セキュリティ対策
CVV付きのカード情報も流出——Quest Apartment Hotelsの約199万人流出で、泊まった人(日本からの旅行者も)がやること
オーストラリアのQuest Apartment Hotelsで約199万人分の顧客情報が流出し、CVV付きのカード番号約4.7万件や旅券・運転免許証番号も含まれていました。同社の公式発表をもとに、宿泊者(日本からの旅行者を含む)が今日やることと、PCI DSSの観点を整理します。
対象:Quest Apartment Hotelsに泊まったことがある人(オーストラリアへの日本からの出張・旅行者を含む)と、宿泊やサービスの予約でカード情報を扱う人。本記事はQuest Apartment Hotelsの公式発表と、オーストラリアの公的機関・カード業界団体(PCI SSC)の公開資料にもとづく解説で、攻撃手順は扱いません。
宿泊者が今日やること
通知を確かめる——送信元のドメインと番号を見る
同社は、影響を受けた人にメールで直接連絡し、メールアドレスがない人にはSMSか郵便で知らせるとしています。通知には、その人のどの情報が影響を受けたかが書かれています。迷惑メールフォルダも確認してください。同社によれば、正規のメールはquestapartments.com.au で終わるドメインから、この件のSMSは+61 485 095 177 または +61 468 153 778 から送られます。表示名だけでなく、送信元のアドレスそのものを見ます。
CVV付きのカードを通知されたら、カード会社に再発行を相談する
同社は、明細を確認し、銀行に連絡して流出を伝えるよう案内しています。当サイトはもう一歩進めて、有効期限内のカードは再発行(番号の変更)を相談することを勧めます。カード番号・有効期限・CVVがそろえば、ネットでの買い物に使われ得るからです。日本で発行されたカードなら、カード裏面の電話番号から日本のカード会社に連絡します。CVVなしのカード番号だけを通知された人も、明細の確認は続けてください。
「予約の確認」を求めるWhatsApp・メールのリンクを押さない
同社は9月25日、同社を装って「今後の予約の確認」のためにリンクを押させるメールやWhatsAppのメッセージが出回っていると注意を呼びかけました。リンクを押さず、メッセージ内の電話番号にもかけず、同社の公式サイトに載っているホテルの連絡先に直接問い合わせてください。同社は、SMSでパスワードやカード情報を求めることはないとしています(見分け方は フィッシングとは)。
旅券番号:作り直しを急がず、発行元の案内を確かめる
同社はオーストラリア旅券事務所の助言として、オーストラリアの旅券番号が流出しても旅券は引き続き海外渡航に使え、旅券番号だけでは新しい旅券を取得できないと案内しています。流出したのは番号のみで、旅券の画像は含まれていないとされています。ただしこれはオーストラリア旅券についての案内です。日本の旅券の番号を通知された人は、OAICの一般的な助言(身分証の情報が漏れたら発行元に相談する)にならい、外務省・旅券窓口に確認してください。
オーストラリアの運転免許証・メディケア・NDISの番号を通知された人は各窓口へ
同社のFAQは、運転免許証なら州・準州の道路当局、メディケア番号ならServices Australiaの詐欺・なりすまし相談窓口(1800 941 126)、NDIS番号ならNDISの不正通報・詐欺ヘルプライン(1800 650 717)に連絡し、必要なら番号の変更を相談するよう案内しています。
オーストラリアで信用取引がある人は、信用情報の凍結(クレジットレポート・バン)を検討する
同社のFAQは、信用情報機関に信用情報の凍結(credit report ban)を申し込み、本人の同意なしに与信目的で信用情報が開示されないようにすることを検討するよう案内しています(EquifaxとExperianの申込先を記載)。OAICも、金融情報が漏れた場合は信用情報を取り寄せて確認するよう勧めています。オーストラリアに信用情報を持たない旅行者には関係が薄い手順です。
困ったら IDCARE・Scamwatch・cyber.gov.au
IDCAREは、オーストラリアの本人確認・サイバー被害の支援窓口で、状況に合わせた対応計画を一緒に作ります(個人向け 1800 595 160)。詐欺の手口と通報は Scamwatch、サイバー被害の相談は cyber.gov.au です。同社のFAQも、ScamwatchとCyber.gov.auを参考先として挙げています。
① カード番号+CVV(46,727件)
→ カード会社に連絡し再発行を相談。明細の確認を続ける
② カード番号のみ(297,739件)
→ 銀行に流出を伝え、明細を定期的に確認
③ 旅券・免許証の番号(104,268件)
→ 発行元の案内を確認。番号を知っている相手からの連絡を疑う
④ 氏名・連絡先のみ(大多数)
→ 「予約の確認」などの便乗連絡のリンクを押さない
