アドベンチャーは10月9日、運営する予約サイト「skyticket(スカイチケット)」のシステムが第三者による不正アクセスを受け、利用者の個人情報が流出したおそれがあると発表した。


サーバーへの不正アクセス、業務管理システムへの不正アクセス、バス予約サービスで予約情報の閲覧の3件が発覚した。


サーバーへの不正アクセスは10月2日から4日にかけて発生し、10月5日に発覚した。skyticketの一部の管理機能を不正に操作され、他のサーバーやクラウド上に保管していたデータにアクセスされた。対象は約1,464万件で、うち約413万件は会員のログインパスワードを含む。流出したのは、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、振込時の依頼人名義、ハッシュ化されたログインパスワード。


業務管理システムへの不正アクセスは9月20日に発生し、同28日に発覚した。システムの脆弱性を悪用されたもので、対象は17,780件。氏名、電話番号、返金先の口座情報(金融機関名、支店名、口座種別、口座番号、口座名義)などが流出した、または流出したおそれがある。一部についてはメールアドレスと生年月日(68件)、住所(18件)なども含まれる。このほか、9月9日に会員1名のアカウントへの不正ログインを確認している。


バス予約サービスの予約情報の閲覧は8月3日から10月1日にかけて発生し、10月1日に発覚した。バスの予約完了ページがログインなしで表示できる状態になっており、第三者に機械的に閲覧された。対象は約12,000件の予約。予約者の氏名(カナ)、年齢、性別、生年月日、メールアドレス、電話番号、会員ID、予約に使われた端末の種類、支払方法・金額、予約日時、乗車便の情報、同行者の氏名・年齢・性別などが閲覧された、または閲覧されたおそれがある。


二次被害については、2件目の会員1名の不正ログインを除き、現時点で確認されていない。ただし、同社や金融機関、航空会社、バス運行会社などを装った詐欺メールやSMS、電話、郵便物が届くおそれがあるほか、パスワードが解析された場合の不正ログイン、返金手続きを装った口座情報の聞き出し、予約の変更・キャンセルや追加料金の支払いを求める連絡などのリスクがあるとしている。クレジットカード番号とパスポートの画像を保存しておらず、いずれの案件でも流出していない。


すでに不正アクセスの経路を遮断し、脆弱性への対策を実施した。保存済みクレジットカードによる支払いとカード情報の保存機能を停止した。個人情報保護委員会にも報告している。


利用者に対しては、パスワードの変更、マイページの予約履歴とクレジットカードの利用明細の確認を呼びかけている。

情報提供元: Traicy
記事名:「 スカイチケット、不正アクセスで最大約1,464万件の情報流出か 」