ファインズの予約システムに不正アクセス 約153万6,322件の個人情報漏洩の恐れ

セキュリティニュース

投稿日時: 更新日時:

ファインズの予約システムに不正アクセス 約153万6,322件の個人情報漏洩の恐れ

株式会社ファインズは2026年9月25日、同社が提供する予約システムに第三者からの不正アクセスが発生し、予約者情報の漏えいが発生したとして速報を公表しました。

同社は9月22日にシステムの異常を検知し、調査の結果、不正アクセスを確認しました。直ちにアクセス遮断などの緊急措置を実施し、弁護士と連携して詳細な調査を進めています。

ファインズが公表した影響範囲は1,536,322件です。対象データには、予約者の氏名、電話番号、メールアドレス、予約店舗、予約メニュー、予約日時などが含まれます。

一方、9月25日の速報では、侵入経路、攻撃者、不正アクセスの開始時期、実際に外部へ持ち出されたデータの内訳などは明らかにされていません。

ファインズの不正アクセス・情報漏えいのサマリー

確認できている内容:

  • 株式会社ファインズは2026年9月25日、予約システムへの不正アクセスと情報漏えいを公表しました。
  • 2026年9月22日にシステムの異常を検知しました。
  • 調査の結果、第三者による不正アクセスを確認しています。
  • 不正アクセス確認後、アクセス遮断などの緊急措置を実施しました。
  • 影響範囲として1,536,322件を公表しています。
  • 対象データには氏名、電話番号、メールアドレスが含まれます。
  • 予約店舗、予約メニュー、予約日時などの予約情報も対象です。
  • 弁護士と連携して詳細な調査を継続しています。
  • 個人情報保護委員会などの関係機関へ報告を行うとしています。
  • 影響範囲の特定とセキュリティ強化を継続します。

現時点で公表されていない内容:

  • 不正アクセスの開始日時
  • 初期侵入経路
  • 悪用された脆弱性や認証情報の有無
  • 攻撃者・攻撃グループ
  • 対象となった予約システムのサービス名
  • 1,536,322件すべてが実際に外部へ持ち出されたか
  • クレジットカード情報の取扱状況
  • パスワードなど認証情報への影響
  • 二次被害の有無
  • 復旧・調査完了時期
項目 内容
公表日 2026年9月25日
対象組織 株式会社ファインズ
対象 同社が提供する予約システム
異常検知日 2026年9月22日
インシデント 第三者による不正アクセス、情報漏えい
影響範囲 1,536,322件
対象情報 氏名、電話番号、メールアドレス、予約店舗、予約メニュー、予約日時など
初動対応 アクセス遮断などの緊急措置
調査 弁護士と連携して継続中
侵入経路 公表されていません
攻撃者 公表されていません
個人情報保護委員会 関係機関への報告を行うと公表
続報 新たな事実が判明した場合に公表予定

