【10/9】スカイチケット情報流出1464万件|3つの不正アクセスと会員が今やること

旅行予約サイト「スカイチケット(skyticket)」を運営する株式会社アドベンチャーは2026年10月9日、システムへの不正アクセスで客の個人情報が外部に流出したと発表しました。最も大きいサーバーの件だけで約1,464万件で、このうち約413万件にはログインパスワード(ハッシュ化したもの)が含まれます。

この記事では、アドベンチャーの公式発表をもとに、別々の経路で起きた3件の不正アクセスの違い、流出した情報と流出していない情報、自分が対象かどうかの確かめ方、会員が今日からやることを出典付きで整理します。報道で件数が「1400万件超」「1464万件」「1467万件」と割れている理由も説明します。

この記事でわかること

  • 何件が流出したか:サーバーの件が約1,464万件、業務管理システムの件が17,780件、バス予約ページの件が約12,000件です。どれも件数で、人数ではありません。
  • 何が漏れたか:氏名・生年月日・メールアドレス・電話番号・住所・振込時の依頼人名義・ハッシュ化パスワードなどです。クレジットカード情報とパスポートの画像は流出していないとしています。
  • 今やること:公式サイトか公式アプリからスカイチケットのパスワードを変え、同じパスワードをほかのサービスで使っていればそちらも変えることです。
目次

スカイチケットの情報流出で何が起きたのか

スカイチケットのシステムが3つの別々の経路で不正アクセスなどを受け、客の個人情報が流出したことが分かりました。

アドベンチャーが10月9日に出した「不正アクセスによるお客様情報の流出に関するお詫びとお知らせ」によると、今回の件は「それぞれ異なる経路による次の3件の不正アクセス」です。最も規模が大きいのは、2026年10月2日〜4日に同社のサーバーとクラウド上のデータへ不正にアクセスされた件で、対象は約1,464万件です。

同社は前日の10月8日19時ごろから、対象の客へ順次お知らせのメールを送り始めていました。朝日新聞は10月9日の記事で、約1464万件の会員情報が流出したと伝えています。

1,464万件は会員の人数ではない

公式発表は約1,464万件を人数ではなく件数で示しており、実際の人数との関係は明らかにしていません。

公式発表は、サーバーの件の対象を「skyticketにご登録・ご入力いただいたお客様 約1,464万件」と書いています。会員登録をせずに航空券やホテルを予約した人も、予約のときに氏名や連絡先を入力しているため、対象に入っている可能性があります(編集部分析)。同じ人が複数回入力していれば件数は重なるため、実際の人数は1,464万人より少ない可能性もあります(編集部分析)。

報道で件数が「1400万件超」「1467万件」と割れている理由

公式発表の数字は約1,464万件で、「1400万件超」はその丸め、「1467万件」は3件を足した数とみられます(編集部分析)。

3件の件数を足すと、約1,464万件+17,780件+約12,000件で、約1,467万件になります。「1467万件」の由来を公式発表が説明しているわけではありません。また公式発表は3件を合計した数字を出しておらず、3件の間で同じ人がどれだけ重なっているかも書いていません(編集部分析)。この記事では、発表どおり件ごとの数字で書きます。

3つの不正アクセスは何が違うのか

3件は起きた時期・経路・漏れた情報がそれぞれ違い、返金先の口座情報が含まれるのは業務管理システムの件だけです。

公式発表に書かれた3件を並べると、次のとおりです。

事案 発生 発覚 件数 主な情報
(1)サーバーへの不正アクセス 10月2日〜4日 10月5日 約1,464万件 氏名、生年月日、連絡先、住所、ハッシュ化パスワード
(2)業務管理システムへの不正アクセス 9月20日 9月28日 17,780件(重複を含む) 氏名、電話番号、返金先の口座情報
(3)バス予約の予約情報の閲覧 8月3日〜10月1日 10月1日 予約 約12,000件 氏名(カナ)、連絡先、乗車便、運行会社の予約番号

