要点
- 何があったの?
- 株式会社アドベンチャーは、異なる経路による3件の不正アクセスを発表しました。サーバーへの不正アクセスは2026年10月2日から4日に発生し、10月5日に発覚。業務管理システムへの不正アクセスは9月20日に発生し、9月28日に発覚しました。バス予約サービスでは8月3日から10月1日まで予約情報が閲覧された、または閲覧されたおそれがあるとしています。別途、9月9日に会員1名のアカウントへの不正ログインも確認しています。[2]
- どこまで影響があるの?
- 対象は、同社サーバーとクラウド上に保管されていたデータ、skyticketの業務管理システム、バス予約サービスの予約完了ページです。[2]
- なぜ起きたの?
- サーバーの件では、skyticketの一部の管理機能を不正に操作され、そこから同社の他のサーバーやクラウド上のデータに不正アクセスされたとしています。業務管理システムの件は、システムの脆弱性を悪用されたとのことです。バス予約サービスでは、予約完了ページがログインなしで表示できる状態にあり、第三者に機械的に閲覧されたとしています。[2]
- 何件・何人?
- サーバーの件は約1,464万件で、このうち会員のログインパスワードを含むものは約413万件です。業務管理システムの件は17,780件(重複を含みます)。バス予約サービスの件は約12,000件の予約です。[2]
- 何がもれたの?
- サーバーの件では、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、お振込み時のご依頼人名義、会員のログインパスワード(ハッシュ化された状態)が流出したとしています。業務管理システムの件では、氏名、電話番号、返金先の口座情報などが流出した、または流出したおそれがあります。一部の人については、メールアドレス・生年月日(68件)、住所(18件)なども含まれるとしています。バス予約サービスでは、予約者の氏名(カナ)、年齢、性別、生年月日(登録がある場合)、メールアドレス、電話番号、会員ID、予約に使われた端末の種類、支払い方法・金額、予約日時、乗車便の情報、同行者の氏名・年齢・性別が閲覧された、または閲覧されたおそれがあります。[2]
- もれていないものは?
- 同社は、サーバーの件ではパスポート番号は流出していないとしています。また、3件のいずれでもクレジットカード情報とパスポート画像は流出していないとしています。[2]
- 対象者は?
- サーバーの件は、skyticketに登録・入力したお客様が対象です。業務管理システムの件は、対象となるお客様が17,780件(重複を含む)で、このほか件数を調査中のものがあります。バス予約サービスの件は、約12,000件の予約が対象で、同行者を含めると人数はこれより多くなるとしています。[2]
- どう対応しているの?
- 同社は不正アクセスの経路を遮断し、脆弱性への対策を実施しています。2026年10月7日18時ごろに、保存済みクレジットカードによる支払いとカード情報の保存機能を停止しました。対象のお客様へ電子メールで順次連絡し、個人情報保護委員会に報告したうえで調査を続けています。[2]
流出した情報
- サーバーの件:約1,464万件の対象情報のうち、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、お振込み時のご依頼人名義、会員のログインパスワード(ハッシュ化された状態)。ログインパスワードを含むものは約413万件。流出を確認
- 業務管理システムの件:氏名、電話番号、返金先の口座情報など。一部の人についてメールアドレス・生年月日(68件)、住所(18件)など。流出した可能性
- バス予約サービスの件:予約者の氏名(カナ)、年齢、性別、生年月日(登録がある場合)、メールアドレス、電話番号、会員ID、予約に使われた端末の種類、支払い方法・金額、予約日時、乗車便の情報、同行者の氏名・年齢・性別。流出した可能性
- サーバーの件ではパスポート番号は流出していない。含まれないと発表
- 3件のいずれでも、クレジットカード情報とパスポート画像は流出していない。含まれないと発表
広告(「流出した情報」より後に表示)
わかっていないこと
- 業務管理システムの件では、このほか件数を調査中のものがあります。パスポート番号については、流出の事実は確認されていないものの、流出がなかったか引き続き確認中です。
- 同社は引き続き調査を進め、新たな事実が判明した場合は知らせるとしています。
経緯
バス予約サービスで、予約情報が閲覧された、または閲覧されたおそれのある期間が始まりました。[2]
会員1名のアカウントへの不正ログインを確認しました。[2]
業務管理システムへの不正アクセスが発生しました。[2]
業務管理システムへの不正アクセスが発覚しました。[2]
バス予約サービスの予約情報の閲覧が発覚し、予約完了ページを修正しました。閲覧された、または閲覧されたおそれのある期間はこの日までです。[2]
同社サーバーへの不正アクセスが発生しました。発生期間は10月4日までです。[2]
同社サーバーへの不正アクセスが発覚しました。[2]
18時ごろ、保存済みクレジットカードによる支払いとカード情報の保存機能を停止しました。[2]
株式会社アドベンチャーが、不正アクセスによるお客様情報の流出について発表しました。[2]
報道・外部の情報
- 国内報道ITmedia NEWSは、不正アクセスと個人情報の流出、ハッシュ化されたパスワードについて報じています。[1]
10月9日に確認
出典
更新履歴
- 公開