「最大627人分パスポート情報が抜かれた」 HISが公表まで”約10カ月”もかかった意外な理由:アレルギー情報も
エイチ・アイ・エスは、タイ現地法人のファイルサーバが不正アクセスを受け、最大627人分のパスポート情報などが外部へ流出した可能性があると発表した。データ混在により特定は手作業となり、調査に時間を要したという。
旅行大手のエイチ・アイ・エスは2026年10月7日、タイ現地法人のH.I.S. TOURS(以下、タイ法人)が運用するファイルサーバで第三者による不正アクセスがあり、最大627人分の顧客のパスポート情報やアレルギー情報が外部に流出した可能性があると発表した。
不正アクセスが検知されたのは2025年12月11日のことであり、本事案の公表に至るまでに約10カ月を要した。この理由を含め、同社は本件のいきさつを以下のように説明している。
2025年12月にアラート検知、専門家の調査で情報持ち出しの痕跡を確認
エイチ・アイ・エスが公表したいきさつによると、発端は2025年12月11日にタイ法人のファイルサーバ上に導入されていた不正アクセス検知ソフトウェアがアラートを発出したことだった。同社はファイルサーバに対する第三者からの不正アクセスの可能性が高いと判断し、直ちに該当サーバをネットワークから切断した上で、外部からのアクセス制限を適用する遮断処置を講じた。
その後、外部の専門機関や専門家を交えた社内調査に着手したところ、不審な通信とアクセス履歴の解析によって、ファイルサーバ内に蓄積されていたデータの一部が外部に不正に引き出された可能性があることが判明した。調査を進めた結果、2025年12月29日には、当該サーバ内に日本で取得した個人情報の一部が含まれている事実を把握したという。
これを受け、同社は個人情報保護法に基づく対応として、個人情報保護委員会、認定個人情報保護団体である一般財団法人日本情報経済社会推進協会(JIPDEC)にインシデントの一報を報告したとしている。
最大627人分のパスポート情報とアレルギー情報が影響、対象旅行の範囲
外部専門家による調査の結果、2026年2月24日には、侵害を受けたファイルサーバ内に最大627人分のパスポート情報が含まれていることが新たに確認された。これを受けてエイチ・アイ・エスは、同サーバに格納されている全てのファイルを洗い出し、内容を個別に確認する方針を決定した。
流出した可能性があると特定された個人情報の内容および内訳は以下の通り。
- パスポート情報(アルファベット表記の氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限)
- アレルギー情報
同社によると、顧客の電話番号、住所、電子メールアドレス、クレジットカード情報は当該サーバには含まれていないとしている。
流出の対象となる顧客は、2017年、2019〜2020年、2024〜2025年の期間にエイチ・アイ・エスを利用してタイに出発した旅行者だ。詳細な利用形態別の対象範囲は次の通りに区分されている。
- 個人旅行:2024年11月に日本を出発し、タイバンコクの「プルマンホテル」に宿泊した上で、チェンマイ・コムローイ祭りに参加した顧客
- 団体旅行:2017年、2019〜2020年、2024〜2025年の期間にタイに出発した顧客
特定作業に約10カ月を要した要因
本インシデントでは、2025年12月の侵害検知から2026年10月の公表までに約10カ月の期間が経過している。エイチ・アイ・エスはこの調査の長期化について、ファイルサーバ内に蓄積されていたデータの管理構造と保管形態に起因する要因が大きかったと説明している。
同社では2026年2月24日時点で最大627人分のパスポート情報の存在を把握した後、影響範囲を正確に画定するために当該サーバに保存されていた全ファイルの調査に着手した。しかし、対象のストレージ環境には個人情報を含むファイルだけでなく、現地法人の会計記録など多種多様なデータが大量に混在していた。
加えて、蓄積されていたデータのファイル形式や構造、データの保存状態が多岐にわたっており、機械的な処理や検索が困難な状態となっていた。情報の正確性を保証するために一つ一つのデータを、手作業を含めて精査、照合する必要があった。こうした作業について同社は、対象データの特定と顧客の連絡先抽出に長期間を要した原因としている。
個別通知の実施と海外拠点に対するシステムモニタリング体制の厳格化
エイチ・アイ・エスは全てのファイルの確認作業が完了したことを受け、連絡先が特定できた顧客に順次個別に連絡している。一方で、連絡先の特定が困難な顧客も存在することから、広く事実を周知して注意を喚起する目的でWebサイト上での公表に踏み切ったという。
同社は個人情報が悪用されるなどの事象が確認された場合には適切な措置を講じるとし、海外拠点におけるセキュリティ対策を強化し、日本本社による海外子会社のシステムモニタリング体制を厳格化し、再発防止強化に取り組む方針を示している。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
写真や文書が7カ月半、閲覧可能に――「楽天ドライブ」不正アクセスで1万5382アカウントに被害
楽天ドライブは、使用する一部システムへの不正アクセスが発生したと発表した。管理用認証情報が不正取得され、対象アカウント1万5382件分のユーザーデータ(写真や文書など)が取得、閲覧されたことを確認しているという。
タイムズ不正アクセス被害 裏で動いていた“20年前のシステム”とは?
大きな話題になっているタイムズカーの不正アクセス被害。免許証画像160万件の漏えいを招いたこの事件の裏では“20年前のシステム”が動き続けていた。被害原因と今後漏えい被害者が取るべき対策を考える。
個人情報に加えて「口座情報」も漏えいの恐れ――広島・修道学園のサーバに不正アクセス
不正アクセスで漏えいの対象になるのは、個人情報だけとは限らない。修道学園では口座情報まで漏えいした恐れがあるという。教育機関でも相次ぐ、情報を狙ったサイバー攻撃の実態とは。
ECサイトを侵害してカード情報60万件超が流出 複数のAIエージェントが役割分担
Gambit Securityは、AIエージェントを使う攻撃で多数の通販事業者が侵害されたと報告した。被害はカード情報計60万件超もの窃取やスキマー設置、データ消失などで標的1社当たりの費用は平均25.46ドルだった。
「焼肉きんぐ」ほぼ全会員1078万件の情報が漏えい パスワードは無事でも残るリスク
「焼肉きんぐ」の公式アプリで、登録会員のほぼ全件に当たる1078万件超の個人情報が漏えいした。パスワードや決済情報は対象外だったというが、氏名やメールアドレス、電話番号は流出した。不正アクセスの原因はまだ明らかになっていない。