検索
ニュース

「最大627人分パスポート情報が抜かれた」 HISが公表まで”約10カ月”もかかった意外な理由:アレルギー情報も

エイチ・アイ・エスは、タイ現地法人のファイルサーバが不正アクセスを受け、最大627人分のパスポート情報などが外部へ流出した可能性があると発表した。データ混在により特定は手作業となり、調査に時間を要したという。

Share
Tweet
LINE
Hatena

 旅行大手のエイチ・アイ・エスは2026年10月7日、タイ現地法人のH.I.S. TOURS(以下、タイ法人)が運用するファイルサーバで第三者による不正アクセスがあり、最大627人分の顧客のパスポート情報やアレルギー情報が外部に流出した可能性があると発表した。

 不正アクセスが検知されたのは2025年12月11日のことであり、本事案の公表に至るまでに約10カ月を要した。この理由を含め、同社は本件のいきさつを以下のように説明している。

2025年12月にアラート検知、専門家の調査で情報持ち出しの痕跡を確認

 エイチ・アイ・エスが公表したいきさつによると、発端は2025年12月11日にタイ法人のファイルサーバ上に導入されていた不正アクセス検知ソフトウェアがアラートを発出したことだった。同社はファイルサーバに対する第三者からの不正アクセスの可能性が高いと判断し、直ちに該当サーバをネットワークから切断した上で、外部からのアクセス制限を適用する遮断処置を講じた。

 その後、外部の専門機関や専門家を交えた社内調査に着手したところ、不審な通信とアクセス履歴の解析によって、ファイルサーバ内に蓄積されていたデータの一部が外部に不正に引き出された可能性があることが判明した。調査を進めた結果、2025年12月29日には、当該サーバ内に日本で取得した個人情報の一部が含まれている事実を把握したという。

 これを受け、同社は個人情報保護法に基づく対応として、個人情報保護委員会、認定個人情報保護団体である一般財団法人日本情報経済社会推進協会(JIPDEC)にインシデントの一報を報告したとしている。

最大627人分のパスポート情報とアレルギー情報が影響、対象旅行の範囲

 外部専門家による調査の結果、2026年2月24日には、侵害を受けたファイルサーバ内に最大627人分のパスポート情報が含まれていることが新たに確認された。これを受けてエイチ・アイ・エスは、同サーバに格納されている全てのファイルを洗い出し、内容を個別に確認する方針を決定した。

 流出した可能性があると特定された個人情報の内容および内訳は以下の通り。

  • パスポート情報(アルファベット表記の氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限)
  • アレルギー情報

 同社によると、顧客の電話番号、住所、電子メールアドレス、クレジットカード情報は当該サーバには含まれていないとしている。

 流出の対象となる顧客は、2017年、2019〜2020年、2024〜2025年の期間にエイチ・アイ・エスを利用してタイに出発した旅行者だ。詳細な利用形態別の対象範囲は次の通りに区分されている。

  • 個人旅行:2024年11月に日本を出発し、タイバンコクの「プルマンホテル」に宿泊した上で、チェンマイ・コムローイ祭りに参加した顧客
  • 団体旅行:2017年、2019〜2020年、2024〜2025年の期間にタイに出発した顧客

特定作業に約10カ月を要した要因

 本インシデントでは、2025年12月の侵害検知から2026年10月の公表までに約10カ月の期間が経過している。エイチ・アイ・エスはこの調査の長期化について、ファイルサーバ内に蓄積されていたデータの管理構造と保管形態に起因する要因が大きかったと説明している。

 同社では2026年2月24日時点で最大627人分のパスポート情報の存在を把握した後、影響範囲を正確に画定するために当該サーバに保存されていた全ファイルの調査に着手した。しかし、対象のストレージ環境には個人情報を含むファイルだけでなく、現地法人の会計記録など多種多様なデータが大量に混在していた。

 加えて、蓄積されていたデータのファイル形式や構造、データの保存状態が多岐にわたっており、機械的な処理や検索が困難な状態となっていた。情報の正確性を保証するために一つ一つのデータを、手作業を含めて精査、照合する必要があった。こうした作業について同社は、対象データの特定と顧客の連絡先抽出に長期間を要した原因としている。

個別通知の実施と海外拠点に対するシステムモニタリング体制の厳格化

 エイチ・アイ・エスは全てのファイルの確認作業が完了したことを受け、連絡先が特定できた顧客に順次個別に連絡している。一方で、連絡先の特定が困難な顧客も存在することから、広く事実を周知して注意を喚起する目的でWebサイト上での公表に踏み切ったという。

 同社は個人情報が悪用されるなどの事象が確認された場合には適切な措置を講じるとし、海外拠点におけるセキュリティ対策を強化し、日本本社による海外子会社のシステムモニタリング体制を厳格化し、再発防止強化に取り組む方針を示している。

Copyright © ITmedia, Inc. All Rights Reserved.

ページトップに戻る