リゾートトラスト

リゾートトラストのウェブサイトへの不正アクセスで会員・ホテル予約者の個人情報約6万2千件が漏えい

調査・試験版 / 収録期間2021–2026 / 選定事例・手動調査

事例の一覧に戻る

この記事の3行まとめ

  1. リゾートトラストのサイトから約6万2千件の個人情報が漏れた。
  2. どこから入られたのかは、まだ公表されていない。
  3. 怪しい連絡のURLや電話は使わず公式の連絡先を確かめよう。

リゾートトラストが管理するウェブサイトに外部から不正アクセスがあり、サーバに保管されていた個人情報が外部に漏れた。2026年10月5日夜にシステムが異常な動きをし、翌6日にそれを認知、7日に情報漏えいを確認した。対象は一部のグループ会員約2万6千件と、ザ・カハラホテル&リゾート横浜の予約者約3万6千件である。利用履歴、医療情報、クレジットカード情報、銀行口座情報、メールアドレス、本人確認書類は当該システムに含まれていないとしている。ホテルや施設の運営への直接の影響はない。侵入の経路は公表されておらず、外部の専門機関と調査を続けている。

確認された経路・公表元の推定

  1. 2026年10月5日20時30分頃から23時30分頃、ウェブサイトのシステムが異常な動きをする
  2. 10月6日、異常を認知
  3. 10月7日、調査により不正アクセスによる情報漏えいを確認し、アクセスを遮断
  4. 会員約2万6千件とホテル予約者約3万6千件の個人情報が外部に漏えい

根拠の要点

資料はウェブサイトへの不正アクセスと、サーバ上の個人情報の外部への漏えいを確認済みとしている。一方、侵入口や手口は記載がなく、外部の専門機関と詳細な調査を実施中としている。

資料の基準時点:2026年10月9日公表の報告時点

当時、対策できたのか

判定保留

資料は不正アクセスと情報漏えいを報告しているが、どの弱点や設定から侵入されたかは示していない。再発防止策に脆弱性の改修やアクセス権限の見直しが挙がっているものの、攻撃時点で対策が欠けていたかは調査中で判断できない。

公表された対策

  • 当該不正アクセスを直ちに遮断
  • 外部のセキュリティ専門機関と連携して詳細調査を実施
  • 漏えい対象と確認された顧客へ個別にお詫びと状況を案内
  • 調査結果を踏まえ、対象システムの脆弱性を改修
  • 監視体制の強化
  • ネットワークアクセス権限の厳格な見直し
  • 全社で情報セキュリティ体制を再構築

まだ分からないこと

  • 侵入の経路や攻撃の手口
  • 対象となったウェブサイトの名称や用途
  • 漏えいした個人情報の具体的な項目
  • 漏えいした情報が悪用されたかどうか
  • 改修するとしている脆弱性の内容
  • 攻撃へのAI利用の有無

事例の一覧に戻る