9月22日にシステム異常を検知、不正アクセスを確認

ファインズによると、2026年9月22日に同社の予約システムで異常を検知しました。

調査を実施したところ、第三者からの不正アクセスを確認しています。

同社は直ちにアクセス遮断などの緊急措置を実施しました。

9月25日の公表時点では、弁護士と連携して詳細調査を進めている段階です。

公式発表では、システム異常として最初に何を検知したのか、不正アクセスがいつ始まったのかは明らかにされていません。

そのため、9月22日は不正アクセスを最初に受けた日ではなく、異常を検知した日として扱う必要があります。

影響範囲は153万6,322件、予約店舗やメニューも対象

ファインズが速報で公表した影響範囲は1,536,322件です。

対象データとして、次の情報が挙げられています。

  • 氏名
  • 電話番号
  • メールアドレス
  • 予約店舗
  • 予約メニュー
  • 予約日時
  • その他の予約者情報

氏名や連絡先だけではなく、「どの店舗で、どのメニューを、いつ予約したか」という予約内容も影響範囲に含まれています。

一方、公式発表では「対象件数」として1,536,322件を示しており、この全件について同じ項目が外部へ持ち出されたとまでは説明していません。

なお、9月25日の速報では、クレジットカード番号などの決済情報や、予約システムのパスワードが今回の対象に含まれるかは記載されていません。

公式サイトには「TSUNAGU」を掲載、今回の対象サービス名は未公表

ファインズは公式サイトで、店舗向けのWeb予約システム「TSUNAGUシステム」を提供しています。

同サービスはオンライン予約だけでなく、顧客のユーザー情報管理などの機能を持つと説明されています。

ただし、9月25日の不正アクセスに関するリリースは、対象を「当社が提供する予約システム」としており、「TSUNAGU」というサービス名は記載していません。


予約情報を使ったフィッシングやなりすましにも注意

今回の影響範囲にはメールアドレスや電話番号だけでなく、予約店舗、予約メニュー、予約日時が含まれます。

こうした情報を第三者が取得していた場合、実際の予約内容を引用したメールやSMSなどを作成しやすくなります。

例えば、

  • 予約内容の確認
  • 日時変更
  • キャンセル手続き
  • 再決済
  • 本人確認

などを装った連絡に、実在する予約情報が含まれていれば、受信者が正規の案内と判断する可能性があります。

現時点で、ファインズはこうした二次被害が発生したとは公表していません。

利用者側では、不審なメールやSMSから直接リンクを開くのではなく、予約した店舗やサービスの公式サイト、既知の連絡先から確認する方法があります。


大手企業も無関係とは限らない 社内での注意喚起を検討

今回、ファインズが公表した影響範囲にはメールアドレス、電話番号、予約店舗、予約メニュー、予約日時などが含まれています。

一方、9月25日の速報では、影響を受けたメールアドレスのドメイン構成や、勤務先メールアドレスが含まれているかは開示されていません。

そのため、現時点で「大手企業や自治体の業務用メールアドレスが含まれている」と断定することはできません。

ただし、外部の予約サービスから勤務先メールアドレスや個人情報が流出するケースは、過去の国内インシデントでも確認されています。

セキュリティ対策Labが第一報後に独自検証したEPARKリラク&エステの「PeakManager」不正アクセス事案では、攻撃者側が流通させていたとみられるデータのサンプルに、大手製造業、大手通信関連企業、地方公共団体のドメインを使用するメールアドレスが、氏名や電話番号とともに含まれていることを確認しました。

この事実は、該当企業や自治体そのものが攻撃を受けたことを意味しません。従業員や関係者が外部サービスへ勤務先メールアドレスを登録していた場合、自社システムが侵害されていなくても、第三者サービスを経由して業務用メールアドレスと個人情報が流出する可能性があります。

今回のファインズ事案で同様の情報が含まれているかは現時点で確認できませんが、影響範囲が153万6,322件と大きいため、従業員数の多い企業では社内への注意喚起を検討できます。

注意喚起では、次のような内容が考えられます。

  • 予約サービスや店舗を名乗る不審メール・SMS・電話に注意する
  • 氏名、電話番号、実際の予約日時など正しい情報を相手が知っていても、正規の連絡とは判断しない
  • 予約変更、キャンセル、再決済、本人確認を求める連絡は、メールやSMS内のリンクから操作せず、公式サイトや既知の連絡先から確認する
  • 社内IT部門やヘルプデスクを名乗る連絡でパスワードやMFAコードを要求された場合は、通常の社内手順で本人確認する
  • 不審な連絡を受けた場合は、削除前に情報システム部門やCSIRTへ報告する

PeakManager事案で確認した企業・自治体ドメインの流出については、PeakManagerへの不正アクセスとダークウェブ上の犯行声明を検証で整理しています。





個人情報保護委員会などへ報告

ファインズは、個人情報保護委員会などの関係機関への報告を行うとしています。

あわせて、

  • 影響範囲の特定
  • セキュリティ強化
  • 詳細調査

を継続します。

新たな事実が判明した場合には、改めて公表する方針です。





予約システムを利用する企業が確認したいポイント

今回の事案は、予約システムの提供事業者で不正アクセスが発生したケースです。

外部の予約・顧客管理サービスを利用する企業では、自社システムが直接侵害されていなくても、委託先・SaaS側から顧客情報が影響を受ける場合があります。

予約システムを利用する企業では、次の項目を確認できます。

  • 自社が利用する予約サービスが今回の対象か
  • 対象の場合、自社顧客の情報が含まれているか
  • サービス事業者から個別通知を受けているか
  • 予約システムにどの顧客情報を保存しているか
  • 不要な個人情報を長期間保存していないか
  • 店舗・本部の管理アカウントにMFAを設定できるか
  • 管理者権限を必要最小限にしているか
  • 予約システムからデータを大量取得した際のログを確認できるか
  • 委託先で事故が発生した場合の顧客通知手順を定めているか
  • フィッシングなど二次被害への注意喚起を迅速に配信できるか
  • 自社システムが侵害されていなくても、第三者サービス経由で自社ドメインのメールアドレスが流出するケースを想定しているか

特に今回のように予約内容まで影響範囲に含まれる場合は、「連絡先が漏れたか」だけではなく、第三者がどの程度具体的な顧客行動を把握できる状態だったのかを確認する必要があります。

企業の情報漏えい発生時の確認事項については、情報漏洩対策とは?企業が実施すべき原因別の予防策と発生時の対応でも整理しています。

出典