対象:日本のホテル・旅館を予約した人(予約サイト経由を含む)と、宿泊施設を運営している人。本記事は手間いらず株式会社の公式発表と、利用している宿泊施設の告知にもとづく解説で、攻撃や詐欺の手順は扱いません。
宿泊者が今日やること
自分が対象になり得るかを知る——予約サイト経由でも含まれる
利用施設の告知によれば、対象は2026年9月21日までに成立し、宿泊日が9月21日以降の予約です。宿に直接予約した人だけでなく、予約サイトで予約した人も含まれ得ます(理由は次の節で説明します)。
自分の泊まる宿がTEMAIRAZUを使っているかは、外からはほとんど分かりません。宿の公式サイトに告知が出ていることもありますが、出ていなくても安心はできません。ホテルを名乗る連絡には、すべて以下の手順で対応してください。
メッセージのリンクは開かず、返信もしない
同社が確認したメッセージは、予約情報を知っているとみられる内容で、予約の確認・確定、カード情報の再入力、緊急の支払いを求め、不審なサイトへ誘導するものです。届いた経路は、WhatsAppやWeChatなどのメッセージアプリ、メール、SMSです。
同社の案内は次の4つです。
- URLやリンクを開かない
- カード情報や個人情報を入力しない
- 返信しない
- 指示に従って支払いや送金をしない
予約サイトの公式アプリか、宿の公式の電話番号で確かめる
予約の状態を確かめたいときは、メッセージ内のリンクや電話番号ではなく、自分で開いた公式の窓口を使います。
- 予約サイトで予約した人:ホーム画面のアプリ(または自分でブックマークした公式サイト)から予約を開き、支払い方法と支払い状況を見る
- 宿に直接予約した人:検索で宿の公式サイトを開き、そこに載っている電話番号に自分でかける
予約確認書にない支払いを求められたら、それだけで応じない理由になります。同じ型の詐欺については Booking.comの予約情報への不正アクセス で詳しく解説しています。
入力した・支払った場合は、すぐにカード会社へ
同社は、不審なサイトにカード情報などを入力した場合は、速やかにカード会社に相談するよう案内しています。カードの利用停止と再発行を依頼し、利用明細に身に覚えのない請求がないか確認してください。
日本国内では、警察相談専用電話(#9110)や消費者ホットライン(188)にも相談できます。予約サイトのアカウントのパスワードを入力した場合は、そのパスワードを変えて、2段階認証を有効にしてください(選び方は 多要素認証の選び方)。
同行者や家族にも伝える
予約した本人だけでなく、同じ宿に泊まる家族や、海外から来る同行者にも伝えておきます。今回の連絡はWhatsAppやWeChatでも届いています。海外からの旅行者は、ふだん使い慣れたアプリに届いた連絡ほど信じやすいため、どのアプリに届いても同じ手順で確かめることを伝えてください。
サイトコントローラーとは:予約サイトで予約しても対象になる理由
ホテルや旅館の多くは、複数の宿泊予約サイト(OTA=オンライン旅行会社)と自社サイトの両方に部屋を出しています。どこかで部屋が売れたら、ほかのサイトの空室を減らさないと、同じ部屋を二重に売ってしまいます。
この作業を自動でまとめて行うのが、サイトコントローラーと呼ばれるシステムです。TEMAIRAZUはその1つで、同社はこのサービスを宿泊予約の一元管理システムとして提供しています。
予約サイトA
宿泊者がアプリで予約
予約サイトB
宿泊者がWebで予約
宿の自社サイト
直接予約
↓ 予約・空室・料金をまとめて受け渡し
サイトコントローラー(TEMAIRAZU)
多くの宿の予約情報が1つのシステムに集まる → 今回、不正アクセスが確認された
↓
各ホテル・旅館の管理画面
氏名・連絡先・宿泊日・予約番号などを確認
このため、予約サイトそのものに問題がなくても、宿が使う管理システムから予約情報が取られることがあります。予約サイトから通知が来ていないことは、安全の証拠になりません。
何が起きたか(手間いらず株式会社の発表から)
手間いらず株式会社は2026年9月28日に日本語で、9月29日に英語で「不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ」を公表しました。日付のうち、9月26日と、不正アクセスが9月21日に発生したという点は、利用施設の告知に記載されている内容です。
2026年9月21日
利用施設の告知によれば、不正アクセスが発生した日。9月21日深夜ごろから
複数の宿泊施設から、予約者に不審なメッセージが届いていると同社に連絡が入る。調査の過程で、同社システムへの不正アクセスを確認。9月26日
