格安航空券・ホテル予約サイト「スカイチケット」を運営するアドベンチャー(東京都渋谷区)は10月9日、同社サーバーへの不正アクセスにより約1464万件の顧客情報が流出した可能性があると発表した。パスポート番号やクレジットカード情報の流出は確認されていないが、約413万件のログインパスワードと、17,780件の返金先銀行口座情報が対象に含まれるとしている。
事案の詳細
アドベンチャーの発表によると、同社サーバー、スカイチケットの業務管理システム、バス予約サービスの予約情報という3つの経路で不正アクセスが発生した。漏えいの可能性がある情報は、氏名、電話番号、住所などの個人情報に加え、約413万件のログインパスワード(ハッシュ化された状態とされるが、具体的な方式は明らかにされていない)、返金先として登録された銀行口座情報17,780件が含まれる。
パスポート番号は流出していないとされ、クレジットカード情報についても流出は確認されていないと説明されている。ただし、不正アクセスの発生日時、データ流出が判明した時刻など、時系列の詳細は第1報の時点で明らかにされていない。
同社は10月7日午後6時ごろ、不正ログインによるクレジットカードの不正利用を防ぐため、保存済みカードでの支払い機能とカード情報の保存機能を停止する対応を取った。また、アクセス経路の遮断と脆弱性対策を実施したうえで、個人情報保護委員会に報告している。
なお、発表後に利用者がパスワード変更を試みた際、サーバーエラーにより手続きが完了できない状態が一時発生していたことも報告されている。対象者への案内や再設定手順の運用状況については、公式サイトでの続報を確認する必要がある。
影響と背景
約1464万件という規模は、国内で2026年9月以降相次ぐ情報漏えい事案の中でも際立って大きい。旅行予約サービスは、氏名・連絡先に加えて決済・返金に関わる口座情報まで扱うため、情報の組み合わせによる悪用リスクが高い。
ログインパスワードのハッシュ値が流出した場合、方式によっては解析により元のパスワードが推測される可能性がある。スカイチケットと同じパスワードを他のサービスでも使い回している利用者は、そちらのアカウントへの不正ログインにもつながりかねない。
返金先銀行口座情報が対象となった17,780件については、口座情報を悪用した詐欺的な連絡(返金を装うフィッシングなど)に特に注意が必要となる。
対策・今後の展望
- パスワードの速やかな変更:スカイチケットのパスワードを変更する。手続きがエラーで完了しない場合は、時間を置いて再試行するか、公式の問い合わせ窓口を確認する。
- パスワードの使い回しの解消:スカイチケットと同じパスワードを他サービスでも使っている場合は、それぞれ異なるパスワードへ変更する。
- 返金・払い戻しを装うフィッシングへの警戒:銀行口座情報が対象となった利用者は特に、「返金手続きのご案内」などを装うメール・SMSのリンクを開かず、公式サイトから直接確認する。
- カード利用明細の確認:保存済みカードでの決済機能は停止されているが、念のため過去の利用履歴に不審な点がないか確認する。
CSRIからの現場アドバイス
【現場で何が起きているか】CSRIが支援する中小企業のMDR運用でも、予約・決済・会員管理など複数のシステムが連携しているサービスでは、一つの経路からの侵入が複数システムへの波及につながりやすいという相談が多い。今回のスカイチケットの事案も、サーバー・業務管理システム・予約情報という複数の経路が絡んでいる点が特徴的だ。
【平易な解説】予約サイトは、氏名や連絡先だけでなく、返金のための口座情報まで預かっていることがある。クレジットカード番号そのものが漏れていなくても、口座情報や大量のパスワードが漏れた場合、「返金します」を装う詐欺や、他サービスへの不正ログインの材料として使われる可能性がある。パスワード変更の手続きがうまくいかない場合でも焦らず、公式の案内を確認しながら対応することが大切だ。
【今週中にできること】スカイチケットを利用していた場合は、まずパスワードを変更し、同じパスワードを使っている他サービスがないか確認する。返金・払い戻しに関する連絡は、メールやSMSのリンクを直接開かず、公式サイトや正規の問い合わせ窓口から確認する。自社で複数システムが連携したサービスを運用している場合は、一つのシステムへの侵入が他システムへ波及する経路がないか、認証基盤やAPI連携の権限範囲を点検したい。