旅行予約を示す航空券とスマートフォン、個人情報を守る盾を描いたオリジナル画像

スカイチケット1464万件の情報流出 パスワード・口座情報の範囲と利用者の確認手順【2026年10月】



結論:旅行予約サイト「skyticket(スカイチケット)」を運営するアドベンチャーは2026年10月9日、複数の経路による不正アクセスなどで、登録・入力情報が流出した、または流出したおそれがあると公表しました。最も大きい事案は約1,464万件で、そのうち約413万件にはハッシュ化された会員パスワードが含まれます。別の業務管理システムでは、返金先の口座情報を含む17,780件が対象となりました。

この記事は2026年10月10日12時01分ごろ(日本時間)に確認しました。Yahoo! JAPANのIT欄では「スカイチケット 1464万件情報流出」が1,022件のコメントを集めていました。ただし、コメント数はYahoo!利用者の関心シグナルであり、被害規模、世論全体、原因や政策効果の根拠ではありません。

1. 何が起きたのかを先に整理

スカイチケットで公表された三つの事案サーバー、業務管理システム、バス予約ページの三経路を分けて示す図会社サーバー約1,464万件業務管理システム17,780件バス予約ページ約12,000件
図1 同社の公表内容は、対象と経路が異なる三つの事案に分かれる

今回の発表を一つの「1,464万件流出」とだけ読むと、情報の種類と確認方法を誤ります。アドベンチャーの公式発表では、①会社サーバーへの不正アクセス、②skyticketの業務管理システムへの不正アクセス、③バス予約サービスで予約情報が機械的に閲覧された事案の三つが示されています。

三つの件数は重複の可能性があり、単純に合計して被害人数を出せる数字ではありません。公式発表の表現も「流出したこと、または流出したおそれがある」であり、調査が終わった最終確定値とは区別する必要があります。

2. 約1,464万件の事案で確認された情報

約1,464万件の対象情報氏名、生年月日、連絡先、住所、パスワードを示す図氏名生年月日メール電話番号郵便番号住所依頼人名義振込情報会員パスワード
図2 約1,464万件の事案で公表された情報の種類

2026年10月2日から4日に発生し、10月5日に発覚した会社サーバーへの不正アクセスでは、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、振り込み時の依頼人名義などが流出した、または流出したおそれがあります。

会員のログインパスワードが含まれるのは約413万件です。公式発表はハッシュ化して保存していたと説明していますが、ハッシュ化されていても安全が自動的に確定するわけではありません。会社自身が、解析により元のパスワードが判明し、不正ログインに悪用されるおそれを示しています。

3. 口座情報が含まれる17,780件は別の事案

業務管理システムの情報範囲返金先口座情報を含む別事案を示す図2026年9月20日業務管理システム脆弱性を悪用17,780件返金先の口座情報重複を含む・調査中あり
図3 口座情報の事案は約1,464万件とは経路と対象が異なる

業務管理システムの事案は、2026年9月20日に発生し、9月28日に発覚したとされています。脆弱性が悪用され、対象は17,780件(重複を含む)です。このほか、件数を調査中のものがあると会社は説明しています。

流出した、または流出したおそれがある情報には、氏名、電話番号、返金先の金融機関名・支店名・口座種別・口座番号・口座名義などが含まれます。一部ではメールアドレス・生年月日が68件、住所が18件含まれるとされています。口座番号だけで直ちに預金が引き出されるわけではありませんが、返金を口実に暗証番号やネットバンキングのID・パスワードを聞き出す詐欺には注意が必要です。

4. バス予約ページの約12,000件は「閲覧」の問題

バス予約情報が閲覧された経路ログイン不要で表示された予約完了ページと対象情報を示す図予約完了ページログインなしで表示機械的閲覧8月3日〜10月1日約12,000件予約・同行者の情報
図4 予約完了ページの表示設定が原因とされた別事案

バス予約サービスでは、2026年8月3日から10月1日まで、予約完了ページがログインなしでも表示できる状態になっており、第三者に機械的に閲覧された、または閲覧されたおそれがある約12,000件が判明しました。会社は10月1日に表示状態を修正しています。

閲覧された可能性がある情報は、予約者と同行者の氏名、年齢、性別、生年月日、メールアドレス、電話番号、会員ID、端末の種類、支払方法・金額、予約日時、乗車便の情報や予約番号などです。予約情報を知った相手が、運行会社を装って予約変更や追加料金の支払いを求める可能性があります。

5. クレジットカード番号とパスポート画像は何が違うか

流出が確認されていない情報カード番号とパスポート画像は保存されていないとする会社説明クレジットカード番号会社は保存していないパスポート画像いずれも流出していない会社発表時点の説明。調査継続中の項目とは分けて読む
図5 流出した情報と、会社が保存・流出を否定している情報を分ける

アドベンチャーは、クレジットカード番号とパスポート画像を保存しておらず、いずれの案件でもこれらは流出していないと説明しています。クレジットカード情報は同社ではなく決済代行会社が保管しているためです。

