skyticket(スカイチケット)、不正アクセスによるサイバー攻撃で約1,464万件の個人情報漏洩の恐れ

セキュリティニュース

投稿日時: 更新日時:

skyticket(スカイチケット)への不正アクセスによるサイバー攻撃で約1,464万件の個人情報漏洩の恐れ

旅行予約サイト「skyticket(スカイチケット)」を運営する株式会社アドベンチャーは2026年10月9日、同サービスに対する不正アクセスについて、異なる経路による3件の事案を公表しました。管理機能への侵入を起点とする事案では約1,464万件の顧客情報が対象となり、このうち約413万件にはハッシュ化されたログインパスワードが含まれています。

このほか、業務管理システムへの侵入で返金先の銀行口座情報など17,780件が対象となり、バス予約サービスでは約12,000件の予約情報が第三者に機械的に閲覧されていました。3件で対象情報や発生期間が異なり、同社は流出が確認された情報と、流出・閲覧のおそれがある情報を区別して公表しています。

利用者は、skyticketと他のサービスで使い回しているパスワードの変更、予約履歴と決済明細の確認、予約情報や口座情報を知る相手から届く偽の返金・変更連絡への警戒が必要です。

skyticket不正アクセスの概要と3件の違い

  • 公表日: 2026年10月9日
  • 運営会社: 株式会社アドベンチャー
  • 事案1: 10月2~4日、skyticketの一部管理機能を不正操作され、別サーバーとクラウド上の情報へアクセス。対象約1,464万件、うち約413万件にパスワードのハッシュ値
  • 事案2: 9月20日、業務管理システムの脆弱性を悪用。返金先の銀行口座情報など17,780件が対象。重複を含み、別途調査中の情報も存在
  • 事案3: 8月3日~10月1日、ログイン不要で表示できたバス予約完了ページを第三者が機械的に閲覧。対象約12,000予約
  • パスポート・決済: 同社はクレジットカード番号とパスポート画像を保存しておらず、両情報は3件とも流出していないと説明
  • 利用者への対応: 侵入経路の遮断、脆弱性対策、対象者への順次通知、個人情報保護委員会への報告
区分 発生期間・発生日 発覚日 対象規模 主な情報
管理機能からの侵入 10月2~4日 10月5日 約1,464万件 氏名、生年月日、住所、連絡先、振込依頼人名義、パスワードのハッシュ値など
業務管理システムへの侵入 9月20日 9月28日 17,780件(重複含む) 氏名、電話番号、返金先の金融機関・口座番号・口座名義など
バス予約完了ページの閲覧 8月3日~10月1日 10月1日 約12,000予約 予約者・同行者の情報、乗車日時・乗降地、予約番号、支払方法・金額など

約1,464万件、17,780件、約12,000件はそれぞれ異なる定義の数値です。重複の有無や追加調査中の情報があるため、単純に合算して被害人数とすることはできません。約12,000件は予約件数であり、同行者を含めた対象人数はこれを上回ります。

管理機能の不正操作から他のサーバー・クラウドへ侵入、約413万件のパスワード情報も対象

最も対象規模が大きいのは、10月2~4日に発生した管理機能への不正アクセスです。アドベンチャーによると、skyticketの一部管理機能を不正に操作され、そこから同社の別サーバーやクラウド上に保管されたデータへアクセスされました。10月5日に発覚し、約1,464万件の顧客情報が対象となっています。

公表された流出情報には、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、振込時の依頼人名義、会員のログインパスワードのハッシュ値が含まれます。パスワードを含む対象は約413万件です。同社はパスポート番号について、この事案で流出していないことを確認したとしています。

パスワードのハッシュ値は、パスワードそのものを平文で保存したものではありません。ただし、元の文字列が推測・解析される可能性は残ります。長期間同じパスワードを使っていた場合や他サービスと共通にしていた場合は、流出した値が不正ログインに悪用されるリスクを考える必要があります。今回の公表資料はハッシュ化のアルゴリズムや具体的な保存方式まで説明したものではありません。

業務管理システムの脆弱性悪用、返金先口座情報など17,780件に影響

別の事案では、9月20日に業務管理システムの脆弱性を悪用した不正アクセスが発生し、28日に発覚しました。対象17,780件には重複が含まれ、同社はこのほかにも対象件数の調査を続けています。

流出した、または流出のおそれがある情報は、氏名、電話番号、返金先の金融機関名、支店名、口座種別、口座番号、口座名義などです。一部にはメールアドレス・生年月日が68件、住所が18件含まれます。この事案におけるパスポート番号については流出が確認されていないものの、影響の有無を引き続き調査するとしています。

また、同社は9月9日に会員1名のアカウントへの不正ログインがあったことも明らかにしました。10月9日の発表時点で、これ以外に今回流出した情報が悪用されたことによる二次被害は確認していないと説明しています。