表のとおり、3件は発覚した日もばらばらです。3件を同じ相手が行ったのかどうかは、公式発表に書かれていません(※確認中)。

サーバーの件は管理機能を不正に操作されたのが入り口

サーバーの件は、スカイチケットの一部の管理機能を不正に操作され、そこから別のサーバーとクラウド上のデータに入られたものです。

公式発表によると、発生は10月2日〜4日、発覚は10月5日です。対象の約1,464万件のうち、会員のログインパスワードを含むものは約413万件です。この件でパスポート番号は流出していないことを確認したとしています。

業務管理システムの件では返金先の口座情報が流出した

業務管理システムの件では、返金先として登録された金融機関名・支店名・口座番号・口座名義などが流出、または流出したおそれがあります。

9月20日に業務管理システムの弱点(脆弱性)を悪用され、9月28日に発覚しました。対象は17,780件で、重複を含み、ほかに件数を調べている途中のものもあるとしています。一部の客はメールアドレスと生年月日(68件)、住所(18件)も含まれます。このほか9月9日に、会員1人のアカウントへの不正ログインを確認したと書いています。朝日新聞の記事は「9日」の不正ログインと伝えていますが、公式発表の日付は9月9日です。

バス予約の件はログインなしで予約完了ページが見えていた

バス予約の件は外から入り込まれたのではなく、予約完了ページがログインしなくても表示できる状態になっていたものです。

公式発表によると、8月3日〜10月1日の間、バスの予約完了ページを第三者に機械的に閲覧されました。10月1日に修正済みです。対象は予約約12,000件で、同行者を含めると人数はこれより多くなるとしています。閲覧されたおそれがあるのは、予約者の氏名(カナ)、年齢、性別、メールアドレス、電話番号、会員ID、支払方法と金額、乗車便の日時・乗降地・運行会社・便名・運行会社の予約番号、同行者の氏名・年齢・性別です。予約番号まで見られている点が、ほかの2件と違います(編集部分析)。

流出した情報と流出していない情報

3件のどれでも、クレジットカード情報とパスポートの画像は流出していないと発表されています。

公式発表の項目を「流出した(おそれを含む)」と「流出していない」に分けると、次のとおりです。

区分 項目
本人を特定する情報 氏名(パスポート表記を含む)、生年月日、年齢・性別(バス予約)
連絡先 メールアドレス、電話番号、郵便番号・住所
お金に関わる情報 振込時の依頼人名義、返金先の口座情報(業務管理システムの件)、支払方法と金額(バス予約)
ログインに関わる情報 ハッシュ化したログインパスワード(約413万件)、会員ID(バス予約)
流出していない クレジットカード情報、パスポートの画像、パスポート番号(サーバーの件は確認済み、業務管理システムの件は確認中)

アドベンチャーは、クレジットカード番号とパスポートの画像をもともと保存しておらず、カード情報は決済代行会社が持っていると説明しています。それでも氏名・住所・電話番号・メールアドレスがそろっているため、本物らしく見える詐欺の連絡には使われやすい情報です(編集部分析)。

ハッシュ化パスワードが漏れると何が危ないのか

ハッシュ化パスワードはそのままでは読めませんが、解析で元のパスワードが分かると、不正ログインに使われるおそれがあります。

アドベンチャー自身が公式発表で、解析によりパスワードが判明し、スカイチケットや同じパスワードを使っているほかのサービスへの不正ログインに悪用されるおそれがあると書いています。今回はメールアドレスもパスワードと同じ件で流出しているため、短いパスワードやよく使われる単語のパスワードは特に危険です(編集部分析)。

発覚から公表までの流れ

公表された3件のうち最初に発覚したのは9月28日の業務管理システムの件で、まとめた公表は10月9日でした。

公式発表と10月8日のお知らせに書かれた出来事を、日付の順に並べます。

8月3日〜10月1日 バスの予約完了ページが第三者に機械的に閲覧される
9月9日 会員1人のアカウントへの不正ログイン
9月20日 業務管理システムへの不正アクセス(9月28日に発覚)
10月1日 バス予約の閲覧が発覚し、同日に修正
10月2日〜4日 サーバーとクラウド上のデータへの不正アクセス(10月5日に発覚)
10月7日18時ごろ 保存済みクレジットカードでの支払いとカード情報の保存機能を停止
10月8日19時ごろ 対象の客へお知らせのメールを順次送信
10月9日 3件の不正アクセスをまとめて公表

