旅行予約サイト「スカイチケット(skyticket)」を運営する株式会社アドベンチャーは、2026年10月9日、不正アクセスによって約1,464万件の顧客情報が流出したと発表しました。
流出した情報には氏名やメールアドレス、住所などに加え、約413万件のログインパスワードも含まれています。また、別の不正アクセスでは、返金先として登録された銀行口座情報など17,780件も対象となりました。
10月8日には利用者に「個人情報流出のお詫びとパスワード変更のお願い」というメールが届き始め、「このメールは本物なのか?」「自分の銀行口座は大丈夫なのか?」と不安に感じている人もいるかもしれません。
今回の通知メールは、スカイチケットが正式に送信したものであることが確認されています。ただし、パスワードはハッシュ化された状態で保存されていたものの、解析される可能性があるため、運営会社は利用者に変更を呼びかけています。
一方、クレジットカード番号そのものの流出は確認されていません。また、今回の情報漏えいは3件の異なる不正アクセスによるもので、流出した情報の種類や対象範囲がそれぞれ異なります。
この記事では、約1,464万件の情報流出が起きた経緯、対象者、パスワードや銀行口座への影響、10月8日に届いたメールの確認方法、利用者が取るべき対応を整理します。
- スカイチケットの約1464万件の情報流出と利用者への影響
- スカイチケットで何があった?3件の不正アクセスの違い
- 約1464万件の情報流出は誰が対象?会員登録していない人も含まれる?
- パスワード約413万件が流出|ハッシュ化されていても変更するべき?
- パスワードはどうやって変更する?ログインできない場合は?
- 銀行口座情報は流出した?17,780件の対象と預金への影響
- クレジットカード番号やパスポート情報は大丈夫なのか?
- カード番号は流出していないのになぜ保存済みカード決済が停止されたのか?
- 10月8日に届いた情報流出メールは本物?4種類の件名を確認
- メールが届かない人は対象外?自分の情報を確認する方法
- 高速バス予約の約1万2000件は何が漏れたのか?
- すでに不正ログインや二次被害は発生しているのか?
- 利用者は今すぐ何をすればよい?確認しておきたい5つの対策
- スカイチケットの問い合わせ窓口は?運営会社の今後の対応
スカイチケットの約1464万件の情報流出と利用者への影響
今回の情報漏えいを発表したのは、航空券やホテル、高速バスなどの予約サービス「skyticket」を運営する株式会社アドベンチャーです。
同社が10月9日に公表した資料によると、異なる経路から合計3件の不正アクセスが発生していました。
まず、主な情報をまとめると以下の通りです。
- 発表日:2026年10月9日
- 運営会社:株式会社アドベンチャー
- 対象サービス:旅行予約サイト「skyticket」
- 不正アクセス:異なる経路から3件発生
- 大規模な情報流出:約1,464万件
- パスワード情報:約413万件(約1,464万件の内数)
- 銀行口座情報など:別事案で17,780件が対象
- 高速バスの予約情報:約12,000件が対象
- クレジットカード番号:流出は確認されていない
- 利用者への通知:10月8日19時ごろからメールを順次送信
- 利用者への要請:パスワードの変更、不審な連絡への注意
注意したいのは、約413万件のパスワード情報は約1,464万件に含まれており、別に足す数字ではないという点です。
また、銀行口座情報に関係する17,780件と、高速バスの予約情報約12,000件は、別の不正アクセスで対象となった数字です。
それぞれの情報に重複がある可能性もあるため、単純に合計して被害人数を算出することはできません。
スカイチケットで何があった?3件の不正アクセスの違い
スカイチケットでは、2026年8月から10月にかけて、異なる3つの経路から不正アクセスが発生していました。
それぞれ対象となったシステムや流出した情報が違うため、別々に整理する必要があります。
| 発生時期 | 不正アクセスの内容 | 対象規模 |
|---|---|---|
| 10月2~4日 | 管理機能を不正操作し、サーバーなどから顧客情報が流出 | 約1,464万件 |
