- 重要度
- 重要度:高 実際に被害が出た事例
- 公表日
- 2026.10.09
- 原因の分類
- 認証・アクセス設定、侵入口未公表
- 対策可能性
- 対策の欠落を確認
この記事の3行まとめ
- 比較予約サイトで約1,464万件の個人情報が流出したおそれ
- 管理機能の弱点から、他のサーバーのデータにも入られた
- 会員はパスワードを変え、返金名目の振込には応じないこと
株式会社アドベンチャーが運営する比較予約サイトskyticketで、経路の異なる3件の不正アクセスがあったと公表された。個人情報が流出した、またはそのおそれがあるという。対象は登録者の約1,464万件、バス予約の約12,000件とされる。現時点で、会員1名への不正ログインを除き、流出情報の悪用による二次被害は確認されていないとしている。
確認された経路・公表元の推定
- 2026年8月3日から、バスの予約完了ページがログインなしで表示できる状態になっており、第三者に機械的に閲覧された。10月1日に発覚し、修正された
- 2026年9月9日、会員1名のアカウントへの不正ログインが確認された
- 2026年9月20日、業務管理システムの脆弱性を悪用され、氏名や返金先の口座情報などが流出した。9月28日に発覚した
- 2026年10月2日から4日、skyticketの一部の管理機能を不正に操作され、他のサーバーやクラウドに保管されたデータに不正アクセスされた。10月5日に発覚した
根拠の要点
公表元は3件の経路と原因、発生期間、発覚日を具体的に書き、原因を確認済みとして説明している。業務管理システムでは脆弱性を悪用されたとされるが、脆弱性の種類や修正時期は書かれていない。
資料の基準時点:2026年10月9日の公表時点(取得日 2026年10月11日)
当時、対策できたのか
対策の欠落を確認
資料は、バスの予約完了ページがログインなしで表示できる状態になっていたと書き、10月1日に修正済みとしている。業務管理システムの脆弱性が何だったか、管理機能がどの弱点で操作されたか、それらが攻撃時点で修正されていたかは書かれていない。
公表された対策
- 不正アクセスの経路を遮断し、脆弱性への対策を実施
- バスの予約完了ページを2026年10月1日に修正
- 2026年10月7日18時ごろ、保存済みクレジットカードによる支払いと、カード情報の保存機能を停止
- 会員にログインパスワードの変更を依頼し、他のサービスで同じパスワードを使う場合も変更を依頼
- 対象のお客様に電子メールで順次連絡し、届かない場合は本お知らせで案内
- 個人情報保護委員会に報告
この事例を理解するための動画
まだ分からないこと
- 業務管理システムの脆弱性の種類、対象製品、CVE番号は資料に書かれていない
- skyticketの管理機能がどの弱点で操作されたかは書かれていない
- 業務管理システムで流出した件数は調査中で、パスポート番号の流出有無も確認中
- 9月9日の会員1名への不正ログインと、9月20日の侵入の関係は書かれていない
同じ会社の記事
- 重要度:高アドベンチャー / skyticket比較予約サイトskyticketへの不正アクセスで1400万件超の顧客情報が流出したおそれ判定保留
- 重要度:高アドベンチャー / skyticketskyticketで不正アクセスにより顧客情報が流出、該当者へ通知メールを送付判定保留
【Cookieとセッションの仕組み】Webサイトのログインに潜む落とし穴