口座番号や口座名義を知られたことだけで預金が直ちに引き出されるわけではありません。ただし、実際の銀行名や返金先情報を知る人物が「返金手続きの本人確認」などと連絡してきた場合、利用者が正規の案内と誤認するおそれがあります。

バス予約ページはログインなしで表示可能、約12,000予約を機械的に閲覧

3件目は、バスの予約完了ページがログインしていない状態でも表示できた問題です。2026年8月3日から10月1日までの間に、第三者が機械的な方法で予約情報を閲覧していました。同社は10月1日に問題を修正しています。

対象となる約12,000件の予約について、予約者の氏名(カナ)、年齢、性別、生年月日(登録がある場合)、メールアドレス、電話番号、会員ID、使用端末、支払方法・金額、予約日時、乗車便の日時・乗降地・運行会社・便名・予約番号などが閲覧された、または閲覧されたおそれがあります。同行者の氏名・年齢・性別も対象です。

このケースでは、会員のパスワードが盗まれなくても予約詳細が第三者に知られ得ます。便名や出発日時、運行会社の予約番号まで知る相手から予約変更や追加料金を案内されると、偽の連絡を見分けにくくなります。バスを予約した本人だけでなく、同行者の情報も対象となり得る点に注意が必要です。

skyticket利用者が今すぐ実施したい6つの対策

1.skyticketのパスワードを変更する

skyticketの会員は、メール本文中のリンクからではなく、公式サイトまたは公式アプリを自分で開いてパスワードを変更してください。変更後はほかのサービスと重複しない、十分に長いパスワードを設定します。パスワード管理アプリなどでサービスごとに異なる文字列を管理する方法もあります。

公式メールを受信していなくても、通知が届かない利用者には公式のお知らせをもって案内に代えると同社が説明しているため、会員であれば変更を検討してください。

2.同じパスワードを使うメール・通販・金融関連サービスも変更する

skyticketと同一または似たパスワードをほかのサービスで使っている場合は、そちらも変更してください。特にメールアカウントは各種サービスのパスワード再設定に利用されるため、使い回しがあれば優先的に対処する対象です。各サービスが多要素認証に対応している場合は、有効化も検討してください。

3.予約履歴・クレジットカード明細・口座の入出金を確認する

skyticketのマイページで身に覚えのない予約や変更がないか、クレジットカードの利用明細に不審な請求がないか確認してください。返金先として銀行口座を登録したことがある場合は、口座の入出金にも注意します。不審な取引を見つけた場合は、カード発行会社や金融機関、skyticketの窓口へ速やかに問い合わせてください。

アドベンチャーはクレジットカード番号が流出したとは発表していません。一方で、第三者が会員アカウントへログインした場合の不正購入を防ぐため、10月7日18時ごろから保存済みカードによる支払いとカード情報保存機能を停止しています。カード番号の流出とアカウント悪用による購入リスクは別の問題です。

4.バス予約の変更・キャンセル・追加料金は公式経路で照合する

「予約がキャンセルされました」「再決済が必要です」といった連絡を受けても、メールやSMSに記載されたURL、電話番号からそのまま手続きをしないでください。skyticketの予約履歴や運行会社の公式案内で状況を確認します。予約番号などの詳細が記載されていても、それだけでは正規の連絡と判断できません。

5.「漏えいの補償」「返金手数料」を求める連絡に応じない

同社は、本件に関する返金・補償などを名目に振込や手数料の支払い、アプリのインストールを求める連絡に応じないよう注意を促しています。パスワード、認証コード、カード番号、銀行口座の暗証番号、インターネットバンキングのログイン情報を電話やメッセージで伝えないでください。

6.通知メールの差出人だけで真正性を判断しない

skyticketは10月9日、10月8日19時ごろから [email protected] 名義で送信した個人情報流出の通知メールが正式な案内であることを公表しました。ただし、表示上の差出人アドレスは偽装される可能性があります。受信メール内のリンクではなく、自分で開いた公式サイト・公式アプリから確認する方法が確実です。

問い合わせ先として同社は [email protected] を案内しています。不審なメールに返信するのではなく、公式発表に掲載された連絡先と一致するか確認してください。

3件で異なる漏えい情報、利用者への通知と調査が継続

今回の公表内容は、外部からアクセスできる予約画面、業務管理システムの脆弱性、管理機能の不正操作から他のシステムへの侵入という、異なる3経路を示しています。

個人向けにはパスワードの使い回し対策だけでなく、銀行の返金先情報や乗車便の詳細を利用したなりすましにも備える必要があります。企業のシステム管理では、認証なしで表示可能な画面の洗い出し、管理機能の権限分離、業務用システムと顧客データのアクセス境界、機械的な大量アクセスの検知が確認対象となります。

10月8日の利用者通知とパスワード変更時のエラーについては、セキュリティ対策Labのskyticket不正アクセスの初報と利用者通知に関する記事で取り上げています。

出典