ニュース

スカイチケット約1,464万件の情報流出|自分も対象?パスワード・クレカは大丈夫?

スカイチケット情報流出は誰が対象?約1464万件・パスワード・クレカを解説

スカイチケットで約1,464万件の情報流出が発生したことを伝えるアイキャッチ画像

旅行予約サイト「skyticket(スカイチケット)」で、大規模な個人情報流出が明らかになりました。

運営会社の株式会社アドベンチャーは2026年10月9日、skyticketのシステムが第三者による不正アクセスを受け、顧客の個人情報が外部へ流出した、または流出したおそれがあると発表しました。

今回公表されたのは、異なる経路による3件の事案です。中でも規模が大きいサーバーへの不正アクセスでは、約1,464万件が対象となり、このうち約413万件にはハッシュ化された会員のログインパスワードが含まれています。

先に結論

  • 約1,464万人の流出が確認された、という発表ではない
  • 約1,464万件のうち、パスワードを含むのは約413万件
  • クレジットカード番号は今回流出していない
  • 銀行口座情報が対象になったのは約1,464万件とは別の事案
  • 公式は対象を「登録・入力したお客様」としており、現在の会員だけとはしていない
  • 通知メールが届いていなくても、対象外とは断定できない
  • skyticket会員は公式サイトまたは公式アプリからパスワードを変更するよう案内されている

「自分も対象なのか」「クレジットカードは大丈夫なのか」「届いたメールは本物なのか」など、利用者が確認しておきたいポイントを、10月9日時点の公式発表をもとに整理します。

スカイチケットで何が起きた?3件は別の事案

今回の発表で最初に押さえておきたいのは、約1,464万件の情報流出、銀行口座情報、バス予約情報が、ひとつの侵入によってまとめて流出したわけではないことです。

アドベンチャーは「それぞれ異なる経路による次の3件の不正アクセス」と説明しています。

事案発生・発覚対象規模主な情報
サーバーへの不正アクセス10月2日~4日発生
10月5日発覚
約1,464万件
うちパスワード約413万件
氏名、生年月日、メールアドレス、電話番号、住所、振込依頼人名義、ハッシュ化パスワードなど
業務管理システムへの不正アクセス9月20日発生
9月28日発覚
17,780件
※重複あり、ほかにも調査中
氏名、電話番号、返金先の銀行口座情報など
バス予約情報の閲覧8月3日~10月1日
10月1日発覚・修正
約12,000件の予約予約者・同行者情報、乗車日時、乗降地、便名、予約番号など

この違いを理解しておかないと、「約1,464万件すべてに銀行口座情報が含まれている」「約1,467万人が被害に遭った」といった誤解につながります。

不正アクセスと情報流出が必ずしも同じ意味ではない理由や、企業発表に出てくる「流出したおそれ」「確認」「取得」といった表現の違いは、不正アクセス=情報流出ではない?「可能性」「確認」「取得」の違いでも整理しています。

約1,464万件の情報流出、自分も対象?

最も気になるのは、自分の情報も今回の対象に含まれているのかという点でしょう。

最大規模となるサーバーへの不正アクセスについて、公式は対象を「skyticketにご登録・ご入力いただいたお客様 約1,464万件」としています。

つまり、公式発表では「現在skyticketの会員になっている人だけ」が対象とはされていません。

一方、約1,464万件がいつからいつまでに登録・入力された情報なのか、10月9日時点では公表されていません。

そのため、

  • かなり前にskyticketを使ったことがある
  • 現在は利用していない
  • 会員登録せずに情報を入力したことがある
  • 以前は会員だったが現在は退会している

といったケースが今回の対象に含まれるかどうかは、公開されている情報だけでは個別に判断できません。

「約1,464万件」は約1,464万人という意味ではない

数字の読み方にも注意が必要です。

公式が発表しているのは約1,464万「件」であり、約1,464万人の異なる利用者について流出が確認された、とは発表されていません。

実際に何人の利用者に対応する数字なのかは未公表です。

また、別の事案である17,780件やバス予約約12,000件を単純に足して「約1,467万人」とするのも正確ではありません。17,780件には重複が含まれ、約12,000件は人数ではなく予約件数だからです。

メールが届いていなくても対象外とは限らない

アドベンチャーは、対象となる利用者へ電子メールで順次連絡しています。

ただし公式発表には、連絡が届かない利用者についてはWeb上のお知らせをもって案内に代えると明記されています。

そのため、「メールが届いていない=自分の情報は対象ではない」と判断することはできません。

10月9日時点の公式発表では、氏名やメールアドレスを入力すれば今回の対象かどうかを利用者自身で判定できる照会方法は案内されていません。

約1,464万件では何の情報が流出した?

10月2日から4日に発生した最大規模の事案では、skyticketの一部管理機能が不正に操作され、そこからアドベンチャーの別のサーバーやクラウド上に保管されていたデータへ不正アクセスされたと説明されています。

公式が「流出した情報」として公表しているのは次の項目です。

  • 氏名(パスポート表記を含む)
  • 生年月日
  • メールアドレス
  • 電話番号
  • 郵便番号・住所
  • 振込時の依頼人名義
  • 会員のログインパスワード

ただし、約1,464万件すべてについてパスワードまで含まれていたわけではありません。

パスワードを含むのは約413万件です。

パスワードは変更した方がいい?約413万件が対象

約413万件に含まれるログインパスワードは、文字列をそのまま読める形ではなく、ハッシュ化された状態で保存されていました。

それでもアドベンチャーは、解析によってパスワードが判明し、skyticketや同じパスワードを使っている別サービスへの不正ログインに悪用されるおそれがあると説明しています。

skyticketの会員は、今回メールを受け取ったかどうかにかかわらず、公式案内に従ってパスワードを変更しておくのが適切です。

別のサービスでも同じパスワードを使っている場合は、そちらも異なるパスワードへ変更するよう求められています。

なお、具体的にどの方式でハッシュ化されていたのかなど、パスワードの保存方式の詳細は公表されていません。

「ハッシュ化されているから絶対に安全」「簡単に元のパスワードが分かる」といったところまで、公開情報から判断することはできません。

クレジットカード番号は流出していない

今回公表された3件について、クレジットカード番号は流出していません。

アドベンチャーによると、クレジットカード情報は同社では保存しておらず、決済代行会社が保管しています。

一方で、10月7日18時ごろから、

  • 保存済みクレジットカードによる支払い
  • クレジットカード情報を保存する機能

が停止されています。

ここは少し分かりにくいところですが、カード番号が今回流出したために停止したわけではありません。

会員アカウントへ第三者が不正ログインした場合、そのアカウントに保存済みのカードを使ってskyticket上で購入されることを防ぐための措置です。

公式は利用者に対し、マイページの予約履歴だけでなく、クレジットカードの利用明細についても確認するよう呼びかけています。

銀行口座情報も流出?約1,464万件とは別の事案

銀行口座情報が問題になっているのは、9月20日に発生した業務管理システムへの不正アクセスです。

対象は17,780件ですが、公式はこの数字について「重複を含む」としており、このほかにも件数を調査中の情報があります。

流出した、または流出したおそれがある情報には、

  • 氏名
  • 電話番号
  • 金融機関名
  • 支店名
  • 口座種別
  • 口座番号
  • 口座名義

などがあります。

さらに一部では、メールアドレス・生年月日68件、住所18件なども含まれます。

約1,464万件の利用者すべてについて、銀行口座情報まで流出したわけではありません。

アドベンチャーは、口座番号などが知られただけで直ちに預金を引き出せるものではないと説明しています。

ただし、「返金します」などと装って、暗証番号やインターネットバンキングのID・パスワードを聞き出す詐欺には注意が必要です。

パスポート番号や画像は大丈夫?

パスポートについては、情報の種類と事案を分けて確認する必要があります。

情報10月9日時点の状況
パスポート表記の氏名約1,464万件の事案で流出情報に含まれる
パスポート番号
サーバーへの不正アクセス
流出していないことを確認
パスポート番号
業務管理システム
流出の事実は確認されていないが、流出がなかったか引き続き確認中
パスポート画像同社では保存しておらず、3件とも流出していない

したがって、「パスポート関連の情報は一切流出していない」とまとめるのは正確ではありません。

パスポート番号や画像とは別に、氏名についてはパスポート表記を含む情報が流出対象になっています。

バス予約約12,000件では乗車日時や予約番号も対象

3件目は、バス予約サービスで起きた情報閲覧です。

8月3日から10月1日まで、バスの予約完了ページがログインしなくても表示できる状態になっており、第三者によって機械的に閲覧されていました。問題は10月1日に修正されています。

対象となるのは約12,000人ではなく、約12,000件の予約です。同行者を含めると、対象人数はこれより多くなるとされています。

予約者については、

  • 氏名(カナ)
  • 年齢・性別
  • 生年月日(登録がある場合)
  • メールアドレス
  • 電話番号
  • 会員ID
  • 予約に使った端末の種類
  • 支払方法・金額
  • 予約日時
  • 乗車日時・乗降地
  • 運行会社・便名
  • 運行会社の予約番号

などが閲覧された、または閲覧されたおそれがあります。

同行者についても氏名・年齢・性別が対象です。

アドベンチャーは、こうした予約情報を知った第三者が同社やバス運行会社を装い、予約変更やキャンセル、追加料金の支払いを求める可能性があるとして注意を呼びかけています。

「スカイチケットから情報流出のメールが来た」は本物?

2026年10月8日19時ごろから、一部の利用者へ情報流出について知らせるメールが順次送信されています。

skyticketは10月9日付の公式お知らせで、10月8日に送信したこれらのメールについて「skyticket(株式会社アドベンチャー)が正式にお送りしたもの」と案内しています。

公式が公表している送信元アドレスは、

info@skyticket.com

です。

件名は対象となった情報によって異なり、パスワード変更を求めるものや、「銀行口座情報を含む」と明記されたものなど、複数のパターンがあります。

届いたメールが公式から案内されているものか確認したい場合は、skyticket公式の「個人情報の流出に関するお知らせ」メールについての案内で、送信元と件名を確認できます。

送信元が同じでも、メール内リンクから変更しない

今回のような大規模な情報流出が公表されると、それに便乗したフィッシングメールが送られる可能性もあります。

そのため公式は、パスワードを変更する際にメール内のリンクを使わず、自分でskyticketの公式サイトまたは公式アプリを開いて直接手続きするよう呼びかけています。

また、アドベンチャーがメールや電話でパスワード、クレジットカード番号、銀行口座の暗証番号などを尋ねることはないとしています。

送信元として「info@skyticket.com」と表示されているだけで判断せず、リンクを開かずに公式サイトへ直接アクセスする方が安全です。

今すぐ何をすればいい?

現在skyticketの会員であれば、まずパスワードを変更してください。

同じパスワードを他のサービスでも使っている場合は、そちらも別のパスワードへ変更します。

利用者が確認しておきたいこと

  1. skyticketのパスワードを公式サイト・公式アプリから変更する
  2. 同じパスワードを使っている他サービスも変更する
  3. skyticketのマイページで身に覚えのない予約がないか確認する
  4. クレジットカードの利用明細を確認する
  5. 不審なメール・SMS・電話・郵便物に反応しない

銀行口座情報に関する案内を受け取った場合は、身に覚えのない入出金にも注意してください。

不審な動きがあった場合は、メールやSMSに書かれた連絡先をそのまま使わず、自分で普段利用している金融機関の公式サイトなどから窓口を確認するのが安全です。

また、今回の情報流出を理由に「補償金を受け取るために手数料が必要」「返金のためにアプリをインストールしてほしい」などと求められても応じないでください。

アドベンチャーは、本件に関して利用者へ金銭の支払いを求めることはないと明記しています。

予約済みの航空券やホテルはどうなる?

今回の発表を理由に、予約済みの航空券やホテルなどが一律に無効になるという案内は出ていません。

10月9日時点で公式が停止を明記しているのは、10月7日18時ごろからの保存済みクレジットカードによる支払いと、カード情報の保存機能です。

予約サービス全体の停止が発表されたわけではありません。

一方、バス予約については、乗車日時や乗降地、予約番号などまで閲覧された、または閲覧されたおそれのあるケースがあります。

バスを予約している場合は、身に覚えのない変更やキャンセルが発生していないか確認しておくとよいでしょう。

すでに不正ログインは確認されている?

公式発表では、2026年9月9日に会員1名のアカウントへの不正ログインが確認されています。

一方、10月9日時点では、この1件を除き、今回流出した情報が悪用されたことによる二次被害は確認されていません。

ただし、「確認されていない」と「絶対に発生していない」は同じ意味ではありません。

さらに9月9日の不正ログインは、業務管理システムへの不正アクセスが発生した9月20日より前です。

公開されている情報だけでは、この不正ログインと今回公表された3件それぞれの詳しい因果関係までは分かりません。

そのため、「約1,464万件の流出データによって、すでにアカウント乗っ取りが発生した」と断定するのは避けるべきです。

まだ分かっていないことは?

10月9日の発表は、調査がすべて終了した最終報告ではありません。

現時点では、次のような点がまだ明らかになっていません。

  • 約1,464万件に対応する実際の利用者数
  • 何年前までの登録・入力情報が対象なのか
  • 退会済み利用者がどの範囲まで含まれるのか
  • 会員以外の利用者が具体的に何件含まれるのか
  • 約1,464万件それぞれに、どの情報項目が含まれていたのか
  • ログインパスワードの具体的なハッシュ方式
  • 3件の攻撃者が同一人物・同一グループなのか
  • 3件の事案に関連があるのか
  • 流出した情報が外部で公開・販売された事実があるのか
  • 業務管理システム側の最終的な対象件数
  • 利用者への具体的な補償の有無や内容

業務管理システムに保存されていたパスポート番号についても、現時点で流出の事実は確認されていませんが、流出がなかったか引き続き調査されています。

アドベンチャーは、不正アクセスの経路を遮断し、脆弱性への対策を実施したほか、個人情報保護委員会へ報告しています。

今後、新たな事実が判明した場合は速やかに知らせるとしています。

まとめ|会員はまずパスワード変更、メール未着でも対象外とは限らない

スカイチケットでは、異なる経路による3件の不正アクセスなどによって、個人情報が流出した、または流出したおそれがあることが明らかになりました。

最大規模となるサーバーへの不正アクセスでは約1,464万件が対象となり、そのうち約413万件にはハッシュ化されたログインパスワードが含まれています。

ただし、約1,464万件は約1,464万人という意味ではなく、銀行口座情報やバス予約約12,000件もそれぞれ別の事案です。

クレジットカード番号については、アドベンチャーが保存していないため、今回の3件では流出していません。

現在skyticketの会員であれば、メールの有無にかかわらず、公式サイトまたは公式アプリからパスワードを変更しておくのが公式案内に沿った対応です。同じパスワードを他サービスで使っている場合は、そちらも変更しておきましょう。

また、今回の対象期間や実人数、最終的な影響範囲、補償などはまだ明らかになっていません。

最新情報は、skyticket公式の「不正アクセスによるお客様情報の流出に関するお詫びとお知らせ」で確認できます。

※本記事は2026年10月9日時点で確認できた株式会社アドベンチャーおよびskyticketの公式発表をもとに整理しています。調査の進展により、対象件数や影響範囲、対応内容などが更新される可能性があります。

-ニュース
-, , , ,