旅行サイトのスカイチケットを運営するアドベンチャーが不正アクセスによるお客様情報の流出に関するお詫びとお知らせを発表しました。
「2026年10月9日 株式会社アドベンチャー
このたび、当社が運営する比較予約サイト”skyticket”のシステムが第三者による不正アクセスを受け、お客様の個人情報が外部に流出したこと、または流出したおそれがあることが判明いたしました。お客様をはじめ関係者の皆様に多大なるご迷惑とご心配をおかけいたしますことを深くお詫び申し上げます。
当社は本件を確認した後、直ちに不正アクセスの経路を遮断し、調査と対策を進めております。現時点で判明している内容を、以下のとおりご報告いたします。
1.事案の概要
本件は、それぞれ異なる経路による次の3件の不正アクセスです。
(1)当社サーバーへの不正アクセス
・発生期間:2026年10月2日~10月4日
・発覚日:2026年10月5日
・原因:skyticketの一部の管理機能を不正に操作され、そこから当社の他のサーバーおよびクラウド上に保管していたデータに不正にアクセスされたもの
・対象となるお客様:skyticketにご登録・ご入力いただいたお客様 約1,464万件(このうち、会員様のログインパスワードを含むもの 約413万件)
・流出した情報:氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、お振込み時のご依頼人名義、会員様のログインパスワード(ハッシュ化した状態のもの)
・なお、パスポート番号は流出していないことを確認しております。
(2)skyticketの業務管理システムへの不正アクセス
・発生日:2026年9月20日
・発覚日:2026年9月28日
・原因:業務管理システムの脆弱性を悪用されたもの
・対象となるお客様:17,780件(重複を含みます。このほか件数を調査中のものがあります)
・流出した、または流出したおそれのある情報:氏名、電話番号、返金先の口座情報(金融機関名・支店名・口座種別・口座番号・口座名義)など。一部のお客様については、メールアドレス・生年月日(68件)、住所(18件)なども含まれます。
・パスポート番号については、現時点で流出の事実は確認されておりませんが、流出がなかったかどうかを引き続き確認しております。
・このほか、2026年9月9日に、会員様1名のアカウントへの不正ログインを確認しております。
(3)バス予約サービスにおける予約情報の閲覧
・発生期間:2026年8月3日~10月1日
・発覚日:2026年10月1日
・原因:バスの予約完了ページがログインをしなくても表示できる状態になっており、第三者に機械的に閲覧されたもの(10月1日に修正済み)
・対象となるお客様:ご予約 約12,000件(ご同行者様を含むと人数はこれより多くなります)
・閲覧された、または閲覧されたおそれのある情報:ご予約者様の氏名(カナ)、年齢、性別、生年月日(ご登録がある場合)、メールアドレス、電話番号、会員ID、ご予約に使われた端末の種類、お支払方法・金額、ご予約日時、ご乗車便の情報(日時・乗降地・運行会社・便名・運行会社の予約番号)、ご同行者様の氏名・年齢・性別
なお、当社はお客様のクレジットカード番号とパスポートの画像を保存しておらず(クレジットカード情報は当社ではなく決済代行会社が保管しております。)、いずれの案件でもクレジットカード情報とパスポートの画像は流出しておりません。