| 9月20日 | 業務管理システムの脆弱性を悪用 | 17,780件 |
| 8月3日~10月1日 | 高速バスの予約完了ページを第三者が閲覧 | 約12,000予約 |
① サーバーなどから約1,464万件の顧客情報が流出
10月2日から4日にかけて、スカイチケットの一部管理機能が第三者に不正操作されました。
攻撃者はそこから別のサーバーやクラウド上に保存されていた情報にもアクセスし、約1,464万件の顧客情報が外部へ流出しました。
この不正アクセスは10月5日に発覚しています。
② 業務管理システムから銀行口座情報などが流出
9月20日には、業務管理システムの脆弱性を悪用した別の不正アクセスが発生しました。
この事案は9月28日に発覚し、返金先の銀行口座情報などを含む17,780件が対象となっています。
ただし、対象件数には重複があり、さらに調査が続いている情報もあります。
③ 高速バス予約の完了ページが第三者に閲覧された
高速バスの予約サービスでは、本来は利用者本人が確認する予約完了ページが、ログインしていなくても表示できる状態になっていました。
8月3日から10月1日までの間に、第三者によって予約情報が機械的に閲覧され、約12,000件の予約が影響を受けた可能性があります。
この問題は10月1日に発覚し、同日に修正されています。
今回の3件は、それぞれ異なる侵入経路によるものです。
したがって、約1,464万件の情報すべてに、銀行口座番号や高速バスの予約情報が含まれているという意味ではありません。
約1464万件の情報流出は誰が対象?会員登録していない人も含まれる?
今回の約1,464万件の情報流出では、スカイチケットを利用する際に登録・入力された顧客情報が対象となっています。
スカイチケットは会員登録して利用する方法のほか、会員登録せずに航空券などを予約する「ゲスト予約」にも対応しています。
そのため、スカイチケットの会員登録をしていない人でも、過去の予約時に入力した情報が対象に含まれる可能性があります。
主に対象となった情報は、以下の項目です。
- 氏名(パスポート表記のローマ字氏名を含む)
- 生年月日
- メールアドレス
- 電話番号
- 郵便番号・住所
- 銀行振込時の依頼人名義
- ログインパスワードのハッシュ値(約413万件)
ただし、すべての対象者について、上記の情報がすべて流出したわけではありません。
会員登録や予約時に入力していた項目によって、対象となる情報は異なります。
また、約1,464万件は情報の件数であり、そのまま1,464万人という人数を示しているわけではありません。
同じ人が複数回予約した場合などの重複も考えられるため、実際の対象人数は公表された情報だけでは正確に判断できません。
パスワード約413万件が流出|ハッシュ化されていても変更するべき?
今回の情報流出で特に注意が必要なのが、約413万件のログインパスワードです。
運営会社によると、パスワードは「ハッシュ化」された状態で保存されていました。
ハッシュ化とは、パスワードを元の文字列とは異なる値に変換して保存する仕組みです。
そのため、約413万件のパスワードが、そのまま読める文字列として流出したわけではありません。
しかし、ハッシュ化されているからといって、絶対に安全ということでもありません。
攻撃者がパスワードを推測・解析できた場合、利用者のアカウントに不正ログインされるおそれがあります。
そのため、アドベンチャーは今回の発表で、スカイチケットの利用者にパスワード変更を呼びかけています。
特に注意したいのが、他のサービスでも同じパスワードを使用している場合です。
スカイチケットと同じパスワードをメール、通販、SNSなどのアカウントでも使っている場合、第三者が別のサービスへのログインを試みる可能性があります。
スカイチケットのパスワードだけでなく、同じパスワードを使用している他のサービスも変更することが重要です。
なお、約413万件は約1,464万件の顧客情報の中に含まれています。
全利用者のパスワードが流出したという意味ではありませんが、対象かどうか分からない場合も、念のため変更を検討するとよいでしょう。
パスワードはどうやって変更する?ログインできない場合は?
