宿泊施設向けの予約管理システム「TEMAIRAZU」を提供する手間いらず (東証スタンダード) は10月9日、不正アクセスによって宿泊予約の情報が第三者に閲覧または取得された可能性があり、対象は最大で約445万人だと開示した。含まれうるのは氏名・電話番号・メールアドレスに加え、宿泊施設名、チェックイン日とチェックアウト日、宿泊料金だ。
この事案は、偽のメッセージから始まっている。予約の中身を言い当てる連絡は、もう本物である証拠にならない。宿を予約する人は、届いた連絡の確かめ方を一つ変える必要がある。
9月21日の偽メッセージから、最大約445万人の開示まで
同社の第一報 (9月28日) によると、9月21日の深夜頃から、複数の宿泊施設が「予約者に不審なメッセージが届いている」と同社に連絡してきた。経路は WhatsApp などのメッセージアプリ、電子メール、SMS。メッセージには宿泊予約の情報を把握しているとみられる内容が含まれ、予約の確認や確定、クレジットカード情報の再入力、緊急の支払いを求めて、不審なサイトへ誘導するものだった。
同社は調査の過程で自社システムへの不正アクセスを確認し、9月24日の午前10時58分頃から午後9時48分頃まで、システムの一部機能を止めて対策を入れた。10月7日の第二報で閲覧・取得の可能性がある項目を挙げ、10月9日の適時開示 (上場企業が投資家に向けて出す公式の開示) で人数の上限を示した。個人情報保護委員会へ報告し、警察にも相談している。
範囲は正確に押さえておきたい。約445万人は「最大で」の数字で、全員の情報が持ち出されたと確定したわけではない。同社はクレジットカード情報と、宿泊予約サイトのログイン情報は保持していないとしている。
予約サイトの裏側にある仕組み
TEMAIRAZU は、宿が複数の予約サイトの在庫や料金をまとめて管理するための仕組みだ。同社の開示では「予約・在庫・料金の連携エンジン」と書かれている。大手の予約サイトで宿を取った人の情報も、その宿がこの仕組みを使っていれば、裏側でここを通る。
このため、予約者の側からは自分が対象かどうかが見えにくい。予約したのは予約サイトでも、情報が通っていたのは宿の裏側のシステムだからだ。同社は利用施設を通じて予約者へ注意を呼びかけているが、10月9日の開示までに、予約者一人ひとりへ対象かどうかを知らせる方法は示されていない。
届いたときの手順と、それにかかる手間
同社が予約者に求めている手順は具体的だ。メッセージのリンクを開かない。返信しない。個人情報やカード情報を入力しない。支払わない。予約や支払いに不安があれば、メッセージに書かれた連絡先は使わず、予約した宿か予約サイトの公式窓口で確かめる。不審なサイトでカード情報を入れてしまった場合は、すぐにカード発行会社へ相談する。
気をつけたいのは、偽の文面の特徴だ。第二報は、事前チェックインや予約の維持を理由に外部サイトへ誘導するもの、支払いを求めるもの、「すぐに手続きが必要」と急がせるものを挙げている。宿の名前も日付も合っているので、内容だけでは見分けられない。
この手順には手間がかかる。旅行の直前に連絡が来れば、宿や予約サイトに問い合わせる時間を取らなければならない。宿によっては本物の事前案内を送ることもあるので、すべてを無視すれば本当の連絡を見落とすおそれもある。確かめる経路は、予約サイトのアプリや会員ページ、自分で調べた宿の公式の電話番号のように、メッセージの外側に持っておく必要がある。
チェックアウトが過ぎても、氏名と連絡先、どの宿に泊まったかという情報は残る。次の旅行の予約や、別の名目を装った連絡に使われる可能性は、今回の宿泊が終わってからも続く。
不正アクセスの具体的な手口は、セキュリティ上の理由で公表されていない。同社は外部のセキュリティ専門機関と調査を続けており、新たに開示すべき事実が分かれば知らせるとしている。次に確かめられるのは、手間いらずの公式サイトのお知らせ欄と東証の適時開示に載る、その調査結果だ。対象の範囲や人数が動くかどうかが、ここで分かる。
ことば
- サイトコントローラー — 宿が複数の予約サイトに出している空室や料金を、一か所でまとめて管理する仕組み。どの予約サイトで取った予約も裏側で集まるため、ここが破られると影響が予約サイトの境目を越える。
- フィッシング — 実在の会社やサービスを装った連絡で偽のサイトへ誘い、カード情報やパスワードを入力させてだまし取る手口。今回は本物の予約内容を添えることで、見分けを難しくしている。
宿の名前も日付も合っている連絡が届いたとき、あなたはどの窓口から確かめるかを、次の予約の前に決めておけるだろうか?