結論:旅行予約サイト「skyticket(スカイチケット)」を運営するアドベンチャーは2026年10月9日、複数の経路による不正アクセスなどで、登録・入力情報が流出した、または流出したおそれがあると公表しました。最も大きい事案は約1,464万件で、そのうち約413万件にはハッシュ化された会員パスワードが含まれます。別の業務管理システムでは、返金先の口座情報を含む17,780件が対象となりました。
この記事は2026年10月10日12時01分ごろ(日本時間)に確認しました。Yahoo! JAPANのIT欄では「スカイチケット 1464万件情報流出」が1,022件のコメントを集めていました。ただし、コメント数はYahoo!利用者の関心シグナルであり、被害規模、世論全体、原因や政策効果の根拠ではありません。
1. 何が起きたのかを先に整理
今回の発表を一つの「1,464万件流出」とだけ読むと、情報の種類と確認方法を誤ります。アドベンチャーの公式発表では、①会社サーバーへの不正アクセス、②skyticketの業務管理システムへの不正アクセス、③バス予約サービスで予約情報が機械的に閲覧された事案の三つが示されています。
三つの件数は重複の可能性があり、単純に合計して被害人数を出せる数字ではありません。公式発表の表現も「流出したこと、または流出したおそれがある」であり、調査が終わった最終確定値とは区別する必要があります。
2. 約1,464万件の事案で確認された情報
2026年10月2日から4日に発生し、10月5日に発覚した会社サーバーへの不正アクセスでは、氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、振り込み時の依頼人名義などが流出した、または流出したおそれがあります。
会員のログインパスワードが含まれるのは約413万件です。公式発表はハッシュ化して保存していたと説明していますが、ハッシュ化されていても安全が自動的に確定するわけではありません。会社自身が、解析により元のパスワードが判明し、不正ログインに悪用されるおそれを示しています。
3. 口座情報が含まれる17,780件は別の事案
業務管理システムの事案は、2026年9月20日に発生し、9月28日に発覚したとされています。脆弱性が悪用され、対象は17,780件(重複を含む)です。このほか、件数を調査中のものがあると会社は説明しています。
流出した、または流出したおそれがある情報には、氏名、電話番号、返金先の金融機関名・支店名・口座種別・口座番号・口座名義などが含まれます。一部ではメールアドレス・生年月日が68件、住所が18件含まれるとされています。口座番号だけで直ちに預金が引き出されるわけではありませんが、返金を口実に暗証番号やネットバンキングのID・パスワードを聞き出す詐欺には注意が必要です。
4. バス予約ページの約12,000件は「閲覧」の問題
バス予約サービスでは、2026年8月3日から10月1日まで、予約完了ページがログインなしでも表示できる状態になっており、第三者に機械的に閲覧された、または閲覧されたおそれがある約12,000件が判明しました。会社は10月1日に表示状態を修正しています。
閲覧された可能性がある情報は、予約者と同行者の氏名、年齢、性別、生年月日、メールアドレス、電話番号、会員ID、端末の種類、支払方法・金額、予約日時、乗車便の情報や予約番号などです。予約情報を知った相手が、運行会社を装って予約変更や追加料金の支払いを求める可能性があります。
5. クレジットカード番号とパスポート画像は何が違うか
アドベンチャーは、クレジットカード番号とパスポート画像を保存しておらず、いずれの案件でもこれらは流出していないと説明しています。クレジットカード情報は同社ではなく決済代行会社が保管しているためです。
一方、業務管理システムの事案では、パスポート番号について「現時点で流出の事実は確認されていないが、流出がなかったかどうかを引き続き確認している」としています。確認済み、否定、調査継続中というステータスが混在しているため、見出しの件数だけで判断せず、公式発表の項目ごとの表現を確認します。
6. 会社が実施した措置と、まだ確定していないこと
