手間いらずで最大445万人の宿泊予約情報漏えいか|予約したホテルは対象?不審メールへの対処法

HORIMEMOアイコン03 話題のニュース・SNS

宿泊予約管理システム「TEMAIRAZU(手間いらず)」への不正アクセスにより、最大約445万人の宿泊予約情報が第三者に閲覧・取得された可能性があることが、2026年10月9日に明らかになりました。氏名や電話番号、メールアドレスのほか、予約したホテル名や宿泊日、料金なども対象となっています。

「自分が予約したホテルも対象なのか?」「楽天トラベルやじゃらんで予約した場合は?」「ホテルから不審なメールが届いたらどうすればいい?」と不安を感じている人もいるかもしれません。

今回の不正アクセスでは、クレジットカード情報そのものを保有していないと説明されています。一方、実際の宿泊予約情報を悪用し、カード情報の入力や支払いを求める不審なメッセージが確認されているため、注意が必要です。

この記事では、最大445万人という数字の意味、対象となる可能性があるホテルや予約サイト、漏えいした情報、不審メールへの対処法、現在のシステムの状況まで、公式発表をもとに整理します。

手間いらずで最大445万人の宿泊予約情報が漏えいした可能性

手間いらず株式会社は、2026年10月9日、宿泊施設向け予約管理システム「TEMAIRAZU」に対する不正アクセスの調査状況を公表しました。

調査では、システムに保存されていた宿泊予約情報が外部から閲覧・取得された可能性が確認され、その対象者数は最大約445万人に上るとしています。

発表日2026年10月9日
運営会社手間いらず株式会社
対象システムTEMAIRAZUシリーズ
最大影響人数約445万人
対象情報氏名、連絡先、宿泊施設名、宿泊日、宿泊料金など
カード情報同社は保有していないと説明
現在の稼働状況必要な対策後、通常稼働

注意したいのは、約445万人全員の情報が実際に外部へ流出したと確定したわけではないことです。あくまで、第三者に閲覧・取得された可能性のある情報について、会社が算出した最大対象者数です。

現時点では、実際に取得された情報の全容や、対象となった予約者を個別に特定できる範囲について、引き続き調査が進められています。


手間いらずとは?ホテルや予約サイトとの関係

「手間いらず」という名前を今回初めて知った人も多いかもしれません。

手間いらず株式会社が提供する「TEMAIRAZU」は、ホテルや旅館が複数の宿泊予約サイトをまとめて管理するためのシステムです。楽天トラベルやじゃらん、海外の予約サイトなどから入った予約情報を一元管理し、客室の空き状況や宿泊料金などを連携する役割があります。

つまり、宿泊者自身が「手間いらず」というサービスに会員登録したり、直接利用したりする仕組みではありません。

予約したホテルがTEMAIRAZUを利用していれば、宿泊者が知らないうちに、その予約情報が同システムで管理されていた可能性があります。今回の不正アクセスは、この予約管理システムで発生したものであり、すべての宿泊予約サイトやホテルのシステムが直接攻撃されたという意味ではありません。


予約したホテルは情報漏えいの対象なのか?

今回の不正アクセスについては、実際にTEMAIRAZUを利用する複数の宿泊施設が、お客様情報の漏えいの可能性や不審なメッセージへの注意を呼びかけています。

10月11日時点で、公式サイトから確認できた主な施設・グループは以下のとおりです。

  • 藤田観光グループ:ホテル椿山荘東京、ホテルタビノス浜松町・浅草・京都、郡山・立川・木更津・燕三条・宝塚・佐世保の各ワシントンホテルなど(公式発表)
  • HOTEL1-2-3:前橋マーキュリー、高崎、甲府・信玄温泉、島田、倉敷、福山、小倉の7施設(公式発表)
  • UDS HOTELS:グループの宿泊予約管理システムに関する不正アクセスを公表(公式発表)
  • 農園リゾート THE FARM:TEMAIRAZUを利用した予約情報について注意喚起(公式発表)
  • スカイハートホテル川崎:予約管理システムへの不正アクセスによる情報漏えいの可能性を公表(公式発表)
  • TINY GARDEN 蓼科:宿泊予約情報が閲覧・取得された可能性を公表(公式発表)

