リゾートトラストに不正アクセス、約6万2,000件の個人情報漏えいを確認―ザ・カハラ横浜の予約者情報も対象

セキュリティニュース

投稿日時: 更新日時:

リゾートトラスト株式会社(証券コード:4681)は2026年10月9日、同社が管理するウェブサイトへの第三者による不正アクセスにより、約6万2,000件の顧客情報が外部に漏えいしたと発表しました。

漏えいが確認されたのは、リゾートトラストグループの会員情報約2万6,000件と、「ザ・カハラ・ホテル&リゾート 横浜」の予約者情報約3万6,000件です。同社によると、対象システムにはクレジットカード情報や銀行口座情報、メールアドレス、医療情報などは含まれていません。

不正アクセスに関連するシステムの異常動作は10月5日夜に発生し、同社は10月7日に情報漏えいを確認しました。現在も外部のセキュリティ専門機関と連携して調査を進めています。全国のホテルや関連施設は通常通り営業しており、予約や宿泊への直接的な影響はないとしています。

リゾートトラスト不正アクセスのサマリー

  • 2026年10月9日、リゾートトラストが管理するウェブサイトへの不正アクセスと個人情報漏えいを公表しました。
  • 漏えいが確認された情報は、グループ会員情報約2万6,000件、ザ・カハラ・ホテル&リゾート 横浜の予約者情報約3万6,000件です。
  • 合計約6万2,000件は情報の件数であり、重複のない実人数とは限りません。
  • 10月5日20時30分頃から23時30分頃にシステムの異常動作があり、10月6日に認知、10月7日に不正アクセスによる情報漏えいを確認しました。
  • 対象システムに利用履歴、医療情報、クレジットカード情報、銀行口座情報、メールアドレス、本人確認書類等は含まれていません。
  • 不正アクセスの遮断措置を実施し、外部のセキュリティ専門機関による詳細調査を進めています。
  • 全国のホテルや各施設の営業への直接的な影響はなく、通常通りサービスを提供しています。
  • 情報漏えいの対象と確認された顧客には、順次個別に通知する予定です。

個人情報漏えいが確認された約6万2,000件の内訳

同社の10月9日付適時開示では、漏えいが確認された情報を2区分に分けて公表しています。

対象 漏えいが確認された情報件数
リゾートトラストグループの一部会員情報 約26,000件
ザ・カハラ・ホテル&リゾート 横浜の予約者情報 約36,000件
合計 約62,000件

※公表された数値は情報件数です。対象者の重複状況は明らかになっておらず、約6万2,000人の個人情報が漏えいしたと断定できるものではありません。

同社は、情報漏えいのあったシステムに以下の情報は含まれていなかったと説明しています。

  • 利用履歴
  • 医療情報
  • クレジットカード情報
  • 銀行口座情報
  • メールアドレス
  • 本人確認書類等

リゾートトラストはホテル・リゾート事業に加え、メディカル関連事業なども展開していますが、今回の発表は不正アクセスを受けた対象システムについて説明したものです。

一方、漏えいした会員情報や予約者情報に具体的にどの項目が含まれるのかについては、10月9日の公表資料で詳細な内訳は示されていません。

10月5日夜に異常動作、7日に個人情報漏えいを確認

リゾートトラストが公表した不正アクセスの経緯は次の通りです。

日時 経緯
2026年10月5日 20時30分頃~23時30分頃 対象ウェブサイトのシステムで異常動作が発生
10月6日 前夜のシステム異常を認知
10月7日 調査により第三者の不正アクセスによる個人情報漏えいを確認
10月9日 TDnetを通じて不正アクセスと情報漏えいを公表

同社は被害の拡大防止と原因調査のため、不正アクセスを遮断する措置を実施しました。

今回の開示では、攻撃者がどのような方法でウェブサイトに侵入したのか、具体的な脆弱性や悪用された機能、外部へのデータ送信経路などは明らかにされていません。

また、同社は今後の対策として対象システムの脆弱性改修を挙げていますが、特定の脆弱性が今回の侵入原因だったと断定できる情報は公表されていません。

ザ・カハラ・ホテル&リゾート 横浜の予約者情報も漏えい

今回、情報漏えいが確認された対象には、横浜市のみなとみらい地区に所在する「ザ・カハラ・ホテル&リゾート 横浜」の予約者情報約3万6,000件が含まれています。

ホテル予約に関する情報は、予約確認や宿泊案内、問い合わせなど、利用者が実際に受け取る業務連絡と結び付いています。

そのため、情報漏えい後には、ホテルや予約窓口を装った不審な連絡に注意する必要があります。ただし、今回漏えいした予約者情報に宿泊日程、予約番号、電話番号などが含まれるかは公表されていません。

リゾートトラストは、全国のホテルと各施設について、今回の事案による運営への直接的な影響はなく、顧客の予約や滞在にも支障は生じていないと説明しています。

リゾートトラスト、対象者への個別通知とシステムの安全対策を実施へ

同社は、情報漏えいの対象であることが確認された顧客に対して、順次個別に謝罪と状況の案内を行う予定です。

また、外部のセキュリティ専門機関による調査結果を踏まえ、次の対応を実施するとしています。

  • 対象システムの脆弱性改修
  • セキュリティ監視体制の強化
  • ネットワークアクセス権限の厳格な見直し
  • 全社的な情報セキュリティ体制の再構築

同社は今後の業績に重要な影響が生じることが明らかになった場合、速やかに開示するとしています。

対象顧客はホテルや会員サービスを装う不審な連絡に注意

リゾートトラストは顧客に対し、心当たりのない連絡やメッセージが届く可能性があるとして注意を呼びかけています。

不審な連絡を受けた場合、メッセージに記載されたURLや電話番号を利用するのではなく、相手が名乗る企業・機関の公式ホームページなどから正しい連絡先を確認するよう案内しています。

今回の漏えい情報にはメールアドレスやクレジットカード情報が含まれていないと説明されていますが、第三者が別の経路で入手した情報と組み合わせて、ホテルや会員サービスを装う可能性もあります。

宿泊予約の確認や会員情報の更新を求める連絡を受けた場合は、内容の真偽を公式窓口で確認する対応が考えられます。

情報システム部門が確認したいWebシステムの管理とアクセス権限

今回の事案では、リゾートトラストが管理するウェブサイトへの不正アクセスを通じて、会員情報とホテル予約者情報の漏えいが確認されました。

同社は再発防止策として、脆弱性改修に加え、監視体制とネットワークアクセス権限の見直しを挙げています。

同様に会員情報や予約情報を扱う企業では、公開Webシステムから顧客データへアクセスできる範囲や、外部接続を許可する権限、異常なアクセスを調査するためのログ保全状況を確認することが考えられます。

特に、顧客情報を保持するデータベースと公開Webサイトの接続構成、業務上不要なデータへのアクセス権限、修正未適用の脆弱性、外部への大量データ送信などの監視項目が点検対象となります。

IPAも2026年10月9日、国内で相次ぐ不正アクセスを踏まえ、公開WebアプリケーションやSaaS、API、個人情報の管理状況について点検を求める注意喚起を公表しています。具体的な確認項目は、セキュリティ対策LabのIPAによる緊急対策の12項目で整理しています。

出典