会社は、不正アクセスの経路を遮断し、脆弱性への対策を実施しています。また、保存済みクレジットカードを使った不正購入を防ぐため、2026年10月7日18時ごろから、保存済みカードによる支払いとカード情報の保存機能を停止しました。対象者には電子メールで順次連絡し、個人情報保護委員会へ報告したとしています。
ただし、公式発表時点では、複数事案の最終的な原因、調査中の件数、実際に第三者が取得した範囲、今後の補償内容までは確定していません。現時点で、9月20日の事案に関連する会員1人の不正ログインを除き、流出情報の悪用による二次被害は確認されていないとされていますが、「確認されていない」と「起きない」は同じではありません。
7. 利用者が最初にするパスワード対応
skyticketの会員は、公式サイトまたは公式アプリを自分で開き、パスワードを変更します。会社は、案内メールにパスワード入力を求めるリンクを記載していないと説明しています。メール本文のリンクや電話番号をそのまま使わず、ブックマークや公式アプリから操作するのが安全です。
同じパスワードを他のサービスでも使っている場合は、そちらも変更します。特にメールアカウント、決済、金融、通信のアカウントは優先します。変更後は、ログイン履歴や登録情報を確認し、利用できるサービスでは多要素認証を設定します。
8. 口座・カード・予約履歴の確認ポイント
口座情報が対象となった可能性がある人は、身に覚えのない入出金がないか金融機関の履歴を確認します。異常があれば、公式の金融機関窓口へ相談し、返金を名目に暗証番号やネットバンキングのID・パスワードを伝えません。
会員はマイページの予約履歴とクレジットカードの利用明細を確認します。知らない予約や購入があれば、公式に案内された窓口へ連絡します。バス予約の利用者は、予約便、乗降地、運行会社、予約番号を使った偽の変更依頼にも注意します。
9. 個人情報保護法上の「公表」と本人通知は同じか
個人情報保護委員会は、漏えい等事案の公表について、本人への通知の代替措置として公表する場合を除き、一般的な公表が一律に義務付けられているわけではないと説明しています。一方、事案の内容に応じて公表が望ましい場合があり、二次被害の防止なども考慮されます。
一定の漏えい等が報告対象事態に該当すれば、個人情報保護委員会への報告や本人通知など、別の対応が必要になります。今回、アドベンチャーは個人情報保護委員会へ報告したと発表していますが、それだけで最終的な被害範囲や責任が確定したという意味ではありません。
10. 今後の確認事項と、現時点で言えないこと
今後は、アドベンチャーが公表する追加調査で、対象情報、調査中の件数、原因、二次被害、補償や問い合わせ対応がどう更新されるかを確認します。個人情報保護委員会や関係機関の案内が出た場合も、会社発表と混同せず、法令上の報告・通知と利用者の自衛策を分けて読みます。
現時点で言えないこと:三つの事案を一つの攻撃者や一つの原因で説明できる公的な確定資料はありません。約1,464万件、17,780件、約12,000件は対象となった、または対象となったおそれがある件数で、単純合計した被害人数ではありません。補償額、最終的な流出確定件数、すべての二次被害の有無も確認時点では確定していません。
確認時点:2026年10月10日12時01分ごろ(日本時間)。Yahoo! JAPANの経済・国内・IT・科学欄を実画面で確認し、候補とコメント数を記録しました。Yahoo!コメント数やThreads上の個人の主張は、事実や政策効果の根拠には使っていません。
出典
- Yahoo! JAPAN「スカイチケット 1464万件情報流出」
- アドベンチャー「不正アクセスによるお客様情報の流出に関するお詫びとお知らせ」
- skyticket「お問い合わせ窓口の混雑およびメール送受信の遅延・障害について」
- FNNプライムオンライン「えきねっと・スカイチケットの個人情報流出か」
- Impress Watch「止まらぬ情報漏えい ローソンやスカイチケット、第一興商など」
- 個人情報保護委員会「漏えい等事案が発生した場合に、公表を行うことは義務付けられていますか」
- 個人情報保護委員会「個人データの漏えい等の事案が発生した場合等の対応について」
- IPA「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」
