概要

skyticketを運営する株式会社アドベンチャーが、第三者による不正アクセスにより会員情報が外部へ流出したとして、対象ユーザーに通知を行っています。流出した情報には氏名、生年月日、メールアドレス、電話番号、住所、ハッシュ化されたログインパスワードなどが含まれます。

旅行予約サービス「skyticket(スカイチケット)」を運営する株式会社アドベンチャーが、同社が管理するサーバーの一部が第三者による不正アクセスを受け、skyticketに登録された会員情報が外部に流出したとして、対象となる利用者へ通知を行っています。

PHISHING.JPが確認した対象者向けの通知メールでは、「流出した情報にお客様の会員情報が含まれていることを確認した」と案内されています。

氏名・住所・メールアドレス・パスワードなどが流出

通知によると、流出した可能性がある情報ではなく、対象者について実際に流出が確認された情報として、以下の項目が挙げられています。

  • 氏名(パスポート表記)
  • 生年月日
  • メールアドレス
  • 電話番号
  • 郵便番号・住所(番地まで)
  • ログインパスワード(ハッシュ化された状態)
  • 銀行振込時の依頼人名義

登録していない項目については対象に含まれません。また、クレジットカード情報については流出していないとされています。

ハッシュ化されたパスワードも対象

ログインパスワードはハッシュ化した状態で保存されていたものの、第三者によって元の文字列を推測・解読される可能性があるとして、skyticketは利用者にパスワード変更を求めています。

同じメールアドレスとパスワードの組み合わせを他のサービスでも使用している場合には、他サービスへの不正ログインに悪用される可能性もあるため、同様にパスワードを変更するよう案内しています。

保存済みクレジットカードによる支払いを一時停止

クレジットカード情報自体の流出は確認されていませんが、アカウントへ不正ログインされた場合に保存済みカードが悪用されることを防ぐため、2026年10月7日18時ごろから保存済みクレジットカードによる支払いが停止されています。

クレジットカード情報を保存する機能についても一時停止しており、セキュリティ対策完了後に再開する予定としています。

不正アクセス経路を遮断、脆弱性も修正

株式会社アドベンチャーは、不正アクセスに利用された経路を遮断し、脆弱性の修正を行ったとしています。

また、個人情報保護委員会への報告を行い、引き続き調査とセキュリティ強化、再発防止策を進めるとしています。

skyticket(スカイチケット)を装ったフィッシングメールに注意

今回の情報流出には、氏名、生年月日、住所、メールアドレス、電話番号など、本人を特定しやすい情報が含まれています。

そのため、今後これらの情報を悪用し、skyticketや株式会社アドベンチャー、金融機関などを装ったフィッシングメール、SMS、電話、郵便物などが送られる可能性があります。

通知では、skyticketがメール・SMS・電話でパスワード、クレジットカード番号、銀行口座の暗証番号などを尋ねることはないとして、不審な連絡に記載されたURLを開いたり、個人情報を入力・回答したりしないよう注意を呼びかけています。

また、通知メールに記載された公式サイトのURLはすべて「https://skyticket.jp/」から始まるとして、それ以外のURLが記載されたskyticketを装うメールにも注意するよう案内しています。

身に覚えのない予約も確認を

skyticketでは、利用者にマイページの予約履歴を確認し、身に覚えのない予約がないか確認するよう求めています。

不審な予約が確認された場合には、skyticketカスタマーサポートへ連絡するよう案内しています。

不審なメールやSMSを受け取った場合

企業名やサービス名を装ったメールやSMSが届いた場合でも、 本文中のURLをすぐに開かず、 公式サイトや公式アプリから直接確認してください。

フィッシングJPでは、 実際に確認されたフィッシングメールや 不審なドメインの情報も掲載しています。

フィッシングメールを確認する →