利用施設の告知によれば、原因の箇所を特定し、対策を完了。9月28日
同社が公式サイトで公表。個人情報保護委員会への報告、警察への通報・相談を行っているとした。9月29日
英語版の告知を公表。
- 対象のシステム
- 宿泊予約の一元管理システム「TEMAIRAZUシリーズ」
- 起きたこと
- 同社システムへの不正アクセス。宿泊者情報の一部が第三者に閲覧または取得された可能性を否定できない(同社発表)
- 項目
- 同社発表には記載なし。利用施設の告知では、氏名、電話番号、メールアドレス、予約番号、チェックイン日・チェックアウト日、宿泊施設名を挙げるものがあり、住所・年齢・会社名などを挙げる施設もある(施設により異なる)
- 件数
- 公表されていない(影響範囲を調査中)
- クレジットカード
- 同社は扱っておらず、データを保有していないとしている
- 二次被害
- 予約情報を知っているとみられる不審なメッセージ(WhatsApp・WeChatなどのメッセージアプリ、メール、SMS)。同社は不正アクセスに起因する可能性があるとし、関係を調査中
- 原因
- 同社は特定して対策済みとし、手法は非公表。利用施設の告知によれば、過去に提供されていたインストール型サービス(施設のパソコンなどに入れて使う形の製品)を構成する機能の一部にあったセキュリティ上の問題
- 対応
- アクセスの遮断、アクセス制御と監視の強化。一時停止していた機能は再開し、現在は通常どおり稼働(同社発表)
- 報告
- 個人情報保護委員会への報告を含む対応、警察への通報・相談、外部の情報セキュリティ専門機関への協力依頼
- 問い合わせ
- 同社の緊急ヘルプデスク(公式サイトの告知に記載)
この事件の特徴:公表より前から、偽のメッセージが届いていた
同社の発表によれば、宿泊施設から不審なメッセージの連絡が入り始めたのは9月21日深夜ごろで、公表は9月28日です。つまり、公表前に届いたメッセージにも注意が必要です。
9月下旬にホテルを名乗るメッセージに応じてカード情報を入力した覚えがあるなら、今からでもカード会社に連絡してください。
まだ分かっていないこと
件数、漏れた項目の正確な範囲、利用施設の数、偽のメッセージによる金銭被害の有無は、10月3日時点で同社から公表されていません。原因の詳細も、セキュリティ上の理由で公表しないとしています。続報が出たら、この記事を更新します。
宿泊施設を運営する人へ
同社が利用施設に求めていること
TEMAIRAZUのログインパスワードを変える
同社は念のため、利用施設にTEMAIRAZUのログインパスワードの変更を求めています。同じパスワードをほかの管理画面(予約サイトの管理画面、メールなど)でも使っているなら、そちらも変えてください。
管理画面で、身に覚えのないログインや変更がないか見る
同社は、管理画面で身に覚えのないログインや、意図しない登録内容の変更を見つけたら、すぐに連絡するよう求めています。あわせて、予約サイト側の管理画面でも、ログイン履歴・権限設定・送金先口座などの登録情報が変えられていないかを確認します(同社が予約サイト各社と接続先に求めている確認項目と同じです)。
宿泊者からの問い合わせに、同じ答えを返せるようにする
同社は、宿泊者から問い合わせがあったら、メッセージのURLを開かず、個人情報やカード情報を入力しないよう伝えてほしいとしています。
受付やコールセンターで答えがばらつかないよう、「当館からメッセージでカード情報の再入力や支払いをお願いすることはありません」という一文と、正しい問い合わせ先を決めておきます。予約サイトのメッセージ機能で、対象期間の宿泊者に先に知らせておくと、被害を減らせます。
この事件ならではの確認点:昔の製品や接続が残っていないか
利用施設の告知によれば、原因は過去に提供されていたインストール型サービスの機能の一部でした。今は使っていないつもりの古い製品や、その製品のための接続設定が、気づかないうちに残っていることがあります。
宿泊施設の側で確認できることは次のとおりです。
- 予約・顧客情報を扱うシステムを一覧にし、それぞれ「今のバージョン」「誰が管理しているか」「使っていない古い版や連携が残っていないか」を書き出す
- 使っていない古い製品は、提供元に確認したうえでアンインストールし、関連するアカウントや接続を止める
- 提供元に、自施設のアカウントに古い版の接続や連携が残っていないか、今回の件で確認すべき点がないかを問い合わせる
管理画面のログインにパスワード以外の確認(多要素認証)が使えるなら、必ず有効にします。施設のスタッフが共有のIDを使い回している場合は、個人ごとのIDに分けるとログイン履歴で誰の操作かを追えるようになります。
