この記事の3行まとめ
- ホテルの宿泊者の名前や電話番号がもれたおそれがある。
- 委託先が前の運営会社のアカウントに気づかず、それが使われた。
- カード情報は含まれないが、不審な連絡に気をつけるよう呼びかけた。
大英産業が所有する宿泊施設「Grand Inn Canalside」の宿泊管理を委託しているホテリエのサーバーに第三者が不正アクセスし、2026年4月8日〜9月14日にWebサイトから予約した宿泊者の氏名、電話番号、メールアドレス、国籍、宿泊日、料金などの予約情報が漏えいした可能性がある。ホテリエは旧運営会社から業務を引き継いだ際、旧運営会社のアカウントの存在を把握していなかった。第三者がそのアカウントを使えた原因は分かっていない。クレジットカード情報とパスポート情報は含まれず、不正利用や二次被害は確認されていないという。
確認された経路・公表元の推定
- 委託先のホテリエが旧運営会社から宿泊管理を引き継いだ際、旧運営会社のアカウントの存在を認知していなかった。
- 第三者が当該アカウントを利用し、ホテリエが使う宿泊管理システムのサーバーに不正アクセスした(利用できた原因は不明)。
- 2026年4月8日〜9月14日にWebサイトから予約した宿泊者の予約情報が漏えいした可能性が判明した。
- ホテリエがアカウントを凍結し、不正アクセス元を遮断し、管理ツールのパスワードを変更した。
根拠の要点
資料は、委託先ホテリエのサーバーへの不正アクセスと、引き継ぎ時に把握されていなかった旧運営会社アカウントの存在を説明し、そのアカウントを凍結したとしている。一方で、第三者が当該アカウントを利用できた原因は不明としている。
資料の基準時点:2026年10月7日公表時点(取得日2026-10-09)
当時、対策できたのか
対策の欠落を確認
委託先が運営を引き継いだ際に旧運営会社のアカウントの存在を認知していなかったと資料が明記しており、不要なアカウントが管理されないまま残っていたことが示されている。ただし、そのアカウントが第三者に使われた原因は不明とされている。
公表された対策
- 旧運営会社のアカウントを凍結した。
- 不正アクセス元を遮断した。
- 管理ツールのパスワードを変更した。
- 対象の宿泊者にはホテリエが個別に連絡を進めている。
- 大英産業として委託先の監督を強化し、自社の情報管理体制を見直す。
まだ分からないこと
- 第三者が旧運営会社のアカウントを利用できた原因
- 不正アクセスが行われた日時と検知した日
- 漏えいの可能性がある宿泊者の人数
- 情報が実際に外部へ持ち出されたかどうか
- ホテリエが旧運営会社から業務を引き継いだ時期