観光産業でもサイバー被害相次ぐ、スカイチケット約1464万件 Peach・JRにもクラウド経由で波及
旅行・観光産業で、サイバー攻撃によるシステム障害と個人情報漏えいの懸念が相次いでいる。旅行予約サイト「スカイチケット」では約1464万件の顧客情報が外部に流出した、または流出したおそれが判明。一方、Peach Aviation、JR東日本、ビューカード、JR九州には、同じクラウド事業者に対するランサムウェア攻撃の影響が波及した。観光庁は各社の発表に先立つ10月8日、旅行業者に個人情報の管理体制と取扱状況を点検するよう、業界団体を通じて要請している。
スカイチケット、約1464万件の顧客情報が対象
スカイチケットを運営するアドベンチャーが10月9日に公表した被害は、経路の異なる3件である。10月2日から4日にかけて、一部の管理機能が不正に操作され、別のサーバーやクラウド上のデータにアクセスされた。対象は約1464万件で、このうち約413万件にはハッシュ化されたログインパスワードが含まれる。氏名、生年月日、メールアドレス、電話番号、住所なども対象となった。
これとは別に、業務管理システムの脆弱性を悪用した攻撃では、重複を含む1万7780件について、氏名や電話番号、返金先の口座情報などが流出した、またはそのおそれがある。バス予約サービスでは、予約完了ページがログインせずに表示できる状態となっており、約1万2000件の予約情報が機械的に閲覧された。クレジットカード番号とパスポート画像の流出はないとしているが、航空会社やバス会社を装ったフィッシング、予約情報の悪用、パスワードの使い回しによる不正ログインなどの二次被害が懸念される。
Peach・JRにも影響、同一クラウドを通じ波及
PeachとJR各社の事案は、スカイチケットとは異なる。IDCフロンティアが運営する「IDCFクラウド」の東日本リージョン1が、10月7日午前3時40分ごろにランサムウェア攻撃を受けたものだ。同社によると、影響対象は495の企業・自治体。一部区域では、保管データの取り出しや復元が困難で、利用者自身が保有するバックアップからしか復元できない見通しという。単一の外部基盤への攻撃が、複数の交通・旅行関連サービスへ同時に波及した形だ。
Peachでは、予約関連メールの配信システムが停止・遅延し、予約完了後の旅程表メールなどに不達が発生した。対象システムには、メールアドレス、アルファベット表記の氏名、電話番号、予約番号、旅程内容の約189万件が保存されていた。現時点で外部流出は確認されておらず、クレジットカードやパスポート情報も対象外。代替サーバーによるメール配信を10月8日から開始し、航空便の運航に影響はなかったとしている。
JR東日本では、えきねっと会員約167万件と大人の休日倶楽部会員約39万件について、メールアドレスなどが閲覧・取得された可能性がある。大人の休日倶楽部では会員番号、カード有効期限、生年月日も対象に含まれる。ビューカードは約403万件、JR九州は約130万件のメールアドレスについて、それぞれ漏えいの可能性を公表した。いずれも最大件数であり、各社間の重複も考えられるため単純合算はできない。
観光産業で被害相次ぐ、観光庁が点検要請
観光産業では、これ以前にも同様の事案が起きている。京王電鉄は9月26日、グループのサーバーがランサムウェア攻撃を受け、一部グループ会社の営業システムに支障が生じたと発表。京王プラザホテルでも一部システムに障害が発生した。2月にはワシントンホテルがランサムウェア感染と業務データへの不正アクセスを確認したほか、あなぶきトラベルのグループ会社でも、通信機器の脆弱性を起点に管理者権限を奪われ、複数サーバーが暗号化される被害が発生している。既報のHISを含め、被害は旅行会社、OTA、航空、鉄道、ホテルへ広がっている。
観光庁は10月8日付の通知で、旅行業者が氏名や住所、連絡先、旅券情報などを扱うことを踏まえ、漏えいは旅行者の権利利益を侵害するだけでなく、旅行業界全体への信頼を損なうと指摘した。漏えい発生時の被害拡大防止、原因究明、影響範囲の特定、本人への通知、個人情報保護委員会と登録行政庁への報告に加え、各社の管理体制と取扱状況を点検するよう求めている。

