エイチ・アイ・エスは、タイ現地法人のファイルサーバが不正アクセスを受け、最大627人分のパスポート情報などが外部へ流出した可能性があると発表した。データ混在により特定は手作業となり、調査に時間を要したという。
旅行大手のエイチ・アイ・エスは2026年10月7日、タイ現地法人のH.I.S. TOURS(以下、タイ法人)が運用するファイルサーバで第三者による不正アクセスがあり、最大627人分の顧客のパスポート情報やアレルギー情報が外部に流出した可能性があると発表した。
不正アクセスが検知されたのは2025年12月11日のことであり、本事案の公表に至るまでに約10カ月を要した。この理由を含め、同社は本件のいきさつを以下のように説明している。
エイチ・アイ・エスが公表したいきさつによると、発端は2025年12月11日にタイ法人のファイルサーバ上に導入されていた不正アクセス検知ソフトウェアがアラートを発出したことだった。同社はファイルサーバに対する第三者からの不正アクセスの可能性が高いと判断し、直ちに該当サーバをネットワークから切断した上で、外部からのアクセス制限を適用する遮断処置を講じた。
その後、外部の専門機関や専門家を交えた社内調査に着手したところ、不審な通信とアクセス履歴の解析によって、ファイルサーバ内に蓄積されていたデータの一部が外部に不正に引き出された可能性があることが判明した。調査を進めた結果、2025年12月29日には、当該サーバ内に日本で取得した個人情報の一部が含まれている事実を把握したという。
これを受け、同社は個人情報保護法に基づく対応として、個人情報保護委員会、認定個人情報保護団体である一般財団法人日本情報経済社会推進協会(JIPDEC)にインシデントの一報を報告したとしている。
外部専門家による調査の結果、2026年2月24日には、侵害を受けたファイルサーバ内に最大627人分のパスポート情報が含まれていることが新たに確認された。これを受けてエイチ・アイ・エスは、同サーバに格納されている全てのファイルを洗い出し、内容を個別に確認する方針を決定した。
流出した可能性があると特定された個人情報の内容および内訳は以下の通り。
同社によると、顧客の電話番号、住所、電子メールアドレス、クレジットカード情報は当該サーバには含まれていないとしている。
流出の対象となる顧客は、2017年、2019〜2020年、2024〜2025年の期間にエイチ・アイ・エスを利用してタイに出発した旅行者だ。詳細な利用形態別の対象範囲は次の通りに区分されている。
本インシデントでは、2025年12月の侵害検知から2026年10月の公表までに約10カ月の期間が経過している。エイチ・アイ・エスはこの調査の長期化について、ファイルサーバ内に蓄積されていたデータの管理構造と保管形態に起因する要因が大きかったと説明している。
同社では2026年2月24日時点で最大627人分のパスポート情報の存在を把握した後、影響範囲を正確に画定するために当該サーバに保存されていた全ファイルの調査に着手した。しかし、対象のストレージ環境には個人情報を含むファイルだけでなく、現地法人の会計記録など多種多様なデータが大量に混在していた。
加えて、蓄積されていたデータのファイル形式や構造、データの保存状態が多岐にわたっており、機械的な処理や検索が困難な状態となっていた。情報の正確性を保証するために一つ一つのデータを、手作業を含めて精査、照合する必要があった。こうした作業について同社は、対象データの特定と顧客の連絡先抽出に長期間を要した原因としている。
エイチ・アイ・エスは全てのファイルの確認作業が完了したことを受け、連絡先が特定できた顧客に順次個別に連絡している。一方で、連絡先の特定が困難な顧客も存在することから、広く事実を周知して注意を喚起する目的でWebサイト上での公表に踏み切ったという。
同社は個人情報が悪用されるなどの事象が確認された場合には適切な措置を講じるとし、海外拠点におけるセキュリティ対策を強化し、日本本社による海外子会社のシステムモニタリング体制を厳格化し、再発防止強化に取り組む方針を示している。
写真や文書が7カ月半、閲覧可能に――「楽天ドライブ」不正アクセスで1万5382アカウントに被害
タイムズ不正アクセス被害 裏で動いていた“20年前のシステム”とは?
個人情報に加えて「口座情報」も漏えいの恐れ――広島・修道学園のサーバに不正アクセス
ECサイトを侵害してカード情報60万件超が流出 複数のAIエージェントが役割分担
「焼肉きんぐ」ほぼ全会員1078万件の情報が漏えい パスワードは無事でも残るリスクCopyright © ITmedia, Inc. All Rights Reserved.