ただし、これは公式案内を確認できた一部の施設であり、最大445万人に関係するすべてのホテルを網羅した一覧ではありません。また、掲載されているホテルを利用した全員の情報が漏えいしたと確定したわけでもありません。

自分の予約が対象なのか気になる場合は、まず宿泊施設の公式サイトで「重要なお知らせ」「情報漏えい」「不審メール」などの案内を確認してください。該当する情報が見当たらない場合は、ホテルの公式窓口へ直接問い合わせる方法が確実です。


いつ予約した人が対象?9月21日以前の予約も関係するのか?

一部のホテルでは、不審なメッセージが確認された予約について、具体的な日付を公表しています。

例えば、UDS HOTELSや農園リゾート THE FARMなどは、次の条件に該当する予約を案内しています。

  • 2026年9月21日までに予約が成立している
  • 宿泊日が2026年9月21日以降になっている

これらの条件に該当する予約の一部について、不審なメッセージが届いた事例や情報漏えいの可能性が案内されています。

ただし、この日付が今回の最大445万人全員に共通する対象条件だと公表されたわけではありません。予約時期だけを理由に「自分は絶対に対象外」と判断することは避け、利用した宿泊施設の最新案内を確認してください。

また、不審なメッセージが届いていないことだけで、情報漏えいの対象外だったと断定することもできません。


楽天トラベルやじゃらん、Booking.comで予約した人も対象なのか?

楽天トラベルやじゃらん、Booking.comなどから予約した場合でも、宿泊先がTEMAIRAZUを利用していれば、影響を受けた可能性があります。

手間いらず株式会社の公式サイトでは、楽天トラベルやじゃらんnetなどを連携先として紹介しています。TEMAIRAZUは複数の予約サイトから届く予約情報を宿泊施設側でまとめて管理する仕組みのため、どの予約サイトを利用したかだけでは、対象かどうかを判断できません。

一方、今回の発表は、楽天トラベルやじゃらん、Booking.com自体のシステムに不正アクセスが発生したという内容ではありません。

確認すべきなのは、どの予約サイトを利用したかだけでなく、どのホテルを予約し、そのホテルが今回の不正アクセスについてどのような案内を出しているかという点です。


最大445万人のどんな個人情報が漏れた可能性があるのか?

手間いらず株式会社が10月7日と9日に公表した資料では、第三者に閲覧・取得された可能性のある宿泊予約情報として、次の項目が挙げられています。

  • 宿泊者の氏名
  • 電話番号
  • メールアドレス
  • 宿泊施設名
  • チェックイン日
  • チェックアウト日
  • 宿泊料金

さらに、TINY GARDEN 蓼科の案内では、住所や予約サイト名、予約番号なども閲覧・取得された可能性のある項目として挙げられています。ただし、すべての予約者について同じ情報が含まれていたとは限りません。

今回注意したいのは、氏名やメールアドレスだけでなく、実際に予約したホテル名や宿泊日まで第三者に知られた可能性があることです。

こうした情報を使えば、予約したホテルからの連絡を装い、利用者に本物だと思わせるメッセージを作ることができます。実際の予約情報と一致する内容が書かれていても、安易に信用しないことが重要です。


クレジットカード情報や予約サイトのパスワードは漏れていないのか?

手間いらず株式会社は、今回不正アクセスを受けたシステムでは、クレジットカード情報や宿泊予約サイトのログイン情報を保有していないと説明しています。

そのため、今回のTEMAIRAZUへの不正アクセスによって、同システムに保存されたカード番号や予約サイトのパスワードが直接流出したという事実は確認されていません。

ただし、カード情報が流出していないからといって、何もしなくても安全だという意味ではありません。問題となっているのは、宿泊予約情報を悪用して利用者を偽サイトに誘導し、新たにカード情報を入力させようとする手口です。

つまり、今回の不正アクセスと、その後のフィッシング詐欺は分けて考える必要があります。予約情報が知られた可能性がある人は、今後届くホテルや予約サイトを名乗るメッセージにも注意してください。


ホテルを装った不審メールやWhatsAppには何が書かれているのか?