一方、業務管理システムの事案では、パスポート番号について「現時点で流出の事実は確認されていないが、流出がなかったかどうかを引き続き確認している」としています。確認済み、否定、調査継続中というステータスが混在しているため、見出しの件数だけで判断せず、公式発表の項目ごとの表現を確認します。

6. 会社が実施した措置と、まだ確定していないこと

会社の初動対応経路遮断、カード機能停止、個人情報保護委員会への報告を示す図経路を遮断脆弱性を対策保存カード決済機能を停止個情委へ報告調査を継続
図6 公表時点で確認できる会社の対応

会社は、不正アクセスの経路を遮断し、脆弱性への対策を実施しています。また、保存済みクレジットカードを使った不正購入を防ぐため、2026年10月7日18時ごろから、保存済みカードによる支払いとカード情報の保存機能を停止しました。対象者には電子メールで順次連絡し、個人情報保護委員会へ報告したとしています。

ただし、公式発表時点では、複数事案の最終的な原因、調査中の件数、実際に第三者が取得した範囲、今後の補償内容までは確定していません。現時点で、9月20日の事案に関連する会員1人の不正ログインを除き、流出情報の悪用による二次被害は確認されていないとされていますが、「確認されていない」と「起きない」は同じではありません。

7. 利用者が最初にするパスワード対応

パスワード変更の手順公式サイトから変更し、使い回しを止める手順を示す図公式サイトアプリから確認パスワードすぐ変更使い回し他サービスも変更多要素認証可能なら設定
図7 パスワードを変更するときは通知メールのリンクを使わない

skyticketの会員は、公式サイトまたは公式アプリを自分で開き、パスワードを変更します。会社は、案内メールにパスワード入力を求めるリンクを記載していないと説明しています。メール本文のリンクや電話番号をそのまま使わず、ブックマークや公式アプリから操作するのが安全です。

同じパスワードを他のサービスでも使っている場合は、そちらも変更します。特にメールアカウント、決済、金融、通信のアカウントは優先します。変更後は、ログイン履歴や登録情報を確認し、利用できるサービスでは多要素認証を設定します。

8. 口座・カード・予約履歴の確認ポイント

利用者が確認する三つの履歴口座、カード、予約履歴の監視を示す図銀行口座身に覚えのない入出金カード明細不正購入・請求予約履歴変更・キャンセル
図8 情報の種類に応じて確認する場所が異なる

口座情報が対象となった可能性がある人は、身に覚えのない入出金がないか金融機関の履歴を確認します。異常があれば、公式の金融機関窓口へ相談し、返金を名目に暗証番号やネットバンキングのID・パスワードを伝えません。

会員はマイページの予約履歴とクレジットカードの利用明細を確認します。知らない予約や購入があれば、公式に案内された窓口へ連絡します。バス予約の利用者は、予約便、乗降地、運行会社、予約番号を使った偽の変更依頼にも注意します。

9. 個人情報保護法上の「公表」と本人通知は同じか

公表と本人通知の違い会社発表、本人通知、個人情報保護委員会への報告を分ける図会社の公表情報を広く知らせる本人への通知対象者に伝える個情委への報告法令の条件で行う
図9 公表・本人通知・行政報告は役割と条件が異なる

個人情報保護委員会は、漏えい等事案の公表について、本人への通知の代替措置として公表する場合を除き、一般的な公表が一律に義務付けられているわけではないと説明しています。一方、事案の内容に応じて公表が望ましい場合があり、二次被害の防止なども考慮されます。

一定の漏えい等が報告対象事態に該当すれば、個人情報保護委員会への報告や本人通知など、別の対応が必要になります。今回、アドベンチャーは個人情報保護委員会へ報告したと発表していますが、それだけで最終的な被害範囲や責任が確定したという意味ではありません。

10. 今後の確認事項と、現時点で言えないこと

今後追うべき更新情報会社の追加発表、制度当局の情報、利用者の確認を示す図アドベンチャー原因・範囲の追加発表個人情報保護委員会制度・対応の整理利用者公式通知と履歴確認
図10 次の判断材料は追加発表と利用者自身の公式確認

今後は、アドベンチャーが公表する追加調査で、対象情報、調査中の件数、原因、二次被害、補償や問い合わせ対応がどう更新されるかを確認します。個人情報保護委員会や関係機関の案内が出た場合も、会社発表と混同せず、法令上の報告・通知と利用者の自衛策を分けて読みます。

現時点で言えないこと:三つの事案を一つの攻撃者や一つの原因で説明できる公的な確定資料はありません。約1,464万件、17,780件、約12,000件は対象となった、または対象となったおそれがある件数で、単純合計した被害人数ではありません。補償額、最終的な流出確定件数、すべての二次被害の有無も確認時点では確定していません。

確認時点:2026年10月10日12時01分ごろ(日本時間)。Yahoo! JAPANの経済・国内・IT・科学欄を実画面で確認し、候補とコメント数を記録しました。Yahoo!コメント数やThreads上の個人の主張は、事実や政策効果の根拠には使っていません。

出典


投稿日

カテゴリー:

投稿者:

タグ: