ホワイトエッセンス/予約・基幹システム個人情報インシデントの概要と評価
約105万アカウントの登録情報が流出。氏名・連絡先・生年月日・ログインID・暗号化パスワード・利用対応情報等の全部または一部。
事案の概要
- 企業・サービス
- ホワイトエッセンス/予約・基幹システム
- 確認状況
- 流出確認
- 公表日
- 公表された原因
- 予約サイトのプログラムの脆弱性を悪用し、基幹システムへ侵入
何が起きたか
ホワイトエッセンスは2026年10月5日、予約サイトと基幹システムへの不正アクセスにより、個人情報が外部へ持ち出されたことを公表しました。8月5日に不正アクセスを確認し、8月12日にシステムを停止した後、調査で流出を確認しています。
原因は予約サイトのプログラムにあった脆弱性の悪用です。基幹システムへの侵入につながり、同社は脆弱性への対処と安全確認を経てサービスを段階的に再開しています。
対象となる情報と規模
8月5日時点の登録情報が対象で、約105万アカウントには顧客のほか加盟院関係者・本部社員等も含まれます。氏名、住所、電話番号、メール、生年月日、性別、勤務先、ログインID、暗号化パスワード、サービスの利用・対応情報、管理番号等の全部または一部が流出しました。
登録内容は個人ごとに異なり、全項目が全員に該当するわけではありません。金融機関の口座情報は保有しておらず流出もなく、顧客画像の流出も確認されていません。暗号化の方式や、パスワードを解読できるかどうかはこの告知では示されていません。
対応と評価
同じログインID・パスワードの組合せを他サービスでも使う利用者には、他サービスのパスワード変更を呼びかけています。公表時点で二次被害は確認されていません。大規模な認証情報と個人属性の流出を踏まえ、SSと評価します。
対象情報
- メールアドレス流出確認
登録情報のうちメールアドレス。全項目が全対象者に該当するわけではない。
- ID・識別子流出確認
ログインID。
- パスワード流出確認
暗号化された状態のパスワード。方式や解読の可否は公表文から確定できない。
SSとした理由
約105万アカウントの認証情報と、詳細な登録・サービス利用情報の流出。
SSの評価基準大規模な機微情報又は広い認証・管理情報の侵害。情報の深さと対象範囲が重なる。