図のとおり、最も早く始まっていたのはバス予約の閲覧で、8月3日から約2か月続いていました。3件のうち最初の発覚から公表までは11日あります。同社は不正アクセスの経路を遮断し、脆弱性への対策を進めているとしています。個人情報保護委員会にも報告したと書いています。

会社には国へ報告する期限がある

不正アクセスによる漏えいは、速やかに速報(目安は3〜5日以内)、60日以内に確報を国へ出す決まりです。

個人情報保護委員会の漏えい等報告の案内によると、不正の目的で行われたおそれがある漏えいや、本人の数が1,000人を超える漏えいは報告の対象です。速報は「速やかに」出すもので、目安は発覚日から3〜5日以内です。確報は原則30日以内、不正目的のおそれがある場合は60日以内とされています。この期限は国への報告の期限で、一般向けに続報を出す期限ではありません(編集部分析)。

自分が対象かどうかを確かめる方法

10月9日時点で、自分が対象かどうかを個別に確かめられる照会の方法は公表されていません。

アドベンチャーは対象の客へメールで順次連絡しており、メールが届かない人については10月9日の公式発表をもって案内に代えるとしています。メールが来ていないことは、対象外であることを意味しません(編集部分析)。問い合わせ窓口は次のとおりです。

  • skyticket 個人情報流出に関するお問い合わせ窓口:メール info@skyticket.com
  • 受付時間:毎日10:00〜18:00(10月8日のお知らせによる)

対象は会員登録をした人だけでなく、予約で情報を入力した人にも及ぶとみられます。過去にスカイチケットで航空券・ホテル・バスなどを予約したことがある人は、メールが見当たらなくても対象に入っている前提で備えておくのが安全です(編集部分析)。

本物のお知らせメールはどう見分けるか

本物のメールの送信元は info@skyticket.com で、パスワードの入力を求めるリンクは入っていません。

アドベンチャーが10月8日から送ったメールの件名は「【重要】不正アクセスによるお客様情報流出のお詫びとパスワード変更のお願い」など4種類で、口座情報が含まれる客には件名に「銀行口座情報を含む」と入っています(スカイチケットのお知らせ)。同社は、メールや電話でパスワード、クレジットカード番号、口座の暗証番号を尋ねることはないとしています。違うアドレスから届いたメールや、パスワードの入力を求めるメールは開かないでください。

Q. メールのリンクからパスワードを入力してしまったら?

A. 本物のメールにはパスワード入力のリンクが無いため、偽のページだった可能性があります。公式サイトか公式アプリを自分で開いてもう一度パスワードを変え、同じパスワードを使っているほかのサービスも変えてください(編集部分析)。

連絡の真偽に迷ったら、届いた連絡ではなく公式発表にある窓口へ自分から問い合わせるのが確実です。

会員が今やること

スカイチケットのパスワードを公式サイトかアプリから変えることと、不審な連絡に応じないことが、今すぐできる対策です。

公式発表の「お客様へのお願い」と注意点をもとに、手順を4つにまとめます。

1 公式サイトか公式アプリにログインして、スカイチケットのパスワードを変える
2 同じパスワードをほかのサービスで使っていれば、そちらも別のものに変える
3 マイページの予約履歴と、クレジットカードの利用明細に身に覚えのないものがないか見る
4 返金や補償を名目に振込み・手数料・アプリのインストールを求める連絡には応じない

4つともアドベンチャーが公式発表で客に求めている内容です。同社は、本件で客に金銭の支払いを頼むことはないと書いています。

口座情報やバスの予約が含まれる人が気をつけること

口座情報が流出した人は返金を装った連絡に、バス予約の人は予約の変更やキャンセルを装った連絡に気をつける必要があります。

公式発表は、口座番号だけで預金がすぐ引き出されるわけではないものの、返金手続きを装って暗証番号やネットバンキングのID・パスワードを聞き出そうとする連絡が来るおそれがあるとしています。口座に身に覚えのない入出金があれば、取引先の金融機関に相談するよう求めています。バス予約の人には、運行会社を装って予約の変更・キャンセルや追加料金を求める連絡が来るおそれがあるとし、身に覚えのない変更があれば窓口へ連絡するよう求めています。

