大英産業の宿泊施設で個人情報漏えいの可能性―旧運営会社のアカウント経由で不正アクセス、委託先は7,919人の流出を確認

セキュリティニュース

投稿日時: 更新日時:

大英産業の宿泊施設で個人情報漏えいの可能性―旧運営会社のアカウント経由で不正アクセス、委託先は7,919人の流出を確認

福岡証券取引所本則市場に上場する大英産業株式会社(証券コード2974)は2026年10月7日、同社が所有する宿泊施設「Grand Inn Canalside」の宿泊管理システムに第三者による不正アクセスが発生し、宿泊者の個人情報が漏えいした可能性があると発表しました。

宿泊管理を受託する株式会社ホテリエのサーバーが不正アクセスを受けたもので、旧運営会社から業務を引き継いだ際に把握できていなかったアカウントが経由されていました。ホテリエは同日、Grand Inn Canalsideを含む計8施設、7,919人の予約情報が実際に流出したことを確認したと公表しています。

大英産業は自社施設について「漏えいの可能性」と説明しており、ホテリエが確認した7,919人は8施設全体の人数です。「Grand Inn Canalside」単独の漏えい確定人数を示したものではありません。

大英産業・ホテリエの不正アクセスのサマリー

  • 大英産業、ホテリエが2026年10月7日にそれぞれ公式発表しました。
  • 対象は宿泊管理システムで、委託先が使用するサーバーに不正アクセスが発生しました。
  • 大英産業の所有施設「Grand Inn Canalside」では、宿泊者情報の一部に漏えいの可能性があります。
  • ホテリエは8施設・7,919人の個人情報流出を確認したと公表しました。
  • 対象は原則2026年4月8日から9月14日までにWebサイトで予約が成立した利用者です。一部施設は対象期間が異なります。
  • 対象情報は氏名、電話番号、メールアドレス、国籍、宿泊日、施設名、宿泊料金などの予約情報です。
  • 住所、クレジットカード情報、パスポート情報は対象に含まれていません。
  • 2022年の運営引き継ぎ時に旧運営会社のアカウントが把握されておらず、今回そのアカウント経由で不正アクセスが確認されました。
  • 不正アクセスは9月14日に検知され、9月17日に個人情報保護委員会へ速報が行われました。
  • アカウントの停止、不正アクセス元の遮断を実施。大英産業は管理ツールのパスワード変更も公表しています。
  • 両社の公表時点で、不正利用や二次被害は確認されていません。
項目 内容
公表日 2026年10月7日
施設所有者 大英産業株式会社(福証本則、2974)
宿泊管理の委託先 株式会社ホテリエ
大英産業が公表した対象施設 Grand Inn Canalside
ホテリエが確認した対象範囲 8施設、計7,919人
対象情報 氏名、電話番号、メールアドレス、国籍、宿泊日、施設名、宿泊料金等
対象外の情報 住所、クレジットカード情報、パスポート情報
不正アクセスの経路 旧運営会社から引き継いだ際に把握されていなかったアカウント
個人情報保護委員会への報告 ホテリエが2026年9月17日に速報
二次被害 10月7日の公表時点で確認なし

9月14日に不正アクセスを検知、16日に情報流出を確認

ホテリエが公表した経緯によると、宿泊管理システムの運営会社は9月14日に不正アクセスを検知し、該当アカウントを停止しました。翌15日にホテリエが不正ログインの報告を受け、個人情報の流出が判明しています。

9月16日の調査では、ホテリエが運営・管理していなかったアカウントを通じて、海外からとみられる不正アクセスがあり、顧客情報が流出した事実を確認しました。17日には個人情報保護委員会へ速報を提出しています。

日付 経緯
2026年9月14日 宿泊管理システム運営会社が不正アクセスを検知し、該当アカウントを停止
9月15日 ホテリエが不正ログインの報告を受け、個人情報流出が判明
9月16日 管理外アカウントを通じた海外からとみられる不正アクセスによる情報流出を確認
9月17日 ホテリエが個人情報保護委員会へ報告(速報)
10月7日 ホテリエと大英産業がそれぞれ公表

