エンターテインメント ニュース

ホテル予約後の「カード再入力」メッセージは詐欺?TEMAIRAZU不正アクセス|対象ホテル・予約は?

ホテルの「カード再入力」は詐欺?TEMAIRAZU不正アクセスの対象ホテル・予約

ホテル予約後に届くクレジットカード再入力メッセージへの注意を示したイラスト

ホテル名や宿泊日、予約番号まで合っていても、「クレジットカード情報を再入力してください」「予約を確定してください」「至急支払ってください」といったメッセージが届いた場合は、そのメッセージ内のリンクから手続きをしないでください。

2026年9月21日深夜ごろから、ホテルの宿泊予約情報を把握しているとみられる不審なメッセージが、WhatsAppやWeChat、メール、SMSなどを通じて届く事象が確認されています。

調査の過程で、宿泊施設向け予約管理システム「TEMAIRAZU」への第三者による不正アクセスも判明しました。

ただし、現時点で「すべての不審メッセージがTEMAIRAZUへの不正アクセスによって送られた」と完全に確定したわけではありません。提供元の手間いらず株式会社は、不正アクセスに起因する可能性があるとして、両者の関係と影響範囲を引き続き確認しています。

先に確認しておきたいポイント

今回、TEMAIRAZUからクレジットカード番号が漏えいしたという発表ではありません。手間いらずは、TEMAIRAZUではクレジットカード情報を取り扱わず、データも保有していないと明記しています。

一方、不審なメッセージから偽サイトを開き、そこで自分でカード番号を入力した場合は別です。その場合は、速やかにカード会社へ相談してください。

この記事では、自分の予約が対象なのか、どのホテルで公式発表が出ているのか、楽天トラベルやBooking.comから予約した場合はどう考えればいいのか、予約は有効なのかまで整理します。

TEMAIRAZUで何が起きた?

手間いらず株式会社は2026年9月28日、「TEMAIRAZUシリーズ」を利用する宿泊施設の予約者へ不審なメッセージが届いていることと、同社システムへの第三者による不正アクセスを確認したと発表しました。

同社によると、不審なメッセージは9月21日深夜ごろから複数の宿泊施設で確認されています。

メッセージには実際の宿泊予約に関する情報を把握しているとみられる内容が含まれ、予約の確認・確定、クレジットカード情報の再入力、緊急の支払いなどを要求。不審なWebサイトへ誘導するものが確認されています。

さらに調査の過程で、TEMAIRAZUへの不正アクセスがあったことが判明しました。

手間いらずは、不正アクセスによって宿泊者情報の一部が第三者に閲覧または取得された可能性を否定できないとしています。

一方で、9月28日の発表時点では、対象人数、影響を受けた全施設、取得された可能性がある情報項目の全容までは明らかになっていません。

不正アクセスの原因についてはすでに特定し、必要な対策を完了。アクセス制御や監視体制も強化し、一時停止していた機能を再開しています。現在、TEMAIRAZUは正常に稼働していると発表されています。

手間いらずの公式発表は、「不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ」で確認できます。

「カードを再入力してください」は詐欺?予約内容が合っていても注意

今回確認されている不審なメッセージには、偽サイトへ誘導してカード情報などを入力させようとするフィッシングが含まれています。

特に注意したいのは、ホテル名や宿泊日、予約内容などが正しいからといって、本物の連絡とは限らないことです。

FAV/FAV LUXも公式サイトで、予約内容が正確に記載されていても自社ホテルからの連絡とは限らないと注意を呼びかけています。

LIVELY HOTELSでも、ホテル名や実際の予約内容を含んだ不審メッセージが確認されていると案内しています。

送信元の表示だけで判断することもできません。同社は、正しい送信元に見える場合でも第三者によって表示が偽装される可能性があるため、不審な点があればリンクを開かずホテルへ直接確認するよう案内しています。

カード再入力を求める連絡がすべて偽物というわけでもない

一方、「宿泊前に支払いや入力を求める連絡は全部詐欺」と一律に考えるのも正確ではありません。

ホテルによっては、正規のモバイルチェックインや事前手続きの案内をメール・SMSなどで送る場合があります。

判断に迷った場合は、届いたメッセージ内のリンク、電話番号、返信先を使わず、自分でホテルの公式サイトや予約サイトの公式アプリを開いて確認するのが安全です。

TEMAIRAZUとは?予約サイトそのものではない

TEMAIRAZUは、ホテルなどの宿泊施設が複数の宿泊予約サイトに掲載している在庫、料金、予約情報などをまとめて管理する「サイトコントローラー」と呼ばれるシステムです。

手間いらずの公式サイトでは、楽天トラベル、じゃらんnet、一休.com、Booking.comなど多数の国内外宿泊予約サービスとの連携が案内されています。

つまり、旅行者が普段「TEMAIRAZUを使って予約した」と意識するようなサービスではありません。

楽天トラベルやBooking.comなどからホテルを予約し、そのホテル側が予約情報の管理にTEMAIRAZUを利用している、という関係です。

購入者からは見えにくい業務用サービスが情報漏えいに関係するという点では、通販サイトの裏側で利用されていたサービスが問題となったEストアー「ショップサーブ」の個人情報漏えいも似た分かりにくさがあります。

対象となる予約は?「9月21日まで」が全員共通ではない

自分の予約が対象なのか確認したい人にとって、最も気になるのが予約日です。

複数の宿泊施設では、現時点で不審なメッセージが確認されている予約について、次の2条件を案内しています。

条件公表されている内容
予約成立日2026年9月21日までに成立した予約
宿泊日2026年9月21日以降に宿泊する予約

MUJI HOTEL GINZAは、この条件を外部へ流出した可能性がある対象予約として明示しています。

ONE FUKUOKA HOTEL、LIVELY HOTELS、FAV/FAV LUXでも、現在不審なメッセージが確認されている予約について同様の条件が案内されています。

ただし、「9月21日までに予約して、9月21日以降に泊まる人は全員対象」という意味ではありません。

例えばOF HOTELでは、この2条件に加えて「予約者がWhatsAppを利用している予約」としており、それでも条件に該当する全員へ不審なメッセージが届いているわけではないと説明しています。

また、手間いらず自身が「TEMAIRAZUを利用する全ホテルで、この条件の予約すべてが対象」と公表したわけではありません。

そのため、9月21日という日付だけで自分が対象かどうかを確定させず、予約したホテルの公式発表を確認する必要があります。

対象ホテルはどこ?全施設の完全一覧はまだ公表されていない

2026年10月5日朝時点で、手間いらずから今回の影響を受けた全宿泊施設の完全な一覧は公表されていません。

一方、ホテルや運営会社からは個別に公式発表が出ています。

藤田観光が対象として公表した13施設

藤田観光株式会社は10月2日、TEMAIRAZUを通じて一部顧客情報が漏えいした可能性がある対象施設として、次の13施設を公表しています。

施設名公表主体
ホテルタビノス浜松町藤田観光
ホテルタビノス浅草藤田観光
ホテルタビノス京都藤田観光
ホテル椿山荘東京藤田観光
十和田ホテル藤田観光
湯河原温泉ちとせ藤田観光
ホテルやまなみ藤田観光
郡山ワシントンホテル藤田観光グループ
立川ワシントンホテル藤田観光グループ
木更津ワシントンホテル藤田観光グループ
燕三条ワシントンホテル藤田観光グループ
宝塚ワシントンホテル藤田観光グループ
佐世保ワシントンホテル藤田観光グループ

この13施設は、あくまで藤田観光が自社グループについて公表した対象施設です。

「今回のTEMAIRAZU不正アクセスの対象ホテルは13施設だけ」という意味ではありません。

ほかにもホテル・運営会社から公式発表

藤田観光の13施設以外にも、今回のTEMAIRAZU不正アクセスについて公式告知を確認できるホテル・ブランドがあります。

施設・ブランド確認できる公式発表
MUJI HOTEL GINZA対象予約期間、流出した可能性がある情報、予約が有効であることなどを公表
ONE FUKUOKA HOTEL対象条件、カード情報非保有、偽サイトへ入力した場合の対応などを公表
LIVELY HOTELS運営ホテルの一部予約者への不審メッセージとTEMAIRAZU不正アクセスについて注意喚起
FAV/FAV LUX対象予約条件や不審メッセージ、カード・送金後の対応を案内
OF HOTEL施設で確認している対象条件と不審メッセージへの対応を公表

この表も「全対象ホテル一覧」ではありません。2026年10月5日朝までに公式告知を確認できた主な施設・運営会社です。

今後の調査で対象施設や影響範囲がさらに明らかになる可能性があるため、自分が予約しているホテルの公式サイトも確認してください。

どんな情報が漏えいした可能性がある?

手間いらずの全体発表では、現時点で「宿泊者情報の一部」が第三者に閲覧または取得された可能性を否定できないとしています。

全施設共通の漏えい項目一覧は公表されていません。

一方、個別ホテルでは、より具体的な情報が明らかになっています。

MUJI HOTEL GINZAが9月30日に公表した「外部流出した可能性がある情報」は、宿泊者氏名、電話番号、メールアドレス、予約番号、チェックイン日、チェックアウト日、宿泊施設名です。

同ホテルは、今回の不正アクセスによるクレジットカード情報の流出はないと明記しています。

ここで注意したいのは、この7項目を「TEMAIRAZU事案全体で漏れた情報」と置き換えないことです。

ホテルや予約内容によって保存されている情報が異なる可能性があり、全体の影響範囲については現在も確認が続いています。

クレジットカード番号はTEMAIRAZUから漏れた?

今回のTEMAIRAZUへの不正アクセスによって、TEMAIRAZUからクレジットカード番号が流出したという発表ではありません。

手間いらずは、「当社ではクレジットカード情報を取り扱っておらず、データを保有しておりません」と明記しています。

ONE FUKUOKA HOTEL、MUJI HOTEL GINZA、FAV/FAV LUX、OF HOTELなどの案内でも、この点が確認できます。

ただし偽サイトへ入力したカード番号は別

ここは混同しないようにしてください。

TEMAIRAZUにカード番号が保存されていなくても、不審なメッセージから偽サイトへ移動し、そこで自分でカード番号を入力した場合は、その情報が第三者へ渡った可能性があります。

手間いらずは、不審なWebサイトへカード情報を入力してしまった場合、速やかに利用しているカード会社へ相談するよう案内しています。

「元のシステムにはカード番号が保存されていないが、偽サイトへ入力した場合は別」という違いは、不正アクセス記事で特に誤解されやすい部分です。予約サービスで起きた別の事例については、OZmall不正アクセスでカード情報がどう扱われていたかでも整理しています。

楽天トラベル・じゃらん・Booking.comから予約した人も対象?

予約サイトの名前だけでは、今回の対象かどうかは判断できません。

TEMAIRAZUは、楽天トラベル、じゃらんnet、一休.com、Booking.comなど多数の予約サービスと連携するシステムです。

そのため、これらの予約サイト経由で取った予約情報が、ホテル側のTEMAIRAZUへ連携されている場合はあります。

しかし、今回確認されている不正アクセスはTEMAIRAZU側のシステムで起きた事案です。

「楽天トラベルが不正アクセスされた」「Booking.comのデータベースが漏えいした」「じゃらん利用者は全員対象」といった発表ではありません。

予約サイト名だけで対象・対象外を判断しない
「どの予約サイトから予約したか」よりも、「予約したホテルがTEMAIRAZUを利用していたか」「その予約がホテル側から公表された対象条件に入るか」を確認することが重要です。

ホテルの予約は取り消される?そのまま泊まれる?

今回の不正アクセスを理由に、対象となる可能性のある宿泊予約が一律にキャンセルされるという発表はありません。

MUJI HOTEL GINZAは、対象となる予約についても予約はそのまま有効で、チェックイン・チェックアウトや宿泊サービスにも影響はなく、ホテル側から予約を取り消すことはないと明記しています。

OF HOTELも、予約・宿泊サービスは通常どおり利用できると案内しています。

ただし、これは各施設が自社の予約について案内している内容です。

ほかのホテルについて予約状況が心配な場合は、届いたメッセージに返信するのではなく、ホテル公式サイトに掲載されている連絡先か、利用した予約サイトの公式窓口から確認してください。

不審なメッセージが届いたらどうすればいい?

手間いらずや各ホテルが案内している対応は共通しています。

メッセージ内のURLを開かず、カード情報や個人情報を入力せず、返信や支払いもしないことが基本です。

予約内容を確認する場合は、検索やブックマーク、公式アプリなどからホテルまたは宿泊予約サイトの正規ページを自分で開き、そこに掲載されている窓口を利用してください。

不審メッセージ本文に書かれた電話番号へ電話して確認するのも避けた方が安全です。 LIVELY HOTELSも、メッセージ内に記載された電話番号には連絡しないよう案内しています。

リンクを開いた・カード番号を入力した・支払った場合は?

対応は「どこまで操作したか」で変わります。

状況対応
メッセージを受信しただけリンクを開かず、返信・支払いをしない。必要なら公式窓口から予約を確認する
リンクを開いたが何も入力していないページを閉じ、それ以上操作しない。メッセージ内ではなく公式窓口から予約状況を確認する
予約サイトのID・パスワードなどを入力した正規サイトを自分で開いてパスワードを変更。同じパスワードを使い回しているサービスがあれば確認する
クレジットカード情報を入力した速やかにカード会社へ相談し、利用停止など必要な対応を確認。不審な請求がないか利用明細も確認する
振込・送金・決済までした速やかに利用したカード会社または金融機関へ相談する

MUJI HOTEL GINZAは、不審なメッセージに反応した場合について、関連サービスのパスワード変更、カード利用履歴の確認、カード情報を入力した場合のカード会社への相談、振込・送金した場合の金融機関への相談を案内しています。

ONE FUKUOKA HOTELやFAV/FAV LUX、OF HOTELでも、カード情報を入力した場合や支払い・送金をした場合は、カード会社や金融機関へ速やかに連絡するよう案内しています。

「リンクを開いただけ」ならカード停止が必要?

今回確認した公式発表では、リンクを開いただけで一律にカードを停止・再発行するよう求める案内は出ていません。

カード番号やログイン情報を入力していないのであれば、まずページを閉じ、それ以上操作しないことが基本です。

ただし、「リンクを開いただけなら絶対に何も起きない」とまで断定することもできません。ファイルをダウンロードした、アプリをインストールした、IDやパスワードを入力したといった操作がある場合は、それぞれ別に対応が必要です。

なぜ予約内容まで知られていたの?

今回が不安を呼んでいる理由の一つが、単なる「ホテルを装った迷惑メール」ではなく、実際の宿泊予約に関する情報を把握しているとみられる内容が含まれている点です。

手間いらずは、不正アクセスによって宿泊者情報の一部が第三者に閲覧・取得された可能性を否定できないとしています。

個別施設では、氏名、電話番号、メールアドレス、予約番号、宿泊日程などが流出した可能性があると公表されている例があります。

こうした情報が使われれば、無関係な迷惑メールよりも「自分の本物の予約についてホテルから連絡が来た」と信じやすくなります。

ただし、手間いらずは9月28日時点で、不審メッセージと今回の不正アクセスとの関係について引き続き確認中としています。

そのため、今回見つかったすべてのフィッシングをTEMAIRAZUへの不正アクセスが原因と断定することはできません。

今後さらに対象ホテルが増える可能性は?

現時点では、影響を受けた全施設や全対象者をまとめた完全な一覧は公表されていません。

実際、手間いらずが9月28日に全体状況を発表したあとも、9月29日から10月2日にかけて各ホテルや運営会社から対象条件や対象施設を具体化する続報が相次いでいます。

そのため、今後の調査で新たな施設や影響範囲が公表される可能性はあります。

一方で、「TEMAIRAZUを利用しているホテルはすべて被害を受けた」と考えるのも正確ではありません。

手間いらずは、新たに公表すべき事実が判明した場合はホームページなどで知らせるとしています。

時系列|9月21日の不審メッセージから現在まで

日付確認・公表された内容
9月21日深夜ごろ複数宿泊施設で、予約者に不審なメッセージが届く事象を確認
9月22日以降ホテル・運営会社がWhatsAppなどを使った不審な連絡について注意喚起を開始
9月26日LIVELY HOTELSなどは、手間いらずから原因特定・必要な対策完了の報告を受けたと説明
9月28日手間いらずがTEMAIRAZUへの不正アクセスを正式発表。宿泊者情報の一部が閲覧・取得された可能性を公表
9月29日~30日ONE FUKUOKA HOTEL、MUJI HOTEL GINZA、LIVELY HOTELSなどが対象条件・影響範囲等を具体化
10月2日藤田観光が対象13施設を公表。FAV/FAV LUXも公式告知
10月5日朝時点TEMAIRAZUは正常稼働中。手間いらずによる全対象人数・全対象施設の完全一覧は公表されていない

まとめ|予約内容が正しくても、メッセージ内のリンクからカードを入力しない

今回のTEMAIRAZU不正アクセスでは、宿泊者情報の一部が第三者に閲覧または取得された可能性があり、実際の予約情報を把握しているとみられる不審なメッセージも確認されています。

そのため、ホテル名や宿泊日、予約番号が正しく書かれていても、それだけで正規の連絡と判断しないことが重要です。

一方で、TEMAIRAZU自体はクレジットカード情報を取り扱っておらず、カード番号を保有していません。「TEMAIRAZUからカード番号が漏れた」という発表ではありません。

危険なのは、不審メッセージから偽サイトへ誘導され、そこでカード情報や個人情報を自分で入力してしまうケースです。

メッセージの真偽に迷ったときは、そこに書かれたURLや電話番号を使わず、自分でホテル公式サイトや予約サイトの公式アプリを開いて確認してください。

また、9月21日までに成立した予約などを対象条件として示しているホテルは複数ありますが、TEMAIRAZU利用施設全体に共通する完全な対象条件や全対象ホテル一覧は、現時点では公表されていません。

すでにカード番号を入力してしまった場合はカード会社へ、振込・送金をしてしまった場合は利用した金融機関へ、早めに相談することが大切です。

※本記事は2026年10月5日朝時点で確認できる手間いらず株式会社、藤田観光株式会社、MUJI HOTEL GINZA、ONE FUKUOKA HOTEL、LIVELY HOTELS、FAV/FAV LUX、OF HOTELなどの公式発表をもとに作成しています。対象施設・対象予約・影響範囲は調査や続報によって更新される可能性があります。

主な一次情報

手間いらず株式会社「不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ」
MUJI HOTEL GINZA 続報
ONE FUKUOKA HOTEL 注意喚起
LIVELY HOTELS 第2報
FAV/FAV LUX 公式告知
OF HOTEL 公式告知

-エンターテインメント, ニュース
-, , , ,