保存カードでの支払いが止まっている

10月7日18時ごろから、スカイチケットに保存したクレジットカードでの支払いと、カード情報の保存ができなくなっています。

アドベンチャーは、会員のアカウントに不正ログインされ、保存済みのカードで不正に購入されるのを防ぐためと説明しています。予約するときは、カード番号をその都度入力する形になるとみられます(編集部分析)。再開の時期は発表されていません。

Q. カードの明細に覚えのない請求があったら?

A. まずカード会社に連絡して、利用を止めてもらってください。スカイチケットはカード番号を保存しておらず流出もしていないとしていますが、アカウントへの不正ログインで保存カードを使われた可能性もあるため、問い合わせ窓口にも伝えておくのが安全です(編集部分析)。

パスワードを変えたあとも、しばらくはスカイチケットや航空会社を名乗る連絡に注意を続けてください。

10月に相次ぐ会員情報の流出と比べると

当サイトが10月に取り上げた会員情報の流出の中で、スカイチケットは件数が最も多く、口座情報まで含む点も違います。

当サイトで取り上げた3件を、件数と項目で並べると次のとおりです。

発表日 サービス 件数(最大) パスワード関連 決済・口座
10月5日 焼肉きんぐ公式アプリ 1078万8963件 含まれない 含まれない
10月9日 ブックオフ(子会社の会員管理システム) 約643万件 ハッシュ値が含まれる 含まれない
10月9日 スカイチケット(3件) 約1,464万件(サーバーの件) ハッシュ化パスワード約413万件 カード情報は含まれない。返金先の口座情報は業務管理システムの件で含まれる

同じ10月9日にはブックオフも不正アクセスを発表しています。焼肉きんぐの件は「焼肉きんぐ情報流出1078万件|漏れた項目と会員が今やること」、ブックオフの件は「ブックオフ情報漏えい643万件|対象の確認と会員が今やること」で詳しく整理しています。

政府も本人確認のやり方を見直し始めた

大きな漏えいが続くなか、金融庁は10月9日、免許証の画像を使った本人確認の廃止を前倒しするよう求めました。

氏名・生年月日・住所がまとまって漏れると、その情報を使ったなりすましの危険が高まります(編集部分析)。政府と金融庁の対応は「免許証画像の本人確認、金融庁が廃止前倒し要請|漏えい続発で政府が注意喚起」で整理しています。スカイチケットではパスポートの画像は流出していないとされていますが、氏名と住所の組み合わせはほかのサービスでの悪用につながりうるため、利用者は「カード情報が無事だから安心」とは言い切れません(編集部分析)。

今後の発表で注目する点

業務管理システムの件の残りの件数、3件の原因のつながり、保存カード払いの再開時期の3点が、続報の焦点です。

アドベンチャーは、引き続き調査を進め、新しい事実が分かれば速やかに知らせるとしています。業務管理システムの件は、件数を調べている途中のものがあり、パスポート番号が流出していないかも確認を続けているとしています。

利用者にとって大事なのは、自分の情報がどの件に入っているかです。対象者へのメールにどの件かが書かれているか、3件それぞれで照会の仕組みができるかが分かれば、やるべきことがはっきりします(編集部分析)。

スカイチケット情報流出のよくある質問

サイトやアプリが使えるか、補償があるか、退会すれば済むかを、10月9日時点の発表の範囲で答えます。

Q. スカイチケットのサイトやアプリは今も使えますか?

A. 10月9日の公式発表には、サービス全体を止めるという記載はありません。止まっていると書かれているのは、保存済みのクレジットカードでの支払いとカード情報の保存機能です。

Q. お詫びの補償や金券はありますか?

A. 10月9日の公式発表には、補償やお詫びの品についての記載はありません。同社は本件で客に金銭の支払いを頼むことはないとしているため、補償を名目に振込みや手続きを求める連絡は詐欺を疑ってください。

Q. 退会すれば流出した情報は消えますか?

A. すでに外部へ出た情報は、退会しても取り戻せません。退会の扱いについて公式発表は触れていないため、迷う場合は問い合わせ窓口に確かめてください。

続報が出たら、この記事の内容も確かめ直してください。

参考情報

この記事で確認した公式発表と報道は次のとおりです。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次