本文へ移動
LIFEMAKERS.COM — 自立型ライフの実践知カタログ
ベータ版
Signalガイドテクノロジーと道具FUTURE LIFE BRIEF

skyticket の顧客情報約1,464万件が流出

skyticket で顧客情報約1,464万件が流出し、うち約413万件はハッシュ化パスワードを含む。3件の不正アクセスの中身と、会員が確かめることを整理する。

skyticket の顧客情報約1,464万件が流出のイメージ

この記事でわかること

  • アドベンチャーは10月9日、skyticket への不正アクセスで顧客情報約1,464万件が流出し、うち約413万件がハッシュ化パスワードを含むと発表した
  • 発表は3件の不正アクセスをまとめたもので、返金先の銀行口座の情報が漏れた件 (17,780件) もある。カード情報とパスポート画像は対象外
  • 会員はパスワードを公式サイトか公式アプリから変更し、返金や補償を装う連絡に応じないよう求められている

航空券やホテルの予約サイト「skyticket」を運営するアドベンチャーは10月9日、不正アクセスで顧客の情報約1,464万件が流出したと発表した。氏名や生年月日、住所、電話番号、メールアドレスに加え、会員のログインパスワード (ハッシュ化した状態) を含むものが約413万件ある。

旅行の予約は、パスポートどおりの氏名や生年月日を入れる場面が多い。同社は会員にパスワードの変更を求めている。今回の発表は経路の違う3件の不正アクセスをまとめたもので、どれに当たるかで確かめることが変わる。

3件の不正アクセス

同社の発表と東京証券取引所への開示によると、3件の中身は次のとおりだ。

  • 会社のサーバーへの不正アクセス (約1,464万件) — 10月2日から4日にかけて、skyticket の一部の管理機能を不正に操作され、そこからほかのサーバーやクラウド上のデータに入り込まれた。発覚は10月5日
  • 業務管理システムへの不正アクセス (17,780件) — 9月20日に脆弱性を悪用され、発覚は9月28日。氏名や電話番号のほか、返金先の銀行口座の情報 (金融機関名・支店名・口座番号・名義など) が流出した、または流出したおそれがある
  • バス予約の完了ページの閲覧 (予約 約12,000件) — ログインしなくても予約完了ページが表示できる状態で、8月3日から10月1日まで第三者に機械的に見られた。乗車便の日時や同行者の氏名なども含まれる。10月1日に修正済み

最大の件では、流出の項目に、パスポート表記を含む氏名、生年月日、メールアドレス、電話番号、郵便番号と住所、振込時の依頼人名義、ハッシュ化されたパスワードが並ぶ。発表の書き方は「流出したおそれ」ではなく「流出した」だ。

件数の単位は「件」で、人数ではない。登録や入力の記録ごとに数えているため、一人が複数件に当たることもありうる。

漏れていないとされるもの

クレジットカードの情報とパスポートの画像は、どの件でも流出していないという。カード番号とパスポートの画像は、そもそも同社が保存していなかったためだ。最大の件では、パスポート番号も流出していないことを確認したとしている。

それでも同社は、10月7日の18時ごろから、保存済みのクレジットカードでの支払いと、カード情報を保存する機能を止めた。二次被害は、9月9日に確認した会員1人のアカウントへの不正ログインを除いて、いまのところ確認されていないという。

パスワードの変更と、届く連絡の見分け方

会員がまずやることは、パスワードの変更だ。ハッシュ化されていても、解析されて元のパスワードが割り出される可能性は残る。同じパスワードをほかのサービスでも使っているなら、そちらも変える。同社は、マイページの予約履歴とクレジットカードの利用明細を確かめることも勧めている。

変更は、メールのリンクからではなく、公式サイトか公式アプリから直接行う。同社は、自社の連絡メールにパスワードの入力を求めるリンクは入れていないとしている。

連絡はすでに届き始めている。同社は10月8日の19時ごろから、info@skyticket.com の送信元で、対象者に順次メールを送っている。届いたら、件名に「銀行口座情報を含む」とあるかを見ておきたい。口座の情報が漏れた人に向けた連絡だからだ。

注意したい連絡の形も、同社が挙げている。

  • 返金や補償を名目に、振り込み、手数料の支払い、アプリのインストールを求める連絡。同社はこの件で金銭の支払いを求めないとしている
  • 返金を装って、暗証番号やネットバンキングの ID・パスワードを聞き出そうとする連絡
  • バスの運行会社を装った、予約の変更やキャンセル、追加料金の請求

難しいのは、生年月日や住所、旅行の予定まで知られていると、偽の連絡がいかにも本物らしくなることだ。そして、生年月日や住所はパスワードのように変えられない。問い合わせの窓口はメール (info@skyticket.com) だけで、電話の窓口は示されていない。

次に確かめる先は、skyticket の公式サイトのお知らせ欄と、アドベンチャーの適時開示だ。業績への影響は「精査中」とされ、分かりしだい開示するとしている。攻撃の手口や、件数のうち人数がどれだけかも、まだ明らかになっていない。

ことば

  • ハッシュ化 — パスワードを、元に戻しにくい別の文字列に変換して保存する方法。そのまま読まれることは防げるが、単純なパスワードは総当たりで割り出されることがあるため、変更が勧められる。
  • 適時開示 — 上場企業が、株価に影響しうる出来事を証券取引所を通じてすぐに公表する仕組み。アドベンチャーは東証グロース市場に上場しており、今回の件もこの形で公表した。

あなたが旅行の予約サイトに入れたパスワードは、ほかのどのサービスと同じだろうか?

参照

あなたの暮らしで、最初に試せることは何でしょうか。