この記事の3行まとめ
- H.I.S.のタイの会社のファイルサーバに不正アクセスがあった。
- 最大627人分のパスポート情報が抜き出されたかもしれない。
- どこから入られたかは、まだ公表されていない。
エイチ・アイ・エスのタイ現地法人H.I.S. TOURS CO., LTD.で、ファイルサーバが第三者から不正アクセスを受けた。2025年12月11日に不正アクセス検知ソフトのアラートで発覚し、サーバをネットワークから切断した。外部専門家を含む調査で、データの一部が不正に引き出された可能性が判明した。対象は最大627名分のパスポート情報(ローマ字氏名、署名欄の名前、性別、生年月日、旅券番号、有効期限)とアレルギー情報で、電話番号・住所・メールアドレス・クレジットカード情報は含まれていないとしている。侵入の経路は資料に書かれていない。
確認された経路・公表元の推定
- 2025年12月11日、タイ法人のファイルサーバで不正アクセス検知ソフトがアラートを出し、第三者からの不正アクセスの可能性が高いと判断された。
- タイ法人は当該サーバをネットワークから切断し、外部からのアクセスを制限した。
- 外部専門家を含む調査で、ファイルサーバのデータの一部が不正に引き出された可能性が判明した。
- 2025年12月29日、サーバ内に日本で取得した個人情報が含まれることを確認し、個人情報保護委員会とJIPDECに報告した。
- 2026年2月24日、最大627名分のパスポート情報が含まれていると判明し、全ファイルの確認を決めた。
- 全ファイルの確認完了後、2026年10月7日に公表し、連絡先が分かった対象者へ順次個別に連絡するとした。
根拠の要点
タイ法人のファイルサーバで不正アクセス検知ソフトがアラートを出し、外部専門家を含む調査でデータの一部が不正に引き出された可能性が判明したと公表元が説明している。一方、最初にどこから入られたかは資料に記載がない。
資料の基準時点:2026年10月7日(同日19:30の追記を含む)
当時、対策できたのか
判定保留
資料は不正アクセスを受けたことと検知後の対応を説明しているが、侵入の経路や手法、攻撃時点の防御設定については記載が無く、対策の欠落があったかを判断できない。
公表された対策
- 当該サーバをネットワークから切断し、外部からのアクセスを制限した。
- 個人情報保護委員会と認定個人情報保護団体であるJIPDECへ報告した。
- 連絡先を特定できた対象者へ個別に連絡し、特定が難しい人向けにホームページで公表して注意を呼びかけた。
- 個人情報の悪用などが起きた場合は、会社として適切な措置を講じるとした。
- 海外拠点のセキュリティを一層強化し、本社によるシステムモニタリング体制を厳格化するとした。
まだ分からないこと
- 侵入の経路や不正アクセスの手法
- 不正アクセスが始まった時期
- データが実際に外部へ持ち出されたかどうかの確定
- 流出した可能性のある情報が悪用されたかどうか
- 攻撃者が誰か、目的は何か