• 新規

スカイチケット(株式会社アドベンチャー)不正アクセスで、個人情報が流出した可能性

どんな会社?

株式会社アドベンチャーが運営する、比較予約サイト「skyticket」です。[2][3]

本当なの?公式発表あり企業や団体が自ら発表した内容です。確かさの見方
公表
10月9日
記事の公開
10月9日
最終確認
10月9日

要点

何があったの?
株式会社アドベンチャーは、異なる経路による3件の不正アクセスを発表しました。サーバーへの不正アクセスは2026年10月2日から4日に発生し、10月5日に発覚。業務管理システムへの不正アクセスは9月20日に発生し、9月28日に発覚しました。バス予約サービスでは8月3日から10月1日まで予約情報が閲覧された、または閲覧されたおそれがあるとしています。別途、9月9日に会員1名のアカウントへの不正ログインも確認しています。[2]
だれが言っているの?
株式会社アドベンチャーが公式発表しました。[2][3]
どこまで影響があるの?
対象は、同社サーバーとクラウド上に保管されていたデータ、skyticketの業務管理システム、バス予約サービスの予約完了ページです。[2]
なぜ起きたの?
サーバーの件では、skyticketの一部の管理機能を不正に操作され、そこから同社の他のサーバーやクラウド上のデータに不正アクセスされたとしています。業務管理システムの件は、システムの脆弱性を悪用されたとのことです。バス予約サービスでは、予約完了ページがログインなしで表示できる状態にあり、第三者に機械的に閲覧されたとしています。[2]
何件・何人?
サーバーの件は約1,464万件で、このうち会員のログインパスワードを含むものは約413万件です。業務管理システムの件は17,780件(重複を含みます)。バス予約サービスの件は約12,000件の予約です。[2]
何がもれたの?
サーバーの件では、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、お振込み時のご依頼人名義、会員のログインパスワード(ハッシュ化された状態)が流出したとしています。業務管理システムの件では、氏名、電話番号、返金先の口座情報などが流出した、または流出したおそれがあります。一部の人については、メールアドレス・生年月日(68件)、住所(18件)なども含まれるとしています。バス予約サービスでは、予約者の氏名(カナ)、年齢、性別、生年月日(登録がある場合)、メールアドレス、電話番号、会員ID、予約に使われた端末の種類、支払い方法・金額、予約日時、乗車便の情報、同行者の氏名・年齢・性別が閲覧された、または閲覧されたおそれがあります。[2]
もれていないものは?
同社は、サーバーの件ではパスポート番号は流出していないとしています。また、3件のいずれでもクレジットカード情報とパスポート画像は流出していないとしています。[2]
対象者は?
サーバーの件は、skyticketに登録・入力したお客様が対象です。業務管理システムの件は、対象となるお客様が17,780件(重複を含む)で、このほか件数を調査中のものがあります。バス予約サービスの件は、約12,000件の予約が対象で、同行者を含めると人数はこれより多くなるとしています。[2]
日本でも関係ある?
日本のサービスに関する事件です。[2][3]
どう対応しているの?
同社は不正アクセスの経路を遮断し、脆弱性への対策を実施しています。2026年10月7日18時ごろに、保存済みクレジットカードによる支払いとカード情報の保存機能を停止しました。対象のお客様へ電子メールで順次連絡し、個人情報保護委員会に報告したうえで調査を続けています。[2]

流出した情報

  • サーバーの件:約1,464万件の対象情報のうち、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、お振込み時のご依頼人名義、会員のログインパスワード(ハッシュ化された状態)。ログインパスワードを含むものは約413万件。流出を確認
  • 業務管理システムの件:氏名、電話番号、返金先の口座情報など。一部の人についてメールアドレス・生年月日(68件)、住所(18件)など。流出した可能性
  • バス予約サービスの件:予約者の氏名(カナ)、年齢、性別、生年月日(登録がある場合)、メールアドレス、電話番号、会員ID、予約に使われた端末の種類、支払い方法・金額、予約日時、乗車便の情報、同行者の氏名・年齢・性別。流出した可能性
  • サーバーの件ではパスポート番号は流出していない。含まれないと発表
  • 3件のいずれでも、クレジットカード情報とパスポート画像は流出していない。含まれないと発表
広告(「流出した情報」より後に表示)

わかっていないこと

  • 業務管理システムの件では、このほか件数を調査中のものがあります。パスポート番号については、流出の事実は確認されていないものの、流出がなかったか引き続き確認中です。
  • 同社は引き続き調査を進め、新たな事実が判明した場合は知らせるとしています。

経緯

  1. バス予約サービスで、予約情報が閲覧された、または閲覧されたおそれのある期間が始まりました。[2]

  2. 会員1名のアカウントへの不正ログインを確認しました。[2]

  3. 業務管理システムへの不正アクセスが発生しました。[2]

  4. 業務管理システムへの不正アクセスが発覚しました。[2]

  5. バス予約サービスの予約情報の閲覧が発覚し、予約完了ページを修正しました。閲覧された、または閲覧されたおそれのある期間はこの日までです。[2]

  6. 同社サーバーへの不正アクセスが発生しました。発生期間は10月4日までです。[2]

  7. 同社サーバーへの不正アクセスが発覚しました。[2]

  8. 18時ごろ、保存済みクレジットカードによる支払いとカード情報の保存機能を停止しました。[2]

  9. 株式会社アドベンチャーが、不正アクセスによるお客様情報の流出について発表しました。[2]

報道・外部の情報

  • 国内報道ITmedia NEWSは、不正アクセスと個人情報の流出、ハッシュ化されたパスワードについて報じています。[1]

10月9日に確認

出典

  1. [1]
    ITmedia NEWSの記事国内報道|2026年10月9日|参照 10月9日原文を開く
  2. [2]
    株式会社アドベンチャー(TDnet掲載)「不正アクセスによるお客様情報の流出に関するお詫びとお知らせ」公式発表|2026年10月9日|参照 10月9日原文を開く
  3. [3]
    株式会社アドベンチャー(skyticket公式サイト)「不正アクセスによるお客様情報の流出に関するお詫びとお知らせ」公式発表|2026年10月9日|参照 10月9日原文を開く

更新履歴

  1. 公開

この記事のタグ