旧運営会社のアカウントが引き継ぎ時に把握されず残存

今回の不正アクセスでは、過去の運営事業者から引き継がれたアカウントの管理が論点となっています。

ホテリエによると、2022年に経営破綻した旧運営会社から業務を引き継いだ際、引き継ぎ資料などに当該アカウントの情報が含まれていなかったため、存在を認識していませんでした。2026年9月14日には、そのアカウントを経由した取引先の宿泊管理システムへの不正アクセスが確認されました。

旧アカウントが把握されず残っていた事実と、第三者がそのアカウントを利用できた具体的な原因は区別する必要があります。両社とも後者の詳細を確定しておらず、パスワードの漏えい、認証回避、内部関係者の関与などは断定できません。

ホテリエは該当アカウントの停止とアクセス元の遮断を完了。アカウント管理ルールの見直しと、宿泊管理システム運営会社と連携した安全性の確認を進めるとしています。大英産業も委託先の監督と自社情報管理体制の見直しを発表しています。

ホテリエは8施設・7,919人分の情報流出を確認

ホテリエの10月7日付報告では、被害対象を8施設・7,919人としています。施設ごとの人数は記載されていません。

ホテリエが公表した対象施設 対象期間
Grand Inn Canalside 2026年4月8日~9月14日
VIDA博多 同上
Arbor House 同上
Vacation Rental NISHIDA 同上
TKスクエア鹿児島中央 同上
VC Volcano 同上
SG Premium KASAI 同上
彩ホテル 2026年4月8日~6月3日

対象となるのは、所定の期間にWebサイトから予約して予約が成立した利用者です。情報項目は氏名、電話番号、メールアドレス、国籍、宿泊日、施設名、宿泊料金などで、住所、カード情報、パスポート情報は含まれていません。

一方、施設所有者の大英産業は、Grand Inn Canalsideの予約情報について「漏えいした可能性がある」と表現しています。委託先全体での流出確認と、所有施設単位での影響の確定状況には違いがあり、7,919人全員を大英産業の宿泊者と扱うことはできません。

対象利用者にメールで連絡、不審なSMSなどへ注意喚起

ホテリエは対象者へ個別にメールで事情を説明し、謝罪する方針を示しています。大英産業も、同社施設に関わる顧客への説明をホテリエが進めていると案内しています。

両社は、事案に便乗して宿泊施設・運営会社・関係者などを装う不審なメールやSMS、電話に注意するよう呼びかけました。宿泊日や施設名を含む予約情報は、本物の予約に関する連絡と誤認させる文面にも使われ得るため、送信者の表示だけで判断せず、公式サイトで確認した窓口から連絡内容の真偽を確かめることが考えられます。

問い合わせ先はホテリエの専用窓口で、メールアドレスは10月12日までと13日以降で異なると案内されています。連絡先の最新情報は同社の公式発表で確認できます。

情報システム・委託先管理部門への示唆

この事案は、運営会社の変更時に既存のシステムアカウントを十分に引き継げなかった結果、管理外のアカウントが残存していたことを示しています。宿泊施設に限らず、外部委託している業務システムや、運営会社・管理会社を変更したシステムについて、次の点を確認する契機となります。

  • 旧事業者、旧管理者、再委託先のアカウントを含め、システム上の全アカウントを棚卸ししているか。
  • 運営引き継ぎ時に、管理者権限、API連携、共有アカウント、外部委託先のアクセス権限を実機・設定で照合しているか。
  • 廃止済み事業者の認証情報を無効化し、必要な権限のみ新しい運営体制に付与しているか。
  • 管理画面へのアクセスに多要素認証や接続元制限を適用できるか。
  • システム運営者・委託先・施設所有者の間で、検知時の連絡、影響調査、本人通知の責任分担が明確になっているか。
  • 顧客情報を保存する外部システムについて、アクセスログの保全と定期的な権限レビューを実施しているか。

宿泊予約システムの委託先への不正アクセスが宿泊施設側へ波及した事例として、セキュリティ対策Labではホテルニューグランドの予約システム運営企業への不正アクセス事例も取り上げています。また、ホテル・宿泊業のサイバー攻撃事例と対策では、予約サービスなどの外部依存を含むリスクを整理しています。

出典