スカイチケットは、パスワードの変更について、公式サイトまたは公式アプリから直接手続きするよう案内しています。
情報流出の通知メールにリンクが記載されていた場合でも、メール内のリンクを使うのではなく、自分で開いた公式サイトや普段利用しているアプリから手続きを進める方法が安全です。
基本的な確認方法は以下の通りです。
- スカイチケット公式サイト、または公式アプリを開く
- 登録しているメールアドレスなどでログインする
- マイページの登録情報などからパスワードの変更手続きを確認する
- 他のサービスでは使っていない新しいパスワードを設定する
- 予約履歴にも身に覚えのない操作がないか確認する
パスワードを忘れてログインできない場合は、公式サイトのパスワード再設定機能を利用できます。
公式ヘルプでは、登録メールアドレスや氏名を入力して再設定用メールを受け取り、その案内に従って新しいパスワードを設定する方法が紹介されています。
ただし、登録情報が一致しない場合などは再設定できないことがあります。
再設定ができない場合やエラーが出る場合は、無理に何度も入力を繰り返さず、公式の問い合わせ窓口に相談してください。
詳しい操作方法は、スカイチケット公式ヘルプ「マイページ/会員予約での確認方法」でも案内されています。
銀行口座情報は流出した?17,780件の対象と預金への影響
スカイチケットでは、約1,464万件の大規模な情報流出とは別に、銀行口座情報などを含む17,780件も不正アクセスの対象となっています。
この問題は、2026年9月20日に業務管理システムの脆弱性を悪用して発生したものです。
対象となった情報には、航空券などのキャンセル時に返金先として登録された銀行口座情報などが含まれています。
主な項目は以下の通りです。
- 氏名・電話番号
- 金融機関名
- 支店名
- 口座種別
- 口座番号
- 口座名義
- 一部のメールアドレス・生年月日(68件)
- 一部の住所(18件)
ただし、17,780件すべてに銀行口座番号が含まれていると公表されたわけではありません。
また、この数字には重複があり、ほかにも対象件数の調査が続いています。
気になるのは、銀行口座番号が第三者に知られた場合、預金を勝手に引き出されるのかという点です。
一般的に、金融機関名や口座番号、口座名義だけで、直ちに預金を引き出せるわけではありません。
しかし、これらの情報を使って銀行やスカイチケットを装い、暗証番号やインターネットバンキングのログイン情報を聞き出そうとする詐欺には注意が必要です。
口座番号が漏えいしたという理由だけで預金が引き出されたと判断することはできませんが、不審な入出金や返金案内には注意してください。
身に覚えのない取引が確認された場合は、利用している金融機関へ相談することが重要です。
クレジットカード番号やパスポート情報は大丈夫なのか?
旅行予約サイトの情報流出では、クレジットカード番号やパスポート情報への影響も気になるところです。
アドベンチャーは今回の公式発表で、クレジットカード情報については流出していないと説明しています。
同社はクレジットカード番号を自社で保存しておらず、決済代行会社が管理しているためです。
一方、パスポート情報については、情報の種類によって確認状況が異なります。
- パスポート表記の氏名:約1,464万件の情報流出で対象となる項目に含まれる
- パスポート画像:流出は確認されていない
- パスポート番号:大規模なサーバー侵入とバス予約の事案では流出なし。業務管理システムの事案では引き続き調査中
特に混同しやすいのが、「パスポート表記の氏名」と「パスポート番号」です。
航空券の予約では、パスポートに記載されたローマ字表記の氏名を入力することがあります。今回、その氏名情報が流出したことと、パスポート番号そのものが流出したことは別です。
また、銀行口座情報が関係する業務管理システムについては、パスポート番号が流出していないか調査が続いています。
現時点では、クレジットカード番号の流出は確認されていませんが、パスポート番号については一部の事案で調査が完了していません。
今後の公式発表によって確認結果が更新される可能性があります。
カード番号は流出していないのになぜ保存済みカード決済が停止されたのか?
