skyticketに不正アクセス 個人情報約1,464万件が流出、会員はパスワードの変更を
アドベンチャーは10月9日、航空券やホテルの比較予約サイト「skyticket」が3件の不正アクセスを受け、個人情報が流出したと発表した。最も大きい件は約1,464万件で、パスワードのハッシュ値も含む。会員にパスワードの変更を求めている。
IT- ●3件の不正アクセス、大きい件で約1,464万件が流出
- ●パスワードのハッシュ値や返金先の口座情報も
- ●会員はパスワードの変更と予約履歴の確認を
skyticketの会員はパスワードを変え、同じパスワードを使うほかのサービスも変えたい。予約履歴とカードの明細も確かめておきたい。
会社は調査を続け、新しい事実が分かれば速やかに知らせるとしている。止めている保存済みカードでの支払いを再開する時期は示していない。
アドベンチャーは2026年10月9日、運営する比較予約サイト「skyticket(スカイチケット)」が、3件の不正アクセスを受けたと発表した。客の個人情報が流出した、または流出したおそれがある。最も大きい件では約1,464万件にのぼる。
何があったのか
| 件 | 起きた時期 | 対象 | 主な情報 |
|---|---|---|---|
| 会社のサーバー | 10月2日〜4日 | 約1,464万件 | 氏名(パスポートの表記も)、生年月日、メールアドレス、電話番号、郵便番号・住所、振込の依頼人名義、ハッシュ化したログインパスワード(約413万件) |
| 業務管理システム | 9月20日 | 1万7,780件(重複を含む) | 氏名、電話番号、返金先の口座情報(金融機関名・支店名・口座番号など) |
| バスの予約サービス | 8月3日〜10月1日 | 予約約1万2,000件 | 予約した人の氏名(カナ)、年齢、性別、メールアドレス、電話番号、乗る便の情報、同行者の氏名など |
サーバーの件は、skyticketの一部の管理機能を不正に操作された。そこから、ほかのサーバーやクラウドに保管していたデータに入り込まれた。業務管理システムの件は、システムの弱点(脆弱性)を悪用された。この件では、9月9日に会員1人のアカウントへの不正ログインも確認した。バスの件は、予約完了のページがログインなしで見られる状態で、第三者に機械的に閲覧された。10月1日に直したという。
パスポート番号は、サーバーの件では流出していない。業務管理システムの件は、流出がなかったか確認を続けている。クレジットカード番号とパスポートの画像は保存しておらず、どの件でも流出していない。1人の不正ログインのほかに、悪用の被害は確認されていない。
かんたんに言うと
ハッシュ化は、パスワードを元に戻しにくい形に変えて保存するやり方だ。それでも、解析で元のパスワードが分かるおそれがある。会社は、skyticketや同じパスワードを使うほかのサービスに、不正にログインされるおそれがあると説明している。
利用者がやること
- skyticketの会員は、パスワードを変える。ほかのサービスで同じパスワードを使っていれば、そちらも変える。変更はメールのリンクからでなく、公式サイトか公式アプリから行う。
- マイページの予約履歴と、クレジットカードの利用明細を確かめる。
- 会社や金融機関、航空会社、バス会社などを名乗る不審なメール、SMS、電話、郵便物に注意する。返金や補償を理由に、振込や手数料、アプリのインストールを求める連絡には応じない。口座に身に覚えのない入出金があれば、取引先の金融機関に相談する。
会社は対象の人に、10月8日19時ごろから順次、info@skyticket.com からメールを送っている。メールが届かない人には、お知らせのページで案内に代える。会社がパスワードやカード番号、口座の暗証番号を尋ねることはない。問い合わせも同じアドレスで受け付けている。
アドベンチャーの対応
不正アクセスの経路をふさぎ、弱点への対策をとった。保存したカードでの不正な買い物を防ぐため、10月7日18時ごろから、保存済みカードでの支払いとカード情報の保存を止めている。個人情報保護委員会にも報告した。
まとめ
パスワードや口座の情報まで含む流出だ。会員は、まずパスワードを変えておきたい。