イープラスに不正アクセス、スマチケ払戻し 登録者の個人情報漏洩の恐れ

セキュリティニュース

投稿日時: 更新日時:

イープラスに不正アクセス、スマチケ払戻しの払い戻し登録者の個人情報漏洩の恐れ

株式会社イープラスは2026年9月29日、チケット販売プラットフォーム「イープラス」の一部システムが第三者から不正アクセスを受け、顧客の個人情報を含む1,463件の情報が漏えいしたと公表しました。

対象となったのは、電子チケット「スマチケ」の管理システムのうち、公演中止・延期などに伴う払戻し情報を管理するシステムです。漏えいした情報は払戻し方法によって異なり、銀行振込を選択した751件では、メールアドレス、カナ氏名に加えて金融機関名、支店名、口座種別、口座番号、口座名義などの振込先口座情報が含まれていました。

不正アクセスは9月11日19時58分から9月12日2時44分にかけて複数回発生しました。イープラスは9月14日から15日に不正アクセスと個人情報漏えいを確認し、15日中に当該システムのセキュリティ設定を見直してアクセスを遮断。その後、同様の事象は確認されていないとしています。

イープラス不正アクセスのサマリー

確認できている内容:

  • イープラスは2026年9月29日、スマチケの払戻し情報管理システムへの不正アクセスと個人情報漏えいを公表しました。
  • 不正アクセスは9月11日19時58分から9月12日2時44分にかけて複数回発生しました。
  • 9月14日から15日に不正アクセスと個人情報漏えいを確認し、9月15日中にアクセスを遮断する措置を実施しました。
  • 漏えいした情報は合計1,463件です。
  • 銀行振込751件では、メールアドレス、カナ氏名、振込先口座情報が漏えいしました。
  • クレジットカード返金644件では、メールアドレスとカナ氏名が漏えいしました。
  • 郵便振替払出証書68件では、メールアドレス、カナ氏名、郵便番号、住所、氏名が漏えいしました。
  • いずれのケースでも、払戻し対象となった公演名、会場、開催日時が含まれています。
  • 対象は、2022年6月30日から2026年9月11日までにスマチケから払戻し申請を行った一部の顧客です。
  • クレジットカード情報とパスワードは漏えい対象に含まれていません。
  • イープラスは対象システム以外へのアクセスや、ファイル・データベースの改ざんは確認していません。
  • 個人情報保護委員会への報告は実施済みで、所轄警察署への届出を準備しています。
  • 具体的な侵入経路や悪用された脆弱性、認証情報などは公表されていません。
項目 内容
公表日 2026年9月29日
対象組織 株式会社イープラス
対象サービス 電子チケット「スマチケ」の払戻し情報管理システム
不正アクセス 9月11日19時58分~9月12日2時44分に複数回
漏えい件数 1,463件
銀行振込 751件
クレジットカード返金 644件
郵便振替払出証書 68件
カード情報 漏えい対象外
パスワード 漏えい対象外
他システムへのアクセス 確認されていない
改ざん 確認されていない
個人情報保護委員会 報告済み
警察 届出を準備中
侵入経路 公表されていません

9月11日夜から約7時間にわたり複数回の不正アクセス

イープラスによると、不正アクセスは2026年9月11日19時58分から9月12日2時44分にかけて複数回発生しました。

対象となったのは、電子チケット「スマチケ」の管理システムのうち、公演中止・延期などが発生した際の払戻し情報を管理するシステムです。同システムには払戻し処理に必要な顧客情報が保存されていました。

9月14日から15日にかけて、不正アクセスと個人情報漏えいの事実を確認。9月15日中に当該システムのセキュリティ設定を見直し、不正アクセスを遮断する措置を実施しました。

イープラスは、その後同様の事象が発生していないことを確認しています。また、同社管理下の全システムについて再検査とセキュリティ強化措置を実施しました。

漏えいは1,463件、銀行振込751件では口座番号なども含む

漏えい対象は、2022年6月30日から2026年9月11日までに、電子チケット「スマチケ」でチケットを受け取り、公演中止・延期などに伴ってスマチケから払戻しを申請した一部の顧客情報です。

払戻し方法によって漏えいした項目が異なります。

返金方法 対象件数 漏えいした情報
銀行振込 751件 メールアドレス、カナ氏名、金融機関名、支店名、口座種別、口座番号、口座名義(カナ)
クレジットカード返金 644件 メールアドレス、カナ氏名
郵便振替払出証書 68件 メールアドレス、カナ氏名、郵便番号、住所、氏名
合計 1,463件 -

さらに、すべての対象情報に、払戻し対象となった公演名、会場、開催日時が含まれています。

イープラス会員本人だけでなく、対象となる同行者も個別連絡の対象に含まれています。

クレジットカード情報とパスワードは漏えい対象外

今回不正アクセスを受けた払戻し情報管理システムは、イープラスの会員情報やチケット購入情報を保管するデータベースとは独立しています。

イープラスは、会員のクレジットカード情報やパスワードは今回の漏えい対象に含まれていないとしています。

また、クレジットカード情報については当該システム内に保持していないため、一切漏えい対象になっていないと説明しています。

紙チケットなどスマチケ以外の方法でチケットを受け取り、払戻しを行った顧客情報も対象外です。

他システムへのアクセスやデータ改ざんは確認されず

イープラスは調査の結果、今回対象となったシステム以外へのアクセスは確認していません。

ファイルなどの改ざんや、データベースの改ざんについても確認されていないとしています。

一方、不正アクセスがどのように行われたのかについて、9月29日の発表では具体的な説明はありません。「第三者から不正アクセスが行われたことによるもの」としていますが、悪用された脆弱性、窃取された認証情報の有無、攻撃元、攻撃手法などは公表されていません。

そのため、現時点で侵入経路を脆弱性悪用、認証情報窃取、設定不備などに特定することはできません。

対象者へ9月29日から個別連絡、個人情報保護委員会へ報告済み

イープラスは対象顧客に対し、9月29日から順次、個別にお詫びと案内のメールを送信しています。対象にはイープラス会員ではない同行者も含まれます。

同社は本件を個人情報保護委員会へ報告済みで、所轄警察署への届出も準備しています。

再発防止策としては、管理下の全システムを対象とした総点検、セキュリティ診断の実施サイクル短縮、社内規定の見直し、管理体制の強化、定期的な情報セキュリティ研修などを進めるとしています。

情報システム部門が確認したいポイント

今回の事案では、通常の会員・チケット購入データベースとは分離されていた払戻し用システムから情報が漏えいしました。企業側では、基幹データベース以外に業務目的で複製・保存している個人情報も含め、管理対象を確認する必要があります。

  • 払戻し、返品、問い合わせ対応などの周辺業務システムに個人情報を複製していないか
  • 銀行口座情報など決済関連データを保持するシステムを一覧化しているか
  • 本番の会員基盤とは独立した業務システムにも同等のアクセス制御・監視を適用しているか
  • 業務システムごとに外部からのアクセスログを保存し、不審なアクセスを追跡できるか
  • 不要になった払戻し情報や口座情報を保存し続けていないか
  • システム間の分離だけでなく、個々のシステムの設定・脆弱性を定期的に点検しているか
  • 不正アクセス発生後に影響範囲を他システムまで横断して確認できる体制があるか
  • 本人だけでなく、同行者や送付先など会員外の個人情報も通知対象として抽出できるか

今回の公表では、対象システムへの具体的な侵入経路は明らかになっていません。続報では、侵入方法、悪用された設定や脆弱性の有無、実際に取得されたデータの範囲、追加の再発防止策が確認ポイントになります。

出典