「スカイチケット」に不正アクセス、計1467万件の個人情報流出 ハッシュ化されたパスワードも

 旅行予約サイト「skyticket」(スカイチケット)を運営するアドベンチャー(東京都渋谷区)は10月9日、サーバ、業務管理システム、バス予約サービスの計3件で不正アクセスがあったと発表した。流出・閲覧の恐れがあるものを含め、合計の対象件数は約1467万件に上る。対象には返金先の口座情報やバス予約情報も含まれる。

skyticketの公式サイト

 1つ目の事案である同社サーバへの不正アクセスは、10月2日から4日にかけて行われ、5日に発覚した。skyticketの管理機能の一部が不正に操作され、ほかのサーバやクラウド上のデータにもアクセスされたという。

 流出した顧客情報は約1464万件で、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、振り込み時の依頼人名義などが含まれる。このうち約413万件には、会員のログインパスワード(ハッシュ化済み)を含む。

 2つ目の事案は、skyticketの業務管理システムへの不正アクセス。9月20日に脆弱性を悪用され、28日に発覚した。重複を含む1万7780件の顧客情報が流出したか、流出した恐れがあるという。件数については、調査中の情報があるという。

 対象情報は、氏名、電話番号、返金先の口座情報(金融機関名・支店名・口座種別・口座番号・口座名義)など。一部にはメールアドレス・生年月日(68件)、住所(18件)なども含まれる。

 3つ目の事案は、バス予約情報の不正閲覧。ログインしなくても表示できる予約完了ページが、8月3日から10月1日にかけて第三者に機械的に閲覧されていた。10月1日に発覚し、同日中に修正したという。対象となった予約は約1万2000件で、同行者を含めると人数はこれを上回る。

 閲覧されたか、その恐れがある情報は、予約者の氏名(カナ)、年齢、性別、生年月日(登録がある場合)、メールアドレス、電話番号、会員ID、利用端末の種類、支払方法・金額、予約日時、乗車便の情報、同行者の氏名・年齢・性別。

 いずれの事案でも、クレジットカード情報とパスポート画像の流出はないという。同社はアクセス経路の遮断と脆弱性対策を実施し、個人情報保護委員会に報告。不正ログインによるカードの不正利用を防ぐため、10月7日午後6時ごろに保存済みカードでの支払いとカード情報の保存機能を停止した。

 会員には、公式サイト・アプリからパスワードを変更し、同じパスワードを使う他のサービスでも変更するよう呼びかけている。同社は8日午後7時ごろから対象者に通知メールを順次送信。同日公式サイトで、このメールが同社から正式に送信したものであると説明していた。

skyticketからのお知らせ(10月9日)
印刷する
SNSでシェア
SpecialPR

この記事の著者

関連記事

こんなメディアも見られています

ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。

メールマガジンを配信中
メールマガジンを配信中

国内外の業界動向、AIやクラウドなどの最新技術、キャリア情報など今知りたい情報をまとめてお届けします。

いますぐご登録

本日の新着記事

アクセスランキング

  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6. 6
  7. 7
  8. 8
  9. 9
  10. 10

ITmedia NEWS SNS

X @itmedia_newsをフォロー

インフォメーション

ITmediaNEWSをフォロー

あなたにおすすめの記事PR