同じく宿泊施設の情報が漏れた海外の事案は 豪Quest Apartment Hotelsの情報漏えい、予約内容を知った相手からの詐欺メッセージの見分け方は Booking.comの予約情報への不正アクセス にまとめています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。公表されていない件数や侵入の手法は推測していません。
- 手間いらず株式会社「不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ」(2026年9月28日) — temairazu.co.jp
- 手間いらず株式会社、英語版(2026年9月29日) — temairazu.co.jp
- 利用施設の告知の例(不正アクセスの発生日・対象の予約・原因の説明):ホテル福島グリーンパレス — fukushimagp.com / MIMARU — mimaruhotels.com
- piyolog(2026年9月30日:利用施設の告知を集約) — piyolog.hatenadiary.jp
更新履歴
2026-10-03:初版。手間いらず株式会社の9月28日(日本語)・9月29日(英語)の発表と、利用施設の告知にもとづく。件数や調査結果が公表されたら更新します。
次に読む
- 同じ型の詐欺:Booking.comの予約情報への不正アクセス / フィッシングとは
- 宿泊施設の事案:豪Quest Apartment Hotels(カード・旅券番号)
- 同じ時期の国内事案:アバハウスの個人情報漏えい / タイムズカーの不正アクセス
- アカウントを守る:多要素認証の選び方 / パスワードマネージャーの選び方
- 2026年の他の事案:情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QTEMAIRAZU(手間いらず)とは何ですか?
手間いらず株式会社が提供する、宿泊施設向けの予約管理システムです。ホテルや旅館が複数の宿泊予約サイトと自社サイトに出している空室・料金・予約を、1か所でまとめて管理するために使います。この種のシステムはサイトコントローラーと呼ばれます。予約サイトで受けた予約も、この仕組みを通って宿の管理画面に届きます。
Q何が漏れたのですか?
手間いらず株式会社の2026年9月28日の発表では、不正アクセスにより宿泊者情報の一部が第三者に閲覧または取得された可能性を否定できないとしており、具体的な項目は挙げていません。利用している宿泊施設の告知では、宿泊者の氏名、電話番号、メールアドレス、予約番号、チェックイン日・チェックアウト日、宿泊施設名を挙げるものがあり、住所、年齢、会社名などを挙げる施設もあります。同社はクレジットカード情報を扱っておらず、データも保有していないとしています。
Q何件漏れたのですか?
2026年10月3日時点で、件数は公表されていません。同社は影響範囲を調査中としています。
Q予約サイト(OTA)で予約しました。自分も対象ですか?
対象になり得ます。宿泊施設がTEMAIRAZUを使っていれば、予約サイトで受けた予約もこのシステムに取り込まれます。利用施設の告知によれば、対象は2026年9月21日までに成立し、宿泊日が9月21日以降の予約です。ただ、自分の泊まる宿がTEMAIRAZUを使っているかは外から分からないことが多いため、ホテルを名乗る連絡にはすべて同じ注意で対応してください。
QホテルからWhatsAppでカード情報の再入力を求められました。本物ですか?
応じないでください。同社は、予約の確認・確定、クレジットカード情報の再入力、緊急の支払いを求めるメッセージについて、URLを開かない、カード情報や個人情報を入力しない、返信しない、支払いや送金をしない、と案内しています。予約の内容は、予約した宿泊施設か予約サイトの公式窓口で確かめてください。
Q偽サイトにカード情報を入力してしまったら?
同社は、不審なウェブサイトにクレジットカード情報などを入力した場合は、すぐにカード会社に相談するよう案内しています。カードの利用停止と再発行を依頼し、身に覚えのない請求がないか確認してください。日本国内では警察相談専用電話(#9110)や消費者ホットライン(188)にも相談できます。
Q原因は何ですか?
同社は、原因を特定して対策を完了したとしていますが、セキュリティ上の理由から具体的な手法は公表していません。利用施設の告知によれば、不正アクセスは2026年9月21日に発生したもので、過去に提供されていたインストール型サービスを構成する機能の一部にセキュリティ上の問題があったと説明されています。同社は個人情報保護委員会への報告と警察への通報・相談を行っています。