どの場合も:同社によれば旅券・身分証の画像は含まれていない
何が起きたのか(Quest Apartment Hotelsの発表より)
以下はすべて、同社の公式発表(8月19日・8月21日・9月16日・9月23日・9月25日)とFAQに記載された内容です。
2026年8月17日
Webサイトの障害を調べる中で、第三者のサービス提供事業者のソフトウェアの脆弱性を悪用され、同社の環境に不正アクセスがあったことを確認。封じ込めを実施。8月19日
第1報。2025年6月より前の記録で、主に氏名・メールアドレス・連絡先が関係すると公表。8月21日
影響を受けた人の大多数は氏名と連絡先の組み合わせにとどまると説明。OAIC、オーストラリア信号局(ASD)、オーストラリアサイバーセキュリティセンター(ACSC)、ビクトリア州警察に通知し協力していると公表。9月16日
フォレンジックによるデータ分析が完了。約1,991,613人の情報が影響を受けたこと、CVV付きのカード番号などを含む項目別の件数を公表。9月23日
旅券番号・運転免許証番号についての案内と、FAQを公表。9月25日
同社を装うWhatsApp・メールへの注意喚起。
| 項目(同社の9月16日の発表) | 件数 |
|---|---|
| 車両登録番号 | 225,300 |
| 旅券・運転免許証の番号(番号のみ。身分証の画像は含まれない) | 104,268 |
| クレジットカード番号(CVVなし・期限切れを含む) | 297,739 |
| クレジットカード番号+CVV(期限切れを含む) | 46,727 |
| 生年月日 | 3,328 |
| NDIS番号(番号のみ) | 271 |
| メディケアカード番号(番号のみ) | 46 |
- 対象
- 約1,991,613人の顧客。2025年6月より前の記録
- 全員に共通し得る項目
- 氏名、住所、電話番号、メールアドレスの組み合わせ(FAQでは宿泊に関する予約情報や好みも挙げている)
- 一部の人
- 上の表のとおり。すべての人にすべての項目が当てはまるわけではない
- 経緯(同社の説明)
- 第三者のサービス提供事業者のソフトウェアの脆弱性を悪用され、同社の環境にアクセスされた。脆弱性の詳細は公表されていない
- 同社の対応
- 封じ込めと復旧作業の完了、外部の法律顧問・フォレンジック専門家との調査、セキュリティ管理の強化。サービス提供事業者に環境の修復と追加の対策を求めた
- 当局
- OAIC、ASD、ACSC、ビクトリア州警察に通知し協力
読み方の注意:初報の「主に氏名と連絡先」から範囲が広がった
8月の発表では、影響を受けた人の大多数は氏名と連絡先にとどまると説明されていました。約1か月後、分析の完了とともにCVV付きのカード番号や旅券番号を含む件数が公表されています。大多数が氏名と連絡先だという点は変わっていませんが、初報を見て「自分は関係ない」と判断した人は、あらためて通知の有無を確認してください。同社は、通知は個人ごとの確認が済んだ順に段階的に送っているとしています。
なぜホテルの記録にCVVがあったのか——PCI DSSが定めていること
カードの裏面などにある3〜4桁のCVV(カード確認コード)は、カード業界のセキュリティ基準 PCI DSS で特別な扱いを受けています。基準を定めるPCI SSC(PCIセキュリティ基準審議会)の公開資料によれば:
- CVVなどのカード確認コードは、磁気ストライプの全データやPINと同じ「機密認証データ(SAD)」に分類されます。
- 機密認証データは、取引の承認後は、暗号化していても保存してはならないとされています。カード番号がない環境でも同じです。
- 顧客が保存に同意していても、カード登録(card-on-file)や定期課金のためであっても、承認後にカード確認コードを残すことは認められていません。例外はカードの発行会社など、発行業務に正当な必要がある場合に限られます。
- 一方で、PCI DSSは承認の前にカード確認コードを収集することまでは禁じていません。
承認後も保存はできる(保護の要件がかかる)
- カード番号(PAN)
- カード名義
- 有効期限
- サービスコード
承認後は保存しない(機密認証データ)
- CVVなどのカード確認コード
- 磁気ストライプ(またはチップ上の同等)の全データ
- PIN・PINブロック
では、Questの記録にあった46,727件のCVVは何だったのか。同社はそれを説明していません。承認前の予約時点のデータだったのか、いつから残っていたのか、どのシステムにどう保管されていたのかは公表されていません。同社のFAQは、影響を受けた記録は第三者のサービス提供事業者がその環境に残していたものだと説明し、事業者と調査を進めているとしています。当サイトは、この情報だけで誰かがPCI DSSに違反したと判断する立場にはありません。
当サイトの視点:「泊まる側」ができるのは、CVVの行き先を減らすこと
PCI SSCが承認後のCVV保存を禁じる理由として挙げているのは、盗まれたCVVが他の盗まれた情報と組み合わされてカード番号と確認コードの両方を再構成されるおそれがあることです。つまり、本来ならCVVは決済が終われば消えているはずの情報で、それが予約記録に残っていたのが今回の重さです。
宿泊者の側でできる現実的な手は、CVVを渡す相手と場面を減らすことです。宿泊施設とのメールやチャットにカード情報を書き込まない、可能ならその場で決済が完了する方式を選ぶ、そしてネットで使うカードを1枚に絞っておけば、今回のように通知が来たときの再発行の範囲も小さくて済みます。同じ年の別の宿泊予約の事案は Booking.comの予約情報へのアクセス にまとめています。
カード情報を扱う事業者の人へ
今回の原因は、同社の説明でも「第三者のサービス提供事業者の脆弱性」以上には公表されていません。そのうえで、予約やサービスの申込でカード情報を受け取る側が一般に見直せる点を挙げます(今回の原因を示すものではありません)。
CVVが自社や委託先のどこに残っているかを探す
承認後にCVVを残さないことは、PCI SSCのFAQが繰り返し示している原則です。自社のデータベースだけでなく、委託先のシステム、古い予約データ、移行作業で残ったコピーにも残っていないかを確認します。今回の同社の説明のように、記録は委託先の環境に残ることもあります。
カード情報そのものを持たない決済方式に寄せる
カード情報の入力を決済代行事業者の画面で完結させ、自社側にはカード番号もCVVも届かない構成にすれば、漏れる元そのものがなくなります。PCI DSSの適用範囲も小さくなります。
委託先に預けたデータの棚卸しと消去期限を決める
同社の記録は2025年6月より前のものでした。委託先に何を・いつまで預けているかを一覧にし、期限が来たら消すことを契約と運用の両方で決めておきます。考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。サービス提供事業者の名前や、公表されていない侵入の手口は扱っていません。
- Quest Apartment Hotels「Statement from Quest Apartment Hotels」(2026年8月19日) — newshub.medianet.com.au
- Quest Apartment Hotels 更新ページ(8月21日・9月16日の公式発表、9月23日の旅券・運転免許証についての案内、9月25日の注意喚起、FAQ) — questapartments.com.au/update
- PCI Security Standards Council FAQ 1280「Can card verification codes/values be stored for card-on-file or recurring transactions?」 — pcisecuritystandards.org
- PCI SSC FAQ 1533「Why is storage of sensitive authentication data (SAD) after authorization not permitted even when there are no PANs in an environment?」 — pcisecuritystandards.org
- PCI SSC 用語集「Sensitive Authentication Data」「Cardholder Data」 — SAD / CHD
- オーストラリア情報コミッショナー事務局(OAIC)「Respond to a data breach notification」 — oaic.gov.au
- IDCARE — idcare.org / Scamwatch — scamwatch.gov.au / オーストラリア信号局(ASD)のサイバーセキュリティセンター — cyber.gov.au
更新履歴
2026-09-30:初版。Quest Apartment Hotelsの8月19日〜9月25日の公式発表とFAQ、PCI SSC・OAICなどの公開資料にもとづく。同社は調査を続けており、追加の公表があれば更新します。
次に読む
- 宿泊予約の別の事案:Booking.comの予約情報へのアクセス
- カードの基準:PCI DSSとは
- 身分証の番号の流出:Odido(オランダ・旅券と運転免許証の番号) / AssuranceAmerica(米国・運転免許証番号) / タイムズカー(運転免許証の画像)
- 便乗詐欺への備え:フィッシングとは / 旅先の端末:ノートパソコンを持ち歩くときのセキュリティ対策
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QQuest Apartment Hotelsの情報漏えいで何が流出したのですか?
同社の2026年9月16日の発表によれば、約1,991,613人の顧客の情報が影響を受け、すべて2025年6月より前の記録です。連絡先情報(氏名、住所、電話番号、メールアドレスの組み合わせ)に加え、人によって、車両登録番号(225,300件)、旅券または運転免許証の番号(104,268件。番号のみで画像は含まれない)、CVVなしのクレジットカード番号(297,739件)、CVV付きのクレジットカード番号(46,727件)、生年月日(3,328件)、NDIS番号(271件)、メディケアカード番号(46件)が含まれていました。カード番号の件数には期限切れのカードも含まれます。
Q自分が対象かどうか、どうやって分かりますか?
同社は、影響を受けた人にメールで直接連絡しており、メールアドレスがない人にはSMSか郵便で知らせるとしています。迷惑メールフォルダも確認してください。同社のメールは questapartments.com.au で終わるドメインから送られ、この件のSMSは +61 485 095 177 または +61 468 153 778 から送られるとしています。同社のFAQは、近いうちに連絡がなければ影響を受けていないとしています。
QCVV付きのカード番号が通知されたら、どうすればいいですか?
同社は、明細を確認し、銀行に連絡して流出を伝えるよう案内しています。当サイトは、有効期限内のカードについてはカード会社に連絡し、再発行(番号の変更)を相談することを勧めます。カード番号・有効期限・CVVがそろうと、ネットでの買い物に使われる可能性があるためです。日本で発行されたカードなら、カード裏面の番号から日本のカード会社に連絡します。
QホテルがCVVを保存していてよいのですか?
カード業界のセキュリティ基準PCI DSSを定めるPCI SSCは、CVVなどのカード確認コードを『機密認証データ』とし、その取引の承認後は、暗号化していても保存してはならないとしています。ただし、Questの記録にCVVが残っていた理由や、どの時点のデータだったのかは公表されていません。当サイトは同社の準拠状況を判断する立場になく、同社が述べた事実のみを紹介しています。
Q旅券番号が漏れました。旅券を作り直すべきですか?
同社は、オーストラリア旅券事務所の助言として、オーストラリアの旅券番号が流出しても旅券は引き続き海外渡航に使え、旅券番号だけでは新しい旅券を取得できないと案内しています。これはオーストラリア旅券についての案内です。日本など他国の旅券については、オーストラリア情報コミッショナー事務局(OAIC)の一般的な助言どおり、発行元(日本なら外務省・旅券窓口)に相談してください。
QQuestを名乗るWhatsAppやメールが来ました。
同社は2026年9月25日、同社を装って『今後の予約の確認』のためにリンクを押させるメールやWhatsAppのメッセージが出回っていると注意を呼びかけました。リンクを押さず、メッセージ内の電話番号にもかけず、同社の公式サイトに載っているホテルの連絡先に直接問い合わせるよう案内しています。
Q原因は何ですか?
同社は、第三者のサービス提供事業者のソフトウェアの脆弱性を悪用され、同社の環境にアクセスされたと説明しています。8月17日にWebサイトの障害を調べる中で判明したとしています。脆弱性の詳細は公表されていません。