今回の問題は、不正アクセスが発覚する前から、宿泊予約者に不審なメッセージが送られていたことをきっかけに明らかになりました。

手間いらず株式会社は、2026年9月21日深夜頃から、宿泊施設や予約サイトを装ったメッセージがWhatsApp、WeChat、電子メール、SMSなどを通じて送られていると説明しています。

実際に確認されているのは、次のような内容です。

  • 予約を確認・確定するために、リンク先で手続きするよう求める
  • 事前チェックインを理由に、クレジットカード情報の入力を求める
  • 予約を維持するために、追加の支払いや送金を求める
  • 「すぐに手続きが必要」などと急いで対応するよう求める
  • 予約がキャンセルされたと装い、再手続きや決済を求める

特に、農園リゾート THE FARMでは、宿泊日の前日や当日に、ホテルからの連絡を装ってカード決済を求めるメールも確認されていると注意を呼びかけています。

こうしたメッセージは、ホテル名や宿泊予定日が正確に書かれていても、本物とは限りません。予約内容と一致する情報が含まれている場合こそ、メッセージ内のリンクを使わず、公式サイトやホテルの正式な連絡先から確認する必要があります。


不審メールが届いたらどうする?偽サイトに入力した場合の対処法

ホテルや宿泊予約サイトを名乗る不審なメール、SMS、メッセージを受け取った場合は、まず以下の対応をしてください。

  • メールやメッセージ内のURL・リンクを開かない
  • クレジットカード情報や個人情報を入力しない
  • 不審な送信者に返信しない
  • 指示された支払いや送金を行わない
  • 予約状況はホテルまたは予約サイトの公式窓口で確認する

すでにリンクを開いてしまった場合でも、カード番号やパスワードを入力していなければ、直ちに情報が盗まれたと決まるわけではありません。ただし、不審なファイルをダウンロードした場合などは、端末のセキュリティ確認も行ってください。

予約サイトのIDやパスワードを入力してしまった場合は、メール内のリンクではなく公式アプリや正規サイトからログインし、速やかにパスワードを変更してください。同じパスワードをほかのサービスでも使っている場合は、そちらも変更することが重要です。

クレジットカード情報を入力してしまった場合は、すぐにカード発行会社へ相談し、利用停止や再発行の必要性を確認してください。すでに支払い・送金を行った場合は、金融機関にも速やかに連絡し、必要に応じて警察へ相談してください。

なお、メッセージの真偽を確認するときは、そこに記載された電話番号やURLを使わず、自分で確認したホテルの公式サイトや予約サイトの問い合わせ窓口を利用してください。


予約したホテルはキャンセルされる?今後も宿泊できるのか?

情報漏えいの可能性が発表されたことで、予約が取り消されたり、宿泊できなくなったりするのではないかと心配する人もいるかもしれません。

この点について、UDS HOTELSは今回の不正アクセスによって予約が自動的に取り消されることはなく、チェックイン・チェックアウトや宿泊サービスにも影響はないと案内しています。

また、手間いらず株式会社も、9月24日に一時停止していたシステムの一部機能について対策後に再開し、現在は通常どおり稼働していると説明しています。

ただし、すべての宿泊施設で個別の予約状況まで同じとは限りません。不審なメッセージだけを理由に予約を取り直したり、追加料金を支払ったりする必要があると判断せず、まず予約先のホテルへ直接確認してください。


不正アクセスはいつ起きた?発覚から445万人判明までの経緯

今回の問題は、9月21日に宿泊者への不審なメッセージが確認されたことから調査が始まり、その後、約445万人という影響規模が明らかになりました。主な経緯は以下のとおりです。

2026年9月21日複数の宿泊施設から不審なメッセージについて連絡があり、調査開始
9月24日調査と安全確保のため一部機能を一時停止。同日夜に再開
9月28日手間いらずが不正アクセスと情報漏えいの可能性を公表
10月7日第二報で対象情報や不審メッセージの内容を説明
10月9日最大約445万人が対象となる可能性を公表

9月24日は午前10時58分頃から午後9時48分頃まで、一部機能が停止していました。ただし、予約・在庫・料金を連携するシステム全体が停止したわけではありません。

10月9日の発表では、外部のセキュリティ専門機関による調査を継続していることも明らかにしています。影響の全容については、今後の調査結果によって新たな情報が公表される可能性があります。


不正アクセスの原因は?現在のシステムは安全なのか?

