本サイトの記事や画像は、AIが公的資料や複数の報道を基に事実関係を整理・再構成し制作したものです。[続きを表示]特定の報道内容や表現を再利用・要約することを目的としたものではありません。ただし、誤りや不確定な情報が含まれる可能性がありますので、参考の一助としてご覧いただき、実際の判断は公的資料や各出典元の原文をご確認ください。[私たちの取り組み]
アドベンチャーは2026年10月9日、旅行予約サイト「skyticket」で異なる経路による3件の不正アクセスを公表した。サーバーへの不正アクセスでは約1464万件の顧客情報が対象となり、氏名や連絡先などが流出した。うち約413万件にはハッシュ化されたログインパスワードが含まれ、同社は会員にパスワードの変更を求めている。
3事案で異なるアクセス経路と情報の範囲
サーバーへの不正アクセスは10月2~4日に発生し、5日に発覚した。同社によると、skyticketの管理機能が不正操作され、他のサーバーやクラウド上のデータにアクセスされた。流出した情報には氏名、生年月日、メールアドレス、電話番号、住所、振込依頼人名義などが含まれる。
約413万件に含まれる会員ログインパスワードはハッシュ化されていたが、同社は解析によって元のパスワードが判明するおそれがあると説明している。
バス予約サービスでは、8月3日~10月1日に、ログインせずに表示できる予約完了ページが第三者に機械的に閲覧された。約1万2000件の予約が対象で、乗車日時、乗降地、予約番号、同行者情報などが閲覧された、または閲覧されたおそれがある。対象は予約件数で、同行者を含む人数はこれより多い。同社は10月1日に表示状態を修正した。
業務管理システムへの不正アクセスは9月20日に発生し、28日に発覚した。対象は重複を含む1万7780件で、返金先の銀行口座情報などが流出した、または流出したおそれがある。このほかにも件数を調査中の情報がある。パスポート番号の流出は確認されていないが、引き続き調査している。
パスワード変更を要請、調査と通知を継続
同社は不正アクセス経路の遮断と脆弱性対策を実施し、個人情報保護委員会に報告した。10月7日18時ごろには、不正ログイン後の不正購入を防ぐため、保存済みカードによる支払いとカード情報の保存機能を停止した。
カード番号とパスポート画像は同社では保存しておらず、いずれの事案でも流出していないという。サーバー事案ではパスポート番号も流出していないと説明している。
同社は対象者にメールで順次通知し、会員にパスワード変更を要請している。他のサービスで同じパスワードを使っている場合も変更を求めた。変更はメールのリンクではなく、公式サイトや公式アプリから直接行うよう呼びかけている。
9月9日に会員1名のアカウントへの不正ログインを確認したが、10月9日付の発表時点で、それ以外に流出情報の悪用による二次被害は確認していない。調査と再発防止策を継続する方針だ。
