航空券やホテルなどの比較予約サイト「skyticket」を運営する株式会社アドベンチャーは2026年10月9日、同サイトのシステムが第三者による不正アクセスを受け、顧客の個人情報が外部に流出した、または流出したおそれがあると発表した。判明したのは経路の異なる3件の不正アクセスで、最も規模の大きいサーバーへの侵入では約1,464万件の顧客情報が対象となった。このうち約413万件には、ハッシュ化(元の文字列に戻しにくい形に変換すること)された会員のログインパスワードが含まれる。同社は10月8日の時点で、対象の顧客へ「個人情報の流出に関するお知らせ」メールを送ったことを公式サイトで告知しており、詳細は9日の発表で明らかになった。
3つの経路で起きた不正アクセス
同社の発表によると、今回の事案は次の3件からなる。
1件目は、同社サーバーへの不正アクセスである。2026年10月2日から4日にかけて、skyticketの一部の管理機能が不正に操作され、そこを足がかりに同社の他のサーバーやクラウド上に保管していたデータへアクセスされた。発覚は10月5日。対象は、顧客がskyticketに登録・入力した情報約1,464万件で、流出した情報は氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、振込時の依頼人名義、ハッシュ化された会員のログインパスワードである。パスポート番号は流出していないことを確認したとしている。
2件目は、skyticketの業務管理システムへの不正アクセスである。2026年9月20日に業務管理システムの脆弱性を悪用され、9月28日に発覚した。対象は17,780件(重複を含み、ほかに件数を調査中のものがある)で、氏名、電話番号、返金先の口座情報(金融機関名・支店名・口座種別・口座番号・口座名義)などが流出した、または流出したおそれがある。一部の顧客ではメールアドレスと生年月日(68件)、住所(18件)も含まれる。パスポート番号は現時点で流出の事実は確認されていないが、引き続き確認中としている。また、9月9日には会員1人のアカウントへの不正ログインも確認された。
3件目は、バス予約サービスでの予約情報の閲覧である。バスの予約完了ページがログインしなくても表示できる状態になっており、2026年8月3日から10月1日にかけて第三者に機械的に閲覧された。10月1日に発覚し、同日に修正済みとしている。対象は予約約12,000件で、同行者を含めると人数はさらに多くなる。予約者の氏名(カナ)、年齢、性別、メールアドレス、電話番号、会員ID、支払方法・金額、乗車便の情報、同行者の氏名・年齢・性別などが閲覧された、または閲覧されたおそれがある。
同社はクレジットカード番号とパスポートの画像を保存しておらず、いずれの事案でもこれらは流出していないと説明している。
保存済みカードでの決済を停止、不正ログインも1件確認
二次被害について同社は、会員1人のアカウントへの不正ログインを除き、流出した情報が悪用された被害は現時点で確認されていないとしている。
一方で、ハッシュ化したパスワードが解析されて元のパスワードが判明し、skyticketや同じパスワードを使い回している他のサービスで不正ログインに使われるおそれがあると注意を促した。そのうえで、保存済みのクレジットカードを使った不正購入を防ぐため、2026年10月7日18時ごろから、保存済みカードによる支払いとカード情報の保存機能を停止した。
同社は不正アクセスの経路を遮断して脆弱性への対策を進めており、個人情報保護委員会にも報告した。会員にはパスワードの変更と、予約履歴・カード利用明細の確認を呼びかけている。返金や補償を名目に振込みや手数料の支払い、アプリのインストールを求める連絡には応じないよう求め、同社から金銭の支払いを依頼することはないとしている。
管理機能と「ログイン不要のページ」が入口に
今回の3件は、それぞれ別の弱点を突かれている。1件目は管理機能の不正操作を足がかりに、他のサーバーやクラウド上のデータへアクセスが広がった侵害、2件目は業務管理システムの脆弱性の悪用、3件目は予約完了ページがログインなしで表示できる状態になっていたことを突かれたものである。3件のうち2件では、顧客が使う画面ではなく、運営側の管理機能や業務システムが入口になった。
JPCERT/CCは2026年10月8日、国内組織で相次ぐ不正アクセスについて注意喚起を公開した。そこでは、一般利用者向けのアプリだけでなく、BIツール(業務データを集計・分析するツール)や従業員向け管理システムのような内部向けのシステムも狙われていると指摘し、不要な管理機能の公開停止や、侵害後の横展開への備え、不正アクセスの検知体制の点検などを求めている。
予約サイトや会員サービスを運営する企業にとっては、外部に公開している管理画面や業務システムの棚卸し、既知の脆弱性に対する修正の適用、そして侵入された後に被害を広げないための監視を、あらためて見直す契機になる。1,400万件を超える規模の流出は、一部の管理機能の不正操作から始まっている。
同じ手口に、自社は備えられていますか?
