準備しているという。再発防止策として、全システムの総点検、セキュリティ診断の実施サイクルの短縮、定期的な情報セキュリティ研修、社内規定と管理体制の見直しを挙げている。

「本体」ではない周辺システムが狙われた意味

今回の事案で注目すべきは、侵入されたのが会員データベースではなく、払戻しという限られた業務のためのシステムだった点である。こうした周辺システムは本体に比べて利用頻度が低く、監視や診断の優先度が後回しになりやすい。一方で今回のように、振込先の口座情報という本体には無い種類のデータを、4年以上にわたって蓄積していることがある。会員データベースが無事だったからといって、被害が小さいとは限らない。

二次被害の面でも警戒が要る。漏えいした情報には、メールアドレスと氏名に加えて、実際に払戻しを受けた公演名・会場・日時が含まれている。これらを組み合わせれば、「〇月〇日の△△公演の払戻しについて、口座情報の再確認をお願いします」といった、本人にしか分からないはずの事実を盛り込んだ偽のメールが作られるおそれがある。同社も、不審な連絡や口座での不審な取引に心当たりがあれば問い合わせるよう呼びかけている。

企業の情報システム担当者にとっては、自社にも同じ構図がないかを点検する契機になる。キャンペーン応募、返金・払戻し、アンケートなど、特定の業務のために作られた小さなシステムがどこにどれだけあり、何年分の個人情報を保持しているのか。不要になったデータを消す運用になっているか。そして、今回のように金曜の夜から土曜の未明にかけて行われたアクセスを、異常として捉えられる仕組みがあるか。いずれも改めて確かめておきたい点である。本体の防御だけでなく、周辺システムまで含めて「どこに何があり、誰が見ているか」を把握しておくことが、被害の範囲を左右する。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク