本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

skyticket(アドベンチャー)への不正アクセス(約1,464万件):ハッシュ化されたパスワードや返金先の口座情報が流出、利用者が今日やること

比較予約サイト「skyticket」を運営するアドベンチャーが、3つの経路の不正アクセスで約1,464万件の個人情報が流出したと発表しました。約413万件はハッシュ化されたパスワードを含み、返金先の口座情報やバスの予約情報も対象です。公式発表をもとに、利用者が今日やることを整理します。

公開日 2026-10-10 更新日 2026-10-10 最終確認 2026-10-10 24分で読める

対象:skyticket(航空券・ホテル・バスなどの比較予約サイト)に会員登録や予約をしたことがある人、返金の手続きで口座を伝えた人、2026年8月〜10月にskyticketでバスを予約した人と、予約サイトを運営する人。本記事は株式会社アドベンチャーの公式発表にもとづく解説で、攻撃手順は扱いません。

続報待ち:この記事は公式発表に合わせて更新します

2026年10月10日時点

まだ分かっていないこと

  • 2件目の経路の残りの件数(調査中)
  • 2件目の経路でのパスポート番号の流出の有無
  • 3つの経路を合わせた実際の人数(重複を除いた数)
  • 管理機能が操作された詳しい経緯
  • 保存済みカードでの支払いの再開時期

同社は10月8日に対象者へのメール送付を始め、10月9日に3件の経緯と件数を公表しました。今後については「引き続き調査を進め、新たな事実が判明した場合は速やかにお知らせ」するとしています。10月10日には、問い合わせの増加で起きていたメールサーバーの障害が復旧したと告知しています。

skyticketを使ったことがある人が今日やること

1

skyticketのパスワードを、公式サイトか公式アプリから変える

1件目の経路では、約413万件の会員のログインパスワードが、ハッシュ化した状態で流出しました。ハッシュ化は元のパスワードに戻しにくい形に変換して保存する方法ですが、同社も、解析によってパスワードが判明し、不正ログインに悪用されるおそれがあるとしています(仕組みは パスワードハッシュとは)。

同社は会員にパスワードの変更を求めています。手続きは、メール内のリンクからではなく、skyticketの公式サイトか公式アプリにログインして行ってください。同社は、送っている連絡メールにパスワードの入力を求めるリンクは書いていないとしています。

2

同じパスワードを使っていた他のサービスも変える

同社は、他のサービスで同じパスワードを使っている場合は、そちらも変えるよう呼びかけています。割り出されたパスワードは、メールアドレスと組み合わせて、他のサイトへのログインに試されることがあります。

まずメールアカウント、ネット銀行、買い物サイトなど、乗っ取られると被害が大きいものから変えます。どこで使い回しているか分からない場合は、パスワード漏えいの確認方法 と パスワードマネージャーの選び方 が役に立ちます。

2段階認証については、10月10日時点のskyticketの発表には案内がありません。変更した他のサービスで使えるなら、この機会に有効にしてください(選び方は 多要素認証の選び方)。

3

予約履歴とカードの利用明細を確かめる

同社は、マイページの予約履歴と、クレジットカードの利用明細を確認するよう求めています。カード番号そのものは流出していませんが、アカウントに不正ログインされると、保存済みのカードで予約されるおそれがあるためです。同社はこれを防ぐため、10月7日18時ごろに保存済みカードでの支払いとカード情報の保存機能を止めました。

身に覚えのない予約があれば同社の窓口へ、知らない請求があればカード会社へ連絡してください。同社は、9月9日に会員1名のアカウントへの不正ログインを確認したとしています。

4

返金・補償・予約変更を名目にした連絡に応じない

同社は、同社・金融機関・航空会社・バス運行会社などを装ったメール、SMS、電話、郵便物が届くおそれがあるとしています。名前・生年月日・電話番号・住所がそろっているため、本物らしい連絡が作れてしまいます。

同社は、本件で金銭の支払いを求めることはないとしています。返金や補償を名目に、振込み、手数料の支払い、アプリのインストールを求める連絡は偽物と考えてください。連絡に書かれたリンクや電話番号は使わず、自分で開いた公式サイトで確かめます(見分け方は フィッシングとは)。

同社が10月8日から送っているメールは、送信元が info@skyticket.com で、件名は「【重要】不正アクセスによるお客様情報流出のお詫び」など4種類です(口座情報が対象の人向けは「お客様情報(銀行口座情報を含む)流出のお詫び」)。これと違うアドレスから届いたメールや、パスワードなどの入力を求めるメールは、同社を装った不審なメールのおそれがあるとしています。

5

返金先の口座を伝えた人は、暗証番号や認証コードを誰にも伝えない

2件目の経路では、返金先の口座情報(金融機関名・支店名・口座種別・口座番号・口座名義)が流出した、または流出したおそれがあります。同社は、口座番号などの情報だけで直ちに預金が引き出されるものではないとしています。

注意したいのは、返金手続きなどを装って、口座の暗証番号やインターネットバンキングのID・パスワードを聞き出そうとする連絡です。全国銀行協会は、同協会がお客さまの暗証番号やパスワードを尋ねることはないとしています。警察庁も、警察官が電話等で暗証番号を求めることはないとしています。ワンタイムパスワード(1回限りの認証コード)も同じで、電話やSMSで聞かれても答えないでください。

通帳やアプリで身に覚えのない入出金がないかも確認し、見つけたら取引のある銀行に相談します。口座番号の流出だけで口座を作り直すよう勧める公式の案内は見当たりません。不安なら、キャッシュカードの裏や銀行の公式サイトに載っている番号から相談してください。

6

バスを予約した人は、予約内容を公式のマイページで確かめる

3件目の経路では、2026年8月3日〜10月1日に、バスの予約完了ページがログインしなくても表示できる状態になっていました。乗車便の日時・乗降地・運行会社・便名と、運行会社の予約番号も閲覧の対象です。

同社は、これを知った第三者が同社や運行会社を装い、予約の変更・キャンセルや追加料金の支払いを求めるおそれがあるとしています。予約の確認やキャンセルは、マイページの「予約確認」から24時間手続きできます。身に覚えのない変更やキャンセルがあれば、同社の窓口に連絡してください。

7

問い合わせは公式発表に載っている窓口へ

同社の発表に載っている窓口は「skyticket 個人情報流出に関するお問い合わせ窓口」(メール:info@skyticket.com)です。同社ホームページの10月8日のお知らせでは、受付時間を毎日10時〜18時としています。10月10日時点で問い合わせが多く、電話がつながりにくく、メールの返信にも時間がかかっていると同社は告知しています。返信を待つ間に、パスワードの変更など自分でできることを先に済ませてください。

何が起きたのか(アドベンチャーの発表より)

以下は、株式会社アドベンチャーが skyticket のサイトと同社のホームページに掲載した、10月8日・9日・10日のお知らせにもとづきます。10月9日のお知らせは、両方のサイトで同じ内容です。

  1. 2026年8月3日〜10月1日

    バスの予約完了ページが、ログインしなくても表示できる状態になっていた期間(3件目)。10月1日に発覚し、同日修正。
  2. 9月9日

    会員1名のアカウントへの不正ログインを確認。
  3. 9月20日

    業務管理システムへの不正アクセス(2件目)。9月28日に発覚。
  4. 10月2日〜4日

    管理機能の不正な操作を起点にした、サーバーとクラウド上のデータへの不正アクセス(1件目)。10月5日に発覚。
  5. 10月7日18時ごろ

    保存済みカードでの支払いと、カード情報の保存機能を停止。
  6. 10月8日19時ごろ

    対象者への電子メールの送付を開始。同日、そのメールが同社からの正式なものだとするお知らせを掲載。
  7. 10月9日

    3件の経緯・件数・流出した項目を公表。個人情報保護委員会に報告済みとした。
  8. 10月10日

    問い合わせの増加で起きていたメールサーバーの障害が復旧したと告知。
約1,464万件
1件目の経路で流出(登録・入力した人の情報)
約413万件
うち、ハッシュ化した会員パスワードを含むもの
17,780件
2件目:返金先の口座情報など(重複を含む・ほかに調査中)
約12,000件
3件目:閲覧されたおそれのあるバスの予約
3つの経路と、流出した情報(同社の発表より)
1件目:当社サーバーへの不正アクセス
2026年10月2日〜4日。skyticketの一部の管理機能が不正に操作され、そこから他のサーバーとクラウド上に保管していたデータに不正にアクセスされた。約1,464万件
1件目で流出した情報
氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、振込時の依頼人名義、ハッシュ化した会員パスワード(約413万件)。パスポート番号は流出していないことを確認
2件目:業務管理システムへの不正アクセス
2026年9月20日。業務管理システムの脆弱性が悪用された。17,780件(重複を含み、ほかに件数を調査中のものがある)
2件目で流出した、またはそのおそれがある情報
氏名、電話番号、返金先の口座情報(金融機関名・支店名・口座種別・口座番号・口座名義)など。一部はメールアドレス・生年月日(68件)、住所(18件)も
3件目:バス予約の予約情報の閲覧
2026年8月3日〜10月1日。予約完了ページがログインなしで表示でき、第三者に機械的に閲覧された。約12,000件の予約(同行者を含むと人数はさらに多い)
3件目で閲覧された、またはそのおそれがある情報
予約者の氏名(カナ)・年齢・性別・生年月日(登録がある場合)・メールアドレス・電話番号・会員ID、予約に使った端末の種類、支払方法・金額、予約日時、乗車便の情報(運行会社の予約番号を含む)、同行者の氏名・年齢・性別
流出していないもの
クレジットカード情報(同社ではなく決済代行会社が保管)とパスポートの画像は、いずれの経路でも流出していない
とった対応
不正アクセスの経路を遮断し、脆弱性への対策を実施。保存済みカードでの支払いを停止。対象者にメールで順次連絡。個人情報保護委員会に報告

分かっていること・分かっていないこと

2026年10月10日時点の状態です。続報が出たら、この表の状態欄を書き換えます。

項目発表の内容状態
1件目の件数と項目約1,464万件。氏名・生年月日・メール・電話・住所・振込時の依頼人名義など流出(確定)
ハッシュ化したパスワード1件目のうち約413万件流出(確定)
2件目の口座情報など17,780件(重複を含む)流出、または流出のおそれ
2件目の残りの件数「このほか件数を調査中のもの」がある調査中
3件目のバスの予約情報約12,000件の予約。同行者を含むと人数はさらに多い閲覧、または閲覧のおそれ
クレジットカード情報同社は保存しておらず、流出していない流出なし
パスポートの画像同社は保存しておらず、流出していない流出なし
パスポート番号(1件目)流出していないことを確認流出なし
パスポート番号(2件目)流出の事実は確認されていないが、引き続き確認中調査中
3経路を合わせた人数経路ごとの件数のみ。重複を除いた人数は書かれていない公表なし
原因経路ごとに公表(管理機能の不正な操作/業務管理システムの脆弱性/ログインなしで表示できたページ)公表済み(詳細は未公表)
二次被害会員1名のアカウントへの不正ログイン(9月9日)のほかは確認されていない確認は1件
保存済みカードでの支払い10月7日18時ごろから停止中再開時期は未定

読み方の注意:3つの件数は足し算できない

約1,464万件、17,780件、約12,000件は、それぞれ別の経路の件数です。2件目は「重複を含む」と書かれており、同じ人が複数の経路で対象になっていることもありえます。同社は重複を除いた人数を公表していないため、当サイトも合計人数は書きません。

漏れた項目の組み合わせで起きうること

一般に、次の組み合わせがそろうと、次のような悪用が起きえます。この件で実際に起きたという意味ではありません。

メールアドレス+ハッシュ化したパスワード

↓

割り出せたパスワードで、skyticketや他のサイトへのログインを試される

→ パスワードを変え、使い回しをやめる

氏名+電話番号+返金先の口座情報

↓

「返金の手続き」を名目にした、口座番号を言い当てる電話やSMS

→ 暗証番号・ログイン情報・認証コードを答えない

連絡先+乗車便+運行会社の予約番号

↓

本当の予約内容を書いた「変更・追加料金」の連絡

→ 公式のマイページで予約を確かめる

流出した項目の組み合わせと、それに対応する行動(一般的な対応づけ)

流出した情報で起こりうること

  • 名前や予約内容が合っている、本物らしいメール・SMS・電話
  • 「返金」「補償」を名目にした振込みや手数料の要求
  • 割り出したパスワードによる、使い回し先へのログイン

流出した情報だけではできないこと

  • 口座番号と名義だけで、口座からお金を引き出すこと
  • 流出したカード番号を使った買い物(カード情報は流出していない)
  • パスポートの画像を使った本人確認(画像は流出していない)

ここに挙げた悪用が通るかどうかは、多くの場合、受け取った側が暗証番号や認証コードを伝えるか、リンクを開くかで決まります。内容が正しいことは、本物の証拠になりません。同じ型の過去の例として、返金先の口座情報が漏れた らしんばんの事案 や、予約内容を知っている偽のメッセージが届いた 手間いらずの事案 があります。

予約サイトを運営する人へ:公表された3つの経路から確認できること

同社は3件の原因を経路ごとに公表していますが、管理機能がどう操作されたか、どの脆弱性かといった詳細は書いていません。ここでは公表された範囲から、運営者が自分のサイトで確かめられることに絞ります。同社の対応を評価するものではありません。

1

予約完了ページは、ログインか推測できない鍵がないと表示しない

3件目は、予約完了ページがログインしなくても表示できる状態になっていて、その期間(8月3日〜10月1日)に第三者に機械的に閲覧されたと公表されています。予約完了ページや予約確認メールのリンク先は、氏名・連絡先・予約番号がまとまって載る、個人情報の多いページです。

確認するのは、そのページを開くときに誰が見ているかを確かめているかです。ログインを求めるか、ログインなしで見せるなら推測できない長い文字列をURLに含め、有効期限を付けます。一般に、URLの番号を変えるだけで別の人の予約が見える状態は、IDOR と呼ばれる典型的な問題です(考え方は 認証と認可の違い)。

2

同じページへの大量のアクセスに上限と通知を付ける

「機械的に閲覧された」ということは、人間には出せない数のアクセスがあったということです。予約完了ページのように1人が何度も開く必要のないページは、1つの接続元からの表示回数に上限を付け、超えたら担当者に通知します。

測る場所は、アプリの中、前段のWebサーバーやCDN(配信サービス)のどちらでもかまいません。具体的な設定の始め方は レート制限と乱用対策 にまとめています。

3

パスワードが漏れたときに、保存済みカードを止められるようにしておく

同社は、パスワードのハッシュが流出したことを受けて、保存済みカードでの支払いを止めました。乗っ取られたアカウントで保存済みカードを使われると、カード番号が漏れていなくても不正な購入が起きるためです。

自社のサイトで同じ判断が必要になったとき、保存済みカードでの支払いだけを止められるか、あるいは支払いのたびにカード会社の本人認証(3Dセキュア)を求められるかを、事前に確かめておきます。止める操作が用意されていなければ、事故の当日に作ることになります。

4

返金が終わった口座情報を持ち続けるか決める

2件目で対象になったのは、業務管理システムにあった返金先の口座情報です。返金は1回で終わる手続きであることが多いため、返金が完了した口座情報をいつまで持つかを決め、期限が来たら自動で消す仕組みを検討します。持っていない情報は漏れません。

当サイトの視点:経路の違う3件は、入口ごとに別々に点検する

今回の発表では、経路の違う3件の不正アクセスが、9月28日から10月5日までの8日間に相次いで発覚しています。1か所の問題に対処しても、管理機能、業務用のシステム、利用者向けのページをそれぞれ別に点検しないと、ほかの問題は見つかりません。運営者は、自社の「外から届く入口」を、管理画面・社内システム・ログインなしで見えるページの3種類に分けて棚卸ししてください。

出典(公開記録)

本記事の事実関係は以下の公開情報にもとづきます。公表されていない侵入の経路や手口は推測していません。

  • 株式会社アドベンチャー「不正アクセスによるお客様情報の流出に関するお詫びとお知らせ」(2026年10月9日、skyticket) — skyticket.jp
  • 株式会社アドベンチャー「不正アクセスによるお客様情報の流出に関するお詫びとお知らせ」(2026年10月9日、同社ホームページ) — jp.adventurekk.com
  • 株式会社アドベンチャー「【重要】skyticketよりお送りした『個人情報の流出に関するお知らせ』メールについて」(2026年10月8日) — skyticket.jp / jp.adventurekk.com
  • 株式会社アドベンチャー「【重要】メールサーバー障害の復旧に関するお知らせ」(2026年10月10日) — skyticket.jp
  • 全国銀行協会「全国銀行協会の偽サイトにご注意!」 — zenginkyo.or.jp
  • 警察庁「身に覚えのないキャッシュレス決済サービスを通じた銀行口座からの不正な出金に関する注意喚起等について」 — npa.go.jp

更新履歴

2026-10-10:初版。同社の10月8日(メール送付のお知らせ)、10月9日(3件の経緯と件数)、10月10日(メールサーバーの復旧)のお知らせにもとづく。2件目の残りの件数やパスポート番号の確認結果などが公表され次第更新します。

次に読む

よくある質問

Qskyticketで何が漏れたのですか?
A

株式会社アドベンチャーの2026年10月9日の発表によれば、経路の異なる3件の不正アクセスがありました。1件目(約1,464万件)では氏名(パスポート表記を含む)、生年月日、メールアドレス、電話番号、郵便番号・住所、振込時の依頼人名義、ハッシュ化した会員パスワード(約413万件)が流出しました。2件目(17,780件、重複を含む)では氏名、電話番号、返金先の口座情報(金融機関名・支店名・口座種別・口座番号・口座名義)などが流出した、または流出したおそれがあります。3件目(約12,000件の予約)では、バス予約の予約者の氏名(カナ)、連絡先、会員ID、乗車便の情報、同行者の氏名・年齢・性別などが閲覧された、または閲覧されたおそれがあります。

Q自分は対象ですか?
A

1件目の対象は、skyticketに登録・入力した人で約1,464万件と、非常に広い範囲です。同社は対象の人に電子メールで順次連絡しており、連絡が届かない人には10月9日のお知らせをもって案内に代えるとしています。メールが届いていなくても、skyticketに会員登録や予約をしたことがあるなら、対象のつもりでパスワードの変更を済ませてください。2件目は返金の手続きで口座を伝えた人、3件目は2026年8月3日〜10月1日にバスの予約完了ページが表示された予約が主な対象です。

Qクレジットカードやパスポートの番号は漏れましたか?
A

同社は、クレジットカード番号とパスポートの画像を保存しておらず、いずれの経路でもクレジットカード情報とパスポートの画像は流出していないとしています。パスポート番号は、1件目では流出していないことを確認済みです。2件目では、10月10日時点で流出の事実は確認されていないものの、流出がなかったかを引き続き確認しているとしています。なお、同社は保存済みのカードがアカウントへの不正ログイン経由で使われることを防ぐため、10月7日18時ごろに保存済みカードでの支払いとカード情報の保存機能を停止しました。

Q原因は何ですか?
A

同社の発表では、3件の原因はそれぞれ別です。1件目はskyticketの一部の管理機能が不正に操作され、そこから他のサーバーとクラウド上のデータに不正にアクセスされたもの、2件目は業務管理システムの脆弱性が悪用されたもの、3件目はバスの予約完了ページがログインしなくても表示できる状態になっていて、第三者に機械的に閲覧されたもの(10月1日に修正済み)です。管理機能がどのように操作されたのか、どの脆弱性かといった詳細は公表されていません。

Qskyticketや銀行を名乗る連絡が来たらどうすればいいですか?
A

同社は、同社や金融機関、航空会社、バス運行会社などを装った詐欺メール・SMS・電話・郵便物が届くおそれがあるとしています。同社からパスワード、クレジットカード番号、口座の暗証番号などを尋ねることはなく、本件で金銭の支払いを求めることもないとしています。同社のメールにはパスワードの入力を求めるリンクは書かれていません。連絡に書かれたリンクや電話番号は使わず、自分で開いた公式サイト・公式アプリか、公式発表に載っている窓口(info@skyticket.com)で確かめてください。

Q返金のために口座を登録していました。口座を作り直したほうがいいですか?
A

同社は、口座番号などの情報だけで直ちに預金が引き出されるものではないとしたうえで、返金手続きなどを装って暗証番号やインターネットバンキングのID・パスワードを聞き出そうとする連絡に注意するよう呼びかけています。口座番号の流出だけで口座を作り直すよう勧める公式の案内は見当たりません。身に覚えのない入出金があれば取引のある銀行に相談し、暗証番号・ログイン情報・ワンタイムパスワード(1回限りの認証コード)は電話やメールで誰にも伝えないでください。