スカイチケットは2026年10月7日18時ごろから、保存済みクレジットカードによる決済と、カード情報を保存する機能を停止しました。
クレジットカード番号の流出は確認されていないにもかかわらず、なぜ決済機能の一部を停止したのでしょうか。
その理由は、ログインパスワードが第三者に悪用された場合、保存済みのカードを使って不正な予約や購入が行われるおそれがあるためです。
例えば、カード番号そのものが分からなくても、第三者が利用者のアカウントに不正ログインできれば、保存されている支払い方法を使える可能性があります。
そのため、運営会社は不正購入を防ぐ対策として、保存済みカードによる決済機能などを一時停止しました。
今回の停止はカード番号が流出したことを意味するものではなく、アカウントの乗っ取りによる不正購入を防ぐための措置です。
ただし、クレジットカードの利用者は、念のため利用明細を確認しておくとよいでしょう。
身に覚えのない請求があった場合は、スカイチケットの予約履歴を確認したうえで、カード会社に相談してください。
10月8日に届いた情報流出メールは本物?4種類の件名を確認
2026年10月8日19時ごろから、スカイチケットの利用者に個人情報流出を知らせるメールが届き始めました。
突然パスワード変更を求める内容だったことから、本物のメールなのか、フィッシング詐欺ではないかと疑問を持った人もいるかもしれません。
この点について、スカイチケットは10月9日、情報流出を知らせるメールは運営会社が正式に送信したものと発表しています。
公式発表で案内された送信元アドレスは以下の通りです。
送信元:info@skyticket.com
通知メールには、対象となる情報によって次の4種類の件名が用意されています。
- 【重要】不正アクセスによるお客様情報流出のお詫びとパスワード変更のお願い
- 【重要】不正アクセスによるお客様情報(銀行口座情報を含む)流出のお詫びとパスワード変更のお願い
- 【重要】不正アクセスによるお客様情報流出のお詫び
- 【重要】不正アクセスによるお客様情報(銀行口座情報を含む)流出のお詫び
実際のメールでは、これらの日本語の件名に英語表記も併記されています。
重要なのは、メールの種類によって、パスワードの変更が必要な人や、銀行口座情報が対象となった人への案内が異なることです。
ただし、送信元アドレスや件名が一致しているだけで、そのメールが必ず本物だと判断できるわけではありません。
第三者が正規の企業を装い、同じ件名や送信元アドレスを表示させる可能性もあります。
そのため、パスワードを変更する際は、メール内のリンクを使用せず、公式サイトや公式アプリから直接手続きを行うよう、スカイチケットも案内しています。
今回の通知メールの詳細は、スカイチケット公式のお知らせで確認できます。
メールが届かない人は対象外?自分の情報を確認する方法
スカイチケットは、情報流出の対象となる利用者に対し、10月8日からメールを順次送信しています。
ただし、メールが届いていないことだけで、今回の情報流出の対象外だと断定することはできません。
登録していたメールアドレスを現在使用していない場合や、迷惑メールフォルダに振り分けられている場合なども考えられるためです。
また、今回の約1,464万件には、会員登録した人だけでなく、サービス利用時に情報を入力した人も含まれると説明されています。
そのため、ゲスト予約を利用した人も対象となる可能性があります。
10月9日時点では、メールアドレスや会員番号を入力するだけで対象かどうかを判定できる専用ページは確認できません。
自分が対象か判断できない場合は、まずスカイチケットの公式発表を確認し、必要に応じて問い合わせ窓口に相談してください。
メールが届いていないから安全だと決めつけるのではなく、過去にスカイチケットを利用したことがある場合は、パスワードの変更や予約履歴の確認を行うことをおすすめします。
高速バス予約の約1万2000件は何が漏れたのか?
今回の3件目の不正アクセスでは、スカイチケットの高速バス予約サービスも影響を受けました。
問題となったのは、バスの予約完了ページが、ログインしていない状態でも第三者に表示できる仕組みになっていたことです。
2026年8月3日から10月1日までの間に、予約情報が第三者によって機械的に閲覧されていました。
影響を受けた可能性があるのは、約12,000件の予約です。
対象となった情報には、以下のような内容が含まれています。
- 予約者の氏名・連絡先
- 年齢・性別などの登録情報
- 予約日時・乗車日時
- 乗車する便名・乗降地
- 運行会社の予約番号
- 支払い方法・支払い金額
- 同行者の氏名・年齢・性別
今回の約12,000件という数字は、予約件数を示したものです。
同行者の情報も含まれるため、対象となる人数は予約件数を上回る可能性があります。
また、予約情報には乗車日時や乗降地、運行会社の予約番号なども含まれているため、第三者がそれらを使って運行会社を装った連絡をする可能性があります。
例えば、予約変更や追加料金の支払いなどを求める不審なメールが届いた場合は、メールに記載されたリンクをそのまま開かず、スカイチケットや運行会社の公式サイトから確認してください。
なお、この予約完了ページの問題については、10月1日に修正したと発表されています。
すでに不正ログインや二次被害は発生しているのか?
