アドベンチャー/skyticket事案の概要と評価
顧客情報約1,464万件が流出し、うち約413万件にハッシュ化パスワード。別経路で口座情報等17,780件(重複含む、ほか調査中)の流出またはおそれと、バス予約約12,000件の閲覧またはおそれ。
事案の概要
- 企業・サービス
- アドベンチャー/skyticket
- 確認状況
- 流出確認
- 公表日
- 公表された原因
- 管理機能の不正操作、業務管理システムの脆弱性悪用、バス予約完了ページの認証不備
何が起きたか
アドベンチャーは2026年10月8日に情報流出の通知メールについて案内し、10月9日にskyticketで起きた異なる3経路の不正アクセスを公表しました。顧客情報の流出、業務管理システムからの流出またはそのおそれ、バス予約情報の閲覧またはそのおそれが報告されています。
サーバーから流出した顧客情報
2026年10月2日〜4日に一部の管理機能が不正に操作され、ほかのサーバーとクラウドに保管していたデータへ不正アクセスがありました。発覚日は10月5日です。
対象は登録・入力された顧客情報約1,464万件で、うち約413万件にハッシュ化されたログインパスワードが含まれます。流出項目は氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、振込依頼人名義などです。この経路ではパスポート番号の流出はないと確認されています。
業務管理システムからの流出とそのおそれ
2026年9月20日に業務管理システムの脆弱性が悪用され、9月28日に発覚しました。対象は17,780件(重複含む)で、このほか件数を調査中のものがあります。
氏名、電話番号、返金先の金融機関名・支店名・口座種別・口座番号・口座名義などが流出した、または流出したおそれがあります。一部にはメールアドレス・生年月日(68件)、住所(18件)も含まれます。
この経路のパスポート番号は、流出の事実が確認されていないものの、流出がなかったか引き続き調査されています。このほか9月9日には、会員1名のアカウントへの不正ログインが確認されています。
バス予約情報の閲覧とそのおそれ
2026年8月3日〜10月1日、ログインせず表示できるバスの予約完了ページが第三者に機械的に閲覧されました。10月1日に発覚し、同日に修正されています。対象は予約約12,000件で、同行者を含む人数はこれより多いとされています。
予約者の氏名(カナ)、年齢、性別、登録がある場合の生年月日、メールアドレス、電話番号、会員ID、端末の種類、支払方法・金額、予約日時、乗車便の日時・乗降地・運行会社・便名・予約番号、同行者の氏名・年齢・性別が閲覧された、または閲覧されたおそれがあります。
確認されている被害と流出していない情報
会社は、9月9日の会員1名への不正ログインを除き、流出情報の悪用による二次被害は確認していないとしています。ハッシュ化パスワードの解析による不正ログインのおそれも案内していますが、約413万件が解読されたとは公表していません。
いずれの経路でも、クレジットカード情報とパスポート画像の流出はないとされています。カード番号は決済代行会社が保管し、同社ではパスポート画像を保存していません。
機能の停止と公表された対応
不正アクセス経路の遮断と脆弱性への対策を行い、個人情報保護委員会へ報告しています。アカウントへ不正ログインされて保存済みカードを使われることを防ぐため、10月7日18時ごろに保存済みカードでの支払いとカード情報の保存機能を停止しました。
対象者にはメールで順次通知し、通知が届かない利用者には公式のお知らせで案内するとしています。調査は継続中です。
対象情報
- メールアドレス流出確認
サーバーから流出した顧客情報約1,464万件の対象項目にメールアドレスが含まれる。メールアドレスだけの件数は公表されていない。
- メールアドレス一部確認/おそれ
別経路の業務管理システムでは一部68件にメールアドレス・生年月日を含む流出またはおそれ。バス予約約12,000件でもメールアドレス等の閲覧またはおそれがある。
- ID・識別子一部確認/おそれ
バス予約約12,000件で、会員IDや運行会社の予約番号などが閲覧された、または閲覧されたおそれがある。同行者も対象に含まれる。
- パスワード流出確認
サーバーから流出した顧客情報のうち約413万件にハッシュ化されたログインパスワード。方式・解読状況は未公表。9月9日の会員1名への不正ログインと、この10月2〜4日の流出との因果関係は示されていない。
- 決済情報流出確認
サーバーからの流出項目に振込依頼人名義を含む。クレジットカード情報の流出は否定されている。
- 決済情報一部確認/おそれ
業務管理システムでは返金先口座の金融機関名・支店名・口座種別・口座番号・口座名義などが流出、または流出のおそれ。対象17,780件は重複を含み、ほかにも件数調査中のものがある。バス予約では支払方法・金額も閲覧またはおそれの対象。
被害に遭われた方、心当たりのある方向けの対処法
公式サイト・アプリからパスワードを変更する
skyticketの公式サイトまたは公式アプリを直接開き、パスワードを変更してください。他のサービスで同じパスワードを使っている場合は、そちらも変更してください。会社は、通知メールにパスワード入力を求めるリンクを記載していないと案内しています。
予約履歴・カード明細・口座を確認する
マイページの予約履歴とカード利用明細を確認し、身に覚えのない予約、バス予約の変更・キャンセルがあれば、本件の問い合わせ窓口へ連絡してください。
口座に身に覚えのない入出金があった場合は、取引先の金融機関に相談してください。
返金や補償を装う連絡に応じない
返金・補償を理由に、振込み、手数料の支払い、アプリのインストールを求める連絡には応じないでください。同社は本件に関して利用者へ金銭の支払いを求めないとしています。
会社や金融機関、交通機関を装ったメール・SMS・電話・郵便物に注意してください。不審な連絡にあるリンクや電話番号は使わず、公式窓口へ確認してください。同社がパスワード、カード番号、口座暗証番号を尋ねることはないとしています。
通知と問い合わせ先を確認する
10月8日19時ごろから順次送付した公式通知の送信元はinfo@skyticket.comと案内されています。表示上の送信元だけで判断せず、手続きは公式サイト・アプリから進めてください。
専用窓口は「skyticket 個人情報流出に関するお問い合わせ窓口」、メールはinfo@skyticket.comです。10月8日の案内では受付時間は毎日10:00〜18:00です。
Sとした理由
氏名・連絡先等を含む顧客情報約1,464万件の流出を確認し、大規模な情報露出としてSとする。約413万件のパスワードはハッシュ化されており、その件数だけで大量のアカウントを操作できるとは判断しない。
Sの評価基準深い私的情報・本人確認書類画像・有効な認証情報の侵害、それと同等の管理機能・アカウント支配、大規模な連絡先流出、又は主要な提供機能の停止。