本文へ移動

金融プロフェッショナル向けに、日本の市場・ビジネス情報を平日夕方に配信。

無料登録
Tokyo BriefTokyo Brief 日本語版日本のビジネスニュースを、夕方に総まとめ。

記事

skyticket運営会社、3件の不正アクセス公表 最大は顧客情報1464万件

アドベンチャーは、3件の別々の不正アクセスのうち1件でskyticketの約1464万件が流出した、または流出した恐れがあると発表。うち413万件はハッシュ化されたパスワードを含む。保存済みカードでの支払いを停止し、業績への影響を精査している

執筆:Tokyo Brief Desk2026年10月9日3分で読めるアドベンチャー6030
それぞれ別々に破られた3つの錠前が、旅行予約データの異なる流れにつながる様子を描いたイラスト

比較予約サイト「skyticket」を運営する東証グロース上場のアドベンチャー(6030)は、第三者が3つの異なる経路でシステムに不正アクセスし、顧客情報が流出した、または流出した恐れがあると発表した。最大の事案の対象は約1464万件。業績への影響は現在精査中としている。

最大の事案:自社サーバー

1件目は2026年10月2〜4日に発生し、10月5日に発覚した。アドベンチャーによると、攻撃者はskyticketの一部の管理機能を不正に操作し、そこから他の自社サーバーやクラウド上に保管していたデータにアクセスした。

通知によると、対象はskyticketに登録または情報を入力した顧客で、約1464万件。うち約413万件には会員のログインパスワードが含まれ、同社はハッシュ化した状態だったとしている。流出した情報は、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、銀行振り込み時の依頼人名義。パスポート番号は流出していないとしている。

ハッシュ化とは、パスワードを元に戻すことが困難な形に変換することをいう。アドベンチャーは、解析によってパスワードが判明し、skyticketや、顧客が同じパスワードを使う他のサービスへの不正ログインに悪用される恐れがあると注意を促している。

業務管理システム:返金先の口座情報

2件目は9月20日にskyticketの業務管理システムが被害を受け、9月28日に発覚した。アドベンチャーはシステムの脆弱性を悪用されたとしている。対象は重複を含め1万7780件で、ほかにも件数を調査中という。

流出した、または流出した恐れのある情報は、氏名、電話番号、返金先の口座情報(金融機関名・支店名、口座種別・番号・名義)など。メールアドレスと生年月日は68件、住所は18件に含まれる。パスポート番号の流出は確認していないが、流出がなかったかどうかを引き続き確認している。9月9日には会員1人のアカウントへの不正ログインも確認した。

アドベンチャーは、口座情報だけでは預金を引き出せないとしている。一方、返金手続きを装い、暗証番号やインターネットバンキングのIDとパスワードを聞き出そうとする連絡がある恐れがあると注意を促している。

バス予約:ログインなしで閲覧可能に

3件目はskyticketのバス予約サービスに関するもの。8月3日から10月1日まで、予約完了ページがログインなしで表示できる状態になっており、第三者が機械的に閲覧した。アドベンチャーは10月1日にページを修正したとしている。

対象は約1万2000件の予約で、同行者を含めると人数はこれより多くなる。閲覧された、または閲覧された恐れのある情報は、予約者の氏名(カナ)、年齢、性別、メールアドレス、電話番号、会員ID、支払い方法と金額、予約日時、運行会社・路線・運行会社の予約番号などの乗車便情報。同行者の氏名、年齢、性別も含まれる。パスポート番号は流出していないとしている。

アドベンチャーが流出していないとする情報と同社の対応

アドベンチャーは、顧客のクレジットカード番号やパスポート画像は保存しておらず、カード情報は同社ではなく決済代行会社が保管していると説明した。3件のいずれでもカード情報とパスポート画像は流出していないとしている。

同社は、通知時点で、アカウント1件への不正ログインを除き、流出した情報の悪用による二次被害は確認していないとした。会員が保存したカードが不正購入に使われる恐れがあるため、10月7日午後6時ごろに、保存済みクレジットカードでの支払いとカード情報の保存機能を停止した。個人情報保護委員会に報告済みで、対象の顧客にはメールで連絡している。会員にはパスワードの変更を求めている。

3件の数字は顧客の実人数ではなく件数で、通知は合計を示していない。アドベンチャーはグループ業績への影響を精査中で、開示すべき事項があれば開示するとしている。