手間いらず株式会社は、不正アクセスの原因となった箇所を特定し、必要な対策を完了したと説明しています。アクセス制御や監視体制も強化しており、現在は通常どおりシステムを稼働させています。

一方、具体的な侵入方法や実施したセキュリティ対策の詳細については、安全上の理由から公表を控えています。そのため、どのような脆弱性が悪用されたのかを現時点で断定することはできません。

会社は個人情報保護委員会への報告と警察への相談を行い、外部の専門機関による検証を継続しています。

対策が完了したことは公表されていますが、これによって今後の被害が完全になくなると保証されたわけではありません。利用者は引き続き、不審な連絡への注意が必要です。


対象者への連絡はある?問い合わせ窓口はどこ?

対象者への案内については、宿泊施設ごとに対応が異なります。例えば、HOTEL1-2-3は、該当するお客様に対して手間いらず株式会社から後日メールで案内する予定だと公表しています。

ただし、10月11日時点で、最大445万人全員に個別の通知が完了したという情報は確認できていません。メールが届いていないことだけで、対象外だったと判断しない方がよいでしょう。

手間いらず株式会社が公表している問い合わせ先は、以下のとおりです。

手間いらず株式会社・緊急ヘルプデスク
メールアドレス:helpdesk@temairazu.com
公式サイト:https://www.temairazu.co.jp/

個別の宿泊予約が有効かどうか、ホテルから届いた連絡が本物かどうかについては、予約した宿泊施設または宿泊予約サイトの公式窓口へ直接確認してください。


手間いらずの最大445万人の情報漏えいについてのまとめ

手間いらず株式会社の宿泊予約管理システム「TEMAIRAZU」への不正アクセスでは、最大約445万人の予約情報が第三者に閲覧・取得された可能性があることが明らかになりました。

対象となる可能性がある情報には氏名、電話番号、メールアドレスだけでなく、宿泊したホテル名や宿泊日、料金なども含まれます。ただし、約445万人全員の情報流出が確定したわけではありません。

今回のシステムではクレジットカード情報を保有していませんが、実際の予約情報を悪用してカード情報の入力や支払いを求めるフィッシング詐欺とみられるメッセージが確認されています。

予約したホテルから突然カード情報の再入力や支払いを求められた場合は、メール内のリンクを開かず、ホテルや予約サイトの公式窓口で確認してください。

今回のように複数の宿泊施設で共通利用されているシステムへの不正アクセスでは、ホテル名だけでなく、その背後にある予約管理サービスが影響範囲を広げる場合があります。

なお、2026年9月末から10月にかけては、ほかにも企業やサービスで不正アクセス・情報漏えいの発表が相次いでいます。主な事例は、2026年9月末~10月の情報漏えい・不正アクセスまとめで整理しています。


主な参考資料と確認日

・手間いらず株式会社|当社システムへの不正アクセスに関する調査状況および対応について(2026年10月9日)
・手間いらず株式会社|当社システムへの不正アクセスに関する経過および対応について・第二報(2026年10月7日)
・手間いらず株式会社|不審なメッセージおよび当社システムへの不正アクセスに関するお詫びとお知らせ(2026年9月28日)
・ホテル椿山荘東京|お客さま情報の漏えいに関するお知らせ
・HOTEL1-2-3|お客様の個人情報漏えいの可能性に関するお知らせ
・農園リゾート THE FARM|TEMAIRAZUにおける個人情報漏えいに関するお知らせ
・アーバンリサーチ|TINY GARDEN 蓼科に関するお知らせ
・フィッシング対策協議会|利用者向けフィッシング詐欺対策ガイドライン2026年度版

情報確認日:2026年10月11日

コメント

タイトルとURLをコピーしました