旅行予約サービス「skyticket(スカイチケット)」を運営する株式会社アドベンチャーが、同社が管理するサーバーの一部が第三者による不正アクセスを受け、skyticketに登録された会員情報が外部に流出したとして、対象となる利用者へ通知を行っています。
PHISHING.JPが確認した対象者向けの通知メールでは、「流出した情報にお客様の会員情報が含まれていることを確認した」と案内されています。
氏名・住所・メールアドレス・パスワードなどが流出
通知によると、流出した可能性がある情報ではなく、対象者について実際に流出が確認された情報として、以下の項目が挙げられています。
- 氏名(パスポート表記)
- 生年月日
- メールアドレス
- 電話番号
- 郵便番号・住所(番地まで)
- ログインパスワード(ハッシュ化された状態)
- 銀行振込時の依頼人名義
登録していない項目については対象に含まれません。また、クレジットカード情報については流出していないとされています。
ハッシュ化されたパスワードも対象
ログインパスワードはハッシュ化した状態で保存されていたものの、第三者によって元の文字列を推測・解読される可能性があるとして、skyticketは利用者にパスワード変更を求めています。
同じメールアドレスとパスワードの組み合わせを他のサービスでも使用している場合には、他サービスへの不正ログインに悪用される可能性もあるため、同様にパスワードを変更するよう案内しています。
保存済みクレジットカードによる支払いを一時停止
クレジットカード情報自体の流出は確認されていませんが、アカウントへ不正ログインされた場合に保存済みカードが悪用されることを防ぐため、2026年10月7日18時ごろから保存済みクレジットカードによる支払いが停止されています。
クレジットカード情報を保存する機能についても一時停止しており、セキュリティ対策完了後に再開する予定としています。
不正アクセス経路を遮断、脆弱性も修正
株式会社アドベンチャーは、不正アクセスに利用された経路を遮断し、脆弱性の修正を行ったとしています。
また、個人情報保護委員会への報告を行い、引き続き調査とセキュリティ強化、再発防止策を進めるとしています。
skyticket(スカイチケット)を装ったフィッシングメールに注意
今回の情報流出には、氏名、生年月日、住所、メールアドレス、電話番号など、本人を特定しやすい情報が含まれています。
そのため、今後これらの情報を悪用し、skyticketや株式会社アドベンチャー、金融機関などを装ったフィッシングメール、SMS、電話、郵便物などが送られる可能性があります。
通知では、skyticketがメール・SMS・電話でパスワード、クレジットカード番号、銀行口座の暗証番号などを尋ねることはないとして、不審な連絡に記載されたURLを開いたり、個人情報を入力・回答したりしないよう注意を呼びかけています。
また、通知メールに記載された公式サイトのURLはすべて「https://skyticket.jp/」から始まるとして、それ以外のURLが記載されたskyticketを装うメールにも注意するよう案内しています。
身に覚えのない予約も確認を
skyticketでは、利用者にマイページの予約履歴を確認し、身に覚えのない予約がないか確認するよう求めています。
不審な予約が確認された場合には、skyticketカスタマーサポートへ連絡するよう案内しています。