今回の不正アクセスに関連して、利用者のアカウントが不正に使用されたケースがあるのかも気になるところです。
アドベンチャーは10月9日の公式発表で、2026年9月9日に会員1人のアカウントへの不正ログインが確認されたと説明しています。
ただし、これは10月2日から4日に発生した大規模なサーバーへの不正アクセスよりも前の出来事です。
そのため、この不正ログインが今回流出した約413万件のハッシュ化パスワードを原因として発生したと断定することはできません。
また、10月9日時点では、この1件を除き、今回流出した情報が悪用されたことによる二次被害は確認されていないと説明されています。
ただし、現時点で二次被害が確認されていないことと、今後も不正利用が起きないことは別です。
特にパスワードの使い回しや、銀行口座情報を悪用したなりすましには、今後も注意が必要です。
利用者は今すぐ何をすればよい?確認しておきたい5つの対策
今回の情報流出を受け、スカイチケットは利用者に対してパスワード変更や不審な連絡への注意を呼びかけています。
特に確認しておきたいのは、次の5点です。
- スカイチケットのパスワードを変更する
公式サイトまたは公式アプリから直接手続きしてください。 - 同じパスワードを使っている他のサービスも変更する
メールや通販、SNSなどでパスワードを使い回している場合は、そちらも変更してください。 - 予約履歴を確認する
自分が申し込んでいない航空券やホテル、高速バスなどの予約がないか確認してください。 - カードや銀行口座の明細を確認する
身に覚えのない請求や入出金があれば、カード会社や金融機関へ相談してください。 - 不審なメール・SMS・電話に注意する
返金手続きや補償などを装い、暗証番号やパスワードの入力を求める連絡には応じないでください。
スカイチケットは、メールや電話でパスワード、クレジットカード番号、銀行口座の暗証番号などを尋ねることはないと明記しています。
また、公式メールを装った偽の連絡が届く可能性もあるため、送信元アドレスだけで判断しないことが大切です。
もし不審なサイトでパスワードを入力してしまった場合は、正規の公式サイトから速やかに変更し、他のサービスでも同じパスワードを使用していないか確認してください。
スカイチケットの問い合わせ窓口は?運営会社の今後の対応
アドベンチャーは今回の不正アクセスを受け、侵入経路の遮断やシステムの脆弱性への対策、対象者への通知などを進めています。
また、個人情報保護委員会への報告や、原因・影響範囲の調査も行っています。
今回の問題に関する問い合わせ先は以下の通りです。
- 窓口:skyticket 個人情報流出に関するお問い合わせ窓口
- メール:info@skyticket.com
- 受付時間:毎日10:00~18:00
- 運営会社:株式会社アドベンチャー
問い合わせ先は、アドベンチャーの公式案内でも確認できます。
今後は、調査が続いているパスポート番号などの情報、銀行口座情報を含む事案の最終的な対象件数、保存済みクレジットカード決済機能の再開時期などが注目されます。
新しい情報が公表された場合は、運営会社の発表を確認する必要があります。
スカイチケットでは、2026年10月9日の公式発表で、約1,464万件の顧客情報の流出が明らかになりました。そのうち約413万件にはハッシュ化されたログインパスワードが含まれています。
さらに、別の不正アクセスによって返金先の銀行口座情報など17,780件が対象となり、高速バスの予約情報約12,000件にも影響が出ています。
10月8日から送信された通知メールは正式なものですが、第三者が同じような内容のメールを偽装する可能性もあるため、パスワードの変更は公式サイトや公式アプリから行うことが重要です。
クレジットカード番号の流出は確認されていないものの、保存済みカードによる決済機能は不正購入を防ぐために一時停止されています。
今回の問題では、情報が流出した件数だけでなく、パスワードを使い回していないか、不審な予約や決済がないか、銀行口座情報を使った偽の連絡が届いていないかを確認することが大切です。
今後は調査結果の続報と、運営会社による追加の利用者向け案内に注意が必要です。
主な参考資料と確認日
情報確認日:2026年10月9日。株式会社アドベンチャーが同日に公表した3件の不正アクセスに関する資料と、skyticket公式の通知メール案内を反映しています。対象件数には重複や調査中の項目があり、銀行口座情報などの影響範囲、二次被害、パスポート番号の調査結果、停止中の決済機能については、今後の発表で状